BlogVergleich
KI-Agenten erstellen: Drei Wege im Vergleich für Unternehmen
Baukasten, Automatisierungsplattform oder eigene Entwicklung: welcher Weg zu einem verlässlichen KI-Agenten passt und was vor dem Livegang geklärt sein muss.
KI-Agenten erstellen ist 2026 technisch keine große Hürde mehr. Baukästen versprechen Agenten ohne Code, Automatisierungsplattformen bieten KI-Bausteine, und Entwickler bauen eigene Lösungen. Ob ein Agent im Unternehmen verlässlich arbeitet, entscheidet aber selten das Werkzeug. Es entscheiden die Daten, die Anbindung an Ihre Systeme und klare Regeln, was der Agent darf. Laut Bitkom setzen 11 Prozent der Unternehmen, die KI nutzen, planen oder diskutieren, schon Agenten ein, weitere 29 Prozent planen es. Dieser Vergleich ordnet die drei Wege ein und endet mit einer Checkliste für den Livegang.
Was einen KI-Agenten von Chatbot und Workflow unterscheidet
Ein KI-Agent beantwortet nicht nur Fragen, er erledigt Aufgaben in mehreren Schritten selbst. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) beschreibt Agenten als KI-Systeme, die „eigenständig Aktionen in der digitalen Welt ausführen sollen“ (BSI). Sie versenden etwa E-Mails oder nutzen andere Software. Dafür bekommen sie Zugriff auf Daten und Systeme. Genau darin liegen Nutzen und Risiko.
Ein Beispiel zeigt den Unterschied. Ein Kunde fragt per Mail, wann seine Bestellung kommt.
- Ein Chatbot antwortet aus seinem Wissen, etwa mit den üblichen Lieferzeiten. Die Bestellung selbst sieht er nicht.
- Ein fester Workflow folgt einem vorgegebenen Weg. Er liest die Bestellnummer aus, fragt den Status im Warenwirtschaftssystem ab und verschickt eine Textvorlage. Fehlt die Nummer, bricht er ab.
- Ein Agent wählt den Weg selbst. Er sucht die Bestellung notfalls über Name und Datum, erkennt eine Teillieferung und formuliert eine passende Antwort. Deutet der Kunde eine Reklamation an, übergibt er an einen Menschen.
Die Abgrenzung hat praktische Folgen. Läuft ein Ablauf immer gleich, ist ein fester Workflow günstiger und leichter zu prüfen. Ein Agent lohnt sich dort, wo Eingänge unterschiedlich aussehen und der nächste Schritt vom Inhalt abhängt. Viele gute Lösungen sind Mischformen: ein fester Ablauf, in dem ein Agent nur die Schritte übernimmt, die Urteilsvermögen brauchen. Wie Sie feste Abläufe aufsetzen, lesen Sie im Beitrag zur Prozessautomatisierung.
Die Begriffsbestimmungen des AI Act kennen keinen eigenen Begriff für Agenten. Ein KI-System ist dort ein System, das „für einen in unterschiedlichem Grade autonomen Betrieb ausgelegt ist“ (Artikel 3 AI Act). Ein Agent ist also ein KI-System mit besonders viel Handlungsspielraum.
Drei Wege, einen KI-Agenten zu erstellen
Unternehmen kommen heute auf drei Wegen zu einem Agenten. Die Grenzen sind fließend, die Logik unterscheidet sich aber deutlich.
1. Agenten-Baukasten. Sie beschreiben die Aufgabe in natürlicher Sprache, laden Wissensdokumente hoch und wählen fertige Anbindungen aus. Der Anbieter betreibt Modell, Oberfläche und Speicher. Dazu zählen spezialisierte No-Code-Agentenplattformen und die Funktionen gängiger KI-Assistenten, mit denen sich eigene Assistenten einrichten lassen.
2. Automatisierungsplattform mit KI-Bausteinen. Werkzeuge für Workflow-Automatisierung verbinden Anwendungen über fertige Konnektoren und Schnittstellen. Ein Sprachmodell kommt als einzelner Schritt hinzu, der Texte einordnet, Antworten entwirft oder als Agent mit Werkzeugen entscheidet. Der Ablauf drumherum bleibt fest und sichtbar. Manche dieser Plattformen lassen sich auch auf eigenen Servern betreiben.
