<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Smarter Systems: Wissen</title><description>Fachartikel zu KI in Produkt, Betrieb und Governance: MCP, Knowledge Graphs, ISO 27001, EU AI Act und der produktive Einsatz von KI-Agenten im Unternehmen.</description><link>https://smarter-systems.com/</link><language>de-ch</language><item><title>Ohne Agentic FinOps zahlst du vermutlich zu viel. Dein Azure Advisor sagt es dir nicht.</title><link>https://smarter-systems.com/wissen/agentic-finops-zu-viel-bezahlt/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/agentic-finops-zu-viel-bezahlt/</guid><description>Neuere Compute-Pläne, Reservierungen, Lizenzen: Warum du ohne Agentic FinOps vermutlich zu viel zahlst und was der Azure Advisor dabei übersieht.</description><content:encoded>&lt;p&gt;Über Agentic Ops habe ich bereits geschrieben: wie eine KI mit Zugriff auf Telemetrie, deployten Code und Daten &lt;a href=&quot;/wissen/ki-sieht-den-ganzen-fehler/&quot;&gt;einen Produktionsfehler in Minuten findet&lt;/a&gt;, und warum &lt;a href=&quot;/wissen/vertraulichkeit-betriebswissen-produktivitaetsgewinn/&quot;&gt;ein Agent mit reinen Leserechten weniger riskant ist als der Reflex dagegen&lt;/a&gt;. Einen Dienst upgraden, auf den neuesten Compute-Plan wechseln, eine Konfiguration nachziehen: Das sollte in jeder Firma längst Status quo sein. Wo der Sysadmin noch von Hand mit der Kommandozeile arbeitet, wird massiv Potenzial verschenkt. Aber das ist nicht das einzige verschenkte Potenzial.&lt;/p&gt;&lt;h2&gt;Skalieren ist leicht, Sparen macht keiner&lt;/h2&gt;&lt;p&gt;In den grossen Public Clouds ist es kinderleicht, Ressourcen bereitzustellen. Steigt die Nachfrage, skaliert man mit. Was ich dagegen selten erlebe: dass jemand FinOps etabliert, also die Cloud-Kosten genauso aktiv steuert wie die Leistung. Und noch seltener, dass jemand regelmässig nach Sparpotenzial sucht. &lt;strong&gt;Dabei gibt es davon reichlich.&lt;/strong&gt; Es liegt nur selten auf der Hand, sondern meistens zwei oder drei Schritte entfernt.&lt;/p&gt;&lt;h2&gt;Neuer ist billiger, aber nicht von selbst&lt;/h2&gt;&lt;p&gt;Die neueren Compute-Pläne in Azure sind günstiger als die alten, und sie lassen sich reservieren. Ein Beispiel mit den Listenpreisen für die Region Schweiz Nord, in Franken pro Monat und Instanz:&lt;/p&gt;&lt;div class=&quot;table-scroll&quot;&gt;&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;App Service, Windows&lt;/th&gt;&lt;th&gt;Pro Monat&lt;/th&gt;&lt;th&gt;Ersparnis&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;Premium v2, P2v2 (2 Kerne)&lt;/td&gt;&lt;td&gt;267.25&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Premium v3, P1v3 (2 vCPU)&lt;/td&gt;&lt;td&gt;225.86&lt;/td&gt;&lt;td&gt;15 %&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;P1v3, 1 Jahr reserviert&lt;/td&gt;&lt;td&gt;166.35&lt;/td&gt;&lt;td&gt;38 %&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;P1v3, 3 Jahre reserviert&lt;/td&gt;&lt;td&gt;132.37&lt;/td&gt;&lt;td&gt;50 %&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/div&gt;&lt;p&gt;&lt;em&gt;Listenpreise aus der &lt;a href=&quot;https://learn.microsoft.com/en-us/rest/api/cost-management/retail-prices/azure-retail-prices&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Azure Retail Prices API&lt;/a&gt;, Region Schweiz Nord, in Franken ohne MwSt., 730 Stunden pro Monat, Stand 5. Oktober 2026.&lt;/em&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Das sind rund 1&apos;620 Franken pro Jahr, für eine einzige Instanz.&lt;/strong&gt; Bei zehn Instanzen bist du fünfstellig.&lt;/p&gt;&lt;p&gt;Der Haken: &lt;a href=&quot;https://learn.microsoft.com/en-us/azure/cost-management-billing/reservations/prepay-app-service&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Premium v2 lässt sich nicht reservieren&lt;/a&gt;, das geht erst ab v3. Und nicht jede bestehende Umgebung unterstützt v3. Dann verlangt Microsoft &lt;a href=&quot;https://learn.microsoft.com/en-us/azure/app-service/app-service-configure-premium-v3-tier&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;einen neuen Plan in einer neuen Ressourcengruppe&lt;/a&gt; und ein erneutes Deployment der Anwendung. Erst danach kommt die Reservierung. &lt;strong&gt;Drei Schritte, und erst der dritte bringt die halbe Ersparnis.&lt;/strong&gt;&lt;/p&gt;&lt;h2&gt;Wo der Advisor aufhört&lt;/h2&gt;&lt;p&gt;Azure hat für solche Fragen den Advisor. Er erkennt unterausgelastete Pläne und schlägt Reservierungen vor, für Ressourcen, die schon reservierbar sind. Was er laut seiner &lt;a href=&quot;https://learn.microsoft.com/en-us/azure/advisor/advisor-reference-cost-recommendations&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;eigenen Empfehlungsliste&lt;/a&gt; nicht vorschlägt: den Wechsel auf einen neueren Plan, um dann reservieren zu können. &lt;strong&gt;Der Advisor rechnet einen Schritt weit. Die grosse Einsparung liegt dahinter.&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Bei SQL-Datenbanken wird es noch deutlicher. Azure kennt zwei Preismodelle: DTU, ein Paket aus Rechenleistung, Speicher und Lizenz, und vCore, bei dem du die Bestandteile einzeln bezahlst. Auf den ersten Blick ist vCore teurer:&lt;/p&gt;&lt;div class=&quot;table-scroll&quot;&gt;&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;SQL-Datenbank, 200 DTU gegen 2 vCores, 250 GB&lt;/th&gt;&lt;th&gt;Pro Monat&lt;/th&gt;&lt;th&gt;gegenüber DTU&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;DTU, Standard S4&lt;/td&gt;&lt;td&gt;269.44&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;vCore, ohne Reservierung&lt;/td&gt;&lt;td&gt;379.41&lt;/td&gt;&lt;td&gt;41 % teurer&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;vCore, 1 Jahr reserviert&lt;/td&gt;&lt;td&gt;301.08&lt;/td&gt;&lt;td&gt;12 % teurer&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;vCore, 3 Jahre reserviert&lt;/td&gt;&lt;td&gt;256.28&lt;/td&gt;&lt;td&gt;5 % günstiger&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;vCore, 3 Jahre reserviert, mit eigenen SQL-Lizenzen&lt;/td&gt;&lt;td&gt;134.81&lt;/td&gt;&lt;td&gt;&lt;strong&gt;50 % günstiger&lt;/strong&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/div&gt;&lt;p&gt;&lt;em&gt;Umrechnung nach &lt;a href=&quot;https://learn.microsoft.com/en-us/azure/azure-sql/database/migrate-dtu-to-vcore&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Microsofts Faustregel&lt;/a&gt;: pro 100 DTU im Standard-Tier mindestens 1 vCore. Gleiche Preisquelle wie oben.