Lösungen · IT & Entwicklung

In der IT fangen Agenten an – und von ihr hängen alle anderen ab.

IT-Teams bekommen zwei Dinge von KI-Agenten: Entlastung bei der eigenen Arbeit, vom Passwort-Reset über die Incident-Triage bis zur Legacy-Dokumentation, und die Integrationsschicht, über die Agenten in Vertrieb, Finanzen und Operations die Systeme erreichen, die sie brauchen. Beides muss mit Minimalrechten, Review-Gates und Observability umgesetzt werden – sonst übersteht es das erste Sicherheitsaudit nicht.

01

Wo Agenten sich in der IT rechnen

Service Desk, Backlog und Bereitschaftsdienst sind allesamt Warteschlangen repetitiver, gut dokumentierter Arbeit. Warteschlangen sind das, was Agenten gut können.

Ein typisches internes IT-Team verbringt einen großen Teil der Woche mit Tickets, die einem bekannten Pfad folgen: Zugriffsanfragen, Passwort-Resets, Geräteprobleme, Softwareinstallationen, „Warum kann ich diese Datei nicht öffnen“. Entwicklungsteams verbringen ihre Zeit damit, fremden Code zu lesen, Tests zu schreiben, Dokumentation zu aktualisieren und auf Alarme zu reagieren, die sich als dieselben drei Ursachen entpuppen. All das ist notwendig, und das meiste davon ist die Stelle, an der erfahrene Leute am wenigsten sein wollen.

Coding-Agenten haben die zweite Hälfte dieses Bildes schnell verändert. Werkzeuge, die unter menschlicher Kontrolle Code schreiben, testen und umbauen, sind in vielen Teams inzwischen Standard, und die Frage hat sich verschoben: von „Sollen wir sie nutzen?“ zu „Wie nutzen wir sie, ohne die Kontrolle über Qualität, Sicherheit und Lizenzen zu verlieren?“. Dieselbe Frage gilt für Service-Desk-Agenten, die Passwörter zurücksetzen und Zugriffe vergeben.

Die IT besitzt außerdem etwas, das keine andere Abteilung hat: die Integrationsschicht. Agenten in Finanzen, Vertrieb oder Operations brauchen kontrollierten Zugriff auf ERP, CRM und Ticketsystem. Das einmal als Satz kontrollierter Anbindungen zu bauen, ist der Unterschied zwischen einem Agentenprogramm und einer Sammlung von Schatten-IT-Experimenten.

  • Typischer EinstiegService-Desk-Agent für Zugriffs- und Passwortanfragen
  • Menschlicher KontrollpunktPull-Request-Review, Change-Freigabe, Incident Commander
  • SystemeITSM, Identity Provider, Git, CI/CD, Observability, Wikis
  • GrundlageKontrollierte Anbindungen und MCP-Server für das ganze Unternehmen
Entwicklung individueller KI-Agenten →
02

Use Cases

Sieben Workflows, vom Service Desk bis zur Integrationsschicht.

i.

IT-Service-Desk-Agent

Bearbeitet Passwort-Resets, Zugriffsanfragen, Geräte- und Softwareprobleme per Chat, E-Mail oder ITSM-Portal, führt die sicheren Aktionen selbst über Identity Provider und Gerätemanagement aus und erstellt für alles andere ein sauberes Ticket mit Diagnosedaten. Freigaben für Zugriffe folgen Ihren bestehenden Regeln.

ii.

KI-gestützte Softwareentwicklung

Coding-Agenten wie Claude Code, GitHub Copilot, Cursor oder OpenAI Codex übernehmen Implementierung, Refactoring und das Schreiben von Tests in Ihren Repositories. Jede Änderung durchläuft einen Pull Request mit menschlichem Review, automatisierten Tests, Sicherheits-Scans und Lizenzprüfung. Wir gestalten den Workflow, die Gates und die Teampraxis.

iii.

Legacy-Dokumentation und Migrationsunterstützung

Agenten lesen undokumentierten Code, erstellen Architekturübersichten, Datenflussbeschreibungen und API-Dokumentation und bereiten Migrationspläne vor – etwa von einer alten Framework-Version oder einer abgekündigten Plattform. Entwickler verifizieren am laufenden System.

iv.

Testgenerierung und -pflege

Für Module mit dünner Abdeckung schlagen Agenten Unit- und Integrationstests vor, abgeleitet aus Code und Spezifikation, und halten Tests aktuell, wenn sich Schnittstellen ändern. Reviewer lehnen Tests ab, die lediglich bestehende Fehler festschreiben.

v.

Incident-Triage und Runbook-Automatisierung

Löst ein Alarm aus, reichert der Agent ihn mit Logs, jüngsten Deployments, ähnlichen früheren Vorfällen und dem passenden Runbook an, schlägt eine erste Hypothese vor und bereitet die Diagnosebefehle vor. Der Bereitschaftsingenieur entscheidet, was ausgeführt wird; Maßnahmen jenseits des Runbooks brauchen eine Freigabe.

vi.