3. Eigene Entwicklung. Ihre IT oder ein Dienstleister programmiert den Agenten: ein eingekauftes Sprachmodell über eine Schnittstelle, eigene Werkzeuge für jede Aktion, eigene Datenhaltung und Protokolle. Diesen Weg gehen wir bei 21Layer. Er liegt trotzdem nicht überall vorne, wie der Vergleich zeigt.
Der Vergleich: Wo welcher Weg seine Stärken hat
Kein Weg ist grundsätzlich der beste. Der Baukasten gewinnt beim Tempo und bei den Startkosten, die eigene Entwicklung bei Anbindung, Datenhaltung und Kontrolle. Die Automatisierungsplattform liegt dazwischen. Die Einordnung beruht auf der Bauweise der drei Wege, nicht auf einer Messung. Einzelne Produkte weichen davon ab.
Aufwand bis zum ersten Ergebnis. Im Baukasten steht ein Prototyp schnell, weil Modell, Oberfläche und Betrieb fertig sind. Eine Automatisierungsplattform braucht mehr Einrichtung, viele Konnektoren sind aber schon da. Eine eigene Entwicklung braucht am längsten bis zum ersten sichtbaren Ergebnis. Unterscheiden Sie dabei Prototyp und Betrieb. Der Weg vom ersten Ergebnis zum verlässlichen Einsatz ist bei allen drei Wegen der größere Teil der Arbeit.
Laufende Kosten. Der Baukasten kostet im Start am wenigsten, die Gebühren wachsen aber mit Nutzern, Gesprächen oder Ausführungen. Eine eigene Entwicklung kostet am Anfang mehr, laufend dann Betrieb, Wartung und Modellverbrauch. Wichtiger als die Lizenz ist, was drumherum anfällt. Laut Bitkom nennen 51 Prozent der KI-Anwender die Infrastruktur als großen Kostenpunkt, 50 Prozent die Aufbereitung von Daten und 41 Prozent die Integration in bestehende Systeme. Lizenzen sind nur für 21 Prozent ein großer Posten, Token für 8 Prozent. Ein Baukasten senkt also die Lizenzhürde, nicht die Arbeit an Daten und Anbindung.
Anbindung an Ihre Systeme. Baukästen bringen Konnektoren für verbreitete Dienste mit, etwa Postfach, Kalender oder bekannte CRM-Systeme. Für Fachsoftware, ältere Warenwirtschaft oder eigene Datenbanken fehlen sie oft. Automatisierungsplattformen können zusätzlich beliebige Schnittstellen aufrufen. In einer eigenen Entwicklung ist jede Anbindung möglich, jede kostet aber Aufwand.
Datenhaltung und Datenschutz. Beim Baukasten liegen Eingaben, Wissen und Gesprächsverläufe beim Anbieter. Prüfen Sie den Serverstandort, den Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO und ob Ihre Eingaben zum Training verwendet werden. Die Datenschutzkonferenz hält Anwendungen für „datenschutzrechtlich vorzugswürdig“, die Ein- und Ausgabedaten nicht zum Training nutzen (DSK). Selbst betriebene Plattformen und eigene Entwicklungen lassen Ihnen die Wahl des Standorts. Die Verantwortung dafür liegt dann bei Ihnen.
Berechtigungen. Hier liegt ein unterschätzter Unterschied. Die Sicherheitsinitiative OWASP zählt übermäßige Handlungsfreiheit zu den zehn größten Risiken von Anwendungen mit Sprachmodellen. Ihr Beispiel: Eine Erweiterung soll nur Dokumente lesen, kann aber auch ändern und löschen (OWASP LLM06). Fertige Konnektoren sind oft breit gebaut. In einer eigenen Entwicklung bekommt der Agent genau die Aktionen, die er braucht, etwa „Kundenkonto anlegen“, aber nicht „Kundenkonto löschen“.
Nachvollziehbarkeit. Sie müssen später zeigen können, was der Agent wann und warum getan hat. Automatisierungsplattformen zeigen jeden Schritt eines Ablaufs, die Begründung im KI-Schritt bleibt aber oft knapp. Baukästen protokollieren, was der Anbieter vorsieht. In einer eigenen Entwicklung legen Sie selbst fest, was gespeichert wird und wie lange.
Abhängigkeit und Betrieb. Je mehr Logik in einem Baukasten steckt, desto schwerer fällt ein Wechsel. Dafür kümmert sich der Anbieter um Betrieb und Updates. Eine eigene Entwicklung macht Sie unabhängig von einer Plattform, aber abhängig von gut dokumentiertem Code und jemandem, der ihn pflegt.