&lt;/em&gt;&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://learn.microsoft.com/en-us/azure/azure-sql/database/reserved-capacity-overview&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;DTU-Datenbanken lassen sich nicht reservieren&lt;/a&gt;, vCore-Datenbanken schon. Und bei vCore kannst du SQL-Server-Lizenzen anrechnen, die du ohnehin besitzt. Das heisst bei Microsoft Azure Hybrid Benefit. &lt;strong&gt;Ob sich der Wechsel lohnt, hängt also an drei Fragen: Wie lange brauchst du die Datenbank? Hast du Lizenzen? Wie viel Last trägt sie wirklich?&lt;/strong&gt; Ohne Lizenzen ist die Ersparnis klein, mit Lizenzen halbieren sich die Kosten. Der Advisor stellt keine dieser Fragen. Er empfiehlt Reservierungen nur für Datenbanken, die schon auf vCore laufen.&lt;/p&gt;&lt;h2&gt;Genau das macht die KI, wenn man sie lässt&lt;/h2&gt;&lt;p&gt;Eine KI geht anders vor. Sie sieht sich jede Ressource an, rechnet alle Varianten durch, auch über zwei und drei Schritte hinweg, und nennt dir das Sparpotenzial auf den Rappen genau. Die beiden Tabellen oben von Hand zu erstellen ist Arbeit: Preise abfragen, Modelle umrechnen, Laufzeiten vergleichen. Für eine ganze Cloud-Umgebung macht das niemand regelmässig. Eine KI schon.&lt;/p&gt;&lt;p&gt;Dafür muss sie alle Ressourcen in der Cloud zumindest lesen dürfen. Richtig stark wird es, wenn sie zusätzlich mit dem Quellcode und der CI/CD-Pipeline verbunden ist. &lt;strong&gt;Dann erkennt sie Zusammenhänge, die in keiner Kostenübersicht stehen:&lt;/strong&gt; welche Anwendung welche Datenbank wirklich nutzt, welche Umgebung seit Monaten niemand mehr deployt hat, welcher Plan nur für einen einzigen Nachtjob so gross ist. &lt;strong&gt;In den Umgebungen, die Claude zuletzt für mich analysiert hat, wurden regelmässig Einsparungen im vier- und fünfstelligen Bereich pro Jahr sichtbar. Die Analyse hat die KI gemacht, ich habe das Potenzial nur noch aufgezeigt.&lt;/strong&gt;&lt;/p&gt;&lt;h2&gt;Vom Vorschlag zur Umsetzung&lt;/h2&gt;&lt;p&gt;Mit dem Vorschlag muss es nicht enden. Mit Schreibrechten und der klaren Anweisung, den laufenden Betrieb nicht zu gefährden, lassen sich viele dieser Schritte automatisieren, die sonst Stress oder manuelles Scripting bedeuten.&lt;/p&gt;&lt;p&gt;Ich habe das selbst ausprobiert. Claude verwaltet meine eigene Infrastruktur und meldet mir zuverlässig, wie lange eine Downtime gedauert hat. &lt;strong&gt;Beim letzten Upgrade waren es genau 9 Sekunden.&lt;/strong&gt; In der Zeit hätte ich von Hand kaum entschieden, ob ich jetzt wirklich auf den Knopf drücke.&lt;/p&gt;&lt;p&gt;Auch bei der Sorgfalt muss ich der Maschine ein gutes Zeugnis ausstellen. Claude prüft jede Änderung zuerst mit dem &lt;a href=&quot;https://learn.microsoft.com/en-us/azure/azure-resource-manager/templates/deploy-what-if&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;What-if-Schalter von Azure&lt;/a&gt;. Der zeigt an, was eine Änderung bewirken würde, ohne etwas zu verändern. Erst wenn das Ergebnis stimmt, wird ausgeführt.&lt;/p&gt;&lt;h2&gt;Die Maschine hat keinen Puls von 150&lt;/h2&gt;&lt;p&gt;Wer das von Hand macht, braucht genau diese Disziplin. Nur fallen Deployments häufig ausserhalb der Bürozeiten, und genau dort werden Abkürzungen genommen, weil man müde ist und Feierabend haben will. &lt;strong&gt;Der Mensch arbeitet also unter den schlechtesten Bedingungen, die Maschine unter denselben wie am Morgen.&lt;/strong&gt; Deshalb geht beim Menschen das eine oder andere schief. Dann steigt der Puls auf 150, und man repariert das Problem in Panik. Die Maschine repariert auch, aber ohne Puls von 150 und ohne die Müdigkeit im Nacken.&lt;/p&gt;&lt;p&gt;Aus genau diesem Grund macht bei mir die Maschine das Infrastruktur-Management.&lt;/p&gt;&lt;p&gt;Wie läuft das bei dir? Hast du über Sparpotenziale und Automatisierung noch gar nicht nachgedacht? Buch unten einen kostenlosen Termin, und wir finden heraus, wie ich dich unterstützen kann.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Bei einem KI-Angriff hat kein Mensch Zeit, die Abwehrstrategie freizugeben</title><link>https://smarter-systems.com/wissen/ki-angriff-abwehr-ohne-freigabe/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-angriff-abwehr-ohne-freigabe/</guid><description>Ein Dienstkonto, sieben Minuten, die Azure-Umgebung gelöscht. Wo Microsoft heute automatisch abwehrt und wo deine Anwendungen ungeschützt bleiben.</description><content:encoded>&lt;p&gt;&lt;a href=&quot;https://www.gartner.com/en/newsroom/press-releases/2025-10-20-gartner-identifies-the-top-strategic-technology-trends-for-2026&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Gartner&lt;/a&gt; hat «Preemptive Cybersecurity» zu einem der strategischen Technologietrends für 2026 erklärt. Gemeint ist eine Abwehr, die nicht mehr nur Alarm schlägt, sondern mithilfe von KI eingreift, bevor der Angreifer zuschlägt. Gartner prognostiziert, dass bis 2030 die Hälfte aller Sicherheitsausgaben in solche Lösungen fliesst. Die Formel dazu: «prediction is protection». Ein zweiter Trend auf derselben Liste sind «AI Security Platforms», die KI-Anwendungen und KI-Agenten gegen Angriffe absichern. Bis 2028 sollen laut Gartner über die Hälfte der Unternehmen solche Plattformen einsetzen.&lt;/p&gt;&lt;p&gt;Das klingt nach Zukunft. Ich wollte wissen, wie weit diese Zukunft heute schon ist, vor allem in Azure und AWS. Und ob sie das Tempo mithalten kann, in dem Angriffe inzwischen ablaufen.&lt;/p&gt;&lt;h2&gt;Angriffe in Maschinengeschwindigkeit&lt;/h2&gt;&lt;p&gt;Ende September 2026 hat Microsoft &lt;a href=&quot;https://www.microsoft.com/en-us/security/blog/2026/09/25/storm-3168-agentic-driven-cloud-attacks-using-compromised-service-principals/&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;einen Angriff beschrieben&lt;/a&gt;, der zeigt, wie schnell es heute geht. Die Gruppe, die Microsoft Storm-3168 nennt, übernahm bei einem Unternehmen zwei Service Principals, also Dienstkonten, mit denen Anwendungen auf Azure zugreifen. Die Zugangsdaten des einen hatte ein Mitarbeiter zuvor im Klartext in einem öffentlichen GitHub-Ticket gepostet. &lt;strong&gt;Danach startete der Angreifer über 150 zerstörerische Operationen in 35 Minuten. Die eigentliche Zerstörung dauerte etwa sieben Minuten.&lt;/strong&gt; Gelöscht wurden ein Key Vault, eine Function App, ein App Service Plan und die Sperren, die Backups und Wiederherstellung schützen sollten. Mehr als 100 Storage Accounts standen auf der Liste.&lt;/p&gt;&lt;p&gt;Von einer automatischen Abwehr steht in Microsofts Bericht nichts.