Vom KI-Assistenten zur agentischen Organisation
Noch vor wenigen Monaten ließ sich die Entwicklung rund um Microsoft 365 Copilot vergleichsweise einfach beschreiben: Aus einem KI-Assistenten, der Fragen beantwortet, Inhalte zusammenfasst und bei der täglichen Arbeit unterstützt, entwickelt sich zunehmend eine Plattform für spezialisierte KI-Agenten. Genau diese Entwicklung stand im Mittelpunkt meines Beitrags Microsoft 365 wird zur Plattform für KI-Agenten: Warum Copilot, Cowork und Scout nur der Anfang einer neuen Generation agentischer Wissensarbeit sind. Die damalige Kernthese gilt weiterhin. Allerdings reicht sie inzwischen nicht mehr aus.
Microsoft entwickelt Copilot nicht einfach um zusätzliche Agenten weiter. Mit Copilot Cowork, Work IQ, Agent 365 und neuen Konzepten rund um autonome Agenten entsteht vielmehr eine Architektur, in der KI zunehmend selbst zum handelnden Bestandteil von Arbeitsprozessen wird. Microsoft spricht inzwischen davon, ein ‚System for AI at work‘ aufzubauen. Dabei sollen Agenten nicht nur Informationen bereitstellen, sondern Aufgaben ausführen, Unternehmenskontext berücksichtigen und organisationsweit kontrolliert werden können.
Damit verändert sich eine entscheidende Frage: Es geht nicht mehr allein darum, wie Menschen mit KI arbeiten. Zunehmend geht es darum, wie Arbeit zwischen Menschen und KI organisiert wird.
Wenn aus Unterstützung Delegation wird
Generative KI wurde für viele Benutzer zunächst über ein einfaches Interaktionsmodell greifbar: Prompt → Verarbeitung → Antwort. Der Mensch formuliert eine Aufgabe, die KI reagiert darauf. Selbst leistungsfähige Copiloten bleiben in diesem Modell zunächst reaktiv. Die Initiative liegt beim Menschen.
Agentische Systeme verschieben diese Grenze. So beschreibt Microsoft Copilot Cowork beispielsweise ausdrücklich als Übergang von der Konversation zur Aktion. Statt jeden einzelnen Arbeitsschritt anzufordern, sollen Benutzer:innen vollständige Aufgaben delegieren können. Cowork kann daraufhin mehrere Schritte ausführen und unterschiedliche Werkzeuge und Integrationen einbeziehen.
Noch deutlicher wird die Veränderung bei Microsoft Scout. Microsoft ordnet Scout einer neuen Kategorie sogenannter Autopilots zu. Solche Agenten sollen dauerhaft aktiv bleiben, über eine eigene Identität verfügen und innerhalb vorgegebener Berechtigungen handeln können, ohne für jede einzelne Aktion erneut einen Prompt zu benötigen. Scout befindet sich allerdings noch in einer experimentellen beziehungsweise eingeschränkt verfügbaren Phase. Die strategische Bedeutung ist deshalb derzeit größer als seine praktische Verbreitung.
Aus dem bisherigen Interaktionsmodell entsteht damit schrittweise etwas Neues: Ziel → Kontext → Planung → Handlung → Kontrolle. Der Unterschied wirkt auf den ersten Blick gering. Für die Organisation von Arbeit ist er fundamental.
KI wird Teil des Arbeitsmodells
Microsoft beschreibt diesen Wandel inzwischen selbst nicht mehr primär als Einführung eines weiteren Produktivitätswerkzeugs. Im Work Trend Index 2026 untersucht das Unternehmen vielmehr, wie sich Rollen und Arbeitsmodelle verändern, wenn Agenten Teile der Ausführung übernehmen und Menschen stärker Ziele setzen, Arbeit steuern und Ergebnisse bewerten. Grundlage der Untersuchung sind nach Microsofts Angaben unter anderem eine Befragung von 20.000 KI nutzenden Beschäftigten in zehn Ländern sowie anonymisierte Microsoft-365-Nutzungssignale. Für das daraus abgeleitete Organisationsmodell verwendet Microsoft den Begriff Frontier Firm. Gemeint sind Unternehmen, in denen Menschen führen, Agenten operative Arbeit übernehmen und Ergebnisse stärker in den Mittelpunkt rücken. Microsoft fasst dieses Zielbild als ‚human-led, agent-operated, and outcome-driven‘ zusammen.
Diese Beschreibung sollte allerdings nicht mit dem heutigen Normalzustand verwechselt werden. Sie ist zunächst Microsofts strategisches Zielbild für die Transformation von Unternehmen. Gerade deshalb lohnt eine genauere Betrachtung: Die dafür benötigten technischen Bausteine entstehen bereits. Denn ein autonom handelnder Agent benötigt mehr als ein Sprachmodell. Er benötigt Kontext und Zugriff auf Daten. Er braucht eine Identität und definierte Berechtigungen. Seine Aktionen müssen kontrollierbar und nachvollziehbar bleiben. Werden viele Agenten eingesetzt, kommen Lifecycle Management, Orchestrierung, Monitoring, Datenschutz und Compliance hinzu.
Die agentische Organisation ist deshalb nicht einfach eine Organisation mit besonders viel KI. Sie ist eine Organisation, die digitale Akteure als Bestandteil ihrer Arbeits- und IT-Architektur beherrschen muss.
Der eigentliche Wandel beginnt hinter dem Prompt
Damit verändert sich auch die Perspektive auf Copilot. Die sichtbare Chatoberfläche bleibt wichtig, doch sie bildet nur noch einen Teil der entstehenden Architektur. Microsoft selbst spricht inzwischen davon, dass sich KI vom Assistenten zum aktiven Teilnehmenden an Arbeitsprozessen entwickelt und Unternehmen ihre Workflows entsprechend neu gestalten.
Für die IT entstehen daraus neue Fragen: Welche Identität verwendet ein Agent? Auf welche Informationen darf er zugreifen? Welche Entscheidungen darf er selbst treffen? Wie lassen sich seine Aktionen überwachen? Und wer trägt Verantwortung, wenn ein autonomer Prozess ein unerwartetes Ergebnis produziert?
Gleichzeitig verändert sich die Rolle der Menschen. Wer Arbeit an KI delegiert, muss nicht mehr jeden Arbeitsschritt selbst ausführen. Dafür gewinnen andere Kompetenzen an Bedeutung: Ziele präzise formulieren, Aufgaben sinnvoll zerlegen, Ergebnisse beurteilen, Grenzen definieren und bei Ausnahmen eingreifen. Die Entwicklung führt damit weit über besseres Prompting hinaus.
Um diesen Wandel nachvollziehen zu können, müssen zunächst die unterschiedlichen Stufen agentischer Arbeit voneinander getrennt werden. Denn zwischen einem Copilot, der einen Text zusammenfasst, und einem Agenten, der innerhalb definierter Grenzen selbstständig Arbeit organisiert, liegt mehr als nur ein Unterschied in der Leistungsfähigkeit. Es verändert sich die Rolle der KI im Arbeitsprozess.
Vom Prompt zum Auftrag: Wie sich die Rolle der KI verändert
Die Entwicklung der generativen KI lässt sich leicht als Geschichte immer leistungsfähigerer Modelle erzählen. Neue Modellgenerationen verstehen komplexere Aufgaben, verarbeiten größere Informationsmengen und liefern bessere Ergebnisse. Gleichzeitig hat sich die KI-Branche über Jahre stark an der Skalierung von Modellen orientiert: mehr Parameter, mehr Trainingsdaten und mehr Rechenleistung als wesentliche Treiber des Fortschritts.
Mit dieser Entwicklung und der Frage, ob dieses Wachstum dauerhaft fortgesetzt werden kann, habe ich mich bereits ausführlicher im Beitrag Über KI, das Wachstum und warum es (wahrscheinlich) nicht ewig so weiter geht beschäftigt. Für die Entwicklung der KI im Arbeitsalltag greift die Betrachtung immer größerer und leistungsfähigerer Modelle jedoch ohnehin zu kurz. Denn parallel zur Leistungsfähigkeit der zugrunde liegenden Modelle verändert sich etwas, das für Unternehmen möglicherweise noch weitreichender ist: Die Rolle der KI innerhalb eines Arbeitsprozesses verändert sich.
Entscheidend ist damit nicht mehr allein die Frage, wie leistungsfähig ein Modell ist. Ebenso relevant wird, welche Rolle ein KI-System innerhalb eines Arbeitsprozesses einnimmt, welche Aufgaben ihm übertragen werden und wie selbstständig es dabei handeln darf. Microsoft beschreibt Agents inzwischen als Systeme mit einem breiten Spektrum. Es reicht von einfachen Agenten, die auf einen Prompt reagieren, bis zu weitgehend autonomen Agenten, die Prozesse im Auftrag von Personen, Teams oder Organisationen ausführen.
Damit entsteht kein harter Technologiesprung vom klassischen Copilot zum autonomen Agenten. Vielmehr lässt sich die Entwicklung als zunehmende Übertragung von Handlungsfähigkeit verstehen: Assistieren → Delegieren → Orchestrieren → Autonomisieren. Dieses Modell ist keine offizielle Microsoft-Klassifizierung. Es dient vielmehr dazu, die unterschiedlichen Formen agentischer Arbeit einzuordnen. Denn mit jeder Stufe verändert sich nicht nur, was ein KI-System technisch leisten kann. Es verschiebt sich zugleich, wer den nächsten Arbeitsschritt bestimmt, ausführt und kontrolliert.
Assistieren: Der Mensch führt den Arbeitsprozess
Die derzeit vertrauteste Form der KI-Nutzung beginnt mit einer konkreten Anforderung. Ein Text soll zusammengefasst, eine E-Mail formuliert oder eine Information aus vorhandenen Dokumenten herausgearbeitet werden. Die KI unterstützt dabei einen einzelnen Arbeitsschritt. Der entscheidende Punkt liegt weniger in der Komplexität der Aufgabe als in der Rollenverteilung. Der Mensch bestimmt den nächsten Schritt, übergibt ihn an die KI und bewertet anschließend das Ergebnis. Danach entscheidet er erneut, wie es weitergeht. Das grundlegende Muster lautet: Prompt → KI-Verarbeitung → Ergebnis → menschliche Entscheidung. Auch wenn ein Copilot dabei auf Unternehmenswissen zugreifen oder leistungsfähige Sprachmodelle verwenden kann, bleibt die Steuerung des Gesamtprozesses beim Menschen.
Gerade für den Einstieg in generative KI ist dieses Modell wichtig. Es schafft eine vergleichsweise klare Verantwortungsstruktur: Die KI liefert einen Beitrag zur Arbeit, übernimmt aber nicht deren Organisation. Damit wird zugleich verständlich, warum gutes Prompting zunächst so große Aufmerksamkeit erhalten hat. Wer die KI mit einzelnen Arbeitsschritten beauftragt, muss diese Schritte möglichst präzise beschreiben. Agentische Systeme setzen an einer anderen Stelle an.
Delegieren: Nicht der Schritt, sondern das Ziel wird übergeben
Delegation beginnt dort, wo nicht mehr jeder Arbeitsschritt einzeln beschrieben werden muss. Stattdessen erhält das System einen umfassenderen Auftrag und muss selbst bestimmen, welche Schritte zur Erfüllung erforderlich sind. Aus der Anweisung ‚Fasse dieses Dokument zusammen‘ könnte beispielsweise der Auftrag werden, Informationen aus mehreren Quellen zu recherchieren, Gemeinsamkeiten herauszuarbeiten, Ergebnisse zu strukturieren und daraus eine Entscheidungsgrundlage vorzubereiten.
Technisch setzt das mehr voraus als reine Textgenerierung. Ein Agent benötigt neben Anweisungen beispielsweise Wissensquellen und Werkzeuge, mit denen er Aktionen außerhalb des Sprachmodells ausführen kann. Microsoft definiert solche Tools unter anderem als aufrufbare Funktionen für APIs, Power-Automate-Flows oder andere Systeme.
Damit verändert sich das Interaktionsmodell: Auftrag → Planung → Auswahl geeigneter Ressourcen → mehrere Arbeitsschritte → Ergebnis. Der Mensch beschreibt zunehmend das Was, während das System Teile des Wie übernimmt. Genau an dieser Stelle gewinnt auch Führung im Kleinen eine neue Bedeutung. Delegation an KI erfordert ebenso wie Delegation an Menschen klare Ziele, Zuständigkeiten und Qualitätsanforderungen. Technische Leistungsfähigkeit ersetzt diese Rahmenbedingungen nicht.
Orchestrieren: Aus Werkzeugen und Agenten entsteht ein Arbeitssystem
Komplexe Aufgaben lassen sich nicht beliebig sinnvoll in einem einzigen Agenten bündeln. Unterschiedliche Fachdomänen können andere Wissensquellen, Werkzeuge oder Zugriffsrechte erfordern. Deshalb gewinnt die Orchestrierung an Bedeutung. Microsoft beschreibt generative Orchestrierung in Copilot Studio als eine Planungsebene, die Absichten interpretiert, komplexe Anforderungen zerlegt und anschließend geeignete Wissensquellen, Werkzeuge, Topics oder weitere Agenten auswählt. Daraus entsteht ein mehrstufiger Plan, der anschließend ausgeführt wird.
Noch deutlicher wird das bei Multi-Agent-Systemen. Ein führender Agent kann Teilaufgaben an spezialisierte Agenten delegieren. So könnte ein übergeordneter Agent beispielsweise Informationen von einem IT-Agenten und einem Vertriebsagenten anfordern und deren Ergebnisse anschließend zusammenführen. Microsoft weist zugleich darauf hin, dass solche Architekturen klare Übergabe-, Kontext- und Governance-Regeln benötigen.
Aus einem einzelnen KI-Werkzeug wird damit ein koordiniertes Arbeitssystem. Das ist ein wichtiger Unterschied: Orchestrierung bedeutet nicht einfach, möglichst viele Agenten einzusetzen. Sie beschreibt die kontrollierte Koordination spezialisierter Fähigkeiten entlang einer Aufgabe oder eines Prozesses.
Autonomisieren: Wenn nicht mehr jeder Auftrag einen Prompt benötigt
Die nächste Grenze wird überschritten, wenn ein Agent nicht mehr auf einen unmittelbar vorausgehenden Benutzer-Prompt warten muss. Microsoft beschreibt autonome Agenten in Copilot Studio als Systeme, die auf Ereignisse reagieren, Entscheidungen treffen und Aufgaben anhand definierter Trigger, Anweisungen und Guardrails selbstständig ausführen können. Sie können beispielsweise Daten überwachen, auf Veränderungen reagieren oder Folgeaktionen auslösen. Gleichzeitig sollen Berechtigungen, Entscheidungsgrenzen und Auditierbarkeit ihre Handlungsfreiheit begrenzen. Das Interaktionsmodell verändert sich erneut: Ziel und Grenzen → Ereignis → Bewertung → Planung → Aktion → Überwachung.
Ein einfaches Beispiel zeigt die Tragweite: Ein klassischer Assistent kann auf Aufforderung offene Vorgänge zusammenfassen. Ein autonom arbeitender Agent könnte dagegen regelmäßig selbst prüfen, ob definierte Bedingungen erfüllt sind, einen relevanten Vorgang erkennen und daraufhin einen vorher festgelegten Prozess anstoßen.
Autonomie bedeutet dabei nicht grenzenlose Entscheidungsfreiheit. Im Enterprise-Kontext ist gerade das Gegenteil entscheidend: Je selbstständiger ein System handeln kann, desto genauer müssen Zweck, Berechtigungen, Entscheidungsgrenzen, Kontrollpunkte und Rückfallmechanismen definiert sein. Die technische Autonomie eines Agenten erzeugt deshalb unmittelbar eine Governance-Aufgabe.
Vier Stufen – und eine Verschiebung der Verantwortung
Assistieren, Delegieren, Orchestrieren und Autonomisieren lassen sich damit vor allem anhand der jeweils übertragenen Handlungsfähigkeit unterscheiden:
|
Stufe |
Mensch |
KI-System |
|
Assistieren |
definiert und steuert einzelne Schritte |
unterstützt bei einer konkreten Aufgabe |
|
Delegieren |
definiert Auftrag und Ergebnis |
plant und bearbeitet mehrere Schritte |
|
Orchestrieren |
definiert Ziele, Grenzen und Verantwortung |
koordiniert Werkzeuge und spezialisierte Agenten |
|
Autonomisieren |
definiert Rahmen, Kontrolle und Eskalation |
erkennt Ereignisse und handelt innerhalb vorgegebener Grenzen |
Diese Darstellung ist bewusst ein Orientierungsmodell. In der Praxis verschwimmen die Grenzen. Ein Agent kann bei einer Aufgabe lediglich assistieren und bei einer anderen bereits mehrere Arbeitsschritte selbstständig koordinieren.
Dennoch macht die Einteilung einen zentralen Zusammenhang sichtbar: Mit wachsender Handlungsfähigkeit der KI verschwindet menschliche Verantwortung nicht. Sie verändert ihre Form. Statt jeden einzelnen Arbeitsschritt selbst auszuführen, müssen Menschen zunehmend Ziele definieren, Entscheidungsräume festlegen, Ergebnisse bewerten und Ausnahmen behandeln. Genau darin liegt eine der wesentlichen Veränderungen für Fachkräfte und Führungspersonen.
Agentic AI ist deshalb mehr als Automatisierung
Automatisierung ist für die IT selbstverständlich nicht neu. Regelbasierte Workflows, Skripte und Prozessautomatisierung führen seit Jahrzehnten Aktionen ohne permanente menschliche Eingriffe aus. Der entscheidende Unterschied liegt daher nicht allein darin, dass Software selbstständig etwas tut. Agentische Systeme können innerhalb definierter Grenzen stärker kontextabhängig planen und auswählen, wie sie ein Ziel erreichen. Microsofts generative Orchestrierung nutzt dafür beispielsweise eine LLM-basierte Planungsebene, die passende Werkzeuge, Wissensquellen und Agenten auswählt und daraus einen Ausführungsplan erstellt.
Gerade deshalb ersetzt Agentic AI klassische Automatisierung nicht. Deterministische Workflows bleiben dort sinnvoll, wo ein Prozess vorhersehbar und reproduzierbar ablaufen muss. Microsoft kombiniert in seinen eigenen Architekturmustern autonome Agenten, Multi-Agent-Orchestrierung und regelbasierte Workflows ausdrücklich miteinander. Die interessante Zukunft liegt folglich nicht in der Entscheidung Automatisierung oder Agent. Sie liegt in einer Architektur, die beide Ansätze entsprechend ihrer Stärken verbindet.
Damit ist zugleich die Grundlage für den nächsten Entwicklungsschritt gelegt. Denn wenn nicht mehr jeder Arbeitsschritt einzeln formuliert werden muss, verändert sich die Bedeutung des Prompts selbst. Aus einer Folge einzelner Anweisungen kann ein Arbeitsauftrag werden. Genau an dieser Stelle setzt Microsoft mit Copilot Cowork an.
Cowork: Wenn aus Prompts Arbeitsaufträge werden
Mit Copilot Cowork wird die zweite Stufe unseres Modells – die Delegation – konkret. Während klassische Copilot-Szenarien häufig auf einzelne Anfragen und klar abgegrenzte Aufgaben ausgerichtet sind, verschiebt Cowork den Schwerpunkt auf umfangreichere Arbeitsaufträge, die mehrere Schritte umfassen können. Microsoft beschreibt diesen Wandel selbst als Entwicklung ‚from conversation to action‘. Cowork wurde im Juni 2026 allgemein verfügbar und bildet damit einen wichtigen Baustein der aktuellen Microsoft-365-Copilot-Strategie.
Der entscheidende Unterschied lässt sich an zwei beispielhaften Aufträgen verdeutlichen:
- Copilot: „Fasse diese Projektunterlagen zusammen.“
- Cowork: „Bereite auf Basis unserer bisherigen Projektunterlagen eine Entscheidungsgrundlage für das Meeting am Freitag vor.“
Beide Aufgaben nutzen generative KI. Die zweite verlangt jedoch etwas grundlegend anderes: Nicht nur ein Ergebnis muss erzeugt werden. Das System muss einen Arbeitsauftrag verstehen, die dafür notwendigen Schritte ableiten und deren Bearbeitung organisieren. Damit verändert sich die Granularität der Zusammenarbeit. Statt einzelne Tätigkeiten nacheinander an die KI zu übergeben, kann zunehmend eine zusammenhängende Aufgabe delegiert werden.
Mit der Delegation verändert sich die Granularität
Bei der klassischen Arbeit mit generativer KI zerlegt der Mensch eine komplexe Aufgabe häufig selbst. Informationen werden recherchiert, anschließend zusammengefasst, bestimmte Aspekte verglichen und schließlich in ein Dokument oder eine Präsentation übertragen. KI unterstützt dabei jeden einzelnen Schritt. Die Orchestrierung der Arbeit bleibt jedoch beim Menschen.
Cowork verschiebt diese Grenze. Ein umfassender Auftrag kann mehrere Aktivitäten umfassen, die das System innerhalb eines zusammenhängenden Arbeitsprozesses bearbeitet. Dazu gehören beispielsweise Recherche, Analyse, Strukturierung und die Erstellung eines Ergebnisses. Microsoft positioniert Cowork entsprechend als Arbeitsumgebung für komplexe und länger laufende Aufgaben. Damit verändert sich die Granularität der Delegation: Nicht mehr jeder einzelne Arbeitsschritt wird delegiert. Delegiert wird zunehmend die Aufgabe selbst.
Für den Arbeitsalltag ist das ein wesentlicher Unterschied. Wer jeden Schritt einzeln anfordert, arbeitet mit der KI. Wer einen vollständigen Auftrag übergibt, beginnt dagegen, Arbeit an KI zu delegieren.
Work IQ liefert den Kontext zur Aufgabe
Delegation funktioniert allerdings nur dann sinnvoll, wenn ein System den notwendigen Kontext kennt. Menschliche Kolleg:innen, die eine Entscheidungsgrundlage erstellen sollen, benötigen schließlich ebenfalls Informationen über das Projekt, bisherige Entscheidungen, beteiligte Personen und relevante Dokumente. Microsoft baut dafür mit Work IQ eine Kontext- und Wissensebene für Microsoft 365 auf. Sie soll Informationen aus Arbeitsinhalten, Beziehungen und bestehenden Interaktionen nutzbar machen und Copilot sowie Agenten dadurch einen organisationsbezogenen Kontext bereitstellen.
Das ist mehr als eine Komfortfunktion. Ohne Kontext müsste jede relevante Information erneut Bestandteil eines Prompts werden. Mit einer solchen Kontextschicht kann ein agentisches System dagegen Informationen aus dem vorhandenen Arbeitsumfeld in seine Bearbeitung einbeziehen – selbstverständlich nur im Rahmen der jeweiligen Zugriffsrechte. Aus Auftrag → Sprachmodell → Antwort wird damit zunehmend: Auftrag → Arbeitskontext → Planung → Werkzeuge und Informationen → Bearbeitung → Ergebnis. Gerade diese Verbindung aus Modell, Unternehmenswissen und Handlungsmöglichkeiten macht agentische Systeme für Wissensarbeit interessant.
Delegation bedeutet nicht Kontrollverlust
An dieser Stelle entsteht allerdings leicht ein Missverständnis. Wenn Cowork mehrere Arbeitsschritte übernimmt, bedeutet das nicht, dass der Mensch aus dem Prozess verschwindet. Vielmehr verschiebt sich seine Aufgabe.
