Agent IA
Wer antwortet, wenn ein KI-Agent im Namen eines Unternehmens handelt? Die Frage ist nicht mehr theoretisch. Letzten September zum Beispiel blockierte Amazon Muse, Metas Shopping Agent. Laut Amazon identifizierte sich der Agent nicht als solcher und erlaubte nicht, die Bedingungen zu überprüfen, unter denen er gehandelt hat.
Im Juli 2025 löschte ein Programmieragent bei Replit eine Produktionsdatenbank. Es tat dies während eines Einfrierens von Änderungen, die nur in den Anweisungen an den Agenten existierten. Bereits 2024, im Fall Moffatt v. Air Canada, wies das Gericht ein Argument der Fluggesellschaft zurück. Laut Air Canada war sein automatischer Assistent eine separate Einheit, die für die Handlungen selbst verantwortlich war.
Aus diesen Fällen ergeben sich drei Lehren. Erstens sind die Anweisungen ohne Kontrolle am Ausführungspunkt nicht ausreichend. Dann muss die Gegenpartei wissen, wer der Agent ist und mit welchen Grenzen sie handelt. Schließlich, wer einen AI-Agenten verwendet, antwortet immer für das, was er tut.
Bis vor kurzem beschränkte sich künstliche Intelligenz auf die Beantwortung von Fragen. Heute hingegen konsultieren Agenten Systeme, schreiben und versenden E-Mails, bereiten Bestellungen vor und starten Operationen im Namen von Organisationen. Das heißt, wir haben aufgehört, uns mit einem Werkzeug zu beschäftigen, das vorschlägt, und begannen, uns mit einem Werkzeug zu befassen, das handelt.
Diese Änderung wirft zwei Fragen auf. Wenn ein KI-Agent eine Handlung ausführt, wer antwortet für ihn? Außerdem hat eine Bank, ein Lieferant oder eine öffentliche Einrichtung diesen Agenten nie gesehen. Woher wissen Sie, wer handelt und mit welchen Grenzen?
In diesem Artikel versuchen wir, diese Fragen im Lichte des bestehenden Rechts zu beantworten. Wir identifizieren auch die Instrumente, die die EIDAS-Verordnung dafür bereits vorsieht.
Beginnen wir mit dem Wesentlichen: Kann ein KI-Agent für seine Handlungen antworten? Nein, das kannst du nicht.
O Verordnung (EU) 2024/1689 (IA-Verordnung) definiert das KI-System als maschinenbasiertes System. Darüber hinaus wird klargestellt, dass dieses System mit unterschiedlichen Autonomiegraden funktionieren kann. Autonomie beschreibt den Grad der Unabhängigkeit des Systems von menschlichen Eingriffen. Sie verleiht jedoch keinen eigenen Status.
Daher verleiht die KI-Verordnung dem System keine Rechte oder Pflichten. Alle Pflichten obliegen Personen, insbesondere:
• der Anbieter, der das System entwickelt und auf den Markt bringt;
• der Verantwortliche für die Umsetzung, der das System nutzt «Unter eigener Autorität».
Auch das portugiesische Recht geht in die gleiche Richtung. Tatsächlich betrifft Artikel 33 der Gesetzesverordnung Nr. 7/2004 Verträge, die ausschließlich über Computer abgeschlossen werden. Auch ohne menschliches Eingreifen muss er das gemeinsame Regime anwenden. Der Agent ist also ein Instrument. Auf diese Weise werden die Wirkungen ihrer Handlungen in der rechtlichen Sphäre derjenigen erzeugt, die sie verwenden.
Wenn der Agent ein Instrument ist, liegt das Vertrauen nicht in ihm, sondern in der Organisation, die ihn benutzt. Wer also eine Anfrage von einem KI-Agenten erhält, muss drei Fragen beantworten:
1. Wer ist der Agent? Eine eindeutige Kennung, die mit einem dedizierten kryptographischen Schlüssel verbunden ist.
2. Wegen wem handeln Sie und mit welchen Grenzen? Die verantwortliche Organisation, erlaubte Operationen und Wertgrenzen. Auch Verbote, Fälle, die eine menschliche Zulassung erfordern, und die Dauer der Zulassung.
