WOODLANDS ADVISORY
AI ASSURANCE

KI-Agenten dürfen handeln. Die Frage ist, wer das kontrolliert.

Wir bauen keine Agenten, damit Sie einen haben. Wir bringen sie kontrolliert in Ihr Unternehmen: mit eigener Identität, eigenen Rechten, ausführbaren Regeln, Freigabeschwellen und einem Nachweis, der mitläuft.

Der Bruch

Ein Chatbot antwortet. Ein Agent handelt.

Ein Agent liest Daten, bedient Systeme, bereitet Entscheidungen vor, verwendet Werkzeuge und löst Vorgänge aus. Er ist keine Oberfläche vor einem Modell, sondern ein Handelnder in Ihren Systemen.

Damit ändert sich die Zuständigkeit. Solange KI antwortet, ist sie ein Produktivitätsthema. Sobald KI handelt, ist sie ein Thema für Zugriff, Rechte, Protokollierung und Nachweis. Genau dort arbeiten wir seit jeher.

Was wir nicht tun

Wir ersetzen Ihre IT nicht. Wir verbinden KI sicher damit.

Kein Plattformwechsel
Ihre Systeme bleiben, wo sie sind. Wir setzen eine Kontroll- und Ausführungsschicht davor, keine neue Unternehmensplattform daneben.
Keine Datenmigration
Daten bleiben in den Systemen, in denen sie bereits liegen. Der Agent erhält Zugriff auf das, was der Prozess wirklich berührt, und auf nichts darüber hinaus.
Kein Identitätsprojekt
Wir binden Ihr vorhandenes Identitäts- und Rechtemanagement an, statt daneben ein zweites aufzubauen.
Kein Anbieterwechsel
Wir empfehlen keinen Modellanbieter, an dem wir verdienen. Auch nicht mittelbar.
Identität

Drei Identitäten, die nie eine sein dürfen.

Die erste Frage, die immer kommt: brauchen wir je Agent ein Konto beim Modellanbieter? Nein. Genau das als Identität zu behandeln, ist der Fehler. Ein Modellzugang ist ein Lieferantenkonto, keine Identität in Ihrem Haus.

Der Mensch
Der Auftraggeber. Er bleibt der Grund, warum etwas geschieht, und er bleibt verantwortlich.
Der Agent
Der Ausführende. Eigene Identität, eigene Rechte, ein benannter Verantwortlicher, eine Risikostufe.
Das Dienstkonto
Der technische Zugang zum Zielsystem. Geteilt, unpersönlich und deshalb niemals der Ort, an dem eine Handlung zugerechnet wird.
Die RegelNutzerrechte sind keine Agentenrechte. Die bequeme Abkürzung lautet, der Agent darf, was der Nutzer darf. Sie ist zugleich der schnellste Weg in die Kategorie Missbrauch von Identität und Rechten, die die OWASP Top 10 für agentische Anwendungen 2026 als eigenen Punkt führen.
Die Kontrollkette

Kontrolle vor Ausführung, nicht Protokollierung danach.

Sieben Stationen zwischen der Absicht eines Agenten und dem Nachweis darüber. Die Reihenfolge ist das Argument.

Warum das kaufmännisch zähltEin Portfolio unter einem Satz Kontrollen statt zehn Insellösungen mit je eigener Governance. Der Aufwand entsteht einmal, nicht je Agent.
  1. Absicht

    Ein Agent will handeln. Bis hierhin ist nichts geschehen.

  2. Identität

    Er handelt unter seiner eigenen Identität. Nicht unter der eines Menschen, nicht unter einem geteilten Dienstkonto.

  3. Rechte

    Er hat eigene Rechte. Nutzerrechte sind keine Agentenrechte, und die Abkürzung ist der schnellste Weg in den Missbrauch von Identität und Rechten.

  4. Regel

    Die Regel wird ausgeführt, nicht nachgelesen. Eine Regel, die niemand ausführen kann, ist ein Dokument.

  5. Risiko

    Die Handlung wird eingestuft. Nicht alles soll von selbst laufen.

  6. Freigabe

    Oberhalb der Schwelle entscheidet ein Mensch. Freigabeschwellen sind ein Merkmal, kein Mangel.

    Hier entscheidet ein Mensch.
  7. Nachweis

    Wer wollte es, wer tat es, nach welcher Regel. Der Nachweis läuft mit, er wird nicht nachträglich erzeugt.