Bei der schrittweisen Nutzung eines Copiloten kontrolliert der Mensch den Prozess bereits dadurch, dass er den jeweils nächsten Arbeitsschritt selbst initiiert. Werden komplette Aufgaben delegiert, muss Kontrolle anders organisiert werden. Ziele, Qualitätsanforderungen und zulässige Handlungsräume gewinnen an Bedeutung. Ebenso muss erkennbar bleiben, welche Ergebnisse überprüft oder freigegeben werden müssen.
Diese Fragestellung reicht deutlich über Cowork hinaus. Sie berührt einen zentralen Punkt der Zusammenarbeit zwischen Menschen und KI: Delegation überträgt Ausführung, aber nicht automatisch Verantwortung. Je umfangreicher die übertragene Aufgabe wird, desto wichtiger werden daher klare Erwartungen an Ergebnis, Qualität und Grenzen. Das ist eine Führungsfrage – auch wenn die technische Ausführung durch Software erfolgt.
Gute Delegation wird wichtiger als perfektes Prompting
Damit verändert sich zugleich eine Kompetenz, die seit dem Durchbruch generativer KI intensiv diskutiert wird: das Prompting. Mit der Frage, was einen guten Prompt ausmacht, wie Kontext, Rollen und Ziele die Qualität beeinflussen und welche Risiken beispielsweise durch Prompt Injection entstehen, habe ich mich bereits ausführlicher im Beitrag KI-Prompting zwischen Produktivität und Risiko – Wie gute Prompts entstehen und warum Prompt Injection zur Gefahr wird beschäftigt.
Diese Grundlagen verlieren mit agentischen Systemen keineswegs ihre Bedeutung. Allerdings verschiebt sich der Schwerpunkt. Bei einzelnen Aufgaben kann sehr detailliert vorgegeben werden, wie ein Ergebnis entstehen soll. Bei umfangreicheren agentischen Aufgaben wird dagegen wichtiger, was erreicht werden soll, welche Rahmenbedingungen gelten und woran ein gutes Ergebnis zu erkennen ist.
Damit rücken zunehmend andere Fragen in den Mittelpunkt:
- Welches Ziel soll erreicht werden?
- Welche Informationen und Ressourcen dürfen verwendet werden?
- Welche Qualitätskriterien gelten?
- Welche Grenzen dürfen nicht überschritten werden?
- Wann benötigt der Prozess eine menschliche Entscheidung?
Diese Fragen erinnern an gute menschliche Delegation. Die Analogie hat jedoch Grenzen: Ein KI-Agent versteht Verantwortung, Unternehmensziele oder unausgesprochene Erwartungen nicht wie ein erfahrener Mensch. Ziele, Kontext, Berechtigungen und Grenzen müssen deshalb explizit beschrieben und technisch operationalisiert werden. Prompting verschwindet damit nicht. Vielmehr wird es Teil einer umfassenderen Kompetenz: Aus der Fähigkeit, einer KI eine gute Anweisung zu geben, entwickelt sich die Fähigkeit, Arbeit sinnvoll an KI zu delegieren.
Der Mensch wird vom Ausführenden zum Auftraggeber
Damit zeichnet sich eine Verschiebung ab, die später für die agentische Organisation entscheidend wird. Menschen müssen nicht zwangsläufig weniger in einen Arbeitsprozess eingebunden sein. Ihre Position innerhalb dieses Prozesses kann sich jedoch verändern. Aus einer Person, die Informationen recherchiert, sortiert, analysiert und daraus ein Ergebnis erstellt, kann zunehmend eine Person werden, die: Ziele definiert → Arbeit delegiert → Ergebnisse bewertet → Entscheidungen trifft.
Das bedeutet keineswegs, dass fachliche Kompetenz an Bedeutung verliert. Im Gegenteil: Wer ein Ergebnis beurteilen soll, muss dessen Qualität erkennen können. Wer Aufgaben sinnvoll delegieren möchte, muss verstehen, welche Teile einer Arbeit automatisiert werden können und an welchen Stellen menschliches Fachwissen, Erfahrung oder Urteilsvermögen erforderlich bleiben. Gerade deshalb führt mehr Automatisierung nicht zwangsläufig zu weniger Kompetenzbedarf. Sie kann den benötigten Kompetenzmix verändern. Diese Entwicklung betrifft damit nicht nur IT-Abteilungen. Sie berührt Wissensarbeit, Führung und Kompetenzentwicklung gleichermaßen.
Cowork markiert eine Grenze – aber noch nicht das Ende
Cowork steht damit exemplarisch für den Übergang vom Prompt zum Arbeitsauftrag. Das System wartet weiterhin auf ein Ziel beziehungsweise einen Auftrag. Anschließend kann es jedoch einen größeren Teil der notwendigen Ausführung übernehmen. Damit befinden wir uns vor allem auf der zweiten Stufe unseres Modells: Assistieren → Delegieren → Orchestrieren → Autonomisieren.
Der nächste Schritt geht weiter. Was geschieht, wenn ein Agent nicht mehr darauf wartet, dass ein Mensch überhaupt einen neuen Arbeitsauftrag formuliert? Was passiert, wenn er innerhalb definierter Ziele und Berechtigungen selbst erkennt, dass etwas getan werden muss? An diesem Punkt verändert sich nicht nur die Granularität der Delegation. Es verändert sich die Initiative. Genau hier wird Microsoft Scout interessant.

Exkurs: Microsoft Graph ist auch noch da
Wo ist eigentlich Microsoft Graph geblieben?
Wer die Entwicklung von Microsoft 365 Copilot bereits länger verfolgt, könnte an dieser Stelle stutzig werden. In früheren Beiträgen dieses Blogs spielte Microsoft Graph regelmäßig eine zentrale Rolle. Gerade beim Zusammenspiel von Copilot und Microsoft 365 habe ich Graph immer wieder zu einer Kernkomponente der Architektur stilisiert.
Nun ist plötzlich von Work IQ als Intelligenz- und Kontextebene die Rede.
Hat Microsoft Graph also ausgedient? Keineswegs. Vielmehr verändert sich die Perspektive auf die Daten und Dienste von Microsoft 365.
Microsoft Graph bleibt die Schnittstelle zu Microsoft 365
Microsoft Graph stellt seit Jahren eine zentrale API für den programmatischen Zugriff auf Microsoft-365-Dienste und deren Daten bereit. Anwendungen können darüber beispielsweise mit Benutzer:innen, Gruppen, E-Mails, Kalendern, Teams, Dateien oder SharePoint-Ressourcen arbeiten. Für klassische Anwendungen ist genau dieser strukturierte Zugriff entscheidend. Eine Anwendung weiß, welche Ressource sie benötigt, verwendet einen entsprechenden API-Endpunkt und verarbeitet die zurückgegebenen Daten.
Agentische KI stellt jedoch eine andere Anforderung. Ein Agent soll möglichst nicht für jede Aufgabe bereits im Voraus wissen müssen, welche Daten aus welchem Dienst über welchen Endpunkt abgerufen und anschließend miteinander kombiniert werden müssen. Er benötigt stattdessen Kontext: Welche Informationen sind für die aktuelle Aufgabe relevant? Welche Personen, Dokumente, Nachrichten oder Termine gehören zusammen? Und welche Aktionen stehen innerhalb der vorhandenen Berechtigungen zur Verfügung? An dieser Stelle kommt Work IQ ins Spiel.
Work IQ ersetzt Graph nicht – es abstrahiert Komplexität
Microsoft beschreibt Work IQ als eine Workplace-Intelligence-Ebene, die Microsoft-365-Daten mit Kontext verbindet und daraus eine semantische Sicht auf die Arbeit einer Organisation erzeugt. Agenten sollen dadurch nicht lediglich einzelne Datenobjekte abrufen, sondern Informationen im Zusammenhang mit einer konkreten Aufgabe verwenden können.
Der Unterschied lässt sich vereinfacht formulieren:
- Microsoft Graph stellt Daten und Funktionen von Microsoft 365 strukturiert bereit.
- Work IQ macht daraus einen für KI und Agenten nutzbaren Arbeitskontext.
Dabei existieren beide Ebenen nicht unabhängig voneinander. Das zeigt sich besonders deutlich beim Model Context Protocol, kurz MCP. Der Work-IQ-MCP-Server stellt Agenten eine vergleichsweise kleine Anzahl generischer Werkzeuge zur Verfügung. Wenn diese Werkzeuge auf Microsoft-365-Ressourcen zugreifen, arbeiten sie wiederum mit Microsoft-Graph-Ressourcenpfaden. Authentifizierung und die vorhandenen Microsoft-365-Berechtigungen bleiben ebenfalls Bestandteil dieses Zugriffsmodells.
Graph verschwindet also nicht hinter Work IQ. Vielmehr erhält die bestehende Microsoft-365-Datenlandschaft eine zusätzliche, auf agentische Systeme zugeschnittene Abstraktions- und Intelligenzebene.
Von der API zur semantischen Arbeitsebene
Gerade dieser Unterschied ist für die weitere Entwicklung von Copilot und Agents wichtig. Eine klassische Anwendung kann beispielsweise gezielt Kalendereinträge, Nachrichten oder Dateien über APIs abrufen. Ein Agent erhält dagegen möglicherweise einen Auftrag wie: ‚Bereite mich auf das Projektmeeting am Nachmittag vor und identifiziere offene Entscheidungen.‘ Dafür reicht der isolierte Zugriff auf einen Kalendertermin kaum aus. Relevant könnten die Einladung, frühere Besprechungen, Teams-Unterhaltungen, beteiligte Personen, Projektdateien und zuletzt getroffene Entscheidungen sein.
Work IQ soll genau solche Zusammenhänge für Agenten nutzbar machen. Microsoft spricht deshalb von einer semantischen Ebene, die Informationen aus E-Mails, Meetings, Chats, Dateien, Personen und weiteren Geschäftsdaten in einen aufgabenbezogenen Kontext überführt. Vereinfacht lässt sich die Architektur daher eher so denken: Microsoft-365-Dienste und Geschäftsdaten → Microsoft Graph und weitere Schnittstellen → Work IQ → Copilot und Agents.
Diese Darstellung ist bewusst abstrahiert. Sie hilft jedoch, die Rollen auseinanderzuhalten: Graph bleibt eine wesentliche programmatische Schnittstelle zur Microsoft-365-Welt. Work IQ setzt darüber beziehungsweise daneben eine für agentische Workloads optimierte Intelligenz-, Kontext- und Zugriffsebene.
Graph verliert damit nicht an Bedeutung – seine Rolle verändert sich
Damit relativiert sich auch meine frühere Einordnung von Microsoft Graph als Kernkomponente für das Zusammenspiel von Copilot und Microsoft 365 nicht. Sie muss vielmehr um eine neue Ebene ergänzt werden. In der ersten Phase von Microsoft 365 Copilot stand vor allem die Frage im Vordergrund, wie KI auf die Daten und Beziehungen innerhalb von Microsoft 365 zugreifen kann. Mit Work IQ verschiebt sich die Fragestellung weiter: Wie werden aus diesen Daten Kontext, Zusammenhänge und schließlich Handlungsfähigkeit für Agenten?
Das ist ein charakteristisches Muster der aktuellen Entwicklung. Bestehende Plattformkomponenten verschwinden nicht zwangsläufig, wenn Microsoft eine neue Abstraktionsschicht einführt. Vielmehr werden sie Teil einer umfangreicheren Architektur. Und genau deshalb lohnt sich der Blick unter die Oberfläche: Ein Agent, der scheinbar selbstverständlich den Arbeitskontext versteht, benötigt im Hintergrund weiterhin Daten, Identitäten, Berechtigungen, APIs und Governance. Work IQ macht diese Komplexität für agentische Systeme besser nutzbar. Es macht sie nicht überflüssig.
Autopilot und Scout: Wenn KI selbst Initiative entwickelt
Mit Microsoft Autopilot, bis vor wenigen Tagen noch unter dem Namen Scout geführt, verschiebt sich diese Grenze erneut. Microsoft stellte Scout im Juni 2026 als ersten Vertreter einer neuen Kategorie sogenannter Autopilots vor. Am 25. September 2026 folgte dann die begriffliche Konsolidierung: Microsoft bezeichnet das Produkt nun selbst als Autopilot und erklärt ausdrücklich, dass es zuvor Scout hieß. Gleichzeitig wird Autopilot als ‚persistent, proactive and personal agent‘ positioniert, der weiterarbeiten kann, ohne auf einen neuen Prompt zu warten.
Die Umbenennung ist zum Zeitpunkt dieses Beitrags gerade einmal zwei Tage alt. Entsprechend verwenden auch zahlreiche bestehende Microsoft-Dokumentationen und Quellen weiterhin die Bezeichnung Scout. Um die vorhandene Quellenlage nachvollziehbar zu halten und zugleich Missverständnisse zu vermeiden, verwende ich Scout und Autopilot in diesem Beitrag noch synonym. Gemeint ist jeweils dieselbe Entwicklung hin zu einem persistenten und proaktiv handelnden Agenten. Auch der Verfügbarkeitsstatus befindet sich weiterhin im Wandel. Microsoft kündigte am 25. September ebenfalls an, Autopilot zum Monatsende in eine Private Preview auszuweiten. Funktionen, Verfügbarkeit und Terminologie können sich daher kurzfristig weiter verändern.
Damit erreichen wir die vierte Stufe unseres Modells: Assistieren → Delegieren → Orchestrieren → Autonomisieren. Der entscheidende Unterschied zu Cowork liegt dabei weniger in einem weiteren Funktionszuwachs als in einer grundlegenden Verschiebung: Nicht mehr jeder neue Arbeitsschritt benötigt zwangsläufig einen neuen menschlichen Impuls.
Wenn aus Reaktion Initiative wird
Klassische generative KI arbeitet überwiegend reaktiv. Ein Prompt löst eine Verarbeitung aus, anschließend entsteht ein Ergebnis. Auch bei Cowork bleibt dieses Prinzip grundsätzlich erkennbar, selbst wenn der übergebene Auftrag anschließend zahlreiche einzelne Arbeitsschritte umfassen kann.
Autopilot verschiebt dieses Prinzip. Microsoft beschreibt den Agenten inzwischen ja als persistent, proaktiv und persönlich: Er soll Arbeit über längere Zeiträume weiterführen und innerhalb seines definierten Rahmens aktiv werden können, ohne für jeden weiteren Schritt auf einen neuen Prompt zu warten. Vereinfacht verändert sich damit das Muster: Mensch → Prompt oder Auftrag → KI → Ergebnis wird zunehmend zu: Ziele + Kontext + Berechtigungen → Agent → kontinuierliches Handeln.
Damit verschiebt sich erstmals nicht nur die Ausführung einer Aufgabe, sondern auch die Initiative innerhalb des Arbeitsprozesses. Ein Mensch muss nicht mehr jeden weiteren Schritt einzeln anstoßen. Stattdessen kann Autopilot auf Grundlage eines zuvor definierten Ziels und des verfügbaren Kontexts Arbeit fortführen. Das bedeutet allerdings nicht, dass Autopilot vollkommen frei entscheidet, was innerhalb einer Organisation zu tun ist. Autonomie entsteht innerhalb eines definierten Handlungsrahmens. Welche Daten zugänglich sind, welche Aktionen ausgeführt werden dürfen und wann eine menschliche Freigabe erforderlich ist, bleibt deshalb entscheidend. Genau dieser Rahmen wird für die weitere Betrachtung immer wichtiger.
Ein Agent, der Arbeit im Blick behalten kann
Autopilot soll nicht nur Informationen verarbeiten, sondern auf unterschiedliche Ressourcen und Werkzeuge zugreifen können. Die derzeit noch unter Scout geführte Microsoft-Dokumentation beschreibt dazu eine Desktop-Anwendung, die beispielsweise mit lokalen Dateien arbeiten, Shell-Befehle ausführen, einen Browser verwenden und auf Microsoft-365-Daten zugreifen kann. Dazu gehören unter anderem Outlook, Teams, OneDrive und SharePoint.
Damit reicht der mögliche Arbeitskontext über eine einzelne Anwendung oder Unterhaltung hinaus. Ein Agent kann Informationen aus unterschiedlichen Quellen einbeziehen und – abhängig von seinen Berechtigungen – Werkzeuge verwenden, um eine Aufgabe weiterzuführen. Für unsere Betrachtung sind jedoch vor allem die autonomen Betriebsarten interessant. Microsoft dokumentiert für Scout beziehungsweise Autopilot regelmäßige Hintergrundaktivitäten sowie geplante oder durch Bedingungen ausgelöste Automatisierungen. Aufgaben können dadurch weiterverfolgt werden, ohne dass jedes Mal eine neue Unterhaltung oder ein neuer Prompt erforderlich ist.
Ein einfaches Beispiel verdeutlicht den Unterschied: Ein klassischer Assistent könnte auf die aktive Aufforderung reagieren: ‚Prüfe den aktuellen Stand des Projekts und fasse die offenen Punkte zusammen.‘ Ein autonom arbeitender Agent könnte dagegen regelmäßig den Projektstatus überprüfen, relevante Veränderungen erkennen und bei zuvor definierten Bedingungen einen entsprechenden Prozess fortsetzen.
Der Unterschied liegt damit nicht mehr allein in der Ausführung einer Aufgabe. Er betrifft zunehmend auch die Frage, wann ein Agent aktiv wird: auf direkte Aufforderung, nach einem Zeitplan oder aufgrund eines bestimmten Ereignisses.
Autonomie braucht Grenzen
Gerade der Begriff autonom kann leicht ein falsches Bild erzeugen. Autonomie bedeutet bei agentischen Systemen nicht, einem KI-System unbegrenzte Entscheidungs- und Handlungsfreiheit einzuräumen. Vielmehr kann Autopilot innerhalb eines definierten Rahmens aus Zielen, Berechtigungen und Kontrollmechanismen selbstständig handeln. Die derzeit noch unter Scout geführte Microsoft-Dokumentation beschreibt dafür ein abgestuftes Berechtigungsmodell. Fähigkeiten lassen sich einschränken, während sensible Aktionen weiterhin eine ausdrückliche Freigabe erfordern können. Dazu zählen beispielsweise das Versenden von E-Mails, das Ausführen bestimmter Befehle oder das Schreiben von Dateien.
Für den produktiven Einsatz müssen deshalb mehrere Grenzen geklärt sein:
- Auf welche Daten und Systeme darf er zugreifen?
- Wann muss der Agent eskalieren oder seine Arbeit unterbrechen?
- Welche Aktionen darf er selbstständig ausführen?
- Welche Entscheidungen benötigen eine menschliche Freigabe?
- Welches Ziel darf der Agent verfolgen?
Damit entsteht ein scheinbares Paradox: Je autonomer ein KI-System handeln kann, desto wichtiger werden klar definierte Grenzen und Kontrollmechanismen. Autonomie und Kontrolle sind deshalb keine Gegensätze. Im Gegenteil: Kontrolle wird zur Voraussetzung dafür, Autonomie verantwortbar zu ermöglichen. Während bei einem klassischen Copilot der Mensch schon durch den nächsten Prompt einen natürlichen Kontrollpunkt setzt, müssen solche Kontrollpunkte bei persistent und proaktiv arbeitenden Agenten zunehmend bewusst in den Arbeitsprozess eingebaut werden. Damit verschiebt sich die Frage von ‚Was kann der Agent?‘ zunehmend zu ‚Was darf der Agent – und unter welchen Bedingungen?‘
Eine eigene Identität verändert die Sicherheitsfrage
Die Frage, was ein Agent unter welchen Bedingungen tun darf, führt unmittelbar zur nächsten Ebene: seiner Identität. Besonders interessant ist deshalb ein Detail, das Microsoft bereits bei der ursprünglichen Vorstellung von Scout hervorgehoben hat: Der heute als Autopilot bezeichnete Agent arbeitet mit einer eigenen Identität. Genau diese Trennung soll es ermöglichen, seine Aktivitäten und Berechtigungen vom jeweiligen Benutzerkonto abzugrenzen.
Das ist architektonisch erheblich. Solange eine KI lediglich eine Antwort generiert, konzentriert sich die Sicherheitsbetrachtung vor allem auf Datenzugriff, Eingaben und Ausgaben. Ein Agent, der eigenständig Aktionen ausführt, wird dagegen selbst zu einem handelnden Bestandteil der IT-Umgebung. Damit entstehen Fragen, die Administrator:innen aus klassischen Identitäts- und Sicherheitsarchitekturen nur zu gut kennen: Wer oder was greift auf eine Ressource zu? Welche Berechtigungen bestehen? Wie wurde die Identität authentifiziert? Welche Aktionen darf sie ausführen? Und lassen sich diese Aktionen später eindeutig nachvollziehen?
Die bekannte Zero-Trust-Frage ‚Wer greift auf welche Ressource unter welchen Bedingungen zu?‘ erhält damit eine neue Dimension: ‚Welcher Agent handelt hier eigentlich – und in wessen Auftrag?‘
Damit wird Identität auch für agentische Systeme zur Grundlage von Authentifizierung, Autorisierung, Nachvollziehbarkeit und letztlich Governance. Ein autonom handelnder Agent benötigt nicht nur Zugriff auf Werkzeuge und Daten. Unternehmen müssen auch bestimmen können, welche digitale Identität diesen Zugriff erhält und welchem Agenten eine ausgeführte Aktion zugeordnet werden kann. Auf diese Konsequenz werden wir später noch ausführlich zurückkommen, wenn es um Agent 365, Agent Identity und Zero Trust für KI-Agenten geht.
Aus Automatisierung wird ein handelnder digitaler Akteur
Automatisierte Prozesse sind selbstverständlich nichts Neues. PowerShell-Skripte, Power Automate, Logic Apps oder klassische Workflow-Systeme können seit Jahren Aufgaben ohne permanente menschliche Interaktion ausführen. Der entscheidende Unterschied liegt deshalb nicht darin, dass Software selbstständig etwas tut. Klassische Automatisierung folgt in der Regel einem zuvor definierten Ablauf: Ein bestimmtes Ereignis löst eine festgelegte Folge von Aktionen aus.
Agentische Systeme erweitern dieses Prinzip. Sie verbinden Ziele, Kontext, Planung, Werkzeuge und Handlungsmöglichkeiten. Statt ausschließlich einem vollständig vorgegebenen Ablauf zu folgen, können sie innerhalb definierter Grenzen situationsabhängig bestimmen, welche Schritte zur Erreichung eines Ziels erforderlich sind.
Damit wird auch der Begriff des digitalen Akteurs interessant. Er soll einen Agenten ausdrücklich nicht mit einem Menschen gleichsetzen. Vielmehr beschreibt er dessen funktionale Rolle innerhalb eines Arbeitsprozesses: Ein System kann Informationen aufnehmen, einen Zustand bewerten, Handlungsoptionen ableiten, Aktionen auslösen und dadurch den weiteren Verlauf eines Prozesses beeinflussen. Genau an diesem Punkt reicht der Blick auf einen einzelnen Agenten jedoch nicht mehr aus. Denn unterschiedliche Aufgaben verlangen unterschiedliche Informationen, Werkzeuge, Berechtigungen und Fähigkeiten. Es liegt daher nahe, diese nicht in einem einzigen möglichst umfassenden Agenten zu bündeln, sondern Arbeit zwischen spezialisierten Agenten aufzuteilen.