Welcher Weg zu welchem Fall passt
| Weg | Passt, wenn … | Stößt an Grenzen, wenn … |
|---|---|---|
| Baukasten | die Aufgabe eng ist, Standard-Konnektoren reichen und die Daten unkritisch sind, etwa bei einem internen Wissensassistenten | Fachsoftware, Freigaben oder strenge Vorgaben zur Datenhaltung ins Spiel kommen |
| Plattform | der Ablauf größtenteils fest ist und nur einzelne Schritte Urteilsvermögen brauchen, etwa das Einordnen von Mails | die Agenten-Logik wächst und viele Sonderfälle in Verzweigungen landen |
| Eigene Entwicklung | der Agent mehrere eigene Systeme berührt, Kunden direkt anspricht oder einen Kernablauf übernimmt | der Fall selten vorkommt oder niemand den Betrieb übernehmen kann |
In der Praxis wird oft kombiniert. Ein Baukasten eignet sich gut als Prototyp, um zu prüfen, ob Beschäftigte oder Kunden mit einem Agenten arbeiten wollen. Bewährt sich die Idee, zieht sie in eine Plattform oder eine eigene Lösung um, die an Ihre Systeme angebunden ist.
Was ein Agent braucht, bevor er live geht
Bitkom-Präsident Ralf Wintergerst fasst es so: „Ein Agent, der eigenständig handelt, braucht verlässliche Daten, verbundene Systeme und Regeln, was er darf und was er zu lassen hat.“ Daraus und aus den Empfehlungen von BSI, OWASP und Datenschutzkonferenz ergibt sich eine Checkliste mit fünf Bereichen. Sie gilt für alle drei Wege.
1. Daten
- Die Quellen, aus denen der Agent antwortet, sind aktuell, und jemand ist für ihre Pflege zuständig.
- Sie wissen, welche personenbezogenen Daten der Agent sieht, und haben eine Rechtsgrundlage dafür.
- Es ist geklärt, ob der Anbieter Ihre Eingaben zum Training nutzt.
2. Systemzugänge
- Der Agent arbeitet mit einem eigenen Konto, nicht mit dem eines Mitarbeiters.
- Er darf nur, was seine Aufgabe braucht: lesen statt schreiben, anlegen statt löschen.
- Jeder Zugang lässt sich sofort sperren.
3. Regeln und Freigaben
- Schriftlich steht fest, was der Agent selbst erledigt, was er nur vorbereitet und was er nie tut.
- Folgenreiche Schritte wie Zahlungen, Zusagen oder Vertragsänderungen brauchen eine Freigabe. Genau das empfiehlt OWASP: menschliche Zustimmung vor Aktionen mit großer Wirkung (OWASP LLM01).
- Spricht der Agent direkt mit Menschen, erfahren diese, dass sie mit einer KI sprechen.
4. Protokollierung
- Jede Aktion wird mit Zeitpunkt, Auslöser und Ergebnis gespeichert.
- Die Protokolle liegen außerhalb des Agenten, damit niemand sie unbemerkt verändert. Das BSI nennt Protokollierung „essentiell“, um Angriffe zu erkennen und den Umfang einer Kompromittierung zu ermitteln (BSI).
- Jemand sieht regelmäßig hinein, nicht erst im Schadensfall.
5. Mensch im Ablauf
- Für jeden Fall, den der Agent nicht sicher lösen kann, gibt es eine Übergabe an eine benannte Person, samt bisherigem Verlauf.
- Entscheidungen mit rechtlicher Wirkung für eine Person trifft ein Mensch. Eine „lediglich formelle Beteiligung eines Menschen“ reicht laut Datenschutzkonferenz nicht aus.
- Wer mit dem Agenten arbeitet, ist geschult. Das verlangt Artikel 4 AI Act schon heute.
Ein Punkt wird oft übersehen. Wer einen Agenten entwickeln lässt und unter eigenem Namen in Betrieb nimmt, ist nach Artikel 3 Nummer 3 AI Act Anbieter. Für Agenten, die direkt mit Menschen sprechen, gilt seit dem 2. August 2026 Artikel 50 Absatz 1: Die Personen müssen erfahren, dass sie mit einem KI-System interagieren, es sei denn, das ist offensichtlich. Der Hinweis muss spätestens bei der ersten Interaktion klar und eindeutig kommen. Für Ihren Einzelfall ziehen Sie Fachleute hinzu.