&lt;/p&gt;&lt;p&gt;Das ist kein Einzelfall. Anthropic hat 2025 &lt;a href=&quot;https://www.anthropic.com/news/disrupting-AI-espionage&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;eine Kampagne offengelegt&lt;/a&gt;, bei der eine KI 80 bis 90 Prozent des Angriffs selbst ausgeführt hat, mit oft mehreren Anfragen pro Sekunde. &lt;strong&gt;Bei diesem Tempo hat kein Mensch Zeit, die Abwehrstrategie freizugeben.&lt;/strong&gt; Bis der Alarm geprüft und die Freigabe eingeholt ist, ist der Schaden passiert. Gartner hat also recht: Die Abwehr muss selbst handeln. Die Frage ist, wo sie das heute schon tut.&lt;/p&gt;&lt;h2&gt;Benutzer und Geräte: Die Abwehr handelt bereits&lt;/h2&gt;&lt;p&gt;Bei Angriffen auf Benutzer und Endgeräte ist die automatische Abwehr Stand der Technik. Microsoft Defender verknüpft mit &lt;strong&gt;&lt;a href=&quot;https://learn.microsoft.com/en-us/defender-xdr/automatic-attack-disruption&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Automatic Attack Disruption&lt;/a&gt;&lt;/strong&gt; Signale von Geräten, Identitäten, E-Mail und Cloud-Anwendungen zu einem Gesamtbild. Ist Defender sich sicher, dass ein Angriff läuft, sperrt er kompromittierte Benutzer, beendet ihre Sitzungen, schottet befallene Geräte ab und entschärft bösartige Apps mit Zugriff auf Microsoft 365. Er fragt dafür niemanden. Microsoft gibt für diese Eindämmung eine Präzision von 99 Prozent oder höher an. Jede Aktion lässt sich rückgängig machen.&lt;/p&gt;&lt;p&gt;Mit &lt;strong&gt;&lt;a href=&quot;https://www.microsoft.com/en-us/security/blog/2026/04/17/domain-compromise-predictive-shielding-shut-down-lateral-movement/&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Predictive Shielding&lt;/a&gt;&lt;/strong&gt;, derzeit in der Preview, geht Defender noch weiter. Erkennt er, dass auf einem Gerät Zugangsdaten abgegriffen wurden, sperrt er die dort wahrscheinlich offengelegten Administratorkonten vorsorglich, bevor der Angreifer sie benutzt. Das ist nicht nur etwas für Konzerne: Attack Disruption ist auch in Microsoft Defender for Business enthalten, dem Paket für kleinere Unternehmen.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Bei Benutzern hat Microsoft die Frage also beantwortet: Die Maschine handelt, der Mensch prüft danach.&lt;/strong&gt; Bei deinen Anwendungen sieht es anders aus.&lt;/p&gt;&lt;h2&gt;Anwendungen und Dienste: Hier wartet die Abwehr&lt;/h2&gt;&lt;p&gt;Attack Disruption kennt zwei Arten von Zielen: Geräte, auf denen der Defender-Agent läuft, und Benutzerkonten. Eine Azure Function, eine Web App oder ein Application Gateway ist nichts davon.&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Web Apps und Functions:&lt;/strong&gt; &lt;a href=&quot;https://learn.microsoft.com/en-us/azure/defender-for-cloud/defender-for-app-service-introduction&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Defender for App Service&lt;/a&gt; erkennt Angriffe auf deine Anwendungen und gibt Empfehlungen ab. Eine automatische Gegenmassnahme ist nicht vorgesehen. Die Anwendung läuft weiter, während der Alarm auf jemanden wartet.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Application Gateway:&lt;/strong&gt; Die Web Application Firewall blockiert einzelne bösartige Anfragen nach Regeln. Das ist wichtig, aber es ist ein Türsteher, kein Wachdienst. Ist der Angreifer schon drin, etwa über ein gestohlenes Dienstkonto, kommt er gar nicht über das Gateway.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Am deutlichsten wird die Lücke bei den Dienstkonten, mit denen deine Anwendungen auf Datenbanken, Speicher und Schlüssel zugreifen:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Registrierte Apps mit Zugriff auf Microsoft 365&lt;/strong&gt; werden von Attack Disruption erfasst. Liest eine kompromittierte App Postfächer aus, greift Defender automatisch ein.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Service Principals mit Azure-Rechten&lt;/strong&gt;, also die Konten aus dem Fall Storm-3168, lassen sich über &lt;strong&gt;&lt;a href=&quot;https://learn.microsoft.com/en-us/entra/identity/conditional-access/workload-identity&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Conditional Access für Workload Identities&lt;/a&gt;&lt;/strong&gt; automatisch blockieren. Das passiert, sobald Microsoft ein erhöhtes Risiko erkennt oder sich das Konto von ausserhalb bekannter Netze anmeldet. Dafür brauchst du die Zusatzlizenz Workload Identities Premium. Die Regel gilt nur für Dienstkonten aus deinem eigenen Tenant, und sie greift erst, wenn das Konto ein neues Token anfordert. Ein bereits ausgestelltes Token bleibt bis zum Ablauf gültig.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Managed Identities&lt;/strong&gt;, die Konten hinter Functions und Web Apps, sind laut Microsoft ausdrücklich nicht abgedeckt, weder von Conditional Access noch von der Risikoerkennung. &lt;strong&gt;Sitzt ein Angreifer im Code einer Function, nutzt er deren Managed Identity, und nichts sperrt sie automatisch.&lt;/strong&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Das ist die Ironie: Microsoft empfiehlt Managed Identities zu Recht, weil es dort kein Passwort gibt, das in einem GitHub-Ticket landen kann. Storm-3168 wäre so wohl nicht passiert. Aber genau diese sicherste Art von Dienstkonto hat keinen automatischen Notschalter.&lt;/p&gt;&lt;h2&gt;AWS wartet bewusst auf dich&lt;/h2&gt;&lt;p&gt;AWS geht noch einen Schritt weiter Richtung Mensch. Der &lt;a href=&quot;https://aws.amazon.com/about-aws/whats-new/2026/06/amazon-guardduty/&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;GuardDuty Investigation Agent&lt;/a&gt;, seit Juni 2026 in der Preview, analysiert einen Verdacht in Minuten und gibt Empfehlungen ab, ausführen tut er sie nicht. Beim Dienst &lt;a href=&quot;https://docs.aws.amazon.com/security-ir/latest/userguide/contain.html&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;AWS Security Incident Response&lt;/a&gt; kann AWS Server, Benutzer und Speicher zwar eindämmen, laut Dokumentation aber erst, nachdem du die Risiken geprüft und zugestimmt hast. &lt;strong&gt;Microsoft lässt die Maschine bei Benutzern handeln. AWS lässt sie ermitteln und dich entscheiden.&lt;/strong&gt; Gegen einen Angreifer, der in sieben Minuten eine Umgebung löscht, kommt diese Entscheidung zu spät.