Damit gelangen wir zur nächsten Ebene agentischer Systeme: Mehrere digitale Akteure können Aufgaben übernehmen, Ergebnisse weiterreichen und gemeinsam an einem übergeordneten Ziel arbeiten. Aus dem autonomen Agenten wird so zunehmend ein Bestandteil eines Multi-Agent-Systems – und die Orchestrierung entscheidet darüber, wie aus einzelnen Agenten ein koordiniertes Arbeitssystem entsteht.

Exkurs: Zero Trust und kein Ende – Agentische KI im Kontext von Security und Compliance
Zero Trust bekommt einen neuen Akteur
Zero Trust begleitet die IT-Sicherheit inzwischen seit Jahren. Das Grundprinzip ist bekannt: Vertrauen entsteht nicht allein deshalb, weil sich eine Identität innerhalb eines Unternehmensnetzes befindet oder bereits erfolgreich angemeldet wurde. Zugriffe müssen vielmehr auf Basis von Identität, Kontext, Berechtigungen und Risiko bewertet und möglichst auf das tatsächlich erforderliche Maß begrenzt werden.
Mit der Frage, wie sich Zero Trust, Identity, Cloud Security und Security Operations zu einer modernen Microsoft-Sicherheitsarchitektur verbinden, habe ich mich bereits ausführlicher im Beitrag Moderne Microsoft Security-Architektur in der Praxis – Zero Trust, Identity, Cloud und Operations ganzheitlich denken beschäftigt. Die dort beschriebenen Prinzipien bilden auch für agentische Systeme eine wichtige Grundlage – allerdings kommt nun eine neue Kategorie handelnder Systeme hinzu.
Ein Copilot, der Informationen zusammenfasst oder einen Text formuliert, wirft bereits Fragen nach Datenzugriff und Datenschutz auf. Ein Agent, der eigenständig Informationen abruft, Werkzeuge verwendet und Aktionen in anderen Systemen ausführt, erweitert diese Sicherheitsbetrachtung erheblich.
Die klassische Frage ‚Wer darf unter welchen Bedingungen auf welche Ressource zugreifen?‘ reicht dann allein nicht mehr aus. Hinzu kommen Fragen wie:
- Welcher Agent handelt?
- In wessen Auftrag?
- Mit welcher Identität?
- Mit welchen Berechtigungen?
- Zu welchem Zweck?
Zero Trust verliert durch agentische KI deshalb nicht an Bedeutung. Im Gegenteil: Agentische Systeme erweitern den Kreis der Identitäten und Akteure, auf die Zero-Trust-Prinzipien angewendet werden müssen.
Never trust, always verify – auch für Agenten
Microsoft überträgt diese Logik inzwischen ausdrücklich auf KI-Agenten. Mit Microsoft Entra Agent ID sollen Agenten eigene Identitäten erhalten und damit innerhalb bestehender Identity- und Access-Management-Strukturen kontrollierbar werden. Microsoft ordnet Agent Identity entsprechend als Bestandteil seiner Sicherheitsarchitektur für KI ein.
Damit lässt sich das bekannte Zero-Trust-Prinzip auf agentische Systeme übertragen:
- Explizit verifizieren: Nicht allein der Mensch hinter einem Agenten ist relevant. Auch die Identität des handelnden Agenten und der jeweilige Zugriffskontext müssen berücksichtigt werden.
- Least Privilege anwenden: Ein Agent sollte nur diejenigen Daten, Werkzeuge und Aktionen verwenden dürfen, die für seine Aufgabe tatsächlich erforderlich sind.
- Von einer möglichen Kompromittierung ausgehen: Auch ein legitim eingerichteter Agent kann fehlerhaft handeln, manipuliert werden oder unerwartete Aktionen ausführen. Sicherheitsarchitekturen müssen deshalb Überwachung, Protokollierung und Möglichkeiten zur Begrenzung von Auswirkungen vorsehen.
Die Prinzipien bleiben also erstaunlich vertraut. Neu ist vor allem, auf wen oder was wir sie anwenden.
Berechtigungen werden zu Handlungsrechten
Dabei verändert agentische KI die Bedeutung von Berechtigungen. Bei einem klassischen Informationssystem bestimmt eine Berechtigung beispielsweise, ob eine Person eine Datei lesen oder verändern darf. Bei einem handlungsfähigen Agenten können Berechtigungen zusätzlich darüber entscheiden, ob dieser Nachrichten versenden, Dateien verändern, Prozesse auslösen oder über angebundene Werkzeuge Aktionen in weiteren Systemen durchführen darf. Aus einem Zugriffsrecht kann damit unmittelbar ein Handlungsrecht werden.
Gerade deshalb wird das Prinzip der minimal erforderlichen Berechtigung noch wichtiger. Ein Agent sollte nicht vorsorglich möglichst umfassenden Zugriff erhalten, nur damit er für jede denkbare Aufgabe gerüstet ist. Berechtigungen müssen vielmehr zu seiner konkreten Funktion und seinem vorgesehenen Handlungsraum passen.
Das führt zu einer wichtigen Konsequenz: Je größer der Handlungsspielraum eines Agenten, desto größer ist auch die potenzielle Wirkung einer falschen, manipulierten oder kompromittierten Aktion. Security für agentische Systeme beginnt deshalb nicht erst beim Schutz des zugrunde liegenden KI-Modells. Sie beginnt bei Identitäten, Berechtigungen und klar definierten Vertrauensgrenzen.
Prompt Injection wird vom Inhalts- zum Handlungsrisiko
Damit erhält auch ein bereits bekanntes Sicherheitsproblem eine neue Dimension: Prompt Injection. Bei einem rein antwortenden KI-System kann eine manipulierte Anweisung beispielsweise dazu führen, dass unerwünschte Informationen ausgegeben oder bestehende Instruktionen umgangen werden. Besitzt ein Agent zusätzlich Werkzeuge und entsprechende Berechtigungen, kann eine erfolgreiche Manipulation jedoch über die erzeugte Antwort hinausreichen. Der Agent könnte versuchen, eine Aktion auszuführen.
Genau deshalb müssen bei agentischen Systemen nicht nur Eingaben und Ausgaben betrachtet werden. Entscheidend ist auch, welche Fähigkeiten einem Agenten überhaupt zur Verfügung stehen und welche Aktionen zusätzliche Kontrollen erfordern. Mit Prompt Injection und den damit verbundenen Risiken habe ich mich bereits ausführlicher im Beitrag KI-Prompting zwischen Produktivität und Risiko – Wie gute Prompts entstehen und warum Prompt Injection zur Gefahr wird beschäftigt. Agentische KI verschärft die dort beschriebene Fragestellung: Aus manipuliertem Kontext kann im ungünstigsten Fall manipuliertes Handeln entstehen.
Security endet nicht bei Identity
Identität und Berechtigungen sind allerdings nur ein Teil der Architektur. Sobald Agenten mit Unternehmensdaten arbeiten, werden auch klassische Anforderungen an Informationsschutz, Datenschutz und Compliance relevant. Unternehmen müssen unter anderem nachvollziehen können, auf welche Informationen ein Agent zugreifen durfte, welche Aktionen ausgeführt wurden und ob bestehende Schutzrichtlinien auch für agentische Workloads greifen. Microsoft verbindet seine Agentenstrategie deshalb zunehmend mit bestehenden Plattformen wie Entra, Microsoft Purview und Microsoft Defender. Agent 365 soll diese Komponenten später in eine übergreifende Governance für Agenten einbinden.
Für die weitere Betrachtung ergibt sich daraus eine Kette: Identität → Berechtigung → Datenzugriff → Handlung → Protokollierung → Kontrolle. Jedes Glied wird relevant, sobald ein Agent nicht mehr nur Informationen erzeugt, sondern aktiv in Geschäftsprozesse eingreifen kann.
Compliance braucht Nachvollziehbarkeit
Damit rückt neben Security auch Compliance stärker in den Vordergrund. Ein autonomer Prozess ist für eine Organisation nur dann beherrschbar, wenn sich sein Handeln später nachvollziehen lässt.
Wer hat den Agenten eingerichtet? Welche Identität wurde verwendet? Auf welche Informationen hat er zugegriffen? Welche Entscheidung führte zu einer Aktion? Welche Aktion wurde tatsächlich ausgeführt? Und an welcher Stelle war eine menschliche Freigabe vorgesehen?
Nicht jede dieser Fragen lässt sich allein mit klassischen Audit-Logs beantworten. Sie verdeutlichen jedoch, warum Observability, Auditierbarkeit und Human Oversight zu zentralen Bestandteilen agentischer Architekturen werden. Das führt zu einem Grundsatz, der uns im weiteren Verlauf des Beitrags immer wieder begegnen wird: Je autonomer KI handelt, desto wichtiger wird Governance.
Zero Trust wird nicht ersetzt – sondern erweitert
Agentische KI verlangt damit nicht nach einem vollständigen Neubau bestehender Sicherheitsarchitekturen. Viele ihrer Anforderungen sind Administrator:innen ausgesprochen vertraut: Identitäten müssen verwaltet, Berechtigungen begrenzt, Daten geschützt, Aktivitäten überwacht und Zugriffe nachvollziehbar gemacht werden. Neu ist der digitale Akteur, auf den diese Prinzipien angewendet werden.
Und genau deshalb ist Zero Trust auch im Zeitalter agentischer KI keineswegs erledigt. Das Architekturprinzip erhält vielmehr eine zusätzliche Dimension: Neben Menschen, Geräten, Anwendungen und Workloads treten zunehmend KI-Agenten als eigenständig identifizierbare und handlungsfähige Akteure.
Noch komplexer wird diese Sicherheitsfrage, wenn solche Agenten nicht isoliert arbeiten. Sobald ein Agent Aufgaben an einen anderen übergibt, Kontext weiterreicht oder dessen Fähigkeiten nutzt, entstehen neue Vertrauensbeziehungen. Genau dort beginnt die Welt der Multi-Agent-Systeme.
Von einzelnen Agenten zum Multi-Agent-System
Mit Autopilot haben wir einen einzelnen Agenten betrachtet, der innerhalb definierter Grenzen zunehmend selbstständig handeln kann. Für komplexere Unternehmensprozesse stellt sich jedoch eine weitere Frage: Muss ein Agent eigentlich alles können?
Wahrscheinlich nicht. Unterschiedliche Aufgaben benötigen unterschiedliche Wissensquellen, Werkzeuge, Berechtigungen und Regeln. Statt einen universellen Agenten mit immer mehr Fähigkeiten auszustatten, können mehrere spezialisierte Agenten zusammenarbeiten. Microsoft unterstützt dieses Architekturprinzip inzwischen ausdrücklich. In Copilot Studio können übergeordnete Agenten Aufgaben an sogenannte Child Agents oder Connected Agents delegieren. Letztere besitzen einen eigenen Orchestrierungskontext mit eigenen Anweisungen, Wissensquellen und Werkzeugen. Damit verändert sich erneut die Perspektive: Nicht mehr nur Menschen delegieren Arbeit an Agenten. Agenten können Arbeit ihrerseits an andere Agenten delegieren.
Spezialisierung statt Universalagent
Das Prinzip erinnert zunächst an die Arbeitsteilung innerhalb einer Organisation. Ein komplexer Auftrag wird nicht zwangsläufig von einer einzigen Person vollständig bearbeitet. Unterschiedliche Fachgebiete übernehmen diejenigen Teile, für die sie Wissen, Kompetenzen und Zugriffsrechte besitzen. Ein Multi-Agent-System kann ähnlich aufgebaut sein. Ein übergeordneter Agent übernimmt beispielsweise einen Auftrag, zerlegt ihn und entscheidet, welche spezialisierten Agenten einzelne Aufgaben bearbeiten. Ein solcher Prozess könnte vereinfacht aussehen: Auftrag → Orchestrator → spezialisierte Agenten → Teilergebnisse → Zusammenführung → Ergebnis.
Ein Agent könnte beispielsweise Informationen aus einer Wissensbasis recherchieren, während ein weiterer Daten analysiert und ein dritter das Ergebnis auf bestimmte Vorgaben prüft. Das dahinterstehende Architekturprinzip ist im Microsoft-Ökosystem nicht völlig neu. Bereits im Beitrag Microsoft Copilot wird Multi-Modell: Warum Claude die KI-Architektur neu definiert habe ich beschrieben, wie sich Microsoft von der Vorstellung löst, ein einziges KI-Modell müsse für jede Aufgabe die optimale Wahl sein. Unterschiedliche Modelle können entsprechend ihrer jeweiligen Stärken eingesetzt und orchestriert werden.
Multi-Agent-Systeme übertragen einen ähnlichen Gedanken auf eine andere Architekturebene. Multi-Modell bedeutet nicht Multi-Agent: Bei einer Multi-Modell-Architektur werden unterschiedliche KI-Modelle für geeignete Aufgaben ausgewählt. Bei einer Multi-Agent-Architektur arbeiten dagegen eigenständige beziehungsweise spezialisierte Agenten mit eigenen Anweisungen, Wissensquellen, Werkzeugen und gegebenenfalls Berechtigungen zusammen.
Gemeinsam ist beiden Ansätzen jedoch die Abkehr vom Universalprinzip: Nicht ein System muss alles gleichermaßen gut können. Spezialisierte Komponenten können ihre jeweiligen Stärken in einen orchestrierten Gesamtprozess einbringen. Der Vorteil von Multi-Agent-Systemen liegt deshalb nicht nur in der Spezialisierung. Einzelne Agenten können unabhängig entwickelt, wiederverwendet und unterschiedlichen Verantwortungsbereichen zugeordnet werden. Microsoft nennt genau diese Modularität, Wiederverwendbarkeit und Trennung von Zuständigkeiten als Gründe für entsprechende Architekturen. Damit entsteht aus einzelnen KI-Funktionen zunehmend eine Architektur arbeitsteiliger digitaler Akteure.
Orchestrierung wird zur eigentlichen Aufgabe
Mehrere Agenten ergeben allerdings noch kein funktionierendes Multi-Agent-System. Entscheidend ist, wie ihre Zusammenarbeit organisiert wird. Hier kommt die dritte Stufe unseres Modells ins Spiel: Assistieren → Delegieren → Orchestrieren → Autonomisieren. Orchestrierung bedeutet, einen übergeordneten Auftrag in geeignete Teilaufgaben zu zerlegen, die passenden Ressourcen oder Agenten auszuwählen, Kontext weiterzugeben und die Ergebnisse anschließend wieder zusammenzuführen.
Microsofts generative Orchestrierung verwendet dafür eine LLM-basierte Planungsschicht. Sie kann eine Anfrage interpretieren, in einzelne Schritte zerlegen und anschließend entscheiden, welche Wissensquellen, Werkzeuge, Aktionen oder Agenten für die Bearbeitung benötigt werden. Damit unterscheidet sich agentische Orchestrierung von einem vollständig vorgegebenen Workflow. Nicht jeder einzelne Pfad muss bereits vorab feststehen. Innerhalb der definierten Möglichkeiten kann das System situationsabhängig einen geeigneten Bearbeitungsweg zusammenstellen.
Orchestrierung bedeutet deshalb nicht einfach möglichst viele Agenten miteinander verbinden. Sie beschreibt die kontrollierte Koordination spezialisierter Fähigkeiten entlang eines gemeinsamen Ziels.
Ein Orchestrator kann Arbeit weiterdelegieren
Ein besonders anschauliches Muster ist die Kombination aus einem Orchestrator und spezialisierten Subagenten. Der Orchestrator bildet dabei den zentralen Einstiegspunkt. Er interpretiert einen Auftrag und entscheidet, ob einzelne Teile durch spezialisierte Agenten bearbeitet werden sollen. Diese erledigen ihre jeweilige Aufgabe und liefern das Ergebnis zurück. Der Orchestrator kann anschließend die verschiedenen Ergebnisse zusammenführen. Microsoft empfiehlt dieses Muster insbesondere dann, wenn sich ein Problem sinnvoll in unterschiedliche fachliche oder funktionale Bereiche zerlegen lässt.
Ein Beispiel aus dem IT-Betrieb könnte so aussehen: Ein übergeordneter Agent erhält den Auftrag, einen Sicherheitsvorfall zu analysieren. Ein spezialisierter Agent untersucht Identitätsinformationen, ein weiterer wertet relevante Security-Daten aus und ein dritter prüft vorhandene Richtlinien oder Dokumentationen. Anschließend werden die Ergebnisse wieder zusammengeführt.
Entscheidend ist dabei nicht das konkrete Beispiel, sondern das Prinzip: Delegation kann innerhalb eines agentischen Systems kaskadieren. Der Mensch delegiert einen Auftrag an einen Agenten. Dieser kann Teile des Auftrags wiederum an andere Agenten übertragen. Damit entsteht eine neue Form digitaler Arbeitsteilung.
Kontext muss die Agentengrenze überwinden
Arbeitsteilung zwischen Agenten funktioniert nur, wenn mit einer Aufgabe auch der für ihre Bearbeitung notwendige Kontext weitergegeben wird. Ein spezialisierter Agent muss beispielsweise wissen, welches Ziel verfolgt wird, welchen Teilauftrag er übernehmen soll und welche Informationen für diesen Teilauftrag relevant sind. Je nach Aufgabe können dazu auch bisherige Ergebnisse anderer Agenten, bestimmte Dokumente oder einzelne Informationen aus der ursprünglichen Unterhaltung gehören.
Genügend Kontext bedeutet dabei jedoch nicht möglichst viel Kontext. Ein Agent, der beispielsweise ausschließlich Vertragsdaten auf formale Vollständigkeit prüfen soll, benötigt möglicherweise die relevanten Vertragsinformationen und die anzuwendenden Prüfkriterien. Er muss deshalb aber nicht automatisch auf die gesamte Projektkommunikation, interne Kalkulationen oder personenbezogene Informationen anderer Beteiligter zugreifen können.
Genau hier wird die Weitergabe von Kontext zu einer Architektur- und Sicherheitsentscheidung. Microsoft unterscheidet beispielsweise zwischen Child Agents, die stärker in den Kontext eines übergeordneten Agenten eingebunden sind, und Connected Agents mit einem eigenen Orchestrierungskontext. Bei Connected Agents lässt sich steuern, welcher Gesprächskontext an den jeweiligen Agenten weitergegeben wird. Damit bekommt der Kontext eine ähnliche Bedeutung wie eine Berechtigung: Nur weil ein Agent Teil eines Arbeitsprozesses ist, muss er nicht alle Informationen dieses Prozesses kennen. Entscheidend ist, welche Informationen er für seinen konkreten Auftrag tatsächlich benötigt.
Der zuvor betrachtete Zero-Trust-Gedanke setzt sich damit innerhalb des Multi-Agent-Systems fort: Nicht jeder Agent muss alles wissen, nur weil er Teil desselben Arbeitsprozesses ist. Das Prinzip des Least Privilege lässt sich hier gedanklich um ein Least Context ergänzen: so viel Kontext wie für die Aufgabe erforderlich, aber nicht automatisch der vollständige Kontext des gesamten Prozesses. Kontextgrenzen werden damit zugleich zu Vertrauensgrenzen.
MCP und A2A: Werkzeuge nutzen oder mit Agenten sprechen?
Spätestens bei Multi-Agent-Systemen tauchen zwei Abkürzungen auf, die für agentische Architekturen zunehmend relevant werden: MCP und A2A. Das Model Context Protocol (MCP) dient vor allem dazu, Agenten standardisiert mit Werkzeugen, Datenquellen und Funktionen zu verbinden. Agent2Agent (A2A) adressiert dagegen die Kommunikation zwischen eigenständigen Agenten. Microsoft empfiehlt A2A insbesondere für agentenübergreifende und plattformübergreifende Interaktionen, während MCP für den kontrollierten Zugriff auf Werkzeuge und Daten vorgesehen ist.
Vereinfacht formuliert:
- MCP: Welche Werkzeuge und Daten kann ein Agent nutzen?
- A2A: Wie kann ein Agent mit einem anderen Agenten zusammenarbeiten?
Die Grenzen sind architektonisch differenzierter, doch für die grundlegende Einordnung reicht diese Unterscheidung zunächst aus. Damit entstehen zugleich offenere Agentenarchitekturen. Ein spezialisierter Agent muss nicht zwangsläufig innerhalb derselben Plattform entwickelt worden sein. Standardisierte Protokolle schaffen die Grundlage dafür, Fähigkeiten über System- und Plattformgrenzen hinweg einzubinden. Microsoft dokumentiert A2A inzwischen ausdrücklich als Möglichkeit, externe Agenten in entsprechende Architekturen einzubeziehen.
Mehr Agenten bedeuten nicht automatisch bessere Systeme
So reizvoll eine arbeitsteilige Agentenarchitektur klingt: Nicht jede Aufgabe benötigt mehrere Agenten. Microsoft weist selbst darauf hin, dass Multi-Agent-Systeme zusätzliche Latenz, Verwaltungsaufwand sowie eine größere Test- und Governance-Oberfläche erzeugen. Separate Agenten sind vor allem dann sinnvoll, wenn eine Aufgabe eine eigene Wissens- oder Werkzeugdomäne benötigt, andere Zugriffsregeln gelten oder eine Fähigkeit in unterschiedlichen Systemen wiederverwendet werden soll.
Das ist eine wichtige Einschränkung. Ein Multi-Agent-System sollte nicht entstehen, weil mehrere Agenten technisch moderner wirken. Die Aufteilung muss einen architektonischen Zweck erfüllen. Damit ähnelt die Frage erstaunlich stark klassischen Architekturentscheidungen: Wo lohnt sich Modularisierung – und wo erzeugt sie lediglich zusätzliche Komplexität? Agentische Architektur bedeutet deshalb nicht, möglichst viele digitale Akteure zu schaffen. Sie bedeutet, Aufgaben, Verantwortlichkeiten, Fähigkeiten und Grenzen sinnvoll zwischen ihnen aufzuteilen.
Aus Zusammenarbeit entsteht eine neue Governance-Aufgabe
Genau hier laufen die bisherigen Entwicklungslinien zusammen. Ein einzelner Agent benötigt Kontext, Werkzeuge und Berechtigungen. Ein autonomer Agent benötigt zusätzlich klar definierte Handlungsgrenzen. In einem Multi-Agent-System kommen nun Delegationsbeziehungen zwischen Agenten hinzu.
Damit müssen Unternehmen nicht mehr nur beantworten, was ein einzelner Agent darf. Sie müssen zunehmend verstehen:
- Welche Agenten existieren überhaupt?
- Wem gehören sie und wer ist für sie verantwortlich?
- Welche Identitäten und Berechtigungen besitzen sie?
- Welche Agenten dürfen miteinander kommunizieren?
- Welcher Kontext darf zwischen ihnen weitergegeben werden?
- Welche Aktionen und Delegationen müssen protokolliert werden?
- Was geschieht, wenn ein Agent verändert, kompromittiert oder nicht mehr benötigt wird?
Spätestens an diesem Punkt wird aus einer Sammlung interessanter KI-Agenten eine Governance-Aufgabe für die gesamte Organisation. Microsoft benötigt deshalb neben Copilot, Cowork, Autopilot und den eigentlichen Agenten noch eine weitere Ebene: eine Plattform, mit der diese wachsende Landschaft digitaler Akteure inventarisiert, kontrolliert, abgesichert und über ihren Lebenszyklus hinweg verwaltet werden kann. Genau diese Rolle soll Microsoft Agent 365 übernehmen.
