KI-Agenten handeln nicht nur. Sie erinnern sich.
Die Governance von Unternehmens-KI hat im letzten Jahr eine einfache Realität eingeholt: KI-Tools sind nicht mehr nur Chatfenster. Sie sind mit Dateien, Tickets, Kalendern, CRM-Systemen, Code-Repositories und internen Wissensdatenbanken verbunden. Sie können Kontext abrufen, Werkzeuge aufrufen, Entscheidungen zusammenfassen und handeln.
Das schafft bereits ein Governance-Problem. Aber das nächste Risiko ist subtiler.
KI-Agenten handeln nicht nur. Sie erinnern sich.
Speicherfunktion wird zum Standardmerkmal in Unternehmens-KI-Systemen. Agenten sollen Präferenzen, Projektkontext, Nutzerhistorie, Workflow-Muster, vergangene Entscheidungen und manchmal sensible Geschäftskontexte behalten. Das ist nützlich, verändert aber auch das Sicherheitsmodell.
Ein schlechter Prompt war früher ein einmaliges Risiko. Ein schlechter Speicher kann bestehen bleiben.
Warum Agentenspeicher anders ist als Chatverlauf
Die meisten Sicherheitsteams wissen, dass sie Sichtbarkeit in KI-Prompts und -Ausgaben brauchen. Sie wollen wissen, welche Tools Mitarbeiter nutzen, welche Daten darin eingefügt werden und ob sensible Informationen das Unternehmen verlassen.
Das ist notwendig, aber für agentische KI nicht ausreichend.
Chatverlauf ist meist eine Aufzeichnung dessen, was passiert ist. Agentenspeicher ist operativer Kontext, der beeinflussen kann, was als Nächstes passiert.
Wenn ein Agent das Falsche speichert, das Falsche preisgibt oder zur falschen Zeit das Falsche abruft, beschränkt sich das Risiko nicht mehr auf ein Gespräch. Es kann zukünftige Aktionen über viele Sitzungen hinweg prägen.
Das schafft drei praktische Risiken für Unternehmen:
- Sensible Daten können von einem geschützten System in eine weniger kontrollierte Speicherebene gelangen
- Veraltete oder falsche Annahmen können bestehen bleiben, obwohl die ursprüngliche Quelle geändert wurde
- Ein kompromittierter oder manipulierte Speicher kann zukünftige Entscheidungen ohne offensichtlichen Auslöser beeinflussen
Für CISOs ist das unangenehm, weil die Speicherebene oft zwischen traditionellen Kontrollen liegt. Sie ist nicht immer eine Datenbank, die das Sicherheitsteam überwacht. Nicht immer ein Dokument in Ihren DLP-Regeln. Nicht immer eine SaaS-Anwendung mit sauberen Admin-Logs.
Sie kann aber dennoch geschäftskritischen Kontext enthalten.
Das versteckte Zugriffsproblem
Agentenspeicher erschwert Zugriffskontrolle, weil er die Grenze verwischen kann zwischen dem, was ein Nutzer sehen darf, und dem, was der Agent bereits gelernt hat.
Stellen Sie sich vor, ein Mitarbeiter bittet einen KI-Assistenten, einen vertraulichen Kundenplan zusammenzufassen. Der Mitarbeiter ist berechtigt, ihn einzusehen. Der Assistent speichert nützlichen Kontext aus dieser Interaktion, um später hilfreicher zu sein.
Jetzt wechselt der Mitarbeiter das Team. Sein Zugriff auf den ursprünglichen Kundenplan wird entzogen.
Was passiert mit dem Agentenspeicher?
Wenn der Speicher weiterhin eine Zusammenfassung, wichtige Risiken, Preiskontext, Kundenbedenken oder interne Strategien enthält, hat das Unternehmen effektiv den Zugriff auf Informationen bewahrt, die der Nutzer nicht mehr sehen sollte.
Das ist kein theoretischer Randfall. Es ist das normale Muster bei der Einführung von Unternehmens-KI: Assistenten werden nützlicher, wenn sie Kontext mittragen. Sicherheitsteams müssen dann eine neue Frage beantworten:
Hebt der Widerruf von Berechtigungen auch den gespeicherten Kontext des Agenten auf?
In vielen Organisationen lautet die ehrliche Antwort: Niemand weiß es.