&lt;/p&gt;&lt;h2&gt;Was die Hersteller planen&lt;/h2&gt;&lt;p&gt;Beide arbeiten daran. Microsoft hat im August 2026 &lt;a href=&quot;https://learn.microsoft.com/en-us/security/agentic-security/agentic-security-agent-categories&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Project Perception&lt;/a&gt; vorgestellt, ein System aus spezialisierten KI-Agenten, die Angriffspfade aufdecken, Alarme sortieren, Angriffe rekonstruieren und neue Erkennungsregeln schreiben. Es ist bisher nur für eingeladene Kunden verfügbar. Der Agent für die Behebung priorisiert heute, was zuerst repariert werden soll. Und laut Microsoft halten die Agenten vor folgenreichen Aktionen an und warten auf deine Freigabe. AWS hat im August 2026 seine Lösung &lt;a href=&quot;https://aws.amazon.com/about-aws/whats-new/2026/08/automated-security-response-adds-AI-toolkit/&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Automated Security Response&lt;/a&gt; erweitert, mit der Funde automatisch behoben werden können. Diese Lösung rollst du allerdings selbst aus und konfigurierst sie selbst.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Die Richtung stimmt, aber was angekündigt ist, ermittelt und empfiehlt.&lt;/strong&gt; Eine automatische Eindämmung für Web Apps, Functions und Managed Identities habe ich bei keinem der beiden gefunden, auch nicht angekündigt. Gemessen an Gartners Anspruch heisst das: Bei Benutzern und Geräten ist «prediction is protection» schon Realität. Bei deinen Anwendungen und Dienstkonten ist es noch ein Trend. Ich bin sicher, dass sich das ändert. Bis dahin musst du die Lücke selbst schliessen.&lt;/p&gt;&lt;h2&gt;Was du jetzt tun kannst&lt;/h2&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Den Benutzerteil vollständig einschalten:&lt;/strong&gt; Defender auf allen Geräten, Servern und Domain Controllern, die Automatik in den Gerätegruppen auf «voll». Jede Lücke dort ist ein blinder Fleck.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Dienstkonten automatisch blockieren lassen:&lt;/strong&gt; Conditional Access für Workload Identities einrichten, mit einer Regel für erhöhtes Risiko und einer für unbekannte Netze.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Secrets abschaffen, wo es geht:&lt;/strong&gt; Managed Identities statt Passwörtern. Was trotzdem ein Secret braucht, gehört in den Key Vault, nie in Code, Konfigurationsdateien oder Tickets. Ein veröffentlichtes Secret ist kompromittiert, auch wenn du es wieder löschst.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Rechte radikal begrenzen:&lt;/strong&gt; Eine Function, die Dateien liest, braucht kein Recht, Storage Accounts zu löschen. Was das Dienstkonto nicht darf, kann auch ein Angreifer damit nicht tun.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Die Reaktion für deine Anwendungen selbst bauen:&lt;/strong&gt; Defender for Cloud kann bei einem Alarm &lt;a href=&quot;https://learn.microsoft.com/en-us/azure/defender-for-cloud/workflow-automation&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;automatisch eine Logic App starten&lt;/a&gt;. Die kann einer Managed Identity die Rechte entziehen, eine Web App für alle ausser dem Admin-Netz sperren oder Schlüssel rotieren. &lt;strong&gt;Und lege fest, dass sie das ohne Freigabe tut.&lt;/strong&gt; Sonst hast du dir die AWS-Philosophie nachgebaut.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Backups vor den eigenen Konten schützen:&lt;/strong&gt; Storm-3168 hat zuerst die Sperren der Backups entfernt. Wer die Wiederherstellung löschen darf, sollte nicht dasselbe Konto sein, das die Anwendung betreibt.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Wenn du wissen willst, wo deine Azure-Umgebung heute selbst abwehrt und wo sie auf einen Menschen wartet, buch unten einen Termin, und wir schauen es uns gemeinsam an.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Quantencomputer 2029: Das Budget für 2027 entscheidet</title><link>https://smarter-systems.com/wissen/quantencomputer-2029-budget/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/quantencomputer-2029-budget/</guid><description>Microsoft erwartet einen skalierbaren Quantencomputer bis 2029. Warum die Migration deiner Verschlüsselung 2027 starten muss und was dafür nötig ist.</description><content:encoded>&lt;p&gt;Microsoft hat im Juni 2026 seinen neuen Quantenchip &lt;a href=&quot;https://news.microsoft.com/source/features/innovation/majorana-2-microsoft-discovery-agentic-ai/&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Majorana 2&lt;/a&gt; vorgestellt und dabei eine Ansage gemacht: &lt;strong&gt;Bis 2029 erwartet Microsoft einen skalierbaren Quantencomputer, der kommerziell nutzbar ist.&lt;/strong&gt; Die eigene Zeitlinie hat Microsoft damit nach eigenen Angaben halbiert. Wer bisher mit «irgendwann nach 2030» geplant hat, sollte diese Planung jetzt anschauen.&lt;/p&gt;&lt;h2&gt;KI baut am Quantencomputer mit&lt;/h2&gt;&lt;p&gt;Der Sprung kommt nicht aus dem Nichts. Laut Microsoft hat agentische KI einen grossen Teil der Laborarbeit übernommen. Um einen der neuen Qubits zu erzeugen, müssen Hunderte Parameter eingestellt und anschliessend gemessen werden. Von Hand dauert jeder dieser Schritte Wochen. Die KI hat die Messungen automatisiert und die Zykluszeit um Grössenordnungen verkürzt. Nebenbei hat sie in den Fertigungsdaten einen falsch kalibrierten Temperatursensor gefunden, der die Ergebnisse verfälscht hatte. Das Resultat: Die Qubits halten ihren Zustand 1&apos;000-mal länger als bei der ersten Generation, im Mittel 20 Sekunden.&lt;/p&gt;&lt;p&gt;Jetzt kommt meine Einschätzung dazu. KI entwickelt sich selbst in einem Tempo, das jede Prognose der letzten Jahre überholt hat. Wenn KI bereits die Quantenforschung so beschleunigt, würde es mich nicht wundern, wenn der Quantencomputer noch früher kommt als 2029.&lt;/p&gt;&lt;h2&gt;Was 2029 heisst und was nicht&lt;/h2&gt;&lt;p&gt;Ehrlich gerechnet: Microsoft sagt nicht, dass die Maschine von 2029 deine Verschlüsselung knacken kann. Um einen heute üblichen RSA-Schlüssel mit 2048 Bit zu brechen, braucht es nach einer &lt;a href=&quot;https://arxiv.org/abs/2505.15917&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Schätzung von Google-Forscher Craig Gidney&lt;/a&gt; aus dem Jahr 2025 knapp eine Million Qubits. &lt;strong&gt;Das entlastet dich aber nicht.&lt;/strong&gt; Es gibt zwei Gründe, warum die Frist für dich früher abläuft als der Tag, an dem der erste Schlüssel fällt.&lt;/p&gt;&lt;h2&gt;Der Angriff läuft schon heute&lt;/h2&gt;&lt;p&gt;Angreifer müssen nicht warten, bis der Quantencomputer da ist. Sie speichern verschlüsselte Daten jetzt und entschlüsseln sie, sobald sie es können. Das Prinzip heisst «Harvest now, decrypt later». &lt;strong&gt;Entscheidend ist also nicht, wann der Quantencomputer kommt, sondern wie lange deine Daten geheim bleiben müssen.