Agent 365: Aus KI-Agenten wird eine Governance-Aufgabe
Je mehr Agenten entstehen und je stärker sie miteinander zusammenarbeiten, desto schwieriger wird eine zunächst banal klingende Frage: Welche Agenten existieren eigentlich in unserer Organisation?
Bei wenigen experimentellen Agents lässt sich diese Frage vielleicht noch organisatorisch beantworten. In einer agentischen Arbeitswelt reicht das nicht mehr. Agenten können in unterschiedlichen Plattformen entstehen, verschiedene Identitäten besitzen, auf Unternehmensdaten zugreifen, Werkzeuge verwenden und Aufgaben an andere Agenten delegieren. Damit wird aus dem einzelnen KI-Agenten eine neue Management- und Governance-Aufgabe.
Microsoft positioniert Agent 365 genau für diese Ebene. Die Plattform soll als Kontroll- beziehungsweise Managementebene für Agenten dienen und Funktionen für Registrierung, Identität, Zugriff, Sicherheit, Compliance und Verwaltung zusammenführen. Die entscheidende Perspektive lautet damit nicht mehr nur: Was kann ein Agent?, sondern zunehmend: Wie behält eine Organisation ihre Agenten unter Kontrolle?
Eine digitale Belegschaft braucht ein Verzeichnis
Aus der klassischen IT kennen Administrator:innen dieses Prinzip längst. Benutzer:innen, Geräte und Anwendungen werden nicht einfach irgendwo betrieben. Sie erhalten Identitäten, werden inventarisiert, Richtlinien zugeordnet und über ihren Lebenszyklus hinweg verwaltet. Für Agenten entsteht nun eine vergleichbare Anforderung.
Microsoft spricht im Zusammenhang mit Agent 365 von einem Registry für Agenten. Damit soll sichtbar werden, welche Agenten innerhalb einer Organisation vorhanden sind – einschließlich solcher, die nicht ausschließlich mit Microsoft-Technologien erstellt wurden. Agent 365 ist damit nicht als weiteres Werkzeug zum Erstellen von Agenten gedacht, sondern als übergeordnete Verwaltungsebene.
Das ist eine wichtige Unterscheidung: Copilot Studio und andere Plattformen erstellen Agenten. Agent 365 soll helfen, die daraus entstehende Agentenlandschaft zu beherrschen. Ein solches Inventar bildet die Grundlage für weitere Fragen: Wem gehört ein Agent? Wofür wurde er erstellt? Welche Identität verwendet er? Auf welche Ressourcen kann er zugreifen? Welche Richtlinien gelten für ihn? Was bei zehn Agenten noch nach Dokumentationsaufwand klingt, wird bei Hunderten oder Tausenden Agenten zu einer Voraussetzung für Governance.
Ein Agent braucht einen Verantwortungsbereich
Mit der Registrierung allein ist allerdings wenig gewonnen. Jeder produktiv eingesetzte Agent benötigt auch eine organisatorische Zuordnung. Wer ist für ihn verantwortlich? Wer entscheidet über Änderungen? Wer überprüft seine Berechtigungen? Und was geschieht, wenn der ursprüngliche Ersteller das Unternehmen verlässt oder sich der Geschäftsprozess verändert?
Diese Fragen kennen wir aus dem Identity- und Application-Lifecycle. Bei Agenten kommt jedoch ihre Handlungsfähigkeit hinzu. Ein veraltetes Benutzerkonto stellt ein Sicherheitsrisiko dar. Ein veralteter Agent kann darüber hinaus weiterhin auf Informationen zugreifen, Entscheidungen vorbereiten oder – abhängig von seinen Werkzeugen und Berechtigungen – Aktionen ausführen. Governance muss deshalb den gesamten Lebenszyklus betrachten: Erstellen → Registrieren → Berechtigen → Betreiben → Überwachen → Ändern → Stilllegen.
Agent Lifecycle Management wird damit zu einem festen Bestandteil einer agentischen IT-Architektur. Microsoft behandelt Lifecycle und ein organisatorisches Agent Center of Excellence entsprechend als eigene Bestandteile seines Agent-Adoption-Modells.
Identität verbindet Agenten mit der bestehenden Sicherheitsarchitektur
Der Exkurs zu Zero Trust hat bereits gezeigt, warum agentische Systeme eine eindeutige Identität benötigen. Mit Agent 365 wird diese Perspektive nun Teil einer umfassenderen Managementarchitektur. Eine zentrale Rolle spielt dabei Microsoft Entra Agent ID. Agenten sollen als eigene Identitäten verwaltet werden können, statt ihre Aktivitäten lediglich über die Identität eines Menschen oder über schwer nachvollziehbare technische Konten auszuführen.
Damit lassen sich vertraute Prinzipien auf eine neue Klasse digitaler Akteure übertragen: Identität → Authentifizierung → Autorisierung → Richtlinien → Überwachung. Das ist deshalb wichtig, weil sich Verantwortung sonst nur schwer technisch abbilden lässt. Wenn mehrere Agenten mit unterschiedlichen Aufgaben und Berechtigungen handeln, muss nachvollziehbar bleiben, welche Identität eine konkrete Aktion ausgeführt hat. Agent Identity wird damit nicht zu einem Spezialthema neben Zero Trust. Sie ist vielmehr eine Voraussetzung dafür, Zero Trust überhaupt auf agentische Systeme anwenden zu können.
Governance endet nicht bei Microsoft-Agenten
Für Unternehmen dürfte außerdem entscheidend sein, dass die zukünftige Agentenlandschaft kaum ausschließlich aus Microsoft Copilot Studio bestehen wird. Agenten können aus unterschiedlichen Entwicklungsplattformen stammen, spezialisierte Fachanwendungen ergänzen oder über offene Protokolle miteinander kommunizieren. Genau diese Heterogenität haben wir im vorherigen Kapitel mit Multi-Agent-Systemen bereits angedeutet.
Eine Governance-Plattform muss deshalb möglichst technologieübergreifend denken. Microsoft positioniert Agent 365 entsprechend als Kontrollschicht für Agenten aus Microsofts eigenem Ökosystem und von Drittanbietern. Das ist strategisch bemerkenswert: Agent 365 soll nicht zwingend kontrollieren, wie ein Agent gebaut wurde. Entscheidend ist vielmehr, dass die Organisation ihn entdecken, identifizieren, absichern und verwalten kann. Damit verschiebt sich die Governance vom Entwicklungswerkzeug auf die Ebene des digitalen Akteurs selbst.
Security und Compliance müssen dem Agenten folgen
Eine Identität und ein Eintrag im Verzeichnis reichen allerdings nicht aus. Sobald ein Agent mit Unternehmensinformationen arbeitet, müssen bestehende Sicherheits- und Compliance-Anforderungen auch für dessen Handlungen gelten. Microsoft verbindet Agent 365 deshalb mit bestehenden Komponenten der Microsoft-Sicherheitsarchitektur. Entra adressiert Identität und Zugriff, Defender die Security-Perspektive und Purview Informationsschutz, Daten-Governance und Compliance.
Das zugrunde liegende Prinzip ist wichtig: Agentische KI darf nicht zu einer parallelen IT-Welt mit eigenen Sicherheitsregeln werden. Wenn eine Organisation bereits definiert hat, welche Informationen sensibel sind, welche Zugriffe zulässig sind und welche Aktivitäten nachvollziehbar bleiben müssen, sollten diese Regeln nicht an der Grenze zum KI-Agenten enden.
Gerade hier zeigt sich, warum die aktuelle Entwicklung weit über die Einführung eines weiteren Copilot-Features hinausgeht. Agentische KI beginnt, bestehende Disziplinen wie Identity and Access Management, Information Protection, Security Operations und Compliance miteinander zu verbinden.
Sichtbarkeit wird zur Voraussetzung für Kontrolle
Bevor Richtlinien angewendet werden können, muss eine Organisation allerdings wissen, worauf sie diese Richtlinien überhaupt anwenden soll. Genau deshalb ist die Inventarisierung der Agentenlandschaft so zentral. Nicht registrierte oder unbekannte Agenten können eine ähnliche Herausforderung erzeugen wie Schatten-IT: Sie existieren und greifen möglicherweise auf Unternehmensressourcen zu, ohne vollständig in etablierte Governance-Prozesse eingebunden zu sein.
Microsoft verwendet in diesem Zusammenhang auch den Begriff Shadow Agents. Agent 365 soll helfen, solche Agenten sichtbar zu machen und anschließend in die zentrale Verwaltung einzubeziehen. Damit entsteht eine bekannte Reihenfolge: Discover → Inventory → Govern → Protect → Monitor. Erst Sichtbarkeit schafft die Voraussetzung dafür, Verantwortlichkeiten, Berechtigungen und Sicherheitsrichtlinien systematisch durchzusetzen. Für Administrator:innen dürfte genau dieser Punkt langfristig wichtiger werden als die Frage, welcher Agent gerade die beeindruckendste Demonstration liefert.
Von der Benutzerverwaltung zur Verwaltung digitaler Akteure
Agent 365 macht damit sichtbar, wie grundlegend Microsoft die Rolle von Agenten inzwischen denkt. Wenn Agenten eigene Identitäten besitzen, auf Ressourcen zugreifen, untereinander Aufgaben delegieren und zunehmend selbstständig handeln, müssen sie auch als verwaltbare Objekte der Unternehmens-IT behandelt werden. Das bedeutet jedoch nicht, Menschen und KI-Agenten organisatorisch gleichzusetzen. Die Verantwortung verbleibt bei Menschen und Organisationen. Technisch erweitert sich jedoch die Menge der Akteure, deren Identitäten, Berechtigungen, Aktivitäten und Lebenszyklen beherrscht werden müssen.
Aus klassischer IT-Verwaltung wird damit zunehmend die Verwaltung einer heterogenen Landschaft aus: Menschen → Geräten → Anwendungen → Workloads → Agenten. Und an genau dieser Stelle wird die viel zitierte digitale Belegschaft mehr als eine Marketingmetapher. Nicht weil Agenten zu digitalen Mitarbeiter:innen werden, sondern weil Unternehmen beginnen müssen, sie mit vergleichbarer Konsequenz zu inventarisieren, berechtigen, überwachen und wieder außer Betrieb zu nehmen. Doch selbst eine gut verwaltete Identität beantwortet noch nicht, welche Informationen ein Agent tatsächlich verwenden darf und wie sensible Daten geschützt bleiben. Damit gelangen wir zur nächsten Ebene der Governance: Microsoft Purview, Informationsschutz und die Frage, was ein Agent wissen und tun darf.

Exkurs: Humans everywhere – wo der Mensch in agentischen Systemen bleibt
Autonomie bedeutet nicht Abwesenheit des Menschen
Wenn Agenten Aufgaben selbstständig planen, Werkzeuge verwenden und Aktionen ausführen, entsteht schnell ein scheinbarer Gegensatz: Entweder handelt die KI autonom – oder ein Mensch kontrolliert sie.
In der Praxis ist die Beziehung differenzierter. Menschliche Kontrolle kann an unterschiedlichen Stellen eines agentischen Prozesses stattfinden. Ein Mensch kann einzelne Aktionen freigeben, einen laufenden Prozess überwachen, nur bei Ausnahmen eingreifen oder bereits im Vorfeld Ziele, Grenzen und Eskalationsregeln definieren.
Entscheidend ist deshalb nicht nur die Frage: ‚Ist ein Mensch beteiligt?‘, sondern vielmehr: ‚An welcher Stelle, mit welcher Aufgabe und mit welcher Eingriffsmöglichkeit ist ein Mensch beteiligt?‘ Dafür haben sich verschiedene Kontrollmodelle etabliert. Ihre Bezeichnungen werden allerdings nicht überall vollkommen einheitlich verwendet. Für unsere Betrachtung lassen sie sich dennoch sinnvoll unterscheiden.
Human-in-the-Loop: Der Mensch ist Teil des Entscheidungsprozesses
Beim Human-in-the-Loop, kurz HITL, ist eine menschliche Entscheidung Bestandteil des eigentlichen Ablaufs. Das System kann einen Arbeitsschritt vorbereiten, analysieren oder eine Aktion vorschlagen – weiter geht es jedoch erst nach menschlicher Prüfung oder Freigabe. Das klassische Muster lautet: Agent → Vorschlag oder Aktion → menschliche Prüfung → Freigabe → Ausführung. Ein Agent könnte beispielsweise eine Nachricht vorbereiten, eine Änderung empfehlen oder einen Vorgang klassifizieren. Eine entsprechend kritische Aktion wird aber erst ausgeführt, nachdem ein Mensch sie bestätigt hat.
HITL schafft damit einen expliziten Kontrollpunkt. Das bietet sich insbesondere dort an, wo Fehlentscheidungen erhebliche Auswirkungen haben können, regulatorische Anforderungen eine menschliche Beteiligung verlangen oder fachliches Urteilsvermögen erforderlich bleibt. Der Nachteil liegt auf der Hand: Muss jeder Arbeitsschritt bestätigt werden, lässt sich Autonomie nur begrenzt skalieren. Human-in-the-Loop kann deshalb nicht die einzige Antwort auf agentische Systeme sein.
Human-on-the-Loop: Der Mensch überwacht und kann eingreifen
Beim Human-on-the-Loop verschiebt sich die Rolle. Der Agent darf innerhalb definierter Grenzen selbstständig handeln. Ein Mensch überwacht den Prozess jedoch und besitzt die Möglichkeit, einzugreifen. Das Muster verändert sich zu: Agent → selbstständiges Handeln → Überwachung → Eingriff bei Bedarf. Damit wird der Mensch vom permanenten Freigabepunkt zum Supervisor.
Ein solcher Ansatz kann sinnvoll sein, wenn ein Prozess ausreichend standardisiert und das Risiko einzelner Aktionen beherrschbar ist, gleichzeitig aber Abweichungen erkannt und korrigiert werden müssen. Dafür benötigt der Mensch allerdings etwas, das bei HITL weniger kritisch ist: Transparenz über das laufende Verhalten des Systems. Wer eingreifen soll, muss erkennen können, dass ein Eingriff notwendig ist. Human-on-the-Loop setzt deshalb Monitoring, geeignete Warnungen und verständliche Informationen über das Verhalten des Agenten voraus.
Human-over-the-Loop: Menschen gestalten den Handlungsrahmen
Noch eine Ebene höher lässt sich menschliche Kontrolle als Human-over-the-Loop betrachten. Hier steht nicht die Überwachung jeder einzelnen Aktion im Vordergrund. Menschen definieren vielmehr den Rahmen, innerhalb dessen agentische Systeme handeln dürfen: Ziele, Richtlinien, Berechtigungen, Qualitätsanforderungen, Kontrollpunkte und Eskalationswege. Vereinfacht: Mensch definiert Rahmen → Agent handelt → Governance überwacht das System.
Diese Perspektive passt besonders gut zu unserer bisherigen Betrachtung von Agent 365. Administrator:innen oder Verantwortliche müssen nicht jede Aktivität eines Agenten persönlich bestätigen. Sie schaffen vielmehr eine Umgebung, in der festgelegt ist, welche Agenten existieren, welche Identitäten sie besitzen, welche Ressourcen sie verwenden dürfen und welche Regeln für ihr Handeln gelten. Menschliche Kontrolle wird damit zunehmend systemisch statt transaktional. Gerade für eine große Agentenlandschaft dürfte diese Ebene entscheidend sein. Tausende Agenten lassen sich kaum sinnvoll betreiben, wenn jede ihrer Aktionen auf eine individuelle menschliche Freigabe wartet.
Human-out-of-the-Loop: Wenn der Agent innerhalb seiner Grenzen selbst handelt
Schließlich gibt es Szenarien, in denen während der eigentlichen Ausführung kein Mensch unmittelbar beteiligt ist. Dies wird häufig als Human-out-of-the-Loop bezeichnet. Der Agent erkennt beispielsweise ein definiertes Ereignis, bewertet die Situation und führt innerhalb seines zugelassenen Handlungsraums eine Aktion aus.
Das bedeutet jedoch nicht zwangsläufig: ‚Kein Mensch trägt Verantwortung.‘ Vielmehr kann menschliche Kontrolle an andere Stellen des Systems verschoben worden sein. Menschen haben den Agenten eingerichtet, seine Berechtigungen festgelegt, Richtlinien definiert und entschieden, welche Aktionen ohne zusätzliche Freigabe zulässig sind. Seine Aktivitäten können anschließend protokolliert und überprüft werden. Human-out-of-the-Loop beschreibt damit zunächst die unmittelbare Ausführungssituation, nicht die Abwesenheit organisatorischer Verantwortung. Gerade diese Unterscheidung ist für agentische Systeme wichtig.
Es gibt nicht den einen richtigen Loop
Welches Modell ist nun das richtige? Wie so häufig lautet die passende Antwort in der IT: It depends! Welches Kontrollmodell angemessen ist, hängt vom jeweiligen Prozess und seinem Risikoprofil ab. Entscheidend sind unter anderem Risiko, Reversibilität und Tragweite einer Aktion. Eine leicht rückgängig zu machende Routineaktion kann möglicherweise ohne unmittelbare menschliche Freigabe erfolgen. Eine weitreichende geschäftliche Entscheidung verlangt dagegen gegebenenfalls einen expliziten Kontrollpunkt.
Innerhalb desselben agentischen Prozesses können deshalb sogar mehrere Modelle nebeneinander existieren:
- Informationen recherchieren → Human-out-of-the-Loop
- Ergebnisse strukturieren → Human-on-the-Loop
- kritische Änderung ausführen → Human-in-the-Loop
- Berechtigungen und Grenzen definieren → Human-over-the-Loop
Die Entscheidung für ein Kontrollmodell muss also nicht für einen vollständigen Agenten oder Prozess einheitlich getroffen werden. Vielmehr lässt sich für einzelne Arbeitsschritte bestimmen, wie viel Autonomie angemessen ist und an welcher Stelle menschliches Urteilsvermögen erforderlich bleibt. Menschliche Kontrolle wird damit nicht pauschal ein- oder ausgeschaltet. Sie wird risikoadäquat im Prozess positioniert.
Je autonomer KI handelt, desto bewusster muss menschliche Kontrolle gestaltet werden
Damit schließt sich der Kreis zu Agent 365 und unserer bisherigen Governance-Betrachtung. Die eigentliche Herausforderung besteht nicht darin, Menschen möglichst häufig in einen agentischen Prozess einzubauen. Zu viele Kontrollpunkte können den Produktivitätsgewinn autonomer Systeme wieder zunichtemachen. Zu wenige können dagegen dazu führen, dass Fehlentscheidungen oder unerwünschte Aktionen erst erkannt werden, wenn ihre Auswirkungen bereits eingetreten sind.
Die entscheidende Frage lautet deshalb: Wo ist menschliches Urteilsvermögen notwendig – und wo kann Kontrolle durch Richtlinien, technische Grenzen, Monitoring und nachgelagerte Überprüfung gewährleistet werden?
Damit entsteht ein weiteres scheinbares Paradox der agentischen Organisation: Mit zunehmender Automatisierung steigen die Anforderungen an menschliche Urteilsfähigkeit, Aufsicht und Verantwortung. Der Mensch verschwindet also nicht aus dem Loop. Vielmehr kann er an unterschiedlichen Stellen und auf unterschiedlichen Ebenen des Loops auftauchen. Und unabhängig davon, welches Kontrollmodell gewählt wird, benötigt der Agent für seine Arbeit Informationen. Damit stellt sich als Nächstes die Frage, welche Daten er überhaupt verwenden darf und wie deren Schutz über den gesamten agentischen Prozess hinweg gewährleistet werden kann. Genau dort kommen Microsoft Purview, Data Governance und Compliance ins Spiel.
Daten, Compliance und Purview: Was darf ein Agent wissen und tun?
Mit Agent 365 und Entra Agent ID lässt sich zunehmend beantworten, welcher Agent handelt und welche Berechtigungen ihm zugeordnet sind. Damit ist jedoch noch nicht geklärt, welche Informationen dieser Agent innerhalb seines Arbeitskontextes tatsächlich verwenden darf. Diese Frage wird umso wichtiger, je stärker Agenten in bestehende Geschäftsprozesse eingebunden werden. Ein Agent kann technisch berechtigt sein, auf eine Ressource zuzugreifen – und dennoch mit Informationen arbeiten, die aufgrund ihrer Sensibilität, regulatorischer Anforderungen oder interner Richtlinien besonders geschützt werden müssen.
Damit treffen zwei Perspektiven aufeinander: Identity Governance bestimmt, wer beziehungsweise was zugreifen darf. Data Governance bestimmt, wie mit den zugänglichen Informationen umgegangen werden darf. Für agentische Systeme werden beide untrennbar miteinander verbunden.
Ein Agent sieht nicht einfach die Unternehmensdaten
Wenn von Unternehmenswissen als Kontext für Copilot und Agenten gesprochen wird, entsteht schnell das Bild eines großen gemeinsamen Datenbestands, aus dem sich die KI nach Bedarf bedient. In der Praxis ist die Situation wesentlich differenzierter. Informationen liegen in SharePoint, OneDrive, Teams, Exchange und Fachanwendungen. Sie besitzen unterschiedliche Eigentümer:innen, Zugriffsrechte, Aufbewahrungsanforderungen und Schutzbedarfe. Hinzu kommen personenbezogene Daten, vertrauliche Geschäftsunterlagen oder Informationen, deren Verarbeitung regulatorischen Vorgaben unterliegt.
Ein Agent benötigt daher nicht pauschal Zugriff auf das Unternehmenswissen. Er benötigt – wie bereits beim Least Context zuvor – diejenigen Informationen, die für seinen konkreten Auftrag erforderlich und für seine Identität beziehungsweise seinen Nutzungskontext zulässig sind. Gerade deshalb wird die Qualität bestehender Berechtigungs- und Datenstrukturen für agentische KI so wichtig. Ein bekanntes Beispiel dafür ist das Oversharing: Informationen sind innerhalb von Microsoft 365 technisch für einen größeren Personenkreis zugänglich, als es fachlich eigentlich erforderlich wäre. Copilot und agentische Systeme erzeugen dieses Problem nicht – sie können vorhandene, zu großzügige Berechtigungen jedoch wesentlich sichtbarer und wirkungsvoller machen.
Mit diesem Zusammenspiel aus Berechtigungen, Oversharing, Data Governance und der Administration von Microsoft 365 Copilot habe ich mich bereits ausführlicher im Beitrag Microsoft 365 Copilot administrieren: Daten, Governance, Agents und Sicherheit im Enterprise-Kontext beschäftigt.
Für agentische Systeme gewinnt diese Problematik eine zusätzliche Dimension: Ein Agent kann Informationen nicht nur finden und für eine Antwort verwenden. Abhängig von seinen Fähigkeiten und Berechtigungen kann er diese Informationen in weitere Arbeitsschritte einbeziehen und daraus Handlungen ableiten. Damit wird aus einem Berechtigungsproblem zunehmend auch ein Handlungsrisiko. KI-Governance beginnt deshalb nicht erst beim Agenten. Sie beginnt bereits bei den Daten, auf die dieser Agent zugreifen kann.
Bestehende Datenprobleme werden zu KI-Problemen
Damit kommen wir zu einer eher unbequemen Konsequenz: Agentische KI beseitigt keine historisch gewachsenen Berechtigungsstrukturen, schlecht gepflegten SharePoint-Bereiche oder unklaren Verantwortlichkeiten für Informationen. Sie übernimmt zunächst die Informationslandschaft, die eine Organisation bereits besitzt – einschließlich ihrer Schwächen.