Memory Poisoning ist die neue Prompt Injection
Prompt Injection ist Sicherheitsteams im KI-Bereich bereits bekannt. Ein Angreifer versteckt Anweisungen in einem Dokument, einer Webseite, einem Ticket, einer E-Mail oder einem Code-Kommentar. Das KI-System liest diese und folgt Anweisungen, die der Nutzer nie beabsichtigt hat.
Speicher fügt eine weitere Dimension hinzu.
Wenn ein Angreifer bösartige Anweisungen oder falschen Kontext im Agentenspeicher ablegen kann, kann der Angriff über die ursprüngliche Interaktion hinaus bestehen bleiben. Der Agent kann später diesen Speicher abrufen und so handeln, als wäre es vertrauenswürdiger Kontext.
Das ist wichtig, weil Unternehmensagenten zunehmend mit Werkzeugen verbunden sind:
- E-Mail- und Kalendersysteme
- Ticketing-Plattformen
- Quellcode-Repositories
- Dokumentenablagen
- CRM- und Kundendaten
- Interne Workflow-Automatisierung
Ein vergifteter Speicher muss nicht jedes Mal laut "Ignoriere vorherige Anweisungen" rufen. Er kann leiser sein: eine falsche Präferenz, eine gefälschte Richtlinienausnahme, eine inkorrekte Kundenbeschränkung oder eine irreführende Beschreibung dessen, was ein System darf.
Das Risiko ist nicht, dass jeder Speicher bösartig wird. Das Risiko ist, dass die meisten Organisationen keine Prüfpfade haben, wie Speicher erstellt, geändert, abgerufen oder genutzt wurde.
Der Compliance-Aspekt: Speicherung ohne Absicht
Agentenspeicher erschwert auch Aufbewahrungs- und Datenschutzpflichten.
Sicherheits- und Compliance-Teams denken meist an Aufzeichnungen: E-Mails, Dateien, Datenbanken, Logs, Tickets. Diese Systeme haben Besitzer, Aufbewahrungsrichtlinien, Zugriffskontrollen und Löschprozesse.
Agentenspeicher kann unübersichtlicher sein.
Er kann Fragmente personenbezogener Daten, Kundenkontext, Mitarbeiterpräferenzen, kommerzielle Informationen oder regulierte Daten enthalten. Er kann automatisch erstellt werden. Er kann zusammengefasst statt wortwörtlich kopiert sein. Er kann von einem Anbieter, einer internen Plattform oder einem eingebetteten Assistenten in einem anderen Produkt gespeichert werden.
Das wirft praktische Fragen auf:
- Welche Datentypen dürfen Agenten speichern?
- Wie lange soll dieser Speicher erhalten bleiben?
- Wer kann ihn einsehen, korrigieren oder löschen?
- Ist Speicher in Auskunfts-, Lösch- oder Entdeckungsprozesse einbezogen?
- Kann das Unternehmen nachweisen, welcher Speicher eine Aktion beeinflusst hat?
Wenn diese Fragen vor dem Rollout nicht beantwortet sind, steuert das Unternehmen den KI-Speicher nicht. Es hofft, dass Anbieter die richtigen Voreinstellungen gewählt haben.
Wie gute Governance aussieht
Die Antwort ist nicht, Speicher zu verbieten. Speicher ist einer der Gründe, warum KI-Agenten wirklich nützlich werden. Die Antwort ist, Speicher als regulierte Unternehmensdatenebene zu behandeln, nicht als Komfortfunktion.
Ein praktisches Governance-Modell sollte fünf Kontrollen umfassen.
1. Erfassen Sie jeden Agenten mit Speicher
Beginnen Sie mit den Grundlagen. Welche KI-Systeme können Nutzerkontext speichern? Welche Funktionen sind standardmäßig aktiviert? Welche Teams nutzen sie? Welche Anbieter speichern Speicher extern?
Dies muss genehmigte Tools und Shadow-KI einschließen. Mitarbeiter experimentieren oft mit Agenten-Buildern, Browser-Assistenten, Workflow-Tools und persönlichen KI-Konten, bevor die IT diese genehmigt hat.
Wenn Sie keine speicherfähigen Agenten inventarisieren können, können Sie die Daten, die sie speichern, nicht verwalten.