&lt;/strong&gt; Verträge, Gesundheitsdaten, Konstruktionspläne, Kundendaten: Was in zehn Jahren noch schützenswert ist, ist schon heute gefährdet, wenn es über eine angreifbare Verbindung läuft.&lt;/p&gt;&lt;h2&gt;Die Regulatoren haben den Zeitplan gesetzt&lt;/h2&gt;&lt;p&gt;Die EU-Mitgliedstaaten haben sich im Juni 2025 auf eine &lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/news/eu-reinforces-its-cybersecurity-post-quantum-cryptography&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Roadmap&lt;/a&gt; geeinigt. Bis Ende 2026 sollen sie mit der Umstellung auf quantenresistente Verschlüsselung beginnen, &lt;strong&gt;kritische Infrastruktur soll spätestens Ende 2030 umgestellt sein.&lt;/strong&gt; In den USA sieht ein &lt;a href=&quot;https://csrc.nist.gov/pubs/ir/8547/ipd&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Entwurf der Standardisierungsbehörde NIST&lt;/a&gt; vor, die heutigen Verfahren RSA und ECC nach 2030 als veraltet einzustufen und nach 2035 ganz zu verbieten. Wer kritische Infrastruktur betreibt oder beliefert, hat seine Frist also schon schwarz auf weiss.&lt;/p&gt;&lt;h2&gt;Die Rechnung&lt;/h2&gt;&lt;p&gt;Nehmen wir Microsofts Schätzung beim Wort. Bis 2029 bleiben von heute an zwei bis drei Jahre. Ein Projekt, das quer durch Infrastruktur, Anwendungen und Lieferanten geht, ist nicht in ein paar Monaten erledigt. Es braucht eine Bestandsaufnahme, eine Priorisierung, Tests und eine schrittweise Umstellung im laufenden Betrieb. &lt;strong&gt;Spätestens 2027 müssen diese Projekte starten.&lt;/strong&gt; Wer sie nicht startet, nimmt bewusst in Kauf, angreifbar zu werden.&lt;/p&gt;&lt;p&gt;Und wenn sich die Entwicklung noch einmal um ein Jahr verkürzt, sieht die Rechnung dramatischer aus. Dann reicht ein Start 2027 gerade noch, wenn alles glattläuft. Und es läuft selten alles glatt.&lt;/p&gt;&lt;h2&gt;Was alles betroffen ist&lt;/h2&gt;&lt;p&gt;Das Problem steckt in der asymmetrischen Verschlüsselung, also in den Verfahren, mit denen Systeme Schlüssel austauschen und Signaturen prüfen. Das sind vor allem RSA und Verfahren auf elliptischen Kurven. Die eigentliche Datenverschlüsselung mit AES und langen Schlüsseln gilt als weitgehend robust. Die asymmetrischen Verfahren stecken aber fast überall:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Infrastruktur, in der Cloud und On Premises:&lt;/strong&gt; VPN, Fernzugriff, Load Balancer, Schlüsselspeicher, Verbindungen zwischen Rechenzentren.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Applikationen:&lt;/strong&gt; eigener Code, der verschlüsselt oder signiert, Anmeldungen und Tokens, verschlüsselte Datenablagen.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Third-Party Libraries und eingekaufte Software:&lt;/strong&gt; Was deine Lieferanten nicht umstellen, kannst du nicht umstellen. Das gehört in die Verträge.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Zertifikate:&lt;/strong&gt; für Webseiten, interne Systeme und signierte Software.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Geräte mit langer Lebensdauer:&lt;/strong&gt; Maschinen, Sensoren und Steuerungen, die sich nicht einfach aktualisieren lassen.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Archive und Backups&lt;/strong&gt;, die heute verschlüsselt abgelegt werden und morgen noch vertraulich sein müssen.&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Der erste Schritt: wissen, wo du stehst&lt;/h2&gt;&lt;p&gt;Du kannst nicht migrieren, was du nicht kennst. Am Anfang steht ein Inventar: Wo setzt du welche Verschlüsselung ein, in welchen Systemen, bei welchen Lieferanten, und wie lange müssen die Daten dahinter geschützt bleiben? Daraus ergibt sich, was zuerst umgestellt werden muss und was warten kann. Und daraus ergibt sich, was es kostet.&lt;/p&gt;&lt;h2&gt;Ohne Budget passiert 2027 nichts&lt;/h2&gt;&lt;p&gt;In vielen Unternehmen wird jetzt das Budget für 2027 geplant. &lt;strong&gt;Wenn die Migration dort nicht als eigener Posten drinsteht, passiert nächstes Jahr nichts.&lt;/strong&gt; Dann wird aus 2027 ein Jahr mit Diskussionen, und das Projekt startet 2028. Bei der Zeitlinie von Microsoft ist das zu spät. Die Augen davor zu verschliessen ist keine Option.&lt;/p&gt;&lt;p&gt;Wenn du wissen willst, wo deine Systeme stehen und welches Budget du für 2027 einplanen musst, buch unten einen Termin, und wir schauen es uns gemeinsam an.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Wer KI betreibt, muss jeden Aufruf belegen können</title><link>https://smarter-systems.com/wissen/ki-jeden-aufruf-belegen/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-jeden-aufruf-belegen/</guid><description>Was du bei KI-Aufrufen loggen musst, welche Plattform sich eignet und wie Hash und WORM-Speicher Nachweis und Datenschutz vereinen.</description><content:encoded>&lt;p&gt;Wer KI-Systeme betreibt, muss nachvollziehen können, was gepromptet wurde, was die KI geantwortet hat und was es gekostet hat. Fehlt einer dieser drei Punkte, verlierst du die Kontrolle.&lt;/p&gt;&lt;h2&gt;Die erste Ebene gehört Microsoft&lt;/h2&gt;&lt;p&gt;Logging gibt es auf mehreren Ebenen. Bei Microsoft Foundry liefert Microsoft die erste automatisch mit: das Abuse Monitoring. Damit prüft Microsoft, ob die KI entgegen den Produktbedingungen eingesetzt wird. Das ist Segen und Fluch zugleich. Solange du die KI intern nutzt, ist alles einfach. Sobald aber deine Kunden das System nutzen, trägst du auch deren Eingaben. Missbraucht ein einziger Kunde die KI, kann Microsoft den Zugang drosseln oder die ganze Subscription sperren. Dann fehlt allen anderen Kunden die Funktion, und dir fehlt der Umsatz. Mit dem Monitoring prüfen im Verdachtsfall Menschen, bevor gesperrt wird. Der Preis dafür: Microsoft verarbeitet deine Anfragen und Antworten, und bei einem Verdacht können Microsoft-Mitarbeitende sie einsehen. Auf der anderen Seite steht also der Datenschutz.