Was beim klassischen Oversharing zunächst bedeutet, dass Benutzer:innen auf mehr Informationen zugreifen können als fachlich erforderlich, erhält durch agentische Systeme eine zusätzliche Tragweite. Ein Agent kann zugängliche Informationen nicht nur finden oder zusammenfassen. Abhängig von seinen Fähigkeiten kann er sie bewerten, miteinander kombinieren, an andere Agenten weitergeben oder als Grundlage weiterer Aktionen verwenden. Damit entsteht eine mögliche Wirkungskette: zu weitreichende Berechtigung → unnötiger Datenzugriff → zusätzlicher KI-Kontext → Weiterverarbeitung → mögliche Handlung.
Ein technisch zulässiger Zugriff ist deshalb nicht automatisch ein organisatorisch sinnvoller Zugriff. Gerade bei agentischen Systemen muss die Frage nach dem ‚Darf der Agent darauf zugreifen?‘ durch eine zweite ergänzt werden: ‚Benötigt er diese Information für seinen konkreten Auftrag überhaupt?‘
Für Unternehmen gewinnen damit Aufgaben neue Aktualität, die lange vor generativer KI existierten:
- Berechtigungen regelmäßig überprüfen und auf das erforderliche Maß begrenzen
- Informationsbestände klassifizieren und Verantwortlichkeiten eindeutig zuordnen
- veraltete oder nicht mehr benötigte Daten identifizieren
- sensible Informationen angemessen schützen
- Datenqualität und Aktualität geschäftskritischer Informationsquellen sicherstellen
Agentische KI erzeugt diese Anforderungen nicht. Sie erhöht jedoch den Preis dafür, sie zu ignorieren. Denn aus einem bestehenden Daten- oder Berechtigungsproblem kann nun ein Problem entstehen, das sich durch einen automatisierten Arbeitsprozess fortsetzt und im ungünstigsten Fall in einer unerwünschten Handlung mündet.
Microsoft Purview wird Teil der Agentenarchitektur
Wenn Datenzugriff, Verarbeitung und Handlung in agentischen Systemen immer enger zusammenrücken, müssen auch die bestehenden Mechanismen zum Schutz von Unternehmensinformationen Teil dieser Architektur werden. Genau hier kommt Microsoft Purview ins Spiel. Purview bündelt Funktionen für Data Security, Information Protection, Data Governance und Compliance. Diese Fähigkeiten erhalten im Zusammenspiel mit Agenten eine neue Bedeutung: Schutzregeln dürfen nicht dort enden, wo Informationen von einem KI-System verarbeitet werden. Microsoft bindet Purview deshalb zunehmend in die Governance agentischer Systeme ein.
Dabei geht es nicht um einen einzelnen Schutzmechanismus, sondern um unterschiedliche Ebenen des Informationslebenszyklus. Sensitivity Labels können Informationen entsprechend ihres Schutzbedarfs klassifizieren und Schutzmaßnahmen daran knüpfen. Data Loss Prevention hilft dabei, die unerwünschte Verwendung oder Weitergabe sensibler Informationen zu begrenzen. Audit schafft Nachvollziehbarkeit über relevante Aktivitäten. eDiscovery und Aufbewahrungsrichtlinien bleiben wichtig, wenn Informationen aus rechtlichen oder organisatorischen Gründen erhalten, gesucht oder untersucht werden müssen.
Damit fügt sich Purview in die bisher entwickelte Wirkungskette ein: Daten → Klassifizierung → Zugriff → KI-Kontext → Verarbeitung → Handlung → Nachvollziehbarkeit. Entscheidend ist dabei: Purview wird nicht plötzlich zu einer speziellen KI-Sicherheitslösung. Vielmehr müssen etablierte Mechanismen für Information Protection, Data Security und Compliance auch in einer Arbeitswelt wirksam bleiben, in der nicht mehr ausschließlich Menschen und klassische Anwendungen mit Unternehmensinformationen arbeiten, sondern zunehmend auch Agenten. Das ist mehr als eine technische Erweiterung bestehender Funktionen. Je selbstständiger Agenten Informationen verarbeiten und daraus weitere Arbeitsschritte ableiten können, desto wichtiger wird es, Schutzanforderungen möglichst nah an den Daten selbst zu verankern.
Lesen ist nur die erste Hälfte des Problems
Bei klassischen KI-Assistenten konzentrierte sich die Sicherheitsdiskussion lange vor allem auf eine Frage: Auf welche Informationen darf das System zugreifen und welche davon darf es als Kontext für seine Antwort verwenden? Bei agentischen Systemen reicht diese Perspektive nicht mehr aus. Ein Agent kann Informationen nicht nur abrufen, analysieren oder zusammenfassen. Abhängig von seinen Werkzeugen und Berechtigungen kann er daraus weitere Arbeitsschritte und konkrete Aktionen ableiten: ein Dokument erstellen, Informationen in einen anderen Arbeitsbereich übertragen, eine Nachricht versenden oder einen Geschäftsprozess anstoßen.
Aus einer Kontrollfrage werden damit mindestens zwei:
- Input und Context: Welche Informationen darf der Agent abrufen und für seinen Auftrag verwenden?
- Output und Action: Welche Ergebnisse darf er daraus erzeugen, wohin dürfen Informationen weitergegeben und welche Aktionen dürfen auf ihrer Grundlage ausgeführt werden?
Diese Trennung ist entscheidend. Ein Agent könnte beispielsweise für eine Analyse berechtigten Zugriff auf vertrauliche Informationen besitzen. Daraus folgt jedoch nicht automatisch, dass Inhalte daraus anschließend in ein weniger geschütztes Dokument übernommen, über einen anderen Kommunikationskanal weitergegeben oder einem weiteren Agenten als Kontext zur Verfügung gestellt werden dürfen. Berechtigter Zugriff bedeutet nicht automatisch berechtigte Weiterverwendung – und berechtigte Verarbeitung nicht automatisch berechtigte Handlung.
Damit lässt sich die bisherige Wirkungskette noch einmal erweitern: Zugriff → Kontext → Verarbeitung → Output → Weitergabe → Handlung. An jeder dieser Stellen können unterschiedliche Schutzanforderungen gelten. Genau deshalb treffen in agentischen Systemen Data Governance, Information Protection, DLP, Berechtigungsmanagement und Handlungskontrolle unmittelbar aufeinander.
Datenklassifizierung wird zur Steuerungsinformation
Wenn für Zugriff, Verarbeitung und Handlung unterschiedliche Regeln gelten können, muss ein agentisches System den Schutzbedarf der verwendeten Informationen berücksichtigen können. Damit erhält Datenklassifizierung eine zusätzliche Bedeutung. Ein Sensitivity Label wie Vertraulich beschreibt nicht lediglich, dass ein Dokument oder eine Information besonders schützenswert ist. Mit einer solchen Klassifizierung können Schutzmaßnahmen und Richtlinien verbunden werden. Die Klassifizierung wird damit zu einem maschinenlesbaren Signal, das technische Kontrollmechanismen bei der weiteren Verarbeitung berücksichtigen können.
Gerade für agentische Systeme ist das entscheidend. Je weniger ein Mensch jeden einzelnen Arbeitsschritt unmittelbar kontrolliert, desto weniger darf der Schutz sensibler Informationen davon abhängen, dass jemand im richtigen Moment deren Bedeutung erkennt und manuell eingreift. Schutzanforderungen müssen deshalb möglichst bereits in den Daten, ihrer Klassifizierung und den darauf aufbauenden Richtlinien abgebildet sein.
Ein Agent sollte beispielsweise nicht erst durch eine menschliche Kontrolle erfahren, dass eine Information vertraulich ist. Die zugrunde liegende Plattform muss diesen Schutzbedarf erkennen und die damit verbundenen Regeln auch dann berücksichtigen können, wenn Informationen automatisiert verarbeitet werden. Damit verändert sich die Rolle der Information Governance: Klassifizierung beschreibt nicht nur, was Daten sind. Sie liefert zunehmend Informationen darüber, wie mit ihnen umgegangen werden darf. In einer agentischen Architektur wird saubere Datenklassifizierung deshalb von einer vermeintlich administrativen Compliance-Aufgabe zu einem Bestandteil der technischen Steuerungsarchitektur. Denn wenn Agenten selbstständiger handeln sollen, müssen Schutzanforderungen ebenso systematisch mitreisen wie die Informationen selbst.
Auch der Agent selbst erzeugt neue Informationen
Bislang haben wir vor allem betrachtet, welche vorhandenen Informationen ein Agent verwenden darf und welche Schutzanforderungen dabei gelten. Agentische Systeme sind jedoch nicht nur Konsumenten von Informationen. Im Verlauf ihrer Arbeit erzeugen sie selbst neue Daten – und zwar auf unterschiedlichen Ebenen.
Da ist zunächst der eigentliche fachliche Output: Dokumente, Zusammenfassungen, Analysen, Nachrichten oder andere Arbeitsergebnisse. Ein von einem Agenten erzeugtes Dokument kann genauso vertraulich, geschäftskritisch oder aufbewahrungspflichtig sein wie ein von einem Menschen erstelltes Dokument. Seine Entstehung durch KI hebt bestehende Anforderungen an Klassifizierung, Schutz, Aufbewahrung und Compliance nicht auf.
Daneben entstehen jedoch weitere Informationen über den Arbeitsprozess des Agenten selbst. Dazu können beispielsweise Werkzeugaufrufe, Prozesszustände, ausgeführte Aktionen, Übergaben an andere Agenten, Fehlermeldungen oder menschliche Freigaben gehören.
Diese zweite Kategorie gewinnt mit zunehmender Autonomie erheblich an Bedeutung. Wenn später nachvollzogen werden soll, warum ein Agent eine bestimmte Aktion ausgeführt hat, reicht das fertige Ergebnis möglicherweise nicht aus. Dann interessiert auch der Weg dorthin: Welcher Agent hat wann mit welchem Kontext welche Werkzeuge verwendet, welche Aktionen ausgeführt und wo hat ein Mensch eingegriffen? Damit entsteht neben dem fachlichen Output eine zweite wichtige Informationsschicht: Daten über das Verhalten des agentischen Systems selbst.
Und genau an dieser Stelle führt Data Governance unmittelbar zu einem weiteren Thema: Observability. Denn je selbstständiger Agenten arbeiten, desto wichtiger wird nicht nur die Kontrolle ihrer Ergebnisse, sondern auch die Fähigkeit, ihr Verhalten und ihre Aktionen nachvollziehen zu können.
Compliance braucht mehr als ein richtiges Endergebnis
Ein Agent kann ein fachlich korrektes Ergebnis liefern und dennoch einen problematischen Weg dorthin genommen haben. Vielleicht hat er eine ungeeignete Informationsquelle verwendet, mehr Daten verarbeitet als für seinen Auftrag erforderlich oder Informationen an einen weiteren Agenten weitergegeben, der sie gar nicht benötigt hätte. Vielleicht wurde sogar eine Aktion ausgeführt, für die eigentlich eine menschliche Freigabe vorgesehen war. Für Governance und Compliance reicht deshalb die Frage ‚War das Ergebnis richtig?‘ allein nicht mehr aus. Ebenso wichtig wird: ‚Wie ist dieses Ergebnis entstanden?‘
Der Blick verschiebt sich folglich vom reinen Output auf den Entstehungs- und Handlungspfad eines agentischen Systems. Unternehmen benötigen Transparenz darüber, welche Informationen verwendet wurden, welche Werkzeuge und Agenten beteiligt waren, welche Aktionen ausgeführt wurden und an welchen Stellen Menschen geprüft, freigegeben oder eingegriffen haben. Genau hier schließt sich auch der Kreis zum vorherigen Exkurs über Human-in-the-Loop, Human-on-the-Loop und weitere Formen menschlicher Kontrolle: Ein Kontrollmodell kann nur funktionieren, wenn die dafür notwendigen Informationen über das Verhalten des Systems überhaupt verfügbar sind. Wer einen Agenten überwachen oder seine Entscheidungen nachträglich überprüfen soll, benötigt mehr als dessen fertiges Arbeitsergebnis. Klassifizierung, Berechtigungen und Data Governance bilden dafür eine wichtige Grundlage. Mit wachsender Autonomie kommt jedoch eine weitere Anforderung hinzu: Wir müssen agentische Systeme beobachten, ihr Verhalten nachvollziehen, Abweichungen erkennen und bei Bedarf eingreifen können.
Damit führt der Weg von Purview und Compliance unmittelbar zur nächsten Ebene der agentischen Governance: Observability und Human Oversight – Kontrolle trotz wachsender Autonomie.
Observability und Human Oversight: Kontrolle trotz wachsender Autonomie
Im vorherigen Kapitel haben wir eine zentrale Frage formuliert: Wie ist ein Ergebnis eigentlich entstanden? Bei einem klassischen Copilot lässt sich diese Frage häufig noch relativ unmittelbar beantworten. Ein Mensch formuliert einen Prompt, erhält eine Antwort und entscheidet anschließend, was damit geschieht. Bei einem autonomen Agenten kann zwischen Auftrag und Ergebnis jedoch eine ganze Kette von Ereignissen liegen: Der Agent interpretiert ein Ziel, beschafft Kontext, ruft Werkzeuge auf, delegiert Teilaufgaben, reagiert auf Zwischenergebnisse und führt möglicherweise selbst Aktionen aus.
Je länger diese Kette wird, desto weniger genügt es, nur ihren Anfang und ihr Ende zu kennen. Agentische Systeme benötigen deshalb Observability: die Fähigkeit, ihr Verhalten anhand geeigneter Telemetrie, Traces, Ereignisse und Zustände nachvollziehbar zu machen. Microsoft verbindet dafür inzwischen unter anderem Agent 365, Microsoft Foundry, Azure Monitor und OpenTelemetry.
Monitoring und Observability sind nicht dasselbe
Monitoring und Observability werden häufig synonym verwendet. Für agentische Systeme lohnt sich jedoch eine Unterscheidung. Monitoring beantwortet vor allem Fragen, die bereits bekannt sind: Wie häufig wird ein Agent ausgeführt? Wie viele Vorgänge waren erfolgreich? Welche Fehler treten auf? Wie lange dauern Ausführungen? Welche Werkzeuge und Wissensquellen werden verwendet? Copilot Studio stellt dafür beispielsweise Monitoring- und Analysedaten zu Ausführungsergebnissen, Triggern, Werkzeugen und Wissensquellen bereit.
Observability geht einen Schritt weiter. Sie soll genügend Informationen über das Verhalten eines Systems bereitstellen, um auch Ursachen für unerwartete Situationen untersuchen zu können. Die Frage lautet dann nicht mehr nur: ‚Ist etwas fehlgeschlagen?‘, sondern: ‚Was ist innerhalb des agentischen Prozesses passiert, sodass dieses Verhalten entstanden ist?‘ Gerade bei nicht vollständig deterministischen Systemen wird diese zweite Frage entscheidend.
Tracing macht den Weg durch den agentischen Prozess sichtbar
Eine wichtige Grundlage dafür ist Tracing. Ein Trace bildet nicht nur das Endergebnis ab, sondern einzelne Schritte einer Ausführung. Microsoft Foundry kann beispielsweise Telemetrie zu Modellaufrufen, Tool-Aufrufen, Retrieval-Vorgängen, Fehlern und weiteren Ausführungsschritten erfassen. Für Multi-Agent-Szenarien können auch Agenten- und Workflow-Aufrufe Bestandteil solcher Traces sein. Microsoft setzt dafür auf OpenTelemetry als offenen Standard. Vereinfacht entsteht dadurch eine nachvollziehbare Kette: Trigger → Agent → Kontext → Planung → Tool-Aufruf → weiterer Agent → Aktion → Ergebnis.
Genau diese Perspektive benötigen wir für die im vorherigen Kapitel eingeführte Frage nach dem Entstehungs- und Handlungspfad. Ein Trace kann beispielsweise zeigen, dass das Endergebnis zwar korrekt war, der Agent dafür aber ein ungeeignetes Werkzeug aufgerufen oder unnötige Zwischenschritte ausgeführt hat. Observability macht damit nicht nur Fehler sichtbar. Sie hilft zu verstehen, wie ein agentisches System tatsächlich arbeitet.
Beobachtbarkeit erzeugt selbst schützenswerte Daten
Tracing bringt allerdings ein neues Spannungsfeld mit sich. Um einen Agenten möglichst genau nachvollziehen zu können, möchten wir detaillierte Informationen über seine Ausführung erfassen. Genau diese Telemetrie kann jedoch wiederum sensible Informationen enthalten.
Microsoft weist beispielsweise darauf hin, dass Traces Eingaben und Prompts, Ein- und Ausgaben von Agenten und Modellen, Tool-Aufrufe, Zwischenschritte sowie technische Metadaten enthalten können. Es entsteht damit ein weiteres Paradox: Je detaillierter ein Agent beobachtet wird, desto aussagekräftiger wird die Telemetrie – und desto schützenswerter kann sie selbst werden. Observability benötigt deshalb ebenfalls Governance. Zugriff auf Traces, Aufbewahrungszeiten und der Umgang mit möglicherweise enthaltenen Unternehmens- oder personenbezogenen Daten müssen bewusst gestaltet werden. Die Governance des Agenten endet folglich nicht bei seinen Eingabe- und Ausgabedaten. Sie umfasst auch die Daten über sein eigenes Verhalten.
Beobachten allein reicht nicht – Verhalten muss bewertet werden
Ein vollständiger Trace beantwortet allerdings noch nicht die Frage, ob das beobachtete Verhalten gut war. Deshalb gehört neben Tracing und Monitoring auch Evaluation zu einer belastbaren Observability-Strategie. Ein Agent kann beispielsweise technisch erfolgreich durchgelaufen sein und trotzdem sein eigentliches Ziel verfehlt haben. Ebenso kann ein Ergebnis fachlich plausibel wirken, obwohl der Agent unnötige oder problematische Schritte gewählt hat.
Microsoft Foundry unterstützt deshalb Evaluierungen von Agenten unter anderem hinsichtlich Qualität, Sicherheit und Aufgabenerfüllung. Evaluierungen können bereits vor der Bereitstellung eingesetzt und später auch auf aufgezeichnete Interaktionen beziehungsweise Traces angewendet werden.
Damit entstehen drei unterschiedliche Perspektiven:
- Monitoring: Was passiert?
- Tracing: Wie ist es passiert?
- Evaluation: War das Verhalten beziehungsweise Ergebnis angemessen?
Erst im Zusammenspiel entsteht ein wesentlich vollständigeres Bild eines agentischen Systems.
Human Oversight braucht die richtigen Signale
Hier schließt sich der Kreis zu unserem Exkurs ‚Humans everywhere‘. Ein Mensch kann nur sinnvoll on the loop arbeiten, wenn er erkennen kann, wann sein Eingreifen erforderlich ist. Eine Flut aus Telemetriedaten hilft dabei genauso wenig wie völlige Intransparenz. Observability muss deshalb aus technischen Daten handlungsrelevante Signale machen. Das können beispielsweise ungewöhnliche Fehlerquoten, unerwartete Werkzeugaufrufe, auffällige Laufzeiten, fehlgeschlagene Aktionen oder Abweichungen von definierten Qualitätskriterien sein. Copilot Studio stellt für autonome Agenten unter anderem Informationen über Run Outcomes, Trigger, Tool Usage und Knowledge Source Usage bereit.
Human Oversight bedeutet deshalb nicht, dass Menschen permanent auf Dashboards schauen müssen. Ziel ist vielmehr, diejenigen Situationen sichtbar zu machen, in denen menschliches Urteilsvermögen tatsächlich benötigt wird. Der Mensch wird damit zunehmend vom permanenten Kontrollpunkt zum Supervisor für Ausnahmen und kritische Entscheidungen.
Eskalation ist Teil der Architektur
Ein Agent kann an einen Punkt gelangen, an dem ein definierter Grenzwert überschritten wird, eine Aktion nicht sicher ausgeführt werden kann oder eine Entscheidung außerhalb seines Verantwortungsbereichs liegt. Auch die umgebende Plattform kann entsprechende Abweichungen erkennen. In beiden Fällen benötigt der Prozess einen kontrollierten Ausweg.
Ein robustes agentisches System braucht deshalb nicht nur einen Happy Path, sondern auch definierte Regeln für Unsicherheit, Fehler und Situationen, in denen eine selbstständige Weiterarbeit nicht mehr angemessen ist: Weiterarbeiten → erneut versuchen → alternative Strategie wählen → menschliche Entscheidung anfordern → Prozess stoppen. Welche Reaktion angemessen ist, hängt – wie so häufig in der IT – vom konkreten Szenario ab. Ein fehlgeschlagener Abruf einer unkritischen Informationsquelle kann möglicherweise automatisch wiederholt werden. Eine unsichere Entscheidung mit finanziellen, rechtlichen oder sicherheitsrelevanten Auswirkungen sollte dagegen gegebenenfalls an einen Menschen eskaliert werden. Human Oversight wird deshalb nicht nachträglich über einen bereits autonomen Prozess gelegt. Eskalation und Eingriffsmöglichkeiten müssen von Beginn an Bestandteil seiner Architektur sein.
Kontrolle bedeutet nicht Mikromanagement
An dieser Stelle zeigt sich auch, warum das Ziel einer agentischen Organisation nicht darin bestehen kann, jede Aktion eines Agenten manuell zu kontrollieren. Würde jede Werkzeugnutzung, jeder Kontextwechsel und jede Delegation eine menschliche Freigabe erfordern, wäre zwar ein hohes Maß unmittelbarer Kontrolle vorhanden – der Nutzen agentischer Autonomie wäre jedoch weitgehend verloren. Die eigentliche Aufgabe besteht deshalb darin, Kontrolle dort zu positionieren, wo Risiko und Tragweite sie erfordern.
Routinehandlungen können innerhalb klarer Grenzen automatisiert erfolgen. Auffälligkeiten können überwacht werden. Kritische Aktionen können einen expliziten Human-in-the-Loop erfordern. Übergeordnet definieren Menschen Ziele, Richtlinien und Verantwortlichkeiten. Damit greifen unsere bisherigen Bausteine ineinander: Identity → Berechtigungen → Daten und Kontext → Handlung → Observability → Evaluation → menschlicher Eingriff. Kontrolle entsteht nicht durch einen einzelnen Freigabeschalter. Sie entsteht durch das Zusammenspiel dieser Ebenen.
Autonomie verschiebt die menschliche Verantwortung
Damit gelangen wir zu einem der zentralen Punkte der agentischen Transformation. Je mehr operative Schritte ein Agent übernimmt, desto weniger muss ein Mensch jeden einzelnen dieser Schritte selbst ausführen. Daraus folgt jedoch nicht, dass menschliche Verantwortung im gleichen Maß verschwindet. Sie verlagert sich.
Menschen müssen Ziele formulieren, Grenzen definieren, Ergebnisse beurteilen, Ausnahmen behandeln und entscheiden, welche Aufgaben überhaupt an ein agentisches System delegiert werden dürfen. Genau dafür benötigen sie ausreichende Transparenz über dessen Verhalten. Das führt zu einem scheinbaren Paradox, das uns bereits mehrfach begegnet ist: Mit zunehmender Automatisierung steigen die Anforderungen an menschliche Urteilsfähigkeit, Aufsicht und Verantwortung.
