Agentic Sovereign AI: Autonomie unter eigener Kontrolle
Was Unternehmen jetzt über agentische Systeme, Datenhoheit und kontrollierte Ausführung wissen müssen
Künstliche Intelligenz wird in Unternehmen nicht mehr nur für Texte, Analysen oder Empfehlungen eingesetzt. Agentische Systeme können Ziele interpretieren, Arbeitsschritte planen, externe Werkzeuge aufrufen und Aktionen ausführen. Damit verändert sich die zentrale Frage von: "Was kann ein Modell erzeugen?" zu "Was darf ein System selbstständig tun, und unter wessen Kontrolle?".
Genau hier treffen zwei Entwicklungen aufeinander: Agentic AI und Sovereign AI.
Agentic AI beschreibt Systeme, die Aufgaben nicht nur beantworten, sondern eigenständig bearbeiten. Sovereign AI beschreibt die Kontrolle über Daten, Modelle, Infrastruktur, Zuständigkeiten und Betriebsprozesse. Zusammen ergeben beide Perspektiven einen pragmatischen Ansatz: agentische Systeme, die autonom handeln können, ohne den Kontrollbereich des Unternehmens oder der zuständigen Jurisdiktion zu verlassen.
Der Begriff "sovereign agentic AI" ist dabei keine eigene rechtliche oder standardisierte Kategorie. Er beschreibt vielmehr ein Architektur- und Governance-Modell: agentische Systeme, die innerhalb klar definierter technischer, organisatorischer und rechtlicher Grenzen handeln.
Von der Antwort zur Ausführung
Ein klassischer KI-Assistent erzeugt typischerweise eine Antwort auf eine Eingabe. Ein agentisches System arbeitet mit einem Ziel.
Es kann beispielsweise:
- Informationen aus mehreren Systemen abrufen
- einen Prozess in einzelne Schritte zerlegen
- APIs oder Datenbanken verwenden
- Entscheidungen anhand vorgegebener Regeln vorbereiten
- Aktionen auslösen
- das Ergebnis prüfen und den nächsten Schritt einleiten
Damit verschiebt sich auch das Risikoprofil.
Bei einem Textgenerator liegt das Hauptrisiko häufig in einer falschen oder irreführenden Ausgabe. Bei einem Agenten kommt eine weitere Ebene hinzu: Das System kann auf Basis dieser Ausgabe handeln.
Ein Fehler bleibt dann nicht zwingend ein Fehler im Text. Er kann zu einer falschen Bestellung, einer unzulässigen Änderung im CRM, einer fehlerhaften Priorisierung oder einer ungewollten Kommunikation mit Kunden führen.
Je stärker ein Agent in bestehende Geschäftsprozesse eingebunden ist, desto wichtiger wird deshalb die Frage nach Kontrolle.
Was bedeutet „souverän“?
Souveränität wird häufig auf den Speicherort von Daten reduziert. Für agentische Systeme reicht das nicht aus.
Ein Unternehmen muss mehrere Ebenen kontrollieren können.
1. Daten
Welche Daten darf der Agent lesen? Wo werden sie verarbeitet? Dürfen Inhalte an externe Modelle oder Dienste weitergegeben werden?
Datenresidenz allein beantwortet diese Fragen nicht. Daten können beispielsweise in Europa gespeichert sein und für einzelne Verarbeitungsschritte trotzdem an einem externen Dienst übertragen werden.
2. Modell
Welches Modell kommt zum Einsatz? Wer kontrolliert dessen Version und Weiterentwicklung? Welche Änderungen werden dokumentiert?
Für regulierte oder geschäftskritische Prozesse ist die Modellwahl nicht nur eine rein technische Entscheidung. Sie ist Teil der Verantwortungszuordnung.
3. Infrastruktur
Auf welcher Infrastruktur läuft der Agent? Wer administriert sie? Wer kann Logs, Prompts oder Zwischenergebnisse einsehen?
Souveranität bedeutet dabei nicht automatisch On-Premise. Entscheidend ist, ob das Unternehmen die relevanten Kontrollpunkte tatsächlich beherrscht.
4. Berechtigungen
Welche Aktionen darf der Agent ausführen? Welche Systeme darf er ansprechen? Welche Freigaben sind erforderlich?