&lt;/p&gt;&lt;p&gt;Microsoft bietet ein &lt;a href=&quot;https://customervoice.microsoft.com/Pages/ResponsePage.aspx?id=v4j5cvGGr0GRqy180BHbR7en2Ais5pxKtso_Pz4b1_xUOE9MUTFMUlpBNk5IQlZWWkcyUEpWWEhGOCQlQCN0PWcu&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Formular&lt;/a&gt; an, mit dem du eine Änderung des Abuse Monitorings beantragen kannst. Wird sie genehmigt, speichert Microsoft Anfragen und Antworten nicht mehr, und niemand sieht sie sich an. Eine automatische Prüfung läuft laut &lt;a href=&quot;https://learn.microsoft.com/en-us/azure/foundry/responsible-ai/openai/data-privacy&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Microsoft&lt;/a&gt; trotzdem weiter. Wer das Monitoring abschaltet, ist vor einer Sperre nicht geschützt: Die automatische Prüfung kann laut Microsoft weiterhin zu Einschränkungen führen, nur prüft dann kein Mensch mehr, bevor sie greifen. Ob der Antrag durch ist, siehst du in der JSON-Ansicht der Ressource: Dort steht dann &lt;code&gt;ContentLogging&lt;/code&gt; auf &lt;code&gt;false&lt;/code&gt;.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Für die Kontrolle über deine eigene Anwendung taugt dieses Monitoring nicht.&lt;/strong&gt; Die geloggten Daten kann auch dein Azure-Administrator nicht einsehen. Hier musst du selbst etwas tun.&lt;/p&gt;&lt;h2&gt;Welche Plattform?&lt;/h2&gt;&lt;p&gt;Zuerst brauchst du eine gute Logging-Plattform. Ich habe über die Jahre einige ausprobiert. Die Produkte haben einen unterschiedlichen Leistungsumfang, und ich habe in Teams erlebt, dass dann zwei oder drei Logging-Senken für verschiedene Anwendungsfälle nebeneinander liefen, mit den entsprechenden Kosten fürs Projekt. Deshalb bevorzuge ich ein Verbundsystem: Logging, Tracing, Profiling und Metriken an einem Ort, in Dashboards aufbereitet und über den offenen Standard OpenTelemetry beliefert.&lt;/p&gt;&lt;p&gt;An diesem Anspruch habe ich die Anbieter gemessen, die ich kenne. Die Preise sind Listenpreise vom 30. September 2026 in US-Dollar, wo möglich für die Schweiz.&lt;/p&gt;&lt;div class=&quot;table-scroll&quot;&gt;&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Anbieter&lt;/th&gt;&lt;th&gt;Logs, Metriken, Traces, Profiling&lt;/th&gt;&lt;th&gt;OpenTelemetry&lt;/th&gt;&lt;th&gt;KI-Aufrufe erfassen&lt;/th&gt;&lt;th&gt;Selbst betreibbar&lt;/th&gt;&lt;th&gt;Log-Preis&lt;/th&gt;&lt;th&gt;Einschätzung&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;&lt;strong&gt;Grafana Cloud&lt;/strong&gt;&lt;/td&gt;&lt;td&gt;alle vier&lt;/td&gt;&lt;td&gt;nativ&lt;/td&gt;&lt;td&gt;ja: Prompts, Token, Kosten, Tool Calls&lt;/td&gt;&lt;td&gt;ja, Open Source&lt;/td&gt;&lt;td&gt;0.45 USD/GB plus 0.10 USD/GB Aufbewahrung, 50 GB gratis&lt;/td&gt;&lt;td&gt;Alles in einem System, offen, günstig. Dashboards und Abfragen erstellt die KI&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;strong&gt;Datadog&lt;/strong&gt;&lt;/td&gt;&lt;td&gt;alle vier&lt;/td&gt;&lt;td&gt;ja&lt;/td&gt;&lt;td&gt;ja: Prompts, Token, Kosten&lt;/td&gt;&lt;td&gt;nein&lt;/td&gt;&lt;td&gt;0.10 USD/GB plus 1.70 USD pro Million indexierte Events; APM 31 USD pro Host und Monat&lt;/td&gt;&lt;td&gt;Funktional am nächsten, aber viele Einzelprodukte pro Host, schwer planbar&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;strong&gt;New Relic&lt;/strong&gt;&lt;/td&gt;&lt;td&gt;Logs, Metriken, Traces; Profiling nicht dokumentiert&lt;/td&gt;&lt;td&gt;nativ&lt;/td&gt;&lt;td&gt;ja: Requests, Responses, Token&lt;/td&gt;&lt;td&gt;nein&lt;/td&gt;&lt;td&gt;0.40 USD/GB, 100 GB gratis; Pro-Benutzer 349 USD pro Monat&lt;/td&gt;&lt;td&gt;Gut, aber teuer pro Benutzer&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;strong&gt;Sentry&lt;/strong&gt;&lt;/td&gt;&lt;td&gt;Fehler, Traces, Logs, Profiling; Metriken schwach&lt;/td&gt;&lt;td&gt;Traces und Logs, Beta&lt;/td&gt;&lt;td&gt;ja: Prompts, Token, Kosten, Tool Calls&lt;/td&gt;&lt;td&gt;ja&lt;/td&gt;&lt;td&gt;0.50 USD/GB, ab 26 USD pro Monat&lt;/td&gt;&lt;td&gt;Stark bei Exceptions, schwach bei Metriken&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;strong&gt;Better Stack&lt;/strong&gt;&lt;/td&gt;&lt;td&gt;Logs, Metriken, Traces; kein Profiling dokumentiert&lt;/td&gt;&lt;td&gt;ja&lt;/td&gt;&lt;td&gt;nur KI-Fehleranalyse&lt;/td&gt;&lt;td&gt;nein&lt;/td&gt;&lt;td&gt;0.10 USD/GB plus 0.05 USD/GB pro Monat (Europa)&lt;/td&gt;&lt;td&gt;Günstigster GB-Preis, aber kein Profiling&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;strong&gt;Azure Application Insights&lt;/strong&gt;&lt;/td&gt;&lt;td&gt;Logs, Metriken, Traces&lt;/td&gt;&lt;td&gt;über Microsoft-Distro&lt;/td&gt;&lt;td&gt;ja, Foundry-Tracing&lt;/td&gt;&lt;td&gt;nein&lt;/td&gt;&lt;td&gt;3.29 USD/GB (Switzerland North), 5 GB gratis&lt;/td&gt;&lt;td&gt;Naheliegend in Azure, teuerster GB-Preis&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;strong&gt;AWS CloudWatch&lt;/strong&gt;&lt;/td&gt;&lt;td&gt;Logs, Metriken, Traces&lt;/td&gt;&lt;td&gt;ja, nur HTTP&lt;/td&gt;&lt;td&gt;ja, Schwerpunkt Bedrock&lt;/td&gt;&lt;td&gt;nein&lt;/td&gt;&lt;td&gt;0.69 USD/GB (Zürich); 0.30 USD pro Metrik und Monat&lt;/td&gt;&lt;td&gt;Naheliegend in AWS, viele Einzelpositionen&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;strong&gt;elmah.io&lt;/strong&gt;&lt;/td&gt;&lt;td&gt;nur Fehler und Logmeldungen (.NET)&lt;/td&gt;&lt;td&gt;nicht dokumentiert&lt;/td&gt;&lt;td&gt;nein&lt;/td&gt;&lt;td&gt;nein&lt;/td&gt;&lt;td&gt;ab 26 USD pro Monat für 10&apos;000 Meldungen&lt;/td&gt;&lt;td&gt;Nur Fehlerlogging&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;strong&gt;Stackify Retrace&lt;/strong&gt;&lt;/td&gt;&lt;td colspan=&quot;5&quot;&gt;wird am 31. März 2027 eingestellt&lt;/td&gt;&lt;td&gt;Keine Option mehr&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;Grafana ist mein Favorit, und ich empfehle es aktuell.&lt;/strong&gt; Es ist das einzige System im Vergleich, das alle vier Signale abdeckt, KI-Aufrufe über OpenTelemetry erfasst und sich bei Bedarf auch selbst betreiben lässt. Datadog kommt funktional am nächsten heran, rechnet aber viele Produkte einzeln pro Host ab und lässt sich nicht selbst betreiben.&lt;/p&gt;&lt;p&gt;Die Hürde bei Grafana waren bisher die Abfragesprachen und Dashboards, die man von Hand zusammenbaut. Mit KI fällt diese Hürde weg. Das Leitstand-Dashboard für einen Kunden, auf dem ich die wichtigsten Metriken zur Systemstabilität im Blick behalte, hat Claude komplett erstellt. Ich prüfe die Ergebnisse, gebaut habe ich nichts davon selbst. Auch die Abfragen schreibe ich nicht mehr selbst. Ich sage Claude, welche Aspekte mich interessieren, und lasse sie analysieren.&lt;/p&gt;&lt;p&gt;Mit KI stellt sich die Frage neu, was geloggt werden soll und welches System sich dafür eignet. Die Tabelle gibt dir eine Grundlage, um das fundiert zu entscheiden.