Observability und Human Oversight sind deshalb keine Gegenspieler der Autonomie. Sie schaffen vielmehr eine Voraussetzung dafür, Agenten kontrolliert mehr Autonomie übertragen zu können. Und damit verlassen wir zunehmend die rein technische Perspektive. Wenn Menschen nicht mehr jeden Arbeitsschritt selbst ausführen, sondern Ziele setzen, Aufgaben delegieren, Agenten überwachen und bei Ausnahmen eingreifen, verändert sich ihre Rolle im Arbeitsprozess. Genau diese neue Arbeitsteilung zwischen Mensch und KI steht im Mittelpunkt des nächsten Kapitels.

Exkurs: ‚In fünf bis zehn Jahren braucht uns doch eh keiner mehr!‘
Eine Frage, die längst nicht mehr nur in KI-Seminaren auftaucht
Das Interessante an der aktuellen KI-Diskussion ist, dass sie längst nicht mehr auf Veranstaltungen beschränkt bleibt, bei denen KI ohnehin auf der Agenda steht. Auch in Seminaren zu Windows Server, Microsoft 365, Netzwerken oder IT-Security kommt das Gespräch inzwischen regelmäßig darauf. Dabei geht es häufig weniger um ein bestimmtes Sprachmodell oder den nächsten Copilot. Es geht um eine wesentlich persönlichere Frage: Was bedeutet diese Entwicklung eigentlich für meine eigene berufliche Zukunft? Nicht selten fällt dann ein Satz wie: ‚In fünf bis zehn Jahren braucht uns doch eh keiner mehr!‘
Angesichts der Geschwindigkeit der aktuellen Entwicklung ist diese Sorge nachvollziehbar. Gleichzeitig wird sie durch Schlagzeilen und zugespitzte Beiträge in sozialen Medien zusätzlich verstärkt. Dort ist schnell vom Ende ganzer Berufsgruppen oder einer nahezu vollständig automatisierten Arbeitswelt die Rede. Meine Antwort darauf fällt meist deutlich nüchterner aus: Wir werden weiterhin gebraucht. Nur möglicherweise anders als heute.
Das ist keine Garantie dafür, dass jede heutige Tätigkeit unverändert bestehen bleibt. Im Gegenteil: Aufgabenprofile werden sich verändern, einzelne Tätigkeiten werden automatisiert und neue Anforderungen entstehen. Aber genau dieser Wandel ist für die IT weit weniger außergewöhnlich, als es die gegenwärtige Diskussion manchmal erscheinen lässt.
Veränderung ist in der IT eher Normalzustand als Ausnahme
Wer lange genug in der IT arbeitet, kennt dieses Muster. Technologien verschwinden, Architekturen verändern sich und Aufgaben wandern auf andere Ebenen. Administrator:innen mussten sich immer wieder neues Wissen aneignen, während ehemals zentrale Tätigkeiten automatisiert, abstrahiert oder durch neue Plattformen ersetzt wurden.
Diese Entwicklung habe ich im Blog bereits aus unterschiedlichen Perspektiven betrachtet. In Eine Reise durch vier Jahrzehnte Digitalisierung steht der langfristige technologische Wandel im Mittelpunkt. Die Entwicklung der Clientverwaltung von klassischen Gruppenrichtlinien hin zu cloudbasiertem Management betrachte ich in Von Gruppenrichtlinien zu Intune – Wie Microsoft die Windows-Verwaltung über 25 Jahre neu gedacht hat. Und auch die Entwicklung von Windows NT bis Windows Server 2025 zeigt, wie grundlegend sich Unternehmens-IT innerhalb weniger Jahrzehnte verändern kann. Kaum jemand würde daraus ableiten, dass IT-Fachwissen deshalb überflüssig geworden ist. Es wurde weiterentwickelt.
Vielleicht war die vermeintliche Stabilität eher die Ausnahme
In solchen Gesprächen verweise ich deshalb gerne auf einen weiteren Aspekt. Die 2000er- und teilweise auch die 2010er-Jahre konnten in manchen Bereichen der Unternehmens-IT den Eindruck eines erstaunlich langen Kontinuums vermitteln. Natürlich gab es auch damals erhebliche Veränderungen. Virtualisierung, Cloud Computing, Smartphones, SaaS und neue Security-Konzepte haben die IT massiv geprägt. Gleichzeitig blieben manche grundlegenden Arbeitsmodelle über längere Zeit erstaunlich vertraut.
Windows wurde administriert, Active Directory verwaltet, Gruppenrichtlinien konfiguriert, Server betrieben, Netzwerke segmentiert und Anwendungen bereitgestellt. Produkte und Versionen wechselten, doch viele grundlegende Rollenbilder und Administrationsmodelle entwickelten sich vergleichsweise evolutionär weiter. Wer genau in dieser Phase in die IT eingestiegen ist, konnte sie deshalb möglicherweise als stabiler erleben, als sie historisch eigentlich ist.
Agentische KI durchbricht dieses Gefühl der Kontinuität gerade sehr deutlich. Doch vielleicht erleben wir damit weniger eine völlig neue Eigenschaft der IT als vielmehr die Rückkehr zu einer ihrer ältesten Konstanten: Technischer Fortschritt verändert, was wir tun – und damit auch, was wir können müssen.
Qualifikation verschwindet nicht, ihr Einsatz verändert sich
Besonders wichtig ist mir dabei ein Punkt: Bereits erworbenes Fachwissen verpufft nicht einfach, nur weil ein Agent bestimmte Tätigkeiten übernehmen kann. Wer Netzwerke versteht, kann beurteilen, ob eine vorgeschlagene Netzwerkkonfiguration plausibel ist. Wer Active Directory, Entra ID und Berechtigungskonzepte beherrscht, besitzt eine Grundlage, um Agent Identity und Least Privilege einzuordnen. Wer Geschäftsprozesse kennt, kann wesentlich besser beurteilen, welche Teile davon überhaupt sinnvoll delegiert werden können.
Gerade die bisherigen Kapitel dieses Beitrags zeigen das sehr deutlich. Ein Agent benötigt Ziele, Kontext, Berechtigungen und Grenzen. Seine Ergebnisse müssen bewertet, seine Aktionen überwacht und Ausnahmen behandelt werden. Dafür braucht es Fachkompetenz. Die entscheidende Veränderung liegt möglicherweise darin, wo diese Kompetenz innerhalb des Arbeitsprozesses eingesetzt wird. Statt jeden einzelnen Arbeitsschritt selbst auszuführen, kann Fachwissen zunehmend dafür benötigt werden, Aufgaben zu definieren, Ergebnisse zu beurteilen, Grenzen festzulegen und bei ungewöhnlichen Situationen die richtige Entscheidung zu treffen. Aus ‚Ich kann diese Aufgabe ausführen‘ wird damit zunehmend auch: ‚Ich kann beurteilen, wie diese Aufgabe ausgeführt werden sollte.‘
Allerdings gibt es keinen Bestandsschutz auf Tätigkeiten
Das sollte nicht mit der beruhigenden Botschaft verwechselt werden, letztlich werde einfach alles bleiben wie bisher. Das wird es wahrscheinlich nicht. Wenn KI-Systeme bestimmte Routineaufgaben schneller oder weitgehend selbstständig erledigen können, verändert sich der wirtschaftliche Wert dieser Tätigkeiten. Manche Aufgaben werden kleiner, andere verschwinden möglicherweise, wieder andere entstehen neu. Welche konkreten Berufsbilder daraus in fünf oder zehn Jahren resultieren, lässt sich heute nicht seriös im Detail vorhersagen.
Es gibt deshalb einen wichtigen Unterschied zwischen Qualifikation und Tätigkeit. Eine konkrete Tätigkeit kann automatisiert werden. Die dahinterliegende fachliche Kompetenz kann trotzdem weiterhin notwendig sein – möglicherweise auf einer anderen Abstraktionsebene. Genau daraus entsteht allerdings eine Verpflichtung zur Weiterentwicklung. Erfahrung allein schützt nicht vor technologischem Wandel. Sie besitzt ihren größten Wert dort, wo sie mit neuen Werkzeugen, Architekturen und Arbeitsweisen verbunden wird. Das ist allerdings ebenfalls kein neues Phänomen der KI-Ära. Lebenslanges Lernen gehörte schon immer zum Berufsbild in der IT.
Vielleicht brauchen wir uns anders
Und damit landen wir wieder bei unserem Ausgangssatz: ‚In fünf bis zehn Jahren braucht uns doch eh keiner mehr!‘ Vielleicht ist die entscheidende Frage weniger, ob wir gebraucht werden, sondern wofür. Die bisherigen Kapitel dieses Beitrags geben darauf bereits einige Hinweise. Wenn Agenten mehr operative Arbeit übernehmen, benötigen Organisationen Menschen, die Ziele definieren, Systeme gestalten, Berechtigungen und Grenzen festlegen, Ergebnisse fachlich bewerten und Verantwortung übernehmen können.
Die menschliche Rolle verschiebt sich damit teilweise von der Ausführung zur Gestaltung, Steuerung und Beurteilung. Und ausgerechnet zunehmende Automatisierung kann dabei eine Kompetenz wichtiger machen, die sich nicht automatisieren lässt, indem lediglich noch mehr Arbeitsschritte an ein System übertragen werden: fachlich begründetes Urteilsvermögen.
Wir werden also nicht dadurch zukunftsfähig, dass wir versuchen, gegen KI schneller dieselben Aufgaben auszuführen. Entscheidend wird vielmehr sein, vorhandene Erfahrung mit neuen Formen der Arbeit zu verbinden. Wir werden weiterhin gebraucht. Aber die Anforderungen daran, wofür wir gebraucht werden, verändern sich. Genau deshalb stellt sich als Nächstes die Frage, wie diese neue Arbeitsteilung konkret aussehen kann: Was übernimmt der Mensch, was übernimmt der Agent – und was entsteht erst durch das Zusammenspiel beider?
Die neue Arbeitsteilung zwischen Mensch und KI
Der vorherige Exkurs hat bereits eine wichtige Verschiebung angedeutet: Wenn Agenten mehr operative Arbeit übernehmen, bedeutet das nicht zwangsläufig, dass menschliche Kompetenz an Bedeutung verliert. Vielmehr verändert sich, an welcher Stelle im Arbeitsprozess diese Kompetenz benötigt wird. Damit kommen wir zu einer der eigentlich spannenden Fragen der agentischen Arbeitswelt: Welche Arbeit sollte der Mensch selbst ausführen, welche lässt sich an KI delegieren – und welche Aufgaben entstehen überhaupt erst durch das Zusammenspiel beider?
Microsoft beschreibt die entstehende Arbeitswelt zunehmend als Zusammenarbeit von Menschen und Agenten. Im Work Trend Index und weiteren Veröffentlichungen taucht dabei das Bild von Human-Agent Teams auf. Doch hinter diesem eingängigen Begriff steckt eine deutlich komplexere organisatorische Frage. Denn Zusammenarbeit entsteht nicht automatisch dadurch, dass Menschen Zugriff auf Agenten erhalten.
Nicht alles, was automatisierbar ist, sollte automatisiert werden
Technisch lässt sich eine wachsende Zahl von Arbeitsschritten an KI-Systeme übertragen. Daraus folgt jedoch nicht automatisch, dass dies für jeden Prozess sinnvoll ist. Die entscheidende Frage lautet deshalb nicht: ‚Kann ein Agent diese Aufgabe übernehmen?‘, sondern: ‚Welche Form der Arbeitsteilung ist für diese Aufgabe sinnvoll?‘
Dabei spielen mehrere Faktoren zusammen. Wiederkehrende, gut überprüfbare und risikoarme Tätigkeiten eignen sich möglicherweise stärker für eine weitgehende Delegation. Aufgaben mit hoher Unsicherheit, erheblichen Auswirkungen oder komplexen Interessenlagen können dagegen menschliches Urteilsvermögen und explizite Kontrollpunkte erfordern. Hinzu kommt die Frage der Reversibilität. Ein automatisch erzeugter Entwurf lässt sich vergleichsweise einfach korrigieren. Eine bereits ausgeführte geschäftskritische Aktion möglicherweise nicht. Damit begegnet uns erneut das Prinzip aus unserem Exkurs ‚Humans everywhere‘: Autonomie ist keine binäre Entscheidung. Sie lässt sich entlang eines Arbeitsprozesses unterschiedlich dosieren. Die sinnvolle Einheit der Betrachtung ist deshalb häufig nicht der gesamte Beruf und auch nicht der gesamte Prozess, sondern die konkrete Aufgabe beziehungsweise Entscheidung innerhalb dieses Prozesses.
Aus Ausführung wird zunehmend Delegation
Bei klassischer Wissensarbeit liegt ein großer Teil der Prozesssteuerung beim Menschen. Informationen werden gesucht, bewertet, aufbereitet und anschließend in weitere Arbeitsschritte überführt. Agentische Systeme können Teile dieser Kette übernehmen. Dadurch verschiebt sich die menschliche Rolle schrittweise: Ausführen → Beauftragen → Prüfen → Entscheiden → Steuern. Das bedeutet nicht, dass Menschen künftig nur noch Aufgaben verteilen. Vielmehr verändert sich die Granularität ihrer Arbeit. Statt jeden einzelnen operativen Schritt selbst auszuführen, können sie zunehmend Ziele formulieren, Rahmenbedingungen setzen und Ergebnisse bewerten.
Genau deshalb war die Entwicklung von Prompt zu Auftrag in den ersten Kapiteln dieses Beitrags mehr als eine technische Veränderung der Benutzeroberfläche. Wer einen Agenten mit einer umfangreicheren Aufgabe betraut, muss verstehen, welches Ergebnis benötigt wird, welche Informationen relevant sind, welche Grenzen gelten und wann eine menschliche Entscheidung erforderlich ist. Delegation wird damit selbst zu einer Kompetenz.
Fachwissen wandert auf eine andere Ebene
An dieser Stelle schließt sich unmittelbar der Kreis zum vorherigen Exkurs. Wenn ein Agent einen Arbeitsschritt ausführen kann, verschwindet das dafür notwendige Fachwissen nicht zwangsläufig. Es wird möglicherweise an einer anderen Stelle benötigt. Wer ein Ergebnis fachlich bewerten soll, muss erkennen können, ob es plausibel ist. Wer einem Agenten Grenzen setzen soll, muss verstehen, welche Risiken außerhalb dieser Grenzen liegen. Und wer bei einer Ausnahme eingreifen soll, benötigt genügend Kompetenz, um die Situation überhaupt beurteilen zu können.
Das führt zu einem wichtigen Unterschied: Eine Tätigkeit ausführen zu können und ihre fachliche Qualität beurteilen zu können, sind nicht dieselbe Kompetenz – bauen aber häufig auf demselben Fachwissen auf. Gerade deshalb wäre es problematisch, menschliche Expertise abzubauen, sobald ein Agent die dazugehörigen Routinetätigkeiten übernehmen kann. Denn genau diese Expertise wird möglicherweise benötigt, wenn der automatisierte Prozess von der Routine abweicht.
Wenn Routinearbeit verschwindet, kann auch Lernen verschwinden
Damit entsteht allerdings ein weiteres Problem: Fachkompetenz fällt nicht vom Himmel. Viele berufliche Fähigkeiten entstehen gerade dadurch, dass Menschen zunächst Routinetätigkeiten übernehmen, Erfahrungen sammeln, Fehler machen und mit zunehmender Praxis komplexere Situationen beurteilen können. Wenn genau diese Einstiegs- und Routineaufgaben zunehmend automatisiert werden, kann eine wichtige Lernstrecke innerhalb des Berufs verloren gehen.
Ein einfaches Beispiel kennen wir aus vielen IT-Bereichen: Wer Fehler nur noch von einem automatisierten System beheben lässt, erhält zwar möglicherweise schneller ein funktionierendes Ergebnis. Dabei entsteht aber nicht zwangsläufig dasselbe Verständnis dafür, warum der Fehler aufgetreten ist und weshalb die gewählte Lösung funktioniert. Agentische Organisationen müssen deshalb nicht nur fragen: ‚Welche Arbeit können wir automatisieren?‘ Sie müssen ebenso fragen: ‚Wie entsteht künftig die Kompetenz, mit der wir diese automatisierte Arbeit beurteilen können?‘ Automatisierung und Kompetenzentwicklung werden damit zu zwei Seiten derselben Organisationsaufgabe.
Der Mensch übernimmt die Ausnahme – und damit häufig den schwierigen Teil
Ein häufiges Muster der Automatisierung besteht darin, standardisierte Fälle an technische Systeme zu übertragen, während ungewöhnliche Situationen beim Menschen verbleiben. Das klingt zunächst nach Entlastung. Gleichzeitig verändert sich dadurch die Zusammensetzung menschlicher Arbeit.
Wenn der Agent neun von zehn Routinefällen selbstständig bearbeitet und nur den zehnten eskaliert, bekommt der Mensch möglicherweise überproportional häufig die schwierigen Fälle. Human Oversight verlangt deshalb mehr als die Existenz eines Eskalationsbuttons. Menschen müssen ausreichend Kontext erhalten, um nach einer Eskalation handlungsfähig zu sein.
Das betrifft sowohl technische Informationen über den bisherigen Prozess als auch fachliche Kompetenz. Genau hier treffen unsere bisherigen Themen aufeinander: Observability liefert den Kontext. Fachwissen ermöglicht die Beurteilung. Human Oversight schafft die Eingriffsmöglichkeit. Fehlt eine dieser Komponenten, kann eine formal vorhandene menschliche Kontrolle in der Praxis schnell wirkungslos werden.
Verantwortung lässt sich nicht einfach mitdelegieren
Noch deutlicher wird diese Grenze bei Entscheidungen. Ein Agent kann Informationen analysieren, Optionen vergleichen, Empfehlungen erzeugen und – innerhalb seiner Berechtigungen – sogar Handlungen ausführen. Daraus folgt jedoch nicht automatisch, dass sich organisatorische Verantwortung im gleichen Umfang auf den Agenten übertragen lässt.
Deshalb muss bei jedem delegierten Prozess geklärt sein:
- Welche Entscheidungen darf das System selbst treffen?
- Wo ist eine menschliche Freigabe erforderlich?
- Wer trägt die fachliche Verantwortung für den Prozess?
- Wer entscheidet bei widersprüchlichen oder unsicheren Ergebnissen?
- Wer ist für Fehler und notwendige Korrekturen zuständig?
Damit bekommt Delegation eine zweite Seite. Es genügt nicht, festzulegen, was ein Agent übernehmen darf. Ebenso wichtig ist, festzulegen, was bewusst beim Menschen verbleibt. Die Gestaltung dieser Grenze wird zu einer zentralen Führungs- und Governance-Aufgabe.
Gute Mensch-KI-Teams entstehen nicht durch möglichst viel KI
Das führt schließlich zu einer wichtigen Konsequenz für die Vorstellung von Human-Agent Teams. Ein gutes Mensch-KI-Team zeichnet sich nicht dadurch aus, dass möglichst viele Aufgaben automatisiert werden. Ebenso wenig besteht das Ziel darin, Menschen permanent jeden Arbeitsschritt eines Agenten kontrollieren zu lassen. Entscheidend ist eine sinnvolle Verteilung von Fähigkeiten, Aufgaben und Verantwortung.
Agenten können große Informationsmengen verarbeiten, Routineaufgaben skalieren, definierte Prozesse kontinuierlich beobachten und innerhalb gesetzter Grenzen Aktionen ausführen. Menschen bringen Fachwissen, Erfahrung, situatives Urteilsvermögen, Verantwortung und die Fähigkeit ein, Ziele und Prioritäten im organisatorischen Kontext zu bestimmen. Diese Fähigkeiten ergänzen sich – aber nicht automatisch. Sie müssen durch Prozesse, Rollen, Berechtigungen, Kontrollpunkte und Eskalationswege miteinander verbunden werden. Aus Human-Agent Teams wird damit weniger eine Frage der Technologie als eine Frage des Arbeitsdesigns.
Die nächste Schlüsselkompetenz heißt Orchestrierung
Damit verändert sich schließlich auch die Vorstellung davon, was gut mit KI arbeiten eigentlich bedeutet. In der ersten Phase generativer KI stand häufig das Prompting im Mittelpunkt. Danach rückte die Fähigkeit zur Delegation komplexerer Aufgaben an Agenten stärker in den Vordergrund.
Mit Multi-Agent-Systemen und wachsender Autonomie kommt eine weitere Ebene hinzu. Menschen müssen zunehmend entscheiden können: Was erledige ich selbst? Was delegiere ich? Welcher Agent übernimmt welche Aufgabe? Welche Grenzen gelten? Welche Ergebnisse muss ich prüfen? Und wann muss ich eingreifen?
Damit kehren wir zu unserem Modell zurück: Assistieren → Delegieren → Orchestrieren → Autonomisieren. Die vielleicht wichtigste Kompetenz einer agentischen Arbeitswelt besteht deshalb nicht darin, möglichst viele KI-Werkzeuge bedienen zu können. Sie besteht zunehmend darin, Arbeit zwischen Menschen und KI sinnvoll organisieren zu können. Und genau diese Verschiebung von der reinen KI-Nutzung zur Orchestrierungskompetenz betrachten wir im nächsten Kapitel genauer.
Von KI-Kompetenz zu Orchestrierungskompetenz
Die vergangenen Jahre haben eine neue Kategorie digitaler Kompetenz hervorgebracht. Benutzer:innen mussten lernen, wie generative KI funktioniert, wie gute Prompts formuliert werden, welche Grenzen Sprachmodelle besitzen und warum Ergebnisse kritisch geprüft werden müssen. Diese Fähigkeiten bleiben relevant. Für eine agentische Arbeitswelt reichen sie jedoch zunehmend nicht mehr aus.
Denn sobald KI nicht nur antwortet, sondern Aufgaben plant, Werkzeuge verwendet, Teilaufgaben delegiert und innerhalb definierter Grenzen selbstständig handelt, verändert sich auch die Kompetenz, die Menschen für den produktiven Umgang mit ihr benötigen. Die zentrale Frage lautet dann nicht mehr ausschließlich: ‚Wie bekomme ich von einer KI eine möglichst gute Antwort?‘ Sie erweitert sich zu: ‚Wie organisiere ich Arbeit so, dass Menschen und KI ihre jeweiligen Fähigkeiten sinnvoll einbringen können?‘ Genau an dieser Stelle wird aus klassischer KI-Kompetenz zunehmend Orchestrierungskompetenz.
Prompting bleibt wichtig – wird aber Teil eines größeren Ganzen
Mit dem Aufkommen generativer KI rückte zunächst das Prompt Engineering in den Mittelpunkt. Ziele, Kontext, Rollen, Beispiele und gewünschte Ausgabeformate mussten möglichst präzise beschrieben werden. Diese Fähigkeiten verlieren keineswegs ihren Wert. Schon beim Übergang von Copilot zu Cowork haben wir jedoch gesehen, dass sich die Granularität verändert. Aus dem Prompt wird zunehmend ein Arbeitsauftrag.
Wer einen Agenten mit einer umfangreicheren Aufgabe betraut, muss nicht zwangsläufig jeden einzelnen Arbeitsschritt vorgeben. Stattdessen werden andere Fähigkeiten wichtiger: Ziele präzisieren, Rahmenbedingungen definieren, geeignete Ressourcen bestimmen und Qualitätskriterien festlegen. Damit entwickelt sich die Kompetenz schrittweise weiter: Prompt formulieren → Auftrag definieren → Arbeit delegieren → Ergebnisse beurteilen → Prozess steuern. Prompting verschwindet also nicht. Es wird zu einem Baustein innerhalb einer umfassenderen Fähigkeit, Arbeit mit KI zu gestalten.