Mensch in der Schleife

Nicht alles soll von selbst laufen.

Autonomie ist kein Qualitätsmerkmal. Ein Agent, der alles allein entscheidet, ist nicht fortgeschrittener, er ist nur unkontrollierter. Die Frage lautet nicht, wie viel ein Agent darf, sondern wo die Linie liegt und wer sie zieht.

Die Linie ziehen Sie, nicht wir und nicht das Modell. Wir sorgen dafür, dass sie technisch durchgesetzt wird und dass eine Ablehnung genauso protokolliert wird wie eine Freigabe.

Unterhalb der Schwelle
Der Agent handelt selbst. Der Nachweis läuft mit.
Oberhalb der Schwelle
Ein benannter Mensch entscheidet, bevor etwas geschieht. Nicht danach.
Außerhalb der Regel
Die Handlung wird abgelehnt, und die Ablehnung ist ein Ergebnis, kein Fehler.
Modelle

Der Agent bleibt. Das Modell ist ein Lieferant.

Ein Agent, der an einen Anbieter geschweißt ist, kann weder ausweichen noch differenzieren. Beides brauchen Sie: Ausweichen, wenn ein Anbieter ausfällt oder sich seine Bedingungen ändern. Differenzieren, weil nicht jede Aufgabe dasselbe Modell verdient.

Produktion
Leistungsstarkes Modell für die tägliche Arbeit.
Rückfallebene
Zweiter Anbieter, dieselben Regeln, ohne dass jemand etwas umbaut.
Sensible Daten
Privates oder selbst betriebenes Modell, wenn Daten Ihre Umgebung nicht verlassen dürfen.
Kostenoptimiert
Kleineres Modell für einfache Arbeit. Eine Zuordnung braucht nicht Ihr teuerstes.
Vendor-neutralWir bewerten Anbieter nach Sicherheit, Datenschutz, Datenhoheit und regulatorischer Anschlussfähigkeit, nicht nach Anbieterpräferenz oder Partnerprovisionen. In der Bewertung stehen Anthropic, OpenAI, Microsoft, Google, Mistral und on-premises Open-Source-Modelle nebeneinander, ohne Rangfolge.
Betrieb

Ein Agent ist eine Arbeitslast, kein Feature.

Was eine Arbeitslast im Rechenzentrum hat, braucht auch ein Agent. Zwölf Merkmale, alle dokumentiert, alle prüfbar, alle veränderbar ohne Umbau:

Ab wann das zähltBeim ersten Agenten wirkt das nach Überbau. Beim zehnten ist es der Unterschied zwischen einem Portfolio und einer Ansammlung.
  • Identität
  • Verantwortlicher
  • Umgebung
  • Rechte
  • Werkzeuge
  • Datenzugriff
  • Regeln
  • Risikostufe
  • Modell
  • Version
  • Freigebende
  • Audit-Konfiguration
Ablauf

Vom Geschäftsprozess zum kontrollierten Agenten.

Eine Abteilung. Ein Prozess. Ein Agent. Eine Anbindung.

  1. 01

    Aufnahme

    Prozess samt Ausnahmen aufnehmen. Vorhandenes Identitäts- und Rechtemanagement anbinden, Agentenidentität und Verantwortlichen festlegen.

  2. 02

    Konfiguration

    Rechte, Regeln, Freigabeschwellen, Risikostufe und Modellrouting festlegen. Nur die Systeme anbinden, die der Prozess wirklich berührt.

  3. 03

    Sandbox

    Lauf in einer abgetrennten Umgebung, ausdrücklich einschließlich der Fälle, die abgelehnt werden müssen. Eine Kontrolle, die nie etwas ablehnt, ist nicht bewiesen.

  4. 04

    Produktivsetzung

    Überwachter Betrieb mit laufendem Nachweis. Danach der zweite Prozess, unter denselben Kontrollen.

Betriebsmodelle

Drei Modelle. Eine Empfehlung.

Managed
Voreinstellung. Die Kontrollschicht läuft als betreuter Dienst mit gesicherter Verbindung zu Ihren Systemen. Schnellster Weg zum Ergebnis, geringster Aufwand bei Ihnen.
Dediziert
Die Kontrollschicht läuft in Ihrer Cloud-Umgebung. Nimmt Mandantenbedenken heraus und senkt die Datenexposition.
Beim Kunden
Laufzeit, Governance, Regeln, Audit und Konnektoren in Ihrem Rechenzentrum. Wir liefern Software, Aktualisierungen, Regelwerke, Vorlagen und Unterstützung.
Die Verantwortung dazuSie tragen Geschäftsentscheidungen, Datenhoheit und regulatorische Verantwortung. Wir tragen die sichere Laufzeit, die Durchsetzung der Regeln und den Betrieb. Die Grenze verschiebt sich mit dem Betriebsmodell und wird vorher aufgeschrieben, nicht hinterher entdeckt.
Preislogik

Festpreis je Baustein, definiert vor der Beauftragung.