&lt;/p&gt;&lt;h2&gt;Was du erheben musst&lt;/h2&gt;&lt;p&gt;Request und Response sind klar, aber das reicht nicht. Diese Werte gehören für jeden KI-Aufruf ins Logging:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Request&lt;/li&gt;&lt;li&gt;Response&lt;/li&gt;&lt;li&gt;Exceptions&lt;/li&gt;&lt;li&gt;Anzahl Aufrufe des Modells&lt;/li&gt;&lt;li&gt;Fehlerrate&lt;/li&gt;&lt;li&gt;Dauer des Aufrufs&lt;/li&gt;&lt;li&gt;Erfolgreiche Tool Calls&lt;/li&gt;&lt;li&gt;Fehlerhafte Tool Calls&lt;/li&gt;&lt;li&gt;Verbrauchte Token&lt;/li&gt;&lt;li&gt;Gecachte Token&lt;/li&gt;&lt;li&gt;Token-Kosten&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Damit baust du ein KI-Dashboard, auf dem du siehst, wenn Fehlerquote oder Kosten aus dem Ruder laufen.&lt;/p&gt;&lt;h2&gt;Unveränderlich oder wertlos&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;Damit Logging und Monitoring unanfechtbar bleiben, müssen sie nach dem Prinzip WORM aufgebaut sein: Write Once, Read Many.&lt;/strong&gt; Deshalb schlage ich keine lokale Datenbank vor. Dort müsstest du die Einträge wie eine Blockchain verketten, damit jeder Eintrag den vorherigen absichert und du nachweisen kannst, dass hinterher nichts manipuliert wurde. Das Ziel ist, vor Gericht Nachweise erbringen zu können, wenn ein Kunde etwas behauptet.&lt;/p&gt;&lt;p&gt;Das kollidiert mit dem Datenschutz. Prompts und Antworten enthalten oft Personendaten, und die musst du auf Anfrage löschen können. Aus einem unveränderlichen Speicher geht das nicht. Ich löse das mit Hashwerten. Für jeden Request und jede Response berechnet die Anwendung einen Hash mit einem geheimen Schlüssel, einen sogenannten HMAC. Ohne den Schlüssel liesse sich eine kurze Antwort wie «Ja» durch Ausprobieren zurückrechnen.&lt;/p&gt;&lt;p&gt;In der WORM-Senke landet nur der Hash, zusammen mit Zeitpunkt, Modell, Token und Kosten. In Grafana liegen Request und Response im Klartext, verknüpft mit demselben Hash. Nach einer Löschanfrage entfernst du den Klartext in Grafana, im Archiv existiert nur noch der Hash. &lt;strong&gt;Kommt ein Kunde mit einer Datei, was der Chatbot gesagt haben soll, berechnest du den Hash neu und vergleichst ihn mit dem Archiv.&lt;/strong&gt; Stimmt er überein, ist die Aussage samt Zeitpunkt belegt. Das funktioniert mit dem exakten Wortlaut, nicht mit einem Screenshot oder einer sinngemässen Wiedergabe.&lt;/p&gt;&lt;h2&gt;So sieht das mit AWS S3 aus&lt;/h2&gt;&lt;ol&gt;&lt;li&gt;Ein S3-Bucket mit Versionierung und &lt;a href=&quot;https://docs.aws.amazon.com/AmazonS3/latest/userguide/object-lock.html&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Object Lock&lt;/a&gt; im Compliance-Modus. Während der Aufbewahrungsfrist kann dort niemand einen Eintrag überschreiben oder löschen, laut AWS nicht einmal der Root-Benutzer des Kontos. Die Frist legst du einmal fest, verkürzen lässt sie sich danach nicht mehr.&lt;/li&gt;&lt;li&gt;Die Anwendung berechnet die Hashwerte und schickt alle Daten per OpenTelemetry an einen Collector.&lt;/li&gt;&lt;li&gt;Der Collector verteilt. Grafana bekommt alles, inklusive Klartext. Für das Archiv entfernt er den Klartext und schreibt nur Hash, Zeitpunkt, Modell, Token, Kosten und Fehler in den S3-Bucket.&lt;/li&gt;&lt;li&gt;Bei einer Löschanfrage löschst du den Klartext in Grafana. Das Archiv bleibt unangetastet.&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Alle Aspekte der Nachweisbarkeit von KI richtig umzusetzen, braucht viel Erfahrung und Know-how. Wenn du dabei Unterstützung brauchst, buch unten ein kostenloses Erstgespräch von 30 Minuten, und wir schauen gemeinsam, wo du stehst.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Sicherheit durch Verschleierung funktioniert nicht mehr</title><link>https://smarter-systems.com/wissen/sicherheit-durch-verschleierung/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/sicherheit-durch-verschleierung/</guid><description>Verschleierte APIs und kompilierter Code hielten Angreifer lange ab. Warum KI diese Hürde in Sekunden nimmt und was Entscheider jetzt prüfen sollten.</description><content:encoded>&lt;p&gt;In der IT kennen viele den Begriff «Security through Obscurity», zu Deutsch Sicherheit durch Verschleierung. &lt;strong&gt;Echte Sicherheit war das nie.&lt;/strong&gt; Trotzdem hat es lange gut funktioniert, weil das Aufdecken mehr Aufwand kostete, als es einbrachte.&lt;/p&gt;&lt;p&gt;Ein Beispiel: .NET-Anwendungen, die auf Desktops installiert wurden, musste man vor der Auslieferung obfuscaten. Sonst liess sich der Code mit wenig Aufwand zurückübersetzen und damit stehlen. Heute kommt das seltener vor, weil Webanwendungen die Desktop-Anwendungen ersetzen. Dort liegt das Problem anders.&lt;/p&gt;&lt;h2&gt;Die Verschleierung ist eine Ebene tiefer gerutscht&lt;/h2&gt;&lt;p&gt;Im Web braucht der Quellcode keine Obfuscation, weil er den Server nie verlässt. Dafür ist die Verschleierung eine Ebene tiefer gerutscht, auf die REST-API. Den Verkehr dort kann jeder in den Developer Tools seines Browsers mitlesen. Angreifer lernen daraus, wie ein System intern funktioniert, und manipulieren gezielt Requests, bis das System Informationen herausgibt, die nie für sie gedacht waren.&lt;/p&gt;&lt;p&gt;Häufig hat es an dieser Stelle gereicht, die Daten des Requests zu verschleiern. Zum Beispiel, indem man das JSON vor dem Senden im Browser verschlüsselt und auf dem Server wieder entschlüsselt. &lt;strong&gt;Alles, was dafür nötig ist, liegt zwangsläufig im Browser&lt;/strong&gt;, irgendwo in vielen tausend Zeilen minifiziertem JavaScript. Da hat sich niemand durchgewühlt, um zu verstehen, wie die Verschlüsselung funktioniert. Die Hürde war hoch genug, um Hacker abzuhalten.&lt;/p&gt;&lt;h2&gt;KI liest unlesbaren Code in Sekunden&lt;/h2&gt;&lt;p&gt;Mit KI sieht die Sache anders aus. Claude und Co. wühlen sich in Sekunden durch diese schwer lesbaren Dateien und helfen dabei, verschlüsselte Inhalte direkt im Browser zu entschlüsseln, mit genau den Funktionen, die die Anwendung dafür mitbringt. Ein Mensch kommt nicht auf die Idee, &lt;code&gt;__func(a,z2)&lt;/code&gt; aufzurufen. Für die KI ist das kein Problem, und damit entsteht ein neuer Angriffsvektor.&lt;/p&gt;&lt;p&gt;Ich habe das selbst ausprobiert. Die Anwendung wird als einzelne kompilierte Datei ausgeliefert. Der Code des Herstellers steckt darin nur als Bytecode, der Quelltext ist entfernt. Nach dem Dekompilieren hiessen alle Variablen nur noch &lt;code&gt;r0&lt;/code&gt;, &lt;code&gt;r1&lt;/code&gt; oder &lt;code&gt;r8&lt;/code&gt;, aber jeder Funktionsname und jeder Text im Code war erhalten. &lt;strong&gt;Ein Passwort oder API-Schlüssel, der fest im Programm steht, liegt damit offen.