Aus der Praxis: ein Agent, der Anfragen vorqualifiziert
Wie die Bereiche zusammenspielen, zeigt ein Agent, den wir für eine Schmuckmarke gebaut haben. Die Anfragen kamen über Website, Instagram, WhatsApp, E-Mail und Telefon, oft ohne Angaben zu Budget, Anlass oder Zeitrahmen. Jede musste einzeln eingeordnet und nachgefragt werden.
Der Pre-Qualification-Agent beantwortet Anfragen im Stil der Marke und führt Interessenten durch einen natürlichen Dialog. Dabei erfasst er Anlass, Wunschprodukt, Stilrichtung, Budget, Zeitrahmen, Individualisierungswünsche und Kontaktdaten. Konkrete Anfragen gehen automatisch in das System dahinter. Dabei wird ein Kundenkonto angelegt, und die wichtigsten Informationen werden dokumentiert. Das Team erhält eine vorbereitete Anfrage mit Kontext.
Drei Punkte aus der Checkliste lassen sich daran ablesen:
- Regeln: Der Agent folgt der Tonalität, den Regeln und dem Beratungsanspruch der Marke. Ein allgemeiner Website-Chatbot war ausdrücklich nicht das Ziel.
- Verbundene Systeme: Relevante Anfragen landen mit Kundenkonto und dokumentierten Angaben im System, statt in verstreuten Nachrichten und Notizen.
- Mensch im Ablauf: Die Beratung bleibt beim Team. Der Agent übergibt die relevanten Anfragen mit dem nötigen Kontext.
Ähnlich aufgebaut ist der Bewerber-Chat für einen Personaldienstleister. Er stellt sechs kurze Fragen, gleicht die Angaben mit allen offenen Stellen ab und legt die Akte im Bewerber-CRM an. Das System schlägt passende Stellen vor, zugeordnet wird per Klick. Den Unterschied zu einem Standardwerkzeug macht dort der Datenfluss: Chat und CRM sind ein System, ohne Export und Import dazwischen. In beiden Fällen liegt der Wert in der Verbindung von Gespräch und System. Das ist der typische Fall für eine eigene Entwicklung. Wie sich der Kundenservice als Ganzes automatisieren lässt, beschreibt unser Beitrag Kundenservice automatisieren.
Grenzen und Risiken
Ein Agent ist nicht immer die richtige Lösung. Einige Risiken lassen sich nur begrenzen, nicht beseitigen.
- Prompt Injection: Angreifer verstecken Anweisungen in Mails, Dokumenten oder Webseiten, die der Agent liest. Das BSI nennt als Beispiel eine manipulierte Mail mit dem versteckten Befehl, alle künftigen Mails weiterzuleiten. Laut OWASP ist unklar, ob es dagegen eine sichere Abwehr überhaupt gibt. Kritisch wird es laut BSI vor allem, wenn die Ausgaben eines Sprachmodells direkt Aktionen auslösen. Knappe Rechte und Freigaben begrenzen den Schaden.
- Fehler mit Folgen: Ein Agent kann sich irren und trotzdem handeln. Je mehr er darf, desto größer der mögliche Schaden.
- Kosten: 54 Prozent der KI-Anwender nennen schwer kalkulierbare Kosten als Hindernis, so der Bitkom. Legen Sie Obergrenzen für Verbrauch und Arbeitsschritte fest.
- Hochrisiko-Bereiche: Für KI-Systeme in Bereichen wie Beschäftigung, Bildung oder kritischer Infrastruktur gelten ab dem 2. Dezember 2027 strenge Pflichten (EU-Kommission). Schon heute gilt die DSGVO. Die Datenschutzkonferenz nennt ein Beispiel: Eine KI wertet alle Bewerbungen aus und verschickt selbstständig die Einladungen zum Gespräch. Das ist nach ihrer Auffassung ein Verstoß gegen Artikel 22 DSGVO.
- Der falsche Fall: Kommt ein Vorgang nur selten vor oder ändert er sich ständig, lohnt sich der Aufbau nicht. Dann hilft ein gutes Werkzeug für den Einzelfall mehr.