Keine offenen Tagessätze. Der Umfang wird vor der Beauftragung beschrieben, und der Preis wächst mit dem Umfang, nicht mit den Stunden: mehr Prozesse, mehr Abteilungen, mehr Anbindungen. Modellkosten Ihres gewählten Anbieters, Lizenzen Ihrer eigenen Systeme und Hardware laufen über Ihre bestehenden Verträge und bleiben transparent bei Ihnen.

Konditionen klären wir im Erstgespräch, nachdem wir den ersten Prozess gesehen haben.

Offenlegung

Was wir nicht behaupten.

  • Wir garantieren keine Zertifizierung und keinen Prüfungserfolg. Beides stellen Auditoren und Aufsicht fest, nicht wir.
  • Wir sagen nicht, dass KI ohne Risiko einsetzbar ist. Wir machen das Risiko sichtbar, kontrollierbar und nachweisbar.
  • Wir empfehlen keinen Anbieter, an dem wir verdienen. Auch nicht mittelbar über Partnerprovisionen.
  • Wir raten ab, wenn ein Anwendungsfall die Kontrolle nicht wert ist. Das kommt vor.

Häufige Fragen

Brauchen wir je Agent ein Konto beim Modellanbieter?

Nein. Ein Modellzugang ist ein Lieferantenkonto, keine Identität in Ihrem Haus. Der Agent erhält eine eigene Identität in Ihrem Identitäts- und Rechtemanagement, unabhängig davon, welches Modell gerade dahintersteht.

Müssen wir unsere IT-Landschaft umbauen?

Nein. Die Kontroll- und Ausführungsschicht setzt sich vor Ihre bestehenden Systeme. Es gibt keinen Plattformwechsel und keine Datenmigration. Angebunden wird nur, was der jeweilige Prozess tatsächlich berührt.

Was passiert, wenn ein Agent etwas tun will, das er nicht darf?

Die Handlung wird vor der Ausführung abgelehnt, und die Ablehnung wird genauso protokolliert wie eine Freigabe. Eine Kontrolle, die nie etwas ablehnt, ist nicht bewiesen. Deshalb laufen die abzulehnenden Fälle bereits in der Sandbox mit.

Sind wir an einen KI-Anbieter gebunden?

Nein, und das ist Absicht. Der Agent bleibt, das Modell ist ein Lieferant. Produktionsmodell, Rückfallebene, ein Modell für sensible Daten und ein kostenoptimiertes Modell für einfache Arbeit lassen sich getrennt zuordnen, ohne dass jemand den Agenten umbaut.

Gilt der EU AI Act für uns schon?

Teilweise. Die Transparenzpflichten nach Artikel 50 und die Durchsetzungsbefugnisse sind seit dem 2. August 2026 anwendbar. Die Pflichten für Hochrisiko-Systeme wurden auf den 2. Dezember 2027 und den 2. August 2028 verschoben. Der unmittelbare Druck kommt deshalb meist nicht aus dem AI Act, sondern aus dem IKT-Risikomanagement, aus Kundenfragebögen und aus dem Einkauf.

Was unterscheidet Sie von einer KI-Agentur?

Eine KI-Agentur baut Anwendungsfälle und hat ein wirtschaftliches Interesse daran, dass sie in Betrieb gehen. Sicherheit ist dort Nebenbedingung. Wir kommen aus Cybersecurity, Governance und Enterprise Risk, arbeiten vendor-neutral und raten auch ab, wenn ein Anwendungsfall die Kontrolle nicht wert ist.

Wachstum braucht Sicherheit. Nicht irgendwann – jetzt.

Ob Sie vor einer Transaktion stehen, eine Zertifizierung brauchen oder Ihre Sicherheitsstrategie professionalisieren wollen – Woodlands liefert planbare Ergebnisse mit Boutique-Geschwindigkeit.

Erstgespräch vereinbaren →

20 Minuten. Vertraulich. Unverbindlich.