Ein Agent sollte nicht automatisch über dieselben Rechte verfügen wie die Person, in deren Auftrag er arbeitet. Sinnvoller sind klar begrenzte Berechtigungen, kurze Gültigkeitsdauern und getrennte Rechte für Lesen, Schreiben, Auslösen und Freigeben.
5. Betrieb und Nachvollziehbarkeit
Wer überwacht den Agenten? Wie werden Aktionen protokolliert? Wie lässt sich nachvollziehen, welches Modell, welcher Kontext und welche Berechtigung zu einer bestimmten Aktion geführt haben?
Gerade bei mehreren Agenten, Tools und Unternehmenssystemen wird diese Nachvollziehbarkeit entscheidend.
Der Agent braucht eine Identität
Bei einem klassischen Softwareprozess reicht es häufig, den technischen Dienst und seine Zugriffsrechte zu kennen. Agentische Systeme machen die Frage komplexer.
Ein Agent kann dynamisch Aufgaben übernehmen, Werkzeuge auswählen und in bestimmten Szenarien weitere Agenten aufrufen.
Unternehmen müssen deshalb unterscheiden können:
- Welcher Agent hat gehandelt?
- In welchem Auftrag?
- Mit welcher Zielsetzung?
- Auf Grundlage welcher Eingaben?
- Mit welchen delegierten Rechten?
- Über welches Tool oder welche Schnittstelle?
- Mit welcher Freigabe?
Eine allgemeine Service-Identität reicht dafür nicht immer aus.
Ein produktiver Agent braucht eine eigene, überprüfbare Identität.
Das ist keine theoretische Detailfrage. Sobald ein Agent Aktionen in Unternehmenssystemen ausführen darf, muss klar sein, wer oder was diese Aktion ausgelöst hat.
Souveränität ist nicht dasselbe wie Abschottung
Souveranität bedeutet nicht, jede externe Infrastruktur auszuschliessen.
Ein Unternehmen kann beispielsweise ein externes Modell für unkritische Aufgaben verwenden, sensible Verarbeitung auf eigenen Systemen durchführen oder bestimmte Tools nur über einen kontrollierten Zugang verfügbar machen. Auch menschliche Freigaben können gezielt eingesetzt werden, etwa bei Aktionen mit hohen Auswirkungen.
Entscheidend ist deshalb nicht, ob jeder Bestandteil selbst entwickelt oder betrieben wird. Entscheidend ist, ob die relevanten Abhängigkeiten bekannt sind und kontrolliert werden können.
Was der EU AI Act für agentische Systeme bedeutet
Der EU AI Act verwendet nicht den Begriff „sovereign agentic AI“. Er reguliert KI-Systeme abhängig von ihrer Funktion, ihrem Einsatzbereich und ihrem Risiko.
Für Hochrisiko-KI fordert Artikel 14 eine wirksame menschliche Aufsicht. Menschen müssen unter anderem in der Lage sein, die Fähigkeiten und Grenzen des Systems zu verstehen, seine Ergebnisse angemessen zu interpretieren und Ausgaben zu ignorieren, zu überschreiben oder den Betrieb zu stoppen.
Für agentische Systeme ist das besonders relevant. Eine menschliche Aufsicht, die nur formal vorgesehen ist, reicht nicht aus. Wenn ein Agent innerhalb weniger Sekunden mehrere Aktionen ausführt, muss ein Mensch tatsächlich eingreifen können.
Deshalb sollten Unternehmen unter anderem klären:
- Welche Aktionen darf der Agent ohne Freigabe ausführen?
- Ab welchem Risiko ist eine Bestätigung erforderlich?
- Kann ein Mensch den Prozess tatsächlich stoppen?
- Sind die Auswirkungen einer Aktion verständlich?
- Werden ungewöhnliche oder widersprüchliche Ergebnisse erkannt?
- Gibt es einen sicheren Zustand, in den das System zurückkehren kann?
Wichtig:
Nicht jedes agentische System ist automatisch ein Hochrisiko-System. Die regulatorische Einordnung hängt vom konkreten Einsatz ab. Ein Agent, der interne Dokumente nach vorgegebenen Kriterien sortiert, ist anders zu bewerten als ein System, das Kreditentscheidungen vorbereitet oder Personalprozesse beeinflusst.