Ihr nächster Schritt
Wählen Sie einen Ablauf und beschreiben Sie ihn auf einer Seite. Was kommt herein, welche Systeme sind beteiligt, was darf der Agent selbst tun, und wann übergibt er an wen? Gehen Sie dann die fünf Bereiche der Checkliste durch. Wo Ihnen heute eine Antwort fehlt, liegt die eigentliche Arbeit, egal welchen Weg Sie wählen. Haben Sie noch keinen Ablauf im Blick, hilft das Prüfraster in unserem Leitfaden KI im Mittelstand. Wenn Sie Ihren Fall mit uns durchgehen möchten, schreiben Sie uns.
Häufige Fragen
Was kostet ein KI-Agent?
Eine feste Summe gibt es nicht, weil der größte Teil nicht im Werkzeug steckt. Baukästen rechnen meist nach Nutzern, Gesprächen oder Ausführungen ab, dazu kommt der Verbrauch des Sprachmodells. Ins Gewicht fallen vor allem die Aufbereitung der Daten und die Anbindung an Ihre Systeme. Rechnen Sie deshalb vom Ablauf her: Wie viele Fälle übernimmt der Agent, und was kostet ein Fall heute?
Kann man mit ChatGPT einen KI-Agenten erstellen?
Für einfache Aufgaben ja. Gängige KI-Assistenten bieten Funktionen, um eigene Assistenten mit festen Anweisungen, eigenen Dokumenten und teils angebundenen Diensten einzurichten. Das entspricht dem Baukasten-Weg. Für den Einsatz im Unternehmen zählen dann dieselben Fragen: Wo liegen die Daten, welche Rechte hat der Assistent, und wer prüft, was er tut?
Braucht man Programmierkenntnisse, um einen KI-Agenten zu erstellen?
Für einen Baukasten nicht. Bei einer Automatisierungsplattform hilft technisches Verständnis, etwa für Schnittstellen. Eine eigene Entwicklung braucht Entwickler im Haus oder einen Dienstleister. Unabhängig vom Weg braucht es jemanden, der den Ablauf fachlich kennt und die Regeln für den Agenten formuliert.
Ist ein KI-Agent ein Hochrisiko-System nach dem AI Act?
Nicht automatisch. Entscheidend ist der Einsatzzweck, nicht die Technik. Hochrisiko sind unter anderem Systeme in Beschäftigung, Bildung oder kritischer Infrastruktur, für sie gelten die Pflichten ab dem 2. Dezember 2027. Ein Agent, der Kundenanfragen vorsortiert, gehört meist nicht dazu. Den Einzelfall sollten Sie mit Fachleuten prüfen.
Quellen
- Bitkom: Erstmals nutzt die Mehrheit der Unternehmen KI (14. September 2026)
- BSI: KI-Agenten, wenn Künstliche Intelligenz selbstständig handelt
- BSI-IT-Sicherheitsinformation BITS-B 2026-262788-1032: Auswirkungen auf die Cybersicherheit von Organisationen durch die Entwicklung im Bereich KI (22. Juni 2026)
- OWASP Top 10 for LLM Applications 2025: LLM01 Prompt Injection englisch
- OWASP Top 10 for LLM Applications 2025: LLM06 Excessive Agency englisch
- AI Act Service Desk: Artikel 3, Begriffsbestimmungen (konsolidierte Fassung)
- AI Act Service Desk: Artikel 4, KI-Kompetenz (konsolidierte Fassung)
- AI Act Service Desk: Artikel 50, Transparenzpflichten (konsolidierte Fassung)
- AI Act Service Desk: Zeitplan der Umsetzung englisch
- EU-Kommission: Einigung zum Digital Omnibus on AI (7. Mai 2026) englisch
- Datenschutz-Grundverordnung (EU) 2016/679, Artikel 22 und 28 (EUR-Lex)
- Datenschutzkonferenz: Orientierungshilfe Künstliche Intelligenz und Datenschutz (Mai 2024)
Markus Tozman Co-Founder, 21Layer
Markus Tozman baut mit 21Layer KI-Lösungen, die in Unternehmen wirklich ankommen: maßgeschneidert, verlässlich und vom ersten Gespräch bis zum laufenden Betrieb begleitet. Die Beiträge zeigen, was heute schon zuverlässig funktioniert, was es kostet und wie der Einstieg gelingt.
Recherchiert mit unseren eigenen KI-Werkzeugen, inhaltlich verantwortet von Markus Tozman.