&lt;/strong&gt; Die interessanten Teile waren zusätzlich verschleiert: Jeder Text lag verschlüsselt vor und wurde erst zur Laufzeit entschlüsselt. Zusammen mit der KI habe ich die Entschlüsselung nachgebaut, ohne das Programm auch nur zu starten, und damit über 95 Prozent der verschlüsselten Texte zurückgewonnen. Am Ende hatte ich den Algorithmus, der mich interessiert hat, als lesbaren Code. Er liefert auf die Stelle genau dieselben Ergebnisse wie das Original.&lt;/p&gt;&lt;p&gt;Für mich war das ein Forschungslauf. Angreifer machen dasselbe mit anderen Absichten. &lt;strong&gt;Man muss heute davon ausgehen, dass alles, was ausnutzbar ist, auch ausgenutzt wird.&lt;/strong&gt; Die Angriffe werden deutlich komplexer. Das sehe ich auch in Kundenprojekten, wenn Kunden eigene Sicherheitstests laufen lassen und Findings melden.&lt;/p&gt;&lt;h2&gt;Stellt alles auf den Prüfstand, was nur verschleiert ist&lt;/h2&gt;&lt;p&gt;Daher mein Aufruf an alle Entscheider: Stellt jede Stelle auf den Prüfstand, die ihr nur verschleiert statt gelöst habt. Gelöst heisst, dass der Server jede Anfrage selbst prüft und nichts glaubt, was der Browser schickt. &lt;strong&gt;Security through Obscurity ist seit KI tot.&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Wenn du Unterstützung bei der Analyse eures Codes oder eurer Infrastruktur brauchst, buch unten ein kostenloses Erstgespräch. Dann schauen wir gemeinsam, ob ich einen Mehrwert bieten kann.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>KI-Weiterbildung kostet nichts mehr, ausser Zeit</title><link>https://smarter-systems.com/wissen/ki-weiterbildung-kostet-nichts/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-weiterbildung-kostet-nichts/</guid><description>KI-Kurse gibt es gratis. Warum die Weiterbildung zuerst bei jedem selbst liegt, was Arbeitgeber schulden und was die KI-Panik damit zu tun hat.</description><content:encoded>&lt;p&gt;Ein zweitägiger Kurs zu KI-Agenten kostet bei einem Schweizer Weiterbildungsanbieter knapp 2000 Franken. Die &lt;a href=&quot;https://academy.claude.com/products/platform&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Anthropic Academy&lt;/a&gt; bietet mit «Building with the Claude API» einen Kurs zu denselben Themen gratis an: Tool-Nutzung, RAG, Agenten und MCP, in 67 Lektionen, vom Hersteller des Modells selbst. Einen Trainer im Raum bekommst du dort nicht. Die Disziplin musst du selbst mitbringen.&lt;/p&gt;&lt;p&gt;Wissen war noch nie so leicht zu haben. Fast alle Lerninhalte zu KI sind frei verfügbar. Wer bereit ist, Zeit zu investieren und sich im Selbststudium weiterzubilden, braucht dafür kein Budget.&lt;/p&gt;&lt;h2&gt;Geld ist keine Ausrede mehr&lt;/h2&gt;&lt;p&gt;Das gilt für die Geschäftsleitung genauso wie für die Sachbearbeiterin, und für Leute aus einkommensschwachen oder bildungsfernen Verhältnissen genauso wie für den Manager mit Weiterbildungsbudget. &lt;strong&gt;Die Ausrede, dass für KI-Weiterbildung kein Geld da ist, zählt nicht.&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Bleibt die Zeit. Die Stunden am Tag sind für alle gleich, und wie viele davon in Netflix und TikTok verschwinden, entscheidet jeder selbst. Man muss den Hintern hochbekommen, den Feed ausmachen und etwas Sinnvolles tun.&lt;/p&gt;&lt;h2&gt;Der Arbeitsmarkt sortiert bereits&lt;/h2&gt;&lt;p&gt;Grosse Firmen trennen sich inzwischen von Leuten, die den Anschluss nicht schaffen. Accenture hat im September 2025 angekündigt, Mitarbeitende auf verkürztem Zeitplan zu entlassen, wenn eine Umschulung auf die benötigten KI-Fähigkeiten nicht machbar ist. CEO Julie Sweet dazu: «Those we cannot reskill will be exited.» (&lt;a href=&quot;https://www.cnbc.com/2025/09/26/accenture-plans-on-exiting-staff-who-cant-be-reskilled-on-ai.html&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;CNBC&lt;/a&gt;)&lt;/p&gt;&lt;p&gt;Bei Einstellungen ist KI zum Musskriterium geworden. Im &lt;a href=&quot;https://www.microsoft.com/en-us/worklab/work-trend-index/ai-at-work-is-here-now-comes-the-hard-part&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Work Trend Index 2024&lt;/a&gt; von Microsoft und LinkedIn, erhoben bei 31&apos;000 Wissensarbeitenden in 31 Ländern, sagen 66 Prozent der Führungskräfte, dass sie niemanden ohne KI-Kenntnisse einstellen würden. Die Zahl stammt von einem Konzern, der KI verkauft, und beruht auf Selbstauskunft. An der Richtung ändert das nichts.&lt;/p&gt;&lt;p&gt;Das gilt auch ganz oben. Laut &lt;a href=&quot;https://www.handelsblatt.com/unternehmen/management/fuehrungskraefte-welche-kompetenzen-suchen-headhunter-in-zeiten-von-ki/100240522.html&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Handelsblatt&lt;/a&gt; steigt die Erwartung an KI-Kompetenz mit der Höhe des Postens, und Headhunter prüfen sie im Gespräch gezielt ab.&lt;/p&gt;&lt;h2&gt;Zuerst der Einzelne, dann die Firma&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;Die Weiterbildung in KI liegt in erster Linie bei jedem selbst, und sie ist im eigenen Interesse.&lt;/strong&gt; Erst in zweiter Linie ist es Sache des Arbeitgebers, das Umfeld zu schaffen, in dem sich Mitarbeitende weiterentwickeln.&lt;/p&gt;&lt;p&gt;Für dich als Führungskraft heisst das zweierlei. Die erste Regel gilt auch für dich: Wer ein Team durch diesen Wandel führen will, muss das Werkzeug selbst beherrschen. Und der zweite Teil ist deine Aufgabe. Was ein Mitarbeiter sich abends beibringt, bleibt zuerst bei ihm. Kündigt er, geht es mit ihm.&lt;/p&gt;&lt;p&gt;Lebenslanges Lernen müssen beide Seiten ernst nehmen, sonst verpassen beide den Zug. Wer stehen bleibt, wird unattraktiv, für den eigenen Arbeitgeber und für den Arbeitsmarkt insgesamt. Die lähmende Angst vor KI ist dabei der falsche Impuls.&lt;/p&gt;&lt;h2&gt;Die Panik in den Schlagzeilen&lt;/h2&gt;&lt;p&gt;Wer die Nachrichten über KI verfolgt, liest vor allem Panik: «KI wird uns alle vernichten», «Warnung vor KI-Gefahr». Zuletzt Bill Gates, zitiert mit «eine Milliarde Todesopfer».&lt;/p&gt;&lt;p&gt;Gesagt hat Gates Ende September 2026 in der NBC-Sendung «Meet the Press», KI sei mächtig genug, um Ereignisse auszulösen, die eine Milliarde Todesopfer fordern (&lt;a href=&quot;https://www.nbcnews.com/meet-the-press/video/bill-gates-says-ai-powerful-enough-to-cause-a-billion-deaths-270470213819&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;NBC News&lt;/a&gt;). Gemeint hat er Menschen, die KI für Cyberangriffe oder Biowaffen missbrauchen. Einen Entwicklungsstopp lehnt er ab, er will Gesetze. In der Schlagzeile wird daraus eine KI, