System Design · Modul 7: KI-Systeme entwerfen

Lektion 3 von 4Text 15 Min.

Agenten-Systeme

Lernziele
  • Agenten von festen Abläufen und einfachen Modellaufrufen abgrenzen
  • die Agentenschleife aus Planen, Handeln und Beobachten verstehen
  • Werkzeuge mit passenden Rechten und Freigaben entwerfen
  • Grenzen, Zustand und Überwachung für Agenten planen

Agenten sind das derzeit meistdiskutierte Thema rund um KI. Die Idee ist verlockend: Statt dem Modell eine einzelne Frage zu stellen, gibt man ihm ein Ziel und eine Reihe von Werkzeugen, und es plant selbstständig die nötigen Schritte. Ein Agent könnte einen Kundenwunsch aufnehmen, Termine prüfen, Rückfragen stellen, eine Buchung vorbereiten und eine Bestätigung schreiben. Doch mehr Selbstständigkeit bedeutet auch weniger Vorhersehbarkeit, höhere Kosten und neue Risiken. Aus Sicht des Systementwurfs ist die wichtigste Frage deshalb nicht, wie man einen Agenten baut, sondern wie viel Selbstständigkeit eine Aufgabe tatsächlich braucht – und wie man sie sicher begrenzt.

1. Stufen der Selbstständigkeit

Definition 3.1
KI-Agent
Ein System, in dem ein Sprachmodell in einer Schleife selbst entscheidet, welche Werkzeuge es mit welchen Eingaben aufruft, die Ergebnisse auswertet und darauf aufbauend die nächsten Schritte plant, bis ein Ziel erreicht oder eine Grenze erreicht ist.

Zwischen einem einzelnen Modellaufruf und einem vollständig selbstständigen Agenten liegen mehrere Stufen. Viele Aufgaben, die als Agenten beworben werden, lassen sich mit einem festen Ablauf besser lösen: Der Code gibt die Schritte vor, das Modell erledigt die einzelnen sprachlichen Aufgaben. Das ist günstiger, schneller und leichter zu testen. Schieben Sie den Regler:

ReglerWie viel Selbstständigkeit braucht die Aufgabe?

Flexibilität

Kosten & Dauer

Vorhersehbarkeit

Fester Ablauf: Mehrere Modellaufrufe in einer vom Code festgelegten Reihenfolge: einordnen → passende Vorlage wählen → Antwort schreiben → prüfen. Gut testbar.

Die Faustregel lautet: so wenig Selbstständigkeit wie möglich, so viel wie nötig. Agenten lohnen sich, wenn der Lösungsweg im Voraus nicht bekannt ist und von Zwischenergebnissen abhängt – etwa bei der Recherche in mehreren Quellen, beim Bearbeiten von Code oder bei vielschichtigen Kundenanliegen. Ist der Weg dagegen immer derselbe, ist ein fester Ablauf die bessere Wahl.

2. Die Agentenschleife

Im Kern arbeitet jeder Agent in einer Schleife. Das Modell erhält Ziel, Kontext und die Liste verfügbarer Werkzeuge. Es entscheidet über den nächsten Schritt, etwa einen Werkzeugaufruf. Der Code führt das Werkzeug aus – das Modell selbst führt nichts aus – und gibt das Ergebnis zurück. Das Modell bewertet es und plant weiter, bis es eine abschließende Antwort gibt.

Abb. 3.1Die Agentenschleife
Abb. 3.1: Die Agentenschleife. Die Agentenschleife: Aus Ziel und Kontext plant das Modell den nächsten Schritt, ein Werkzeug wird ausgeführt, das Ergebnis wird beobachtet und fließt in die nächste Planung ein – bis das Ziel erreicht ist oder eine Grenze greift.
Abb. 3.1Planen, Handeln, Beobachten – und wieder von vorn. Harte Grenzen für Schritte, Budget und Freigaben verhindern, dass die Schleife ausufert.

Klicken Sie sich durch einen konkreten Durchlauf:

Klick-GrafikEin Werkstatt-Agent bearbeitet eine Anfrage
KundeAgent (Modell)Kundendaten lesenTermine suchenTermin buchenFreigabe
Schritt 1/5 · Anliegen: „Mein E-Bike quietscht beim Bremsen, wann kann ich vorbeikommen?“

3. Werkzeuge entwerfen

Die Werkzeuge bestimmen, was ein Agent tun kann – und damit, was schiefgehen kann. Gute Werkzeuge sind klein, klar benannt und gut beschrieben, denn das Modell entscheidet anhand der Beschreibung, wann es sie nutzt. Sie prüfen ihre Eingaben selbst, statt dem Modell zu vertrauen. Sie laufen mit den Rechten des jeweiligen Nutzers, nicht mit Administratorrechten. Und sie werden nach ihrer Wirkung eingestuft. Üben Sie die Einstufung:

ÜbungWie darf der Agent dieses Werkzeug nutzen?
  1. Verfügbare Werkstatttermine nachschlagen

  2. Einen Termin für den Kunden verbindlich buchen

  3. Eine Erstattung von 480 € auslösen

  4. Kundendaten aus der Datenbank löschen

  5. Den Lagerbestand eines Produkts abfragen

  6. Eine E-Mail an alle 3.000 Newsletter-Abonnenten versenden

0 von 6 eingeschätzt

Für die Anbindung von Werkzeugen hat sich das Model Context Protocol (MCP) als offener Standard etabliert. Damit lassen sich Werkzeuge und Datenquellen einmal beschreiben und in verschiedenen Anwendungen und Modellen nutzen. Für den Entwurf ändert das wenig an den Grundsätzen: Jedes Werkzeug braucht klare Rechte, Eingabeprüfung und Protokollierung, egal über welches Protokoll es angebunden ist.