2. Klassifizieren, was der Speicher enthalten kann
Nicht jeder Speicher ist gleich.
Sich zu merken, dass ein Nutzer kurze Zusammenfassungen bevorzugt, ist geringes Risiko. Sich Kundenpreisstrategien, Rechtsberatung, Details zur Vorfallreaktion oder Quellcode-Architektur zu merken, ist es nicht.
Sicherheitsteams sollten klare Kategorien definieren:
- Erlaubter Speicher: Präferenzen, Formatierung, harmloser Workflow-Kontext
- Eingeschränkter Speicher: Kundendaten, Finanzdetails, Sicherheitsbefunde, rechtlicher Kontext
- Verbotener Speicher: Geheimnisse, Zugangsdaten, regulierte personenbezogene Daten, vertrauliche Strategien, Vorfalldetails
Das Ziel ist kein Policy-Theater. Das Ziel ist es, technischen Teams durchsetzbare Grenzen zu geben.
3. Speicher mit Identitäts- und Zugriffsänderungen verknüpfen
Wenn sich die Rolle eines Nutzers ändert, darf der gespeicherte Kontext des Agenten keine Schlupflöcher schaffen.
Unternehmen sollten mindestens überprüfen, wie sich der Speicher verhält, wenn:
- Ein Nutzer das Unternehmen verlässt
- Ein Nutzer die Rolle oder das Team wechselt
- Der Zugriff auf ein Quellsystem entzogen wird
- Ein Projekt endet
- Ein Kundenkonto den Besitzer wechselt
Wenn die Zugriffsentziehung den gespeicherten Speicher nicht beeinflusst, sind ausgleichende Kontrollen erforderlich.
4. Protokollieren von Speichererstellung, -aktualisierung, -abruf und -löschung
Wenn ein KI-Agent eine Aktion basierend auf Speicher ausführt, benötigen Sicherheitsteams Einblick in diese Kette.
Nützliche Protokolle sollten folgende Fragen beantworten:
- Welcher Speicher wurde erstellt?
- Welche Quelle hat ihn erstellt?
- Wann wurde er aktualisiert?
- Welcher Nutzer oder welches System hat ihn abgerufen?
- Hat er einen Tool-Aufruf oder eine Geschäftsaktion beeinflusst?
- Wurde er gelöscht oder behalten?
Ohne diese Informationen werden Untersuchungen zur Ratesache.
5. Speicher als Teil des KI-Red-Teaming testen
Die meisten KI-Red-Teaming-Maßnahmen konzentrieren sich auf Prompts, Jailbreaks, unsichere Ausgaben und Tool-Missbrauch. Speicher muss Teil des Testplans sein.
Teams sollten testen, ob ein Agent dazu gebracht werden kann, sensible Daten zu speichern, vergiftete Anweisungen zu behalten, Kontext über Berechtigungsgrenzen hinweg abzurufen oder veralteten Speicher nach Quelländerungen zu verwenden.
Das ist besonders wichtig für Agenten, die mit hochwirksamen Workflows verbunden sind: Kundenkommunikation, Softwareentwicklung, Finanzen, Personalwesen, Recht und Sicherheitsoperationen.
Die Vorstandsebene-Frage
KI-Governance begann einst mit einer einfachen Frage: Welche KI-Tools nutzen die Mitarbeiter?
Diese Frage ist heute zu klein.
Die bessere Frage ist:
Was hat unsere KI gelernt, wo wird es gespeichert, wer hat Zugriff und wie beeinflusst es zukünftige Aktionen?
Das ist die Governance-Lücke, die Agentenspeicher schafft.
Unternehmen müssen nicht in Panik geraten. Aber sie müssen aufhören, Speicher als Produkteinstellung zu behandeln und ihn als Teil der Sicherheitsarchitektur betrachten.
Denn sobald Agenten sich erinnern, ändert sich der Schadensradius.
Aona hilft Unternehmen, Shadow-KI zu entdecken, agentische Workflows zu verwalten und praktische Kontrollen dafür zu schaffen, wie KI-Systeme auf Geschäftsdaten zugreifen und diese nutzen. Wenn Ihre Organisation KI-Agenten mit Speicher einführt, ist jetzt der Zeitpunkt, diesen Speicher sichtbar, prüfbar und kontrolliert zu machen.