3. Was haben Sie effektiv gemacht? Eine Aufzeichnung jeder erlaubten oder abgelehnten Aktion, die ein Dritter später überprüfen kann.
Mehrere Marktlösungen lösen bereits die technische Identität der Agenten. Die anspruchsvollsten Fragen sind jedoch die zweite und dritte Frage, weil sie Autorität und Prüfung betreffen. Hier gewinnen die Vertrauensdienste der EIDAS-Verordnung an Relevanz.
O Verordnung (EU) Nr. 910/2014Im Wortlaut von Verordnung (EU) 2024/1183erstellt einen spezifischen Vertrauensdienst. Entwickelt, um verifizierte Informationen zu bestätigen, wird es als elektronisches Attributszertifikat bezeichnet. In der qualifizierten Version ist die Person, die sie ausstellt, ein qualifizierter Anbieter vertrauenswürdiger Dienste. In diesem Fall hat sie die gleiche Rechtswirkung wie eine auf Papier rechtmäßig ausgestellte Bescheinigung (Artikel 45b Absatz 2).
Welche Attribute können dann ein Zertifikat enthalten? Verordnung definiert «Attribut» als Merkmal, Qualität, Recht oder Autorisierung. Sie kann eine natürliche oder juristische Person oder einen Gegenstand respektieren (Artikel 3 Absatz 43).
Könnte also der Agent selbst die Entität sein, die das Attribut respektiert? ETSI TS 119 472-1 gilt gemäß der Durchführungsverordnung (EU) 2025/1569. Diese Norm verlangt, dass sich alle Attribute eines qualifizierten Zertifikats auf den Inhaber beziehen. Darüber hinaus muss der Inhaber eine natürliche oder juristische Person sein.
Dies führt zu einer Konstruktion im Einklang mit dem Rechtsrahmen:
• Die Organisation ist Inhaber des Zeugnisses und die Stelle, auf die sich das Attribut bezieht. Deshalb ist sie für die Handlungen des KI-Agenten verantwortlich.
• Das Attribut bescheinigt die Handlung der Organisation. Sein Inhalt ist die dem Offizier erteilte Genehmigung. Was jedoch zertifiziert ist, ist der Akt der Organisation, die es gewährt.
• Innerhalb des Attributs befindet sich die Agentenidentifikation: die Kennung, die deklarierte Konfiguration, die zulässigen Operationen und die Limits. Es gibt auch Verbote und Schwellenwerte für die menschliche Zustimmung.
• Ein organisationsgesteuerter Schlüssel ist mit dem Zertifikat verknüpft. Der Nachweis des Besitzes dieses Schlüssels ermöglicht es uns, zu überprüfen, ob diejenigen, die ihn vorlegen, die Erlaubnis haben, ihn zu verwenden.
• Es obliegt dem qualifizierten Anbieter, die Organisation zu überprüfen: ihre Identität und die Befugnisse derjenigen, die in ihrem Namen die Zulassung erteilen.
• Entzieht die Organisation die Zulassung, so widerruft der Betreiber das Zeugnis. So kann jeder Dritte seinen Zustand überprüfen.
Kurz gesagt, das Zertifikat bestätigt die Ursprungserklärung und Legitimität der Organisation. Sie bescheinigt jedoch nicht die Bequemlichkeit oder Rechtmäßigkeit genehmigter Vorgänge. Diese liegen weiterhin in der Verantwortung der Organisation.
Kann ein Zertifikat verhindern, dass jemand einen KI-Agenten manipuliert? Sie können nicht.