Die Sicherheit eines Agenten liegt nicht in seinen Anweisungen, sondern in seinen Werkzeugen. Was ein Agent nicht tun darf, darf er technisch nicht tun können – Freigaben werden im Code erzwungen, nicht im Prompt erbeten.

4. Grenzen, Zustand und Fehler

Weil ein Agent in einer Schleife arbeitet, braucht er harte Grenzen: eine maximale Zahl von Schritten, ein Budget an Token oder Kosten, ein Zeitlimit für den gesamten Vorgang. Ohne sie kann ein Agent in Endlosschleifen geraten, etwa wenn ein Werkzeug immer wieder denselben Fehler meldet. Hinzu kommt der Zustand: Längere Aufgaben, die Minuten oder Stunden dauern, müssen Zwischenstände speichern, damit sie nach einem Absturz fortgesetzt werden können. Man baut sie deshalb wie andere lang laufende Prozesse – mit einer Warteschlange, gespeicherten Schritten und idempotenten Werkzeugen. Und Fehler von Werkzeugen werden dem Modell verständlich zurückgemeldet, damit es einen anderen Weg versuchen oder um Hilfe bitten kann.

Tab. 3.1Schutzmaßnahmen für Agenten
RisikoSchutzmaßnahme
Endlosschleifemaximale Schrittzahl, Zeitlimit
KostenexplosionBudget pro Vorgang und pro Nutzer
folgenreiche FehlhandlungFreigabe für schreibende Werkzeuge
Prompt Injection über DokumenteWerkzeugrechte begrenzen, Inhalte als Daten markieren
Absturz mitten im Vorganggespeicherte Zwischenstände, idempotente Werkzeuge
undurchsichtiges Verhaltenjeden Schritt mit Begründung protokollieren

5. Mehrere Agenten

Manche Systeme teilen Aufgaben auf mehrere spezialisierte Agenten auf: einer recherchiert, einer schreibt, einer prüft. Ein koordinierender Agent verteilt die Arbeit. Das kann bei umfangreichen Aufgaben helfen, weil jeder Agent einen kleineren, fokussierten Kontext hat. Es vervielfacht aber auch Kosten, Latenz und Fehlerquellen. Der Rat erfahrener Teams ist eindeutig: mit dem einfachsten System beginnen, das funktioniert, und erst dann erweitern, wenn Messungen zeigen, dass es nötig ist. Ein einzelner gut ausgestatteter Agent schlägt in vielen Fällen ein ganzes Team schlecht abgestimmter Agenten.

6. Beobachten und verbessern

Agenten müssen besonders gut beobachtet werden, weil ihr Verhalten von Lauf zu Lauf variiert. Jeder Schritt – Planung, Werkzeugaufruf, Ergebnis, Kosten – wird als Trace festgehalten, ähnlich wie bei verteilten Systemen. So lässt sich nachvollziehen, warum ein Agent eine bestimmte Entscheidung getroffen hat. Aus echten Abläufen entstehen Testfälle, mit denen neue Versionen geprüft werden, bevor sie live gehen. Für ein Café, das einen Agenten für Tischreservierungen und Rückfragen zu Allergenen einsetzt, heißt das konkret: Jede Woche werden auffällige Gespräche gesichtet, problematische Fälle in die Testsammlung aufgenommen und die Werkzeugbeschreibungen verbessert. Die nächste Lektion zeigt, wie man solche Messungen systematisch aufbaut und dabei Kosten und Geschwindigkeit im Blick behält.

7. Einen Agenten schrittweise einführen

Wie führt man einen Agenten in der Praxis ein, ohne unnötige Risiken einzugehen? Bewährt hat sich ein stufenweises Vorgehen. Zuerst arbeitet der Agent nur lesend und macht Vorschläge, die ein Mensch prüft und ausführt. So sammelt das Team Erfahrung, sieht typische Fehler und baut eine Testsammlung auf. Im zweiten Schritt darf der Agent einfache, umkehrbare Aktionen selbst ausführen, etwa eine Terminreservierung, die der Kunde noch bestätigen muss. Erst wenn die Messungen zeigen, dass der Agent zuverlässig arbeitet, werden weitere Befugnisse freigegeben – und auch dann bleiben Aktionen mit Geld, Massenwirkung oder unumkehrbaren Folgen an eine Freigabe gebunden.

Dazu gehört eine klare Übergabe an Menschen. Ein guter Agent erkennt, wann er nicht weiterkommt – bei Beschwerden, unklaren Wünschen oder Fragen außerhalb seines Bereichs – und übergibt das Gespräch mit einer kurzen Zusammenfassung an das Team. Nutzer sollten jederzeit wissen, dass sie mit einem KI-System sprechen, und auf Wunsch einen Menschen erreichen können. Diese Transparenz ist nicht nur eine Frage des Vertrauens, sondern nach der europäischen KI-Verordnung für viele Anwendungen auch Pflicht.

Quellen und weiterführende Literatur
  1. [1]Anthropic (2024): Building Effective Agents. anthropic.com/engineering.
  2. [2]Yao, S. et al. (2023): ReAct – Synergizing Reasoning and Acting in Language Models. ICLR.
  3. [3]Model Context Protocol (2026): Specification. modelcontextprotocol.io.
  4. [4]OWASP Foundation (2025): Agentic AI – Threats and Mitigations.

Stand: September 2026. Kursmaterial der Klarwerk Akademie. Zahlen zu Latenzen und Kosten sind Größenordnungen zur Orientierung, keine Messwerte.

Abschlussquiz

Drei Fragen – dann ist die Lektion geschafft.

Frage 1 von 3

Welche Aufgabe ist meist besser als fester Ablauf statt als Agent gelöst?