Unterstützung der Security Operations

Zusammenfassung von Log-Anomalien, Triage gemeldeter Phishing-Mails, Prüfung von Konfigurationsabweichungen gegen Baselines und Aufbereitung von Nachweisen für Audits. Ausschließlich defensiv, und jede Entscheidung, die eine Kontrolle verändert, trifft ein Analyst.

vii.

Die Integrationsschicht für das ganze Unternehmen

Kontrollierte Anbindungen, meist als Server nach dem Model Context Protocol, für ERP, CRM, Ticketsystem, Dokumenten- und Identitätssysteme: eingeschränkte Berechtigungen, Protokollierung, Ratenbegrenzung und Testumgebungen – damit Agenten anderer Abteilungen Zugriff bekommen, ohne dass jedes Team eigenen Klebecode baut.

03

Ein Beispiel im Detail

KI-gestützte Entwicklung mit Pull-Request-Gates

Der folgende Workflow zeigt, wie wir Coding-Agenten typischerweise in einem Team einführen, das eine Geschäftsanwendung ausliefert – ohne den Qualitätsanspruch aufzugeben. Er gilt für interne Werkzeuge genauso wie für kundenorientierte Software.

  1. Ein Entwickler verfeinert ein Ticket zu einer Aufgabe mit Akzeptanzkriterien und Verweisen auf die relevanten Module. Schlecht spezifizierte Aufgaben sind die Hauptursache für schlechte Agentenergebnisse, deshalb ist dieser Schritt bewusst nicht automatisiert.
  2. Der Coding-Agent arbeitet in einem isolierten Branch und einer isolierten Umgebung, mit Lesezugriff auf Repository und Dokumentation und ohne Zugriff auf Produktionszugangsdaten. Er implementiert die Änderung, schreibt oder aktualisiert Tests und führt die Testsuite lokal aus.
  3. Der Agent eröffnet einen Pull Request mit einer Beschreibung, was er geändert hat und warum, den Testergebnissen und seinen Annahmen. Für den Reviewer wird eine Zusammenfassung des Diffs erzeugt.
  4. Automatisierte Gates laufen: die vollständige Testsuite, statische Analyse, Abhängigkeits- und Lizenzprüfung, Secret-Scanning und ein Sicherheits-Scan. Ein fehlgeschlagenes Gate schickt die Aufgabe mit der Fehlerausgabe zurück an den Agenten.
  5. Ein Entwickler prüft den Pull Request wie den eines Kollegen: Design, Korrektheit, Randfälle, Lesbarkeit. Review-Kommentare gehen zurück an den Agenten, der überarbeitet. Ohne menschliche Freigabe wird nichts gemergt, und Produktions-Deployments folgen Ihrem bestehenden Change-Prozess.
  6. Pro Pull Request werden Kennzahlen erhoben: Durchlaufzeit, Review-Zeit, nach dem Merge gefundene Fehler, Anteil der vom Agenten erstellten Änderungen. Das Team prüft sie monatlich und passt an, was dem Agenten anvertraut wird.
04

Leitplanken für IT und Entwicklung

  • Minimalrechte für jeden Agenten

    Agenten bekommen eingeschränkte, nachvollziehbare Zugangsdaten: standardmäßig Lesezugriff, Schreibzugriff je Aktion, keine dauerhaften Produktions- oder Adminrechte. Service-Desk-Agenten handeln über dieselben Identitäts- und Gerätemanagement-APIs wie Ihr Team, unter denselben Richtlinien.

  • Keine ungeprüften Änderungen an der Produktion

    Code wird nach menschlichem Review und bestandenen Gates gemergt. Infrastruktur- und Konfigurationsänderungen folgen dem Change-Prozess. Incident-Maßnahmen jenseits des Runbooks brauchen die Freigabe des Bereitschaftsingenieurs.

  • Geheimnisse bleiben dem Modell fern

    Agenten sehen niemals Produktionsgeheimnisse oder Kundendaten im Klartext. Umgebungen sind isoliert, und Prompts, Werkzeugergebnisse und Ausgaben werden vor der Protokollierung auf Zugangsdaten gescannt.

  • Lizenz- und IP-Prüfung für generierten Code

    Generierter Code durchläuft dieselben Abhängigkeits-, Lizenz- und Herkunftsprüfungen wie jeder andere Code, und das Team vereinbart, wie vom Agenten erstellte Änderungen gekennzeichnet und dokumentiert werden.