Eine bösartige Anweisung, die in einer E-Mail oder einem Dokument verborgen ist, kann dazu führen, dass der Agent versucht, das zu tun, was er nicht tun sollte. Es heißt prompte Injektion. Eigentlich sagt das Zertifikat, was der Agent tun kann, aber es hindert ihn nicht daran, etwas anderes zu versuchen.
Daher erfordert ein wirksamer Schutz zwei komplementäre Teile:
• Eine Überprüfung am Punkt der Ausführung. Vor Erreichen der Bestimmungsregelung wird die Maßnahme einer Überprüfung mit der Genehmigung unterzogen. Dieses System kann die E-Mail-, ERP- oder Zahlungsplattform sein. Die Aktion schreitet nur voran, wenn sie der Autorisierung entspricht. Sie gehen davon aus, dass jemand den Agenten täuschen kann. Kontrolle existiert genau so, dass der Agent nicht über die Grenzen hinausgeht.
• Eine Aufzeichnung jeder Entscheidung mit qualifizierten Zeitstempeln. Der qualifizierte Zeitstempel profitiert von der Vermutung der Genauigkeit von Datum und Uhrzeit. Sie profitiert auch von der Vermutung der Integrität der Daten, auf die sie sich bezieht (Artikel 41 Absatz 2 der EIDAS-Verordnung). Somit ermöglicht es, den genauen Zeitpunkt der Registrierung zu demonstrieren.
Noch bevor es spezifische Leitlinien von Aufsichtsbehörden gibt, kann jede Organisation, die einen KI-Agenten einsetzt, einige Praktiken anwenden:
• Ein Agent, ein Schlüssel, eine Autorisierung: Jeder Agent hat seinen Schlüssel unter der Kontrolle der Organisation und sein Zertifikat. Außerdem sollten Sie niemals Anmeldeinformationen zwischen Agenten oder zwischen Agenten und Menschen teilen.
• Mindestberechtigungen: Lassen Sie nur die für die Funktion notwendigen Operationen zu. Mit anderen Worten, alles, was nicht ausdrücklich eine Zulassung vorsieht, muss als verboten gelten.
• Zustimmung des Menschen in den einschlägigen Rechtsakten: Festlegung von Wert- oder Risikoschwellenwerten. Über ihnen muss eine Person mit Autorität die Operation genehmigen. Darüber hinaus muss es sich lohnen, die mangelnde Reaktion abzulehnen.
• Befristete Verpflichtungen: Trennung der technischen Identität des Agenten von der Betriebserlaubnis. Identität kann länger dauern. Im Gegenteil, die Zulassung sollte weniger dauern und eine regelmäßige Überprüfung verdienen.
• Ohne Weiterübertragung: Kein Bediensteter darf andere Bedienstete einstellen oder seine eigenen Befugnisse erweitern.
• Aufhebung, wenn sich etwas ändert: Der Kompromiss des Schlüssels sollte den Widerruf der Autorisierung bedeuten. Ebenso hat eine relevante Änderung des Modells oder Zwecks oder die Deaktivierung des Agenten die gleiche Wirkung.
• Transparenz: Natürliche Personen sollten wissen, wann sie mit einem KI-System interagieren. Dies erfordert Artikel 50 Absatz 1 der KI-Verordnung.
Die entscheidende Frage ist nicht, ob wir einem KI-Agenten vertrauen können, denn die Antwort wird immer unsicher sein. Eigentlich ist die entscheidende Frage eine andere. Können wir herausfinden, wer handelt, was Sie tun können und beweisen, was Sie getan haben? Die bestehenden Gesetze und Treuhanddienste der EIDAS-Verordnung erlauben es uns bereits, diese drei Fragen zu beantworten.
Deshalb haben wir bei DigitalSign einen neuen Vertrauensdienst für KI-Agenten geschaffen. So können Unternehmen diese Technologie sicher nutzen. Erfahren Sie mehr über unsere Arbeit mit Attribute Qualified Certificates (QEAA).