Governance vor Automatisierung
Bei agentischen Systemen sollte Governance nicht erst nach dem produktiven Einsatz beginnen. Vor der Automatisierung müssen Verantwortlichkeiten, Datenzugriffe, Berechtigungen und Freigaben definiert sein.
Dazu gehören beispielsweise:
Verantwortung:
Wer betreibt den Agenten und ist für seinen Einsatz verantwortlich?
Daten:
Welche Informationen darf er verwenden?
Tools:
Welche Systeme darf er aufrufen?
Freigaben:
Welche Aktionen darf er selbstständig durchführen?
Monitoring:
Welche Aktionen werden protokolliert und überprüft?
Notfall:
Wie kann der Agent gestoppt oder deaktiviert werden?
Die Reihenfolge ist wichtig. Wer mit der Automatisierung beginnt und Governance später ergänzt, baut schnell Abhängigkeiten auf, die sich nur schwer korrigieren lassen.
Wie ein kontrollierter Agentic-Workflow aussehen kann
Ein produktiver Prozess muss nicht bedeuten, dass ein Agent alles selbstständig erledigt.
Ein kontrolliertes Setup kann beispielsweise so aussehen:
- Ein Nutzer erteilt dem Agenten ein Ziel.
- Der Agent erhält eine klar begrenzte Identität und einen definierten Berechtigungsumfang.
- Ein Policy-Layer prüft erlaubte Daten und Tools.
- Der Agent erstellt einen nachvollziehbaren Ausführungsplan.
- Unkritische Schritte werden automatisch ausgeführt.
- Kritische Aktionen erfordern eine menschliche Freigabe.
- Jede Aktion wird mit Kontext, Zeit, Identität, Tool und Ergebnis protokolliert.
- Abweichungen lösen eine Eskalation oder einen sicheren Abbruch aus.
- Der Prozess wird anhand realer Nutzung und Vorfälle regelmässig neu bewertet.
Das ist weniger spektakulär als ein Agent, der "alles selbst erledigt". Für Unternehmen ist es aber belastbarer.
Fünf Fragen vor dem ersten produktiven Einsatz
Bevor ein agentisches System produktiv eingesetzt wird, sollten Verantwortliche mindestens diese Fragen beantworten:
- Welche konkrete Entscheidung oder Aktion darf der Agent ausführen?
- Welche Daten, Modelle und Infrastrukturen liegen ausserhalb der eigenen Kontrolle?
- Wie wird die Identität des Agenten festgestellt und protokolliert?
- Welche Aktionen erfordern eine menschliche Freigabe?
- Wie wird der Betrieb gestoppt, geprüft und wieder aufgenommen?
Wenn diese Fragen nicht beantwortet werden können, ist der Prozess noch nicht ausreichend beschrieben.
Fazit
Agentic AI und Sovereign AI sind keine Synonyme.
Agentic AI beschreibt die Fähigkeit eines Systems, Ziele zu verfolgen und Aktionen auszuführen.
Sovereign AI beschreibt die Kontrolle über Daten, Modelle, Infrastruktur, Zuständigkeiten und Betrieb.
Sovereign agentic AI verbindet beides: autonome Ausführung innerhalb klarer technischer, organisatorischer und rechtlicher Grenzen.
Der entscheidende Punkt ist deshalb nicht, ob ein Agent eigenständig handeln kann. Die entscheidende Frage lautet: Kann das Unternehmen nachvollziehen, begrenzen und beenden, was der Agent tut?
Wer diese Kontrolle früh in Identitäten, Berechtigungen, Infrastruktur, Protokollierung und Governance einbaut, schafft die Voraussetzung für produktive agentische Systeme, ohne Verantwortung an eine Black Box auszulagern.
Dreamleap setzt auf souveräne Agentensysteme, welche diese Aspekte berücksichtigen für höchste Flexbilität und Sicherheit in einer Welt, die schnell immer neue Modelle und Fähigkeiten hervorbringt, und nach Stabilität und Nachhaltigkeit ruft.
Souveräne KI-Systeme mit Dreamleap.
Kontaktiere unsere Experten und Expertinnen:
Quellen
[1] EU AI Act Service Desk: Article 14 – Human oversight
[2] ITU: Terms of Reference – Trust and Identity for Humans and Agentic AI
[3] Europäische Kommission: AI Act – Regulatory framework
[4] DreamLeap: AI Insights & Innovation – Trends & Best Practices