  • Observability ab dem ersten Tag

    Jede Agentenaktion wird nachverfolgt: Eingaben, Werkzeugaufrufe, Ausgaben, Kosten. So debuggen Sie einen Agenten, weisen im Audit nach, was er getan hat, und bemerken, wenn ein Modell-Update sein Verhalten verändert. Mehr zu Managed AI Operations.

05

So starten wir

  1. Assess

    Zwei bis drei Wochen: Ticketkategorien und -volumen, Entwicklungsworkflow und Tooling, Identitäts- und Zugriffsverwaltung, Sicherheitsanforderungen und die Systeme, die Agenten anderer Abteilungen brauchen werden. Ergebnis: bewertete Use Cases, eine Anbindungslandkarte und ein Sicherheitskonzept.

    Wochen 1–3
  2. Design

    Berechtigungsmodell, Freigabe-Gates, Umgebungsisolation, Protokollierung und Evaluationsansatz, abgestimmt mit der IT-Sicherheit. Für Entwicklungsworkflows: Codierungsstandards, Review-Regeln und die zu erhebenden Kennzahlen.

    Wochen 3–4
  3. Pilot

    Sechs bis acht Wochen bis zu einem Service-Desk-Agenten für ausgewählte Kategorien, einem Coding-Agenten-Workflow in einem Team oder den ersten zwei kontrollierten Anbindungen – produktiv, mit echten Nutzern und gegen die Ausgangsbasis gemessen.

    Wochen 5–12
  4. Scale

    Mehr Ticketkategorien, mehr Teams, mehr Anbindungen und ein internes Plattformteam, das die Integrationsschicht verantwortet. Wir schulen dieses Team und übergeben Dokumentation und Runbooks.

    Ab Monat 4
06

Häufige Fragen

Senken Coding-Agenten unsere Codequalität?

Nicht, wenn die Gates stehen. Qualität entscheidet sich im Review- und Testprozess, und ein Coding-Agent durchläuft denselben wie ein menschlicher Beitragender. Teams, die das Review überspringen, um schneller zu sein, bekommen tatsächlich Probleme; Teams, die das Review beibehalten und den Agenten für die mechanische Arbeit nutzen, haben hinterher bessere Testabdeckung und Dokumentation als vorher. Wir messen die Fehler nach dem Merge, damit Sie es selbst sehen.

Wie verhindern wir, dass ein Agent in der Produktion etwas Gefährliches tut?

Indem wir ihm die Mittel dazu nicht geben. Agenten laufen mit eingeschränkten Zugangsdaten in isolierten Umgebungen, und jede schreibende Aktion jenseits einer definierten sicheren Liste braucht menschliche Freigabe. Notaus und Ratenbegrenzung gehören zum Standardaufbau. Unser Leitfaden zu Guardrails für KI-Agenten beschreibt die Ebenen.

Welche ITSM- und Entwicklungswerkzeuge unterstützen Sie?

ServiceNow, Jira Service Management, Freshservice und Ähnliches für den Service Desk; Entra ID, Okta und Gerätemanagementsysteme für Aktionen; GitHub, GitLab und Azure DevOps für die Entwicklung; gängige Observability-Stacks für die Incident-Triage. Alles mit einer API lässt sich anbinden; die Details prüfen wir im Assessment.

Sollten wir MCP-Server für unsere internen Systeme bauen?

Wenn mehr als ein Agent oder Team dasselbe System braucht: ja. Eine kontrollierte Anbindung, einmal mit eingeschränkten Berechtigungen und Protokollierung gebaut, ist günstiger und sicherer, als wenn jedes Team seine eigene Integration schreibt. Unser Artikel zum Model Context Protocol erklärt, was das bedeutet und wo die Risiken liegen.

Was ist mit Datenschutz und Betriebsrat?

Service-Desk-Agenten verarbeiten Mitarbeiterdaten und müssen nach DSGVO dokumentiert werden; in Deutschland brauchen Systeme, die Verhalten von Beschäftigten überwachen könnten, die Beteiligung des Betriebsrats, und Kennzahlen zu Coding-Agenten sollten den Prozess messen, nicht die Person. Beides behandeln wir in der Designphase mit Ihrem Datenschutzbeauftragten und HR.

Was passiert mit den Stellen im IT-Team?

Die Warteschlange der Routinetickets schrumpft, und das Team verbringt mehr Zeit mit Projekten, Sicherheit und der Integrationsschicht, die jetzt eine Kernaufgabe ist. Wo sich die Arbeitslast eines Teams wesentlich verändert, sagen wir das früh und planen es gemeinsam.

07

Passend dazu

Nächster Schritt

Finden wir den ersten Workflow, der sich wirklich lohnt.

Ein 30-minütiges Erstgespräch, ohne Folien und ohne Verpflichtung. Wir hören zu, fragen nach Ihren Prozessen und sagen Ihnen ehrlich, wo KI-Agenten sich rechnen – und wo nicht.