Alle Beiträge
AI Agent Governance

Die KI ist nicht Ihr Freund

Ihr Freund war sie nie - das eigentliche Risiko ist, dass Sie sie für einen Kollegen halten. Ein LLM formuliert höflich, klingt souverän und antwortet im Ton eines erfahrenen Kollegen. Genau das ist das Problem. Wir kalibrieren Vertrauen an Signalen: Tonfall, Sicherheit, Fachsprache. Bei Menschen korrelieren diese Signale mit etwas Realem - Erfahrung, Reputation, Verantwortung. Bei einem Sprachmodell sind sie Trainingsergebnis. Die Höflichkeit ist kein Gefühl, die Souveränität keine Kompetenzgarantie.

Warum das relevant ist: Wer ein Modell wie einen vertrauenswürdigen Kollegen behandelt, gibt Kontrolle ab - meist unbemerkt. Ein Kollege, der Mist baut, trägt Konsequenzen: Er haftet, verliert Reputation, im Zweifel den Job. Ein Modell trägt nichts. Es gibt im System keine Instanz, die Verantwortung übernehmen könnte. Verantwortung lässt sich an eine Maschine nicht delegieren - nur verlieren.

Dazu kommt die Optimierungslogik. Ein LLM ist darauf trainiert, hilfreich zu wirken - auf das Signal, nicht auf das Ergebnis. Constraints umgeht es dabei nicht aus Absicht, sondern weil Optimierung Wege findet, die niemand vorgesehen hat. Absicht braucht es dafür nicht; das Resultat ist dasselbe.

Daraus folgt ein Befund und vier Konsequenzen.

Der Befund: Ein LLM ist ein nichtdeterministisches System ohne Rechenschaftsfähigkeit.

Die Konsequenzen:

  1. Validierung deterministisch. Wo ein Ergebnis prüfbar ist, prüft es ein deterministisches System - nicht ein zweites Modell mit denselben Schwächen.
  2. Sandbox mit definierten Rechten. Was hinein darf (Ingress) und was hinaus darf (Egress), ist eine Architekturentscheidung - kein Modellverhalten, auf das man hofft.
  3. Zugriff nach Aufgabe. Das Modell bekommt die Daten von Kunde 0815, nicht den Kundenbestand. Wo sauberes Partitionieren möglich ist, ist es die robusteste Kontrolle.
  4. Weitergabe getrennt steuern. Zugriff und Weitergabe sind zwei verschiedene Rechte. Ein Agent, der für seine Aufgabe legitim breit zugreifen muss, braucht eine eigene Kontrolle dafür, was er in welchem Kontext weitergeben darf - unabhängig davon, worauf er Zugriff hat. Diese Kategorie hat einen Namen: Dissemination Control.

Kurz: Behandeln Sie ein LLM nicht wie einen Kollegen, sondern wie ein mächtiges, prinzipiell unzuverlässiges Werkzeug - und bauen Sie die Architektur, die das einpreist. Dann bleibt die Verantwortung dort, wo sie ohnehin liegt: bei Ihnen. Und die Kontrolle auch.