Gute Delegation setzt Verständnis voraus
Delegation klingt zunächst nach Entlastung. Sie stellt jedoch Anforderungen an die Person, die delegiert. Wer eine Aufgabe sinnvoll übertragen möchte, muss zunächst verstehen, was eigentlich erreicht werden soll. Ebenso wichtig ist die Frage, welche Teile eines Prozesses überhaupt delegierbar sind und wo fachliche, organisatorische oder rechtliche Grenzen liegen. Das kennen wir aus menschlicher Zusammenarbeit. Auch dort ist ‚Mach das bitte‘ selten eine gute Aufgabenbeschreibung, wenn Ziel, Verantwortungsbereich und Qualitätsanforderungen unklar bleiben. Bei einem Agenten kommt hinzu, dass unausgesprochene Erwartungen nicht einfach vorausgesetzt werden können.
Gute Delegation benötigt deshalb mindestens:
- ein verständliches Ziel und erwartetes Ergebnis
- geeigneten Kontext und zulässige Informationsquellen
- klare Handlungs- und Entscheidungsgrenzen
- überprüfbare Qualitätskriterien
- definierte Kontroll- und Eskalationspunkte
Damit wird eine vermeintlich technische KI-Kompetenz überraschend organisatorisch. Je mehr operative Entscheidungen an einen Agenten übertragen werden, desto präziser muss der Rahmen sein, innerhalb dessen er diese Entscheidungen treffen darf.
Orchestrierung bedeutet, Arbeit zerlegen zu können
Mit Multi-Agent-Systemen kommt eine weitere Fähigkeit hinzu: Ein komplexes Ziel muss in sinnvolle Verantwortungsbereiche zerlegt werden können. Nicht jeder Agent benötigt dieselben Informationen, Werkzeuge oder Berechtigungen. Deshalb genügt es nicht, mehrere spezialisierte Agenten bereitzustellen und darauf zu hoffen, dass daraus automatisch ein funktionierender Prozess entsteht.
Orchestrierung verlangt ein Verständnis dafür, welche Aufgabe von wem übernommen wird, welche Informationen zwischen den Beteiligten fließen und wie aus Teilergebnissen ein belastbares Gesamtergebnis entsteht. Damit nähert sich die Arbeit mit agentischen Systemen klassischen Disziplinen wie Prozessdesign und Systemarchitektur an.
Ein guter orchestrierter Prozess braucht klare Schnittstellen, Zuständigkeiten und Übergaben. Gleichzeitig muss berücksichtigt werden, was wir zuvor als Least Context beschrieben haben: Ein Agent benötigt genügend Informationen für seine Aufgabe, aber nicht automatisch den vollständigen Kontext des gesamten Prozesses. Orchestrierung ist deshalb nicht nur Koordination. Sie ist auch bewusste Begrenzung.
Wer Ergebnisse beurteilt, braucht weiterhin Fachkompetenz
An dieser Stelle wird ein Punkt aus dem vorherigen Exkurs besonders wichtig. Wenn Menschen operative Arbeit zunehmend delegieren, dürfen sie nicht gleichzeitig die Fähigkeit verlieren, deren Qualität zu beurteilen. Ein plausibel formulierter KI-Output ist noch kein fachlich korrektes Ergebnis. Ebenso wenig beweist ein technisch erfolgreich ausgeführter Workflow, dass die zugrunde liegende Entscheidung sinnvoll war.
Orchestrierungskompetenz kann deshalb Fachkompetenz nicht ersetzen. Im Gegenteil: Wer Ziele formuliert, Ergebnisse bewertet und Ausnahmen behandelt, benötigt häufig ein solides Verständnis des jeweiligen Fachgebiets. Dieses Wissen wird lediglich an einer anderen Stelle des Prozesses eingesetzt. Die Kompetenz verschiebt sich damit von ‚Ich weiß, wie ich jeden Schritt selbst ausführe.‘ zunehmend auch zu ‚Ich verstehe den Prozess gut genug, um Ziele, Grenzen und Qualität seiner Ausführung beurteilen zu können.‘ Das macht Weiterbildung nicht weniger wichtig. Es verändert vielmehr, welche Tiefe und welche Kombination von Kompetenzen künftig benötigt werden.
Menschliche Urteilsfähigkeit gewinnt durch Automatisierung an Bedeutung
Generative und agentische KI kann sehr überzeugende Ergebnisse produzieren. Genau darin liegt ein Teil ihres Nutzens – und zugleich ein Risiko. Je zuverlässiger ein System im Alltag erscheint, desto größer kann die Versuchung werden, seine Ergebnisse nicht mehr mit derselben Aufmerksamkeit zu prüfen. Dieses Phänomen ist nicht auf KI beschränkt. Automatisierten Systemen wird häufig gerade deshalb vertraut, weil sie in der überwiegenden Zahl der Fälle funktionieren.
Für agentische Systeme wird deshalb menschliche Urteilsfähigkeit zu einer Schlüsselkompetenz. Menschen müssen erkennen können, wann ein Ergebnis ungewöhnlich oder fachlich nicht plausibel ist, wann relevanter Kontext fehlt oder wann eine Entscheidung zwar technisch möglich, organisatorisch aber problematisch ist. Dazu gehört auch die Fähigkeit, Ergebnisse nicht nur auf offensichtliche Fehler zu prüfen, sondern sie in ihren fachlichen und organisatorischen Kontext einzuordnen.
Das verlangt mehr als reine Bedienkompetenz. KI-Kompetenz bedeutet künftig auch, beurteilen zu können, wann einem KI-System gefolgt werden kann – und wann nicht. Human Oversight funktioniert schließlich nur dann, wenn der Mensch nicht bloß formal beteiligt ist, sondern zu einer eigenständigen und fachlich begründeten Beurteilung in der Lage bleibt.
Führung verändert sich ebenfalls
Die Verschiebung betrifft nicht nur Administrator:innen oder klassische Wissensarbeiter:innen. Sie erreicht auch Führung. Wenn Arbeit zunehmend zwischen Menschen und Agenten verteilt wird, müssen Führungskräfte Entscheidungen treffen, die bislang in dieser Form kaum notwendig waren: Welche Aufgaben dürfen delegiert werden? Welche Entscheidungen bleiben bewusst menschlich? Wie viel Autonomie ist angemessen? Wo werden Kontrollpunkte benötigt? Und wie stellen wir sicher, dass Beschäftigte trotz zunehmender Automatisierung die notwendigen Kompetenzen entwickeln?
Damit erweitert sich Führung um die Gestaltung soziotechnischer Arbeitssysteme, in denen Menschen und KI unterschiedliche Rollen übernehmen. Die technische Einführung eines Agenten ist dabei möglicherweise noch der einfachere Teil. Schwieriger ist die organisatorische Entscheidung, wie dieser Agent sinnvoll in bestehende Rollen, Prozesse und Verantwortlichkeiten integriert wird. Agentische Transformation ist deshalb nicht ausschließlich ein IT-Projekt. Sie wird zunehmend zu einer Aufgabe von Führung, Organisationsentwicklung und Kompetenzmanagement.
Weiterbildung muss mehr als Toolwissen vermitteln
Daraus folgt schließlich eine Konsequenz für Weiterbildung. Wer Schulungen ausschließlich darauf ausrichtet, welche Schaltfläche sich in welchem Copilot befindet oder wie ein bestimmter Agent konfiguriert wird, vermittelt notwendiges Produktwissen. Gerade in der IT bleibt dieses Wissen unverzichtbar. Nachhaltige KI-Kompetenz entsteht daraus allein jedoch nicht. Beschäftigte müssen ebenso lernen, Aufgaben sinnvoll an KI zu delegieren, Ziele und Grenzen zu formulieren und Ergebnisse fachlich zu bewerten. Dazu gehört ein Verständnis dafür, wo automatisierte Entscheidungen an ihre Grenzen stoßen, wann menschliches Eingreifen erforderlich wird und wie Daten, Berechtigungen und Governance den Handlungsspielraum eines Agenten bestimmen. Gleichzeitig müssen Menschen einordnen können, wie sich durch diese Systeme die eigene fachliche Rolle und die Zusammenarbeit innerhalb eines Prozesses verändern.
Gerade weil sich konkrete KI-Produkte, Funktionen und Benutzeroberflächen schnell weiterentwickeln, gewinnen solche übertragbaren Kompetenzen an Bedeutung. Wer lediglich die Bedienung eines bestimmten Werkzeugs gelernt hat, muss bei dessen nächster grundlegender Veränderung möglicherweise erneut bei der Oberfläche beginnen. Wer dagegen verstanden hat, wie Aufgaben delegiert, Ergebnisse beurteilt, Risiken eingeordnet und agentische Prozesse kontrolliert werden, kann dieses Wissen auch auf neue Werkzeuge und Plattformen übertragen. Weiterbildung muss deshalb beides miteinander verbinden: konkretes technologisches Wissen und ein übertragbares Verständnis für die Arbeit mit KI. Das Ziel kann nicht nur darin bestehen, Menschen für das nächste KI-Werkzeug zu qualifizieren. Sie müssen befähigt werden, auch mit der nächsten Generation dieser Werkzeuge sinnvoll arbeiten zu können.
Von der Bedienung zur Gestaltung
Die Entwicklung der vergangenen Kapitel lässt sich auch als Entwicklung menschlicher KI-Kompetenz lesen: Prompten → Delegieren → Beurteilen → Orchestrieren → Verantwortung übernehmen. Die technische Entwicklung und die menschliche Kompetenzentwicklung verlaufen dabei nicht unabhängig voneinander. Je mehr Handlungsspielraum wir agentischen Systemen übertragen, desto stärker benötigen Menschen Fähigkeiten, um diesen Handlungsspielraum sinnvoll zu gestalten.
Die entscheidende Kompetenz der kommenden Jahre könnte deshalb nicht darin bestehen, KI bedienen zu können, sondern darin, Arbeit zwischen Menschen und KI sinnvoll organisieren zu können. Dazu gehört weit mehr als die Beherrschung eines bestimmten Werkzeugs. Menschen müssen Aufgaben und Ziele formulieren, Ergebnisse fachlich beurteilen, Grenzen erkennen und entscheiden können, an welchen Stellen menschliches Eingreifen erforderlich bleibt. Aus reiner Bedienkompetenz entwickelt sich damit zunehmend Gestaltungskompetenz.
Doch selbst die beste Qualifizierung beantwortet noch nicht eine andere, mindestens ebenso wichtige Frage: Sind Menschen überhaupt bereit, diese neue Form der Arbeitsteilung anzunehmen? Wer versteht, wie ein Agent funktioniert, muss ihm noch lange keine Aufgaben anvertrauen wollen. Wer technisch in der Lage ist, KI sinnvoll einzusetzen, kann ihren Einsatz aus fachlichen, sicherheitsbezogenen, ökologischen, wirtschaftlichen oder persönlichen Gründen trotzdem ablehnen. Zwischen Können und Wollen liegt damit eine weitere Ebene der KI-Transformation.
Genau deshalb reicht es nicht, Menschen lediglich für neue Technologien zu qualifizieren. Organisationen müssen sich ebenso mit Akzeptanz, Vertrauen, Vorbehalten und Veränderungsbereitschaft auseinandersetzen. Bevor wir also betrachten, wie Microsoft die daraus entstehende Organisation als Frontier Firm beschreibt, lohnt sich ein Blick auf eine Voraussetzung, die in technischen Diskussionen leicht zu kurz kommt: KI-Transformation findet nicht nur in Systemen und Prozessen statt. Sie findet auch in den Köpfen der Menschen statt.

Exkurs: Können ist nicht Wollen – die menschliche Seite der KI-Transformation
Technische Kompetenz allein schafft noch keine Akzeptanz
Bis hierhin haben wir viel darüber gesprochen, was Menschen können müssen, um sinnvoll mit KI und Agenten zu arbeiten. Sie müssen Aufgaben formulieren, Kontext bereitstellen, Ergebnisse beurteilen, Grenzen definieren und Verantwortung übernehmen können. Dabei fehlt jedoch eine wesentliche Voraussetzung: Menschen müssen diese Form der Zusammenarbeit auch wollen.
Diese Frage begegnet mir regelmäßig in Seminaren – und keineswegs nur bei Menschen, die wenig mit IT zu tun haben. Gerade unter erfahrenen IT-Expert:innen erlebe ich teilweise sehr ausgeprägte Vorbehalte gegenüber KI. Das Spektrum reicht von einem vergleichsweise pragmatischen ‚Das brauchen wir bei uns nicht‘ über ‚Cloud dürfen wir ohnehin nicht‘ bis hin zu grundsätzlicher Kritik an den ökologischen, wirtschaftlichen oder kulturellen Auswirkungen künstlicher Intelligenz.
Solche Positionen einfach als mangelnde Offenheit gegenüber neuer Technologie abzutun, wäre zu kurz gegriffen. Sie zeigen vielmehr, dass die Einführung von KI weit über die technische Ebene hinausreicht. KI-Transformation ist immer auch Veränderung von Menschen, Organisationen und bisherigen Gewissheiten.
Nicht jeder Vorbehalt ist Widerstand gegen Veränderung
Dabei lohnt sich eine Differenzierung. Nicht jede ablehnende Reaktion ist unbegründet. Fragen nach Datenschutz, Informationssicherheit, Abhängigkeit von Cloud-Plattformen, Energieverbrauch, Kosten oder Auswirkungen auf Arbeitsplätze sind legitim. Auch die Frage, ob KI für einen konkreten Anwendungsfall überhaupt einen ausreichenden Mehrwert bietet, muss erlaubt sein. Ein ‚Warum sollten wir das einsetzen?‘ kann deshalb eine ausgesprochen sinnvolle Frage sein.
Schwieriger wird es, wenn aus einem konkreten Risiko eine pauschale Schlussfolgerung entsteht:
- Cloud birgt Risiken → also keine KI
- KI benötigt Energie → also ist ihr Einsatz grundsätzlich ökologisch unverantwortlich
- Bestimmte Tätigkeiten lassen sich automatisieren → also werden Menschen künftig nicht mehr benötigt
Zwischen unkritischer Technologiebegeisterung und grundsätzlicher Ablehnung liegt ein großer Bereich, in dem Organisationen Nutzen, Risiken und Alternativen differenziert gegeneinander abwägen müssen. Genau dort beginnt verantwortungsvolle KI-Transformation.
KI berührt auch die berufliche Identität
Ein Teil der Reaktionen lässt sich allerdings nicht allein mit technischen Argumenten erklären. Wer über Jahre oder Jahrzehnte Expertise aufgebaut hat, verbindet damit häufig auch einen Teil seiner beruflichen Identität. Wenn ein KI-System plötzlich Aufgaben übernimmt, für deren Beherrschung jahrelange Erfahrung notwendig war, kann das sehr persönliche Fragen auslösen.
- Was ist meine Erfahrung künftig noch wert?
- Welche meiner Aufgaben bleiben bestehen?
- Kann ich den neuen Systemen überhaupt vertrauen?
- Wird von mir erwartet, meine eigene Tätigkeit wegzuautomatisieren?
Damit verlassen wir endgültig die Ebene von Modellen, APIs und Agentenarchitekturen. Technologische Veränderung trifft auf Erfahrung, Status, Selbstverständnis, Sicherheitsbedürfnis und Zukunftserwartungen. Wer diese Dimension ignoriert, kann technisch hervorragende KI-Lösungen bereitstellen und trotzdem an deren Einführung scheitern. Akzeptanz lässt sich eben nicht per Gruppenrichtlinie verteilen.
Zwischen Ablehnung und blindem Vertrauen liegt die eigentliche Aufgabe
Das Gegenmodell zur KI-Ablehnung kann allerdings nicht darin bestehen, möglichst schnell Begeisterung für jede neue Technologie zu erzeugen. Auch blindes Vertrauen wäre problematisch. Das Ziel sollte vielmehr eine Haltung sein, in der Menschen KI-Systeme fachlich fundiert beurteilen und bewusst einsetzen können. Dazu gehört ausdrücklich auch die Entscheidung, einen bestimmten Einsatz abzulehnen, wenn Nutzen und Risiko nicht in einem angemessenen Verhältnis stehen.
Die entscheidende Frage lautet deshalb nicht: ‚Wie bekommen wir alle dazu, KI zu nutzen?‘, sondern: ‚Wie schaffen wir die Voraussetzungen dafür, dass Menschen fundiert entscheiden können, wo und wie KI sinnvoll eingesetzt werden sollte?‘
Dazu braucht es Wissen über Möglichkeiten und Grenzen, Transparenz über Risiken und nachvollziehbare Regeln. Vor allem braucht es aber Raum für Fragen und Einwände. Akzeptanz entsteht nicht dadurch, Vorbehalte zu beseitigen. Sie entsteht eher dadurch, berechtigte Vorbehalte ernst zu nehmen und gemeinsam bearbeitbar zu machen.
‚Cloud dürfen wir nicht‘ ist häufig erst der Anfang des Gesprächs
Gerade in technischen Diskussionen begegnen mir Aussagen wie ‚Cloud dürfen wir nicht‘ immer wieder. Manchmal steht dahinter tatsächlich eine konkrete regulatorische oder organisatorische Vorgabe. Manchmal ist die Aussage jedoch eher eine über Jahre entstandene Vereinfachung komplexerer Rahmenbedingungen. Für eine ernsthafte Bewertung muss deshalb genauer gefragt werden: Welche Daten sind betroffen? Welche regulatorische Anforderung gilt? Welche Verarbeitung ist untersagt? Welche technischen und organisatorischen Schutzmaßnahmen existieren? Und welches konkrete KI-Szenario soll überhaupt umgesetzt werden?
Aus einem pauschalen ‚Das geht bei uns nicht‘ wird dadurch eine wesentlich produktivere Frage: ‚Unter welchen Bedingungen wäre dieses Szenario bei uns verantwortbar?‘ Die Antwort kann am Ende durchaus weiterhin gar nicht lauten. Dann basiert sie jedoch auf einer nachvollziehbaren Bewertung und nicht lediglich auf einer tradierten Annahme. Genau diese Fähigkeit benötigen Organisationen auch für agentische KI.
Veränderung muss organisatorisch ermöglicht werden
Damit wird KI-Einführung auch zu einer klassischen Aufgabe des Change Managements und der Organisationsentwicklung. Beschäftigte benötigen nicht nur Lizenzen und Schulungen. Sie müssen verstehen, warum sich Arbeitsweisen verändern, welche Ziele damit verfolgt werden und welche Auswirkungen dies auf ihre eigene Rolle hat.
Gleichzeitig braucht es organisatorische Sicherheit. Wer dazu aufgefordert wird, Aufgaben an KI zu delegieren, muss wissen, welche Informationen dafür verwendet werden dürfen, welche Verantwortung bei ihm verbleibt und welche Regeln für den Einsatz gelten.
Unklare Governance kann deshalb selbst zu einem Akzeptanzproblem werden. Wenn niemand genau weiß, was erlaubt ist, entstehen häufig zwei Extreme: Einige nutzen KI trotzdem und schaffen möglicherweise Schattenstrukturen. Andere verzichten vorsichtshalber vollständig darauf. Technische Governance und organisatorische Akzeptanz sind deshalb keine getrennten Themen. Klare Regeln können Vertrauen schaffen, weil sie Handlungssicherheit geben.
KI-Transformation ist eine soziotechnische Transformation
Damit kommen wir zu einem Punkt, der in einer technisch geprägten Diskussion leicht übersehen wird: KI verändert nicht nur Software. Sie verändert potenziell Aufgaben, Rollen, Verantwortlichkeiten, Entscheidungswege, Zusammenarbeit, Kompetenzanforderungen und berufliche Selbstbilder. Deshalb lässt sich ihre Einführung weder ausschließlich durch die IT-Abteilung noch allein durch Weiterbildung lösen.
Technologie bildet lediglich eine Seite der Transformation. Auf der anderen Seite stehen Menschen und Organisationen mit ihren Erfahrungen, Interessen, Sorgen, Erwartungen und bestehenden Strukturen. Gerade deshalb halte ich den Begriff soziotechnische Transformation hier für treffend: Technische und menschlich-organisatorische Systeme verändern sich gleichzeitig und beeinflussen sich gegenseitig. Eine leistungsfähige Technologie kann organisatorisch scheitern. Umgekehrt kann hohe Veränderungsbereitschaft keine ungeeignete oder unsichere Technologie kompensieren.
Aus Befähigung muss Bereitschaft werden
Damit lässt sich auch das vorherige Kapitel um eine wichtige Dimension erweitern: Orchestrierungskompetenz beantwortet die Frage, ob Menschen in der Lage sind, sinnvoll mit agentischen Systemen zu arbeiten. Transformation muss zusätzlich die Frage beantworten, ob Menschen bereit sind, diese neue Arbeitsteilung anzunehmen und aktiv mitzugestalten. Beides gehört zusammen: Verstehen → Können → Vertrauen → Anwenden → Mitgestalten. Vertrauen bedeutet dabei ausdrücklich nicht, KI unkritisch zu akzeptieren. Gemeint ist vielmehr ein begründetes Vertrauen in einen nachvollziehbaren organisatorischen und technischen Rahmen – einschließlich der Möglichkeit, Grenzen zu erkennen und Entscheidungen zu hinterfragen.
Vielleicht liegt genau hier eine der größten Herausforderungen der kommenden Jahre. Die technische Entwicklung von KI schreitet derzeit außerordentlich schnell voran. Menschen und Organisationen verändern ihre Routinen, Rollen und Selbstbilder jedoch nicht zwangsläufig im gleichen Tempo. KI-Transformation gelingt deshalb nicht allein dadurch, dass eine Technologie verfügbar ist. Sie gelingt erst dann, wenn Menschen sie verstehen, einordnen und in ihre eigene Arbeit integrieren können – und wollen.
Damit ist zugleich die Brücke zu unserem letzten großen inhaltlichen Kapitel geschlagen. Denn Microsoft beschreibt inzwischen ein Organisationsmodell, in dem Menschen und Agenten genau diese neue Form der Arbeitsteilung praktizieren sollen: die Frontier Firm.
Frontier Firm: Zukunftsmodell oder bereits Realität?
Nach den bisherigen Kapiteln wirkt der Begriff Frontier Firm beinahe wie die logische Konsequenz unserer Argumentation. Wir haben betrachtet, wie aus KI-Assistenten Agenten werden, wie Arbeit delegiert und orchestriert wird, warum Agenten Identitäten und Governance benötigen und weshalb sich gleichzeitig menschliche Rollen und Kompetenzen verändern. Microsoft fasst viele dieser Entwicklungen unter dem Begriff Frontier Firm zusammen.
Das Konzept wurde bereits im Work Trend Index 2025 prominent eingeführt und im Work Trend Index 2026 weiterentwickelt. Microsoft beschreibt damit Organisationen, die KI nicht mehr lediglich als zusätzliches Produktivitätswerkzeug einsetzen, sondern beginnen, Arbeitsabläufe, Rollen und ihr Operating Model rund um Menschen und Agenten neu zu gestalten. Damit liefert Microsoft einen Namen für ein Organisationsmodell, dessen technische und organisatorische Bausteine wir in diesem Beitrag bereits kennengelernt haben.
Eine Frontier Firm ist nicht einfach ein Unternehmen mit viel KI
Der Begriff lässt sich leicht missverstehen. Eine Organisation wird nicht deshalb zur Frontier Firm, weil sie möglichst viele Copilot-Lizenzen verteilt, besonders viele Agenten erstellt oder einen hohen Automatisierungsgrad erreicht. Im Mittelpunkt steht vielmehr die Frage, wie Arbeit organisiert wird.
Microsoft beschreibt Frontier Firms als Organisationen, in denen Menschen ihre Arbeit zunehmend um KI und Agenten herum neu gestalten. Beschäftigte delegieren Aufgaben, Agenten übernehmen Teile der Ausführung und Führungskräfte verändern Prozesse und Strukturen, damit daraus tatsächlich neue Wertschöpfung entstehen kann. Im Work Trend Index 2026 rückt Microsoft dabei besonders die menschliche Agency in den Mittelpunkt: Wenn Agenten mehr Ausführung übernehmen, sollen Menschen mehr Raum erhalten, Arbeit zu steuern, Entscheidungen zu treffen und Verantwortung für Ergebnisse zu übernehmen.
Das passt bemerkenswert gut zu unserer bisherigen Entwicklung: Ausführen → Delegieren → Orchestrieren → Beurteilen → Verantwortung übernehmen. Die Frontier Firm beschreibt damit weniger eine neue Unternehmensform als eine veränderte Arbeitsteilung innerhalb einer Organisation.
Nicht Technologie, sondern das Operating Model wird zum Engpass
Besonders interessant ist eine Erkenntnis des Work Trend Index 2026: Microsoft sieht die entscheidende Herausforderung zunehmend nicht mehr allein bei der individuellen KI-Kompetenz. Für die Studie wurden 20.000 Menschen aus zehn Ländern befragt, die generative KI zumindest gelegentlich beruflich verwenden. Nach Microsofts Auswertung hängen berichtete positive Auswirkungen von KI stärker mit organisatorischen Faktoren wie Unternehmenskultur, Unterstützung durch Führungskräfte und Talententwicklung zusammen als mit individuellen Faktoren allein. Die Untersuchung zeigt dabei statistische Zusammenhänge und belegt keine Kausalität.
Das ist für unsere bisherigen Überlegungen ausgesprochen relevant. Ein Unternehmen kann technisch hervorragend ausgestattete Beschäftigte besitzen und trotzdem Schwierigkeiten mit der KI-Transformation haben. Wenn Regeln unklar bleiben, Führungskräfte neue Arbeitsweisen nicht unterstützen oder bestehende Prozesse weiterhin ausschließlich auf menschliche Ausführung ausgerichtet sind, kann individuelle KI-Kompetenz nur begrenzt wirken.
Genau das bezeichnet Microsoft als Transformation Paradox: Menschen entwickeln neue Möglichkeiten der KI-Nutzung, während die sie umgebenden Organisationsstrukturen teilweise noch für eine andere Arbeitsweise ausgelegt sind. Die entscheidende Frage lautet dann nicht mehr nur: ‚Sind unsere Mitarbeiter:innen bereit für KI?‘, sondern ebenso: ‚Ist unsere Organisation bereit für Mitarbeiter:innen, die mit KI und Agenten anders arbeiten?‘
Der vorherige Exkurs bekommt damit eine zweite Perspektive
Diese Frage ergänzt unseren vorherigen Exkurs um eine wichtige Dimension. Dort haben wir betrachtet, dass Menschen KI nicht nur nutzen können, sondern eine neue Form der Zusammenarbeit auch akzeptieren und mitgestalten wollen müssen. Das funktioniert jedoch in beide Richtungen. Eine Organisation kann technisch bereit sein, während Beschäftigte noch keine ausreichende Sicherheit oder Akzeptanz entwickelt haben. Umgekehrt können Mitarbeiter:innen längst mit KI experimentieren, eigene Arbeitsweisen entwickeln und Agenten einsetzen wollen, während Governance, Führung und Organisationsstrukturen noch nicht darauf vorbereitet sind.
Microsofts Work Trend Index 2026 unterscheidet entsprechend verschiedene Kombinationen individueller und organisatorischer Bereitschaft. Nur 19 Prozent der befragten KI-Nutzer:innen wurden dem Bereich zugeordnet, in dem beide Dimensionen vergleichsweise stark ausgeprägt sind. Die Hälfte befand sich in einer von Microsoft als Emergent Zone bezeichneten Übergangsphase. Auch diese Werte beruhen auf Selbstauskünften und dem von Microsoft gewählten Bewertungsmodell. KI-Transformation ist damit weder ausschließlich ein People-Thema noch ausschließlich ein Technologie-Thema. Sie ist eine Systemaufgabe.
Human-Agent Teams brauchen ein neues Arbeitsdesign
Damit bekommt auch der Begriff Human-Agent Team mehr Substanz. Ein solches Team entsteht nicht automatisch dadurch, dass Menschen einen Agenten verwenden. Arbeit muss so gestaltet werden, dass klar ist, welche Aufgaben Menschen übernehmen, welche an Agenten delegiert werden und wie beide Seiten miteinander verbunden sind. Microsoft beschreibt im Work Trend Index 2026 vier unterschiedliche Modi der Zusammenarbeit mit KI: asking, exploration, collaboration und delegation. Dabei werden menschliche Beteiligung und die Intensität der Agentennutzung ausdrücklich als voneinander unabhängige Dimensionen betrachtet. Ein hoher Grad agentischer Aktivität bedeutet also nicht zwangsläufig eine geringe menschliche Beteiligung.
Das bestätigt einen wichtigen Gedanken unserer bisherigen Kapitel: Autonomie des Agenten und menschliche Beteiligung sind keine einfachen Gegensätze. Ein Agent kann umfangreiche operative Arbeit übernehmen, während ein Mensch weiterhin Ziele setzt, Qualität beurteilt und Verantwortung für die Verwendung der Ergebnisse übernimmt. Die eigentliche Gestaltungsaufgabe besteht deshalb darin, für einen Prozess die passende Kombination aus menschlicher Beteiligung und agentischer Autonomie zu finden.
Aus Prozessoptimierung wird Arbeitsarchitektur
Damit verändert sich auch die Perspektive auf Automatisierung. Klassische Prozessautomatisierung fragt häufig, welche Tätigkeiten schneller oder effizienter ausgeführt werden können. Agentische Transformation stellt eine weitergehende Frage: Wie würden wir diesen Arbeitsprozess gestalten, wenn Menschen nicht mehr jeden seiner Schritte selbst ausführen müssten?
Neu ist diese Herausforderung nicht. Bei vielen technologischen Veränderungen der vergangenen Jahrzehnte wurden zunächst bestehende Strukturen auf neue Plattformen übertragen. Gewachsene Dateiablagen wanderten vom Dateiserver zu SharePoint oder OneDrive. Bei der Geräteverwaltung wurden bestehende Konfigurationen auf Intune übertragen, obwohl Modern Management konzeptionell weit über eine bloße technische Migration hinausgeht. Das Grundmuster ist bekannt: Eine neue Technologie bildet zunächst eine bestehende Arbeitsweise technisch ab. Für eine Migration kann das sinnvoll oder notwendig sein. Die Möglichkeiten einer neuen Architektur werden dadurch jedoch noch nicht ausgeschöpft.
Genau darin liegt der Unterschied zwischen der Einführung einer Technologie und der architektonischen Neugestaltung auf Grundlage dieser Technologie. Eine Ordnerstruktur wird nicht allein durch ihre Migration Richtung SharePoint zu moderner Zusammenarbeit. Ebenso wird ein bestehender Geschäftsprozess nicht dadurch agentisch, dass einzelne menschliche Arbeitsschritte von einem KI-Agenten übernommen werden. Bei agentischer KI stellt sich deshalb die grundlegendere Frage, welche Arbeitsschritte überhaupt noch in ihrer bisherigen Form notwendig sind und wie der gesamte Prozess neu gestaltet werden kann. Damit kehren auch bekannte Fragen zurück: Welche Aufgaben werden delegiert? Welchen Kontext und welche Berechtigungen benötigen Agenten? Wo bleibt menschliche Kontrolle erforderlich und welche Aktionen können autonom erfolgen?
Agentische Transformation wird damit zu einer Form von Arbeitsarchitektur. Ihr Potenzial liegt nicht darin, bestehende Organisation möglichst originalgetreu auf eine neue Technologie zu übertragen, sondern darin, Organisation und Technologie gemeinsam neu zu denken.
Die Organisation selbst wird zum lernenden System
Microsoft geht im Work Trend Index 2026 noch einen Schritt weiter und beschreibt Frontier Firms als Learning Systems. Die Idee dahinter ist interessant: Wenn Menschen und Agenten kontinuierlich arbeiten, entstehen nicht nur Ergebnisse. Es entstehen auch Informationen darüber, welche Prozesse funktionieren, wo Agenten scheitern, wann Menschen eingreifen müssen und welche Arbeitsweisen bessere Ergebnisse liefern. Diese Signale können wiederum genutzt werden, um Prozesse, Agenten und organisatorische Regeln weiterzuentwickeln. Microsoft bezeichnet daraus entstehendes organisationsspezifisches Wissen als Owned Intelligence. Vereinfacht entsteht ein Kreislauf: Arbeit → Beobachtung → Erkenntnis → Anpassung → bessere Arbeit.
Damit bekommt auch unsere Beschäftigung mit Observability eine organisatorische Dimension. Traces, Evaluationen und Qualitätsdaten dienen nicht ausschließlich dazu, einen einzelnen Agenten zu überwachen. Sie können Hinweise darauf liefern, wie der gesamte Arbeitsprozess verbessert werden kann. Die lernende Organisation erhält damit in der agentischen Welt eine zusätzliche technische Grundlage.
Frontier Firm ist Zielbild und Beschreibung zugleich
Trotzdem sollten wir den Begriff nicht unkritisch übernehmen. Frontier Firm ist ein von Microsoft geprägtes strategisches Leitbild. Microsoft verbindet damit seine Forschung zur Arbeitswelt mit einer eigenen Produkt- und Plattformstrategie. Das Konzept beschreibt deshalb nicht neutral den unausweichlichen Endzustand jedes Unternehmens.
Gleichzeitig sind viele seiner Bausteine bereits sehr konkret. Agenten werden produktiv eingesetzt. Multi-Agent-Architekturen werden technisch unterstützt. Agent Identity, Agent 365, Purview, Observability und Human Oversight adressieren genau jene Governance-Fragen, die entstehen, wenn Agenten stärker in Unternehmensprozesse eingebunden werden. Microsoft berichtet zudem für den Zeitraum März 2025 bis März 2026 von einem starken Wachstum aktiver Agenten innerhalb seines Microsoft-365-Ökosystems.
Die Technologien sind also teilweise bereits vorhanden. Wie weit Organisationen daraus tatsächlich ein neues Operating Model entwickeln, ist eine andere Frage. Zwischen einem Unternehmen, das Copilot und einige Agenten einsetzt, und einer vollständig neu organisierten Frontier Firm liegt noch ein erheblicher Weg.
Vielleicht ist der Weg wichtiger als das Label
Ob Unternehmen sich künftig selbst als Frontier Firm bezeichnen werden, ist letztlich gar nicht die entscheidende Frage. Interessanter ist, welche Veränderungen hinter diesem Begriff stehen. Organisationen müssen lernen, Arbeit zwischen Menschen und KI aufzuteilen. Sie benötigen Governance für eine wachsende Agentenlandschaft. Sie müssen Daten schützen, Identitäten verwalten, Autonomie begrenzen und gleichzeitig genügend Freiraum schaffen, damit Agenten überhaupt einen Mehrwert erzeugen können. Und sie müssen Menschen befähigen, diese Systeme nicht nur zu bedienen, sondern ihre Arbeit mit ihnen neu zu gestalten.
Damit führt uns die Frontier Firm letztlich zurück zur Ausgangsthese dieses Beitrags. Microsoft 365 entwickelt sich nicht einfach zu einer Plattform, auf der immer mehr KI-Funktionen verfügbar sind. Es entsteht zunehmend eine Betriebsplattform für eine Arbeitswelt, in der Menschen Arbeit an Agenten delegieren, Agenten miteinander kooperieren und Organisationen diese digitalen Akteure kontrollieren und in ihre Prozesse integrieren müssen.
Ob wir dieses Organisationsmodell am Ende tatsächlich Frontier Firm nennen, ist zweitrangig. Die zugrunde liegende Veränderung hat längst begonnen. Und damit können wir im abschließenden Kapitel noch einmal zu der Frage zurückkehren, mit der diese Reise begonnen hat: Was kommt eigentlich nach Copilot?
Nach Copilot beginnt die eigentliche Transformation
Als wir uns mit der Frage beschäftigt haben, warum Microsoft 365 zunehmend zu einer Plattform für KI-Agenten wird, standen vor allem Copilot, spezialisierte Agents sowie die damals noch neuen Konzepte Cowork und Scout im Mittelpunkt. Schon damals zeichnete sich ab, dass generative KI nicht dauerhaft auf ein Chatfenster beschränkt bleiben würde. Inzwischen lässt sich diese Entwicklung deutlicher einordnen. Aus Scout wurde Autopilot, aus einzelnen Agenten entstehen orchestrierte Agentensysteme und mit Agent 365 baut Microsoft eine Governance-Ebene für eine wachsende digitale Akteurslandschaft auf. Gleichzeitig rücken Identity, Berechtigungen, Daten, Observability und Human Oversight in den Mittelpunkt.
Die entscheidende Veränderung findet deshalb nicht an der Oberfläche von Copilot statt. Sie findet dahinter statt: in der Architektur unserer IT-Systeme, in Geschäftsprozessen und zunehmend auch in der Art, wie wir Arbeit organisieren.
Vom Werkzeug zum handelnden System
Generative KI begann für viele Benutzer:innen mit einem vergleichsweise einfachen Interaktionsmodell: Prompt → Verarbeitung → Antwort. Agentische Systeme erweitern dieses Modell erheblich. Menschen formulieren Ziele, stellen Kontext bereit und definieren Grenzen. Agenten können daraus Arbeitsschritte ableiten, Werkzeuge verwenden, Informationen verarbeiten, Aktionen ausführen und weitere Agenten einbeziehen. Aus einer einzelnen Interaktion entsteht ein Prozess: Ziel → Kontext → Planung → Handlung → Kontrolle.
Damit verändert sich auch die Rolle der KI. Sie unterstützt nicht mehr ausschließlich die menschliche Ausführung von Arbeit, sondern kann Teile dieser Ausführung selbst übernehmen. Genau an dieser Stelle wird aus einem Produktivitätsthema ein Architekturthema. Denn sobald KI handeln darf, müssen wir beantworten, wer handelt, mit welcher Identität, auf welche Daten zugegriffen werden darf, welche Aktionen zulässig sind und wie dieses Handeln kontrolliert werden kann.
Mehr Autonomie verlangt mehr Governance
Eine zentrale Erkenntnis zieht sich deshalb durch diesen gesamten Beitrag: Je autonomer KI handelt, desto wichtiger wird Governance. Das ist kein Widerspruch. Autonomie und Kontrolle sind keine Gegensätze, wenn Kontrolle nicht als permanente menschliche Freigabe jedes einzelnen Arbeitsschritts verstanden wird.
Identity Governance kann bestimmen, welcher Agent welche Ressourcen verwenden darf. Datenklassifizierung und Purview können Schutzanforderungen in die Verarbeitung einbringen. Observability macht Abläufe nachvollziehbar. Evaluation hilft, Ergebnisse und Verhalten zu beurteilen. Human Oversight schafft schließlich Möglichkeiten für Kontrolle, Eskalation und Intervention.
So entsteht eine Kette, die weit über den klassischen Prompt hinausgeht: Identität → Berechtigung → Kontext → Handlung → Beobachtung → Bewertung → menschlicher Eingriff. Die Herausforderung besteht darin, diese Mechanismen so zu gestalten, dass sie Autonomie kontrollierbar ermöglichen, anstatt sie lediglich zu verhindern.
Der Mensch verschwindet nicht aus dem Prozess
Damit relativiert sich auch eine der häufigsten Befürchtungen rund um agentische KI. Wenn Agenten mehr operative Arbeit übernehmen, bedeutet das nicht automatisch, dass Menschen aus Arbeitsprozessen verschwinden. Ihre Rolle kann sich jedoch erheblich verändern.
Aus der unmittelbaren Ausführung entstehen zunehmend Aufgaben wie Delegation, Beurteilung, Orchestrierung und Intervention: Ausführen → Beauftragen → Prüfen → Entscheiden → Steuern. Gerade deshalb verliert Fachkompetenz nicht zwangsläufig an Bedeutung. Wer Ergebnisse beurteilen, ungewöhnliches Verhalten erkennen oder bei komplexen Ausnahmen eingreifen soll, benötigt weiterhin ein Verständnis für den fachlichen Kontext.
Allerdings gibt es auch keinen Bestandsschutz auf einzelne Tätigkeiten. Routinen können automatisiert werden, Rollen können sich verändern und bisherige Lernwege können verschwinden. Organisationen müssen deshalb nicht nur fragen, welche Arbeit automatisiert werden kann, sondern auch, wie jene Kompetenzen erhalten und entwickelt werden, die zur Beurteilung dieser automatisierten Arbeit notwendig bleiben.
Technologie allein transformiert keine Organisation
Auch diese Erkenntnis ist in der IT keineswegs neu. Ein Dateiserver wurde nicht allein durch seine Migration zu SharePoint zu moderner Zusammenarbeit. Klassische Geräteverwaltung wurde nicht automatisch zu Modern Management, weil Einstellungen nun über Intune verteilt wurden. Neue Technologie kann bestehende Strukturen zunächst lediglich digital reproduzieren. Bei KI besteht dasselbe Risiko. Ein bestehender Prozess wird nicht dadurch grundlegend neu, dass an einigen Stellen Menschen durch Agenten ersetzt werden. Die interessantere Frage lautet, wie wir den Prozess gestalten würden, wenn die neuen technischen Möglichkeiten bereits bei seiner Konzeption berücksichtigt würden.
Genau hier beginnt die organisatorische Dimension der agentischen Transformation. Aufgaben, Verantwortlichkeiten, Informationsflüsse, Kontrollpunkte und Entscheidungsrechte müssen gemeinsam betrachtet werden. Microsoft bezeichnet ein daraus entstehendes Organisationsmodell als Frontier Firm. Ob sich dieser Begriff langfristig durchsetzt, ist dabei weniger entscheidend als die Entwicklung, die er beschreibt: Menschen und KI werden zunehmend innerhalb gemeinsamer Arbeitsprozesse organisiert.
Können allein genügt nicht
Dabei wäre es zu einfach, diese Entwicklung lediglich als Qualifizierungsaufgabe zu betrachten. Menschen müssen lernen, mit KI zu arbeiten. Sie müssen aber ebenso bereit sein, der KI Aufgaben anzuvertrauen, ihre eigene Rolle zu verändern und neue Formen der Zusammenarbeit zu akzeptieren. Vorbehalte gegen KI können technische, regulatorische, wirtschaftliche, ökologische oder persönliche Gründe haben. Manche davon sind berechtigt und verlangen konkrete Antworten. Andere beruhen möglicherweise auf Erfahrungen und Annahmen, die unter veränderten Rahmenbedingungen neu bewertet werden müssen. KI-Transformation ist deshalb immer auch soziotechnische Transformation.
Technische Architektur, Governance, Organisationsentwicklung, Führung, Weiterbildung und Akzeptanz lassen sich nicht dauerhaft voneinander trennen. Eine Organisation kann technisch bereit sein und an fehlender Akzeptanz scheitern. Umgekehrt können Beschäftigte längst mit KI arbeiten wollen, während Governance und Organisationsstrukturen noch nicht darauf vorbereitet sind.
Nach Copilot beginnt die eigentliche Transformation
Damit schließt sich der Kreis zur Ausgangsfrage dieses Beitrags. Copilot war für viele Organisationen der sichtbare Einstieg in generative KI. Agenten erweitern dieses Modell um Delegation und Handlung. Multi-Agent-Systeme ermöglichen Arbeitsteilung zwischen digitalen Akteuren. Autopilot verschiebt die Grenze weiter in Richtung kontinuierlicher und proaktiver Arbeit. Agent 365, Entra, Purview und Observability zeigen gleichzeitig, dass aus dieser Entwicklung eine neue Management- und Governance-Aufgabe entsteht.
Unsere vier Entwicklungsstufen lassen sich deshalb weiterhin als Orientierung verwenden: Assistieren → Delegieren → Orchestrieren → Autonomisieren. Mit jeder Stufe verändert sich jedoch nicht nur die Technologie. Es verändert sich auch die Aufgabe des Menschen und schließlich die Organisation selbst. Vielleicht ist deshalb die Frage ‚Was kommt nach Copilot?‘ am Ende sogar etwas zu klein gestellt. Die spannendere Frage lautet: Wie organisieren wir Arbeit, wenn Menschen nicht mehr die einzigen Akteure sind, die sie ausführen können?
Darauf wird es keine einzelne technische Antwort geben. Microsoft 365, Copilot, Agent 365 und die dazugehörigen Security- und Governance-Technologien liefern Bausteine. Wie daraus sinnvolle Arbeitsmodelle entstehen, müssen Organisationen selbst gestalten. Und genau darin könnte die entscheidende Kompetenz der kommenden Jahre liegen: nicht einfach darin, KI bedienen zu können, sondern darin, Arbeit zwischen Menschen und KI sinnvoll, sicher und verantwortungsvoll organisieren zu können.
Quellenangaben
(Abgerufen am 26.09.2026)
Ergänzende Analysen und Branchenperspektiven
- Alexis Dufresne (AI Weekly): Microsoft Data Shows AI Agents Cost More Than Human Workers
- BornCity: Microsoft Frontier Playbook: So skalieren Konzerne KI unternehmensweit
- Chris Paoli (Redmond Magazine): Microsoft Brings Sentinel and Defender Together for 'Agentic' Security Operations
- Dave Rendon (DevOps): Microsoft’s Agentic Enterprise Stack Explained, Layer by Layer.
- Indianic: The Agentic Enterprise Arrives: Microsoft Redefines Corporate AI with Strict Governance and Autonomous Agents
- INGRAM MICRO Distribution GmbH (IT-BUSINESS): Agentic AI als profitables Business für Microsoft-Partner
- Keith Kirkpatrick (Futurum Group): Microsoft Copilot Becomes an Agentic Work Platform
- Nirit Cohen (Forbes): Microsoft Frontier Firm Playbook Shows How Human Value Keeps Moving
- Philipp Schmidt (Endless Tech): Microsoft Scout Runs Under Your Identity, Not Its Own
- Wade Tyler Millward (CRN): Microsoft Puts $2.5B Into New ‘Frontier’ Division To Accelerate Enterprise AI
Weiterlesen hier im Blog
- Copilot Studio: KI-gestützte Automatisierung im Microsoft-Ökosystem
- KI-Prompting zwischen Produktivität und Risiko: Wie gute Prompts entstehen und warum Prompt Injection zur Gefahr wird
- Microsoft 365 Copilot administrieren: Daten, Governance, Agents und Sicherheit im Enterprise-Kontext
- Microsoft 365 wird zur Plattform für KI-Agenten: Warum Copilot, Cowork und Scout nur der Anfang einer neuen Generation agentischer Wissensarbeit sind
- Microsoft Copilot wird Multi-Modell: Warum Claude die KI-Architektur neu definiert
- Siri AI vs. Microsoft 365 Copilot: Warum Apple und Microsoft KI völlig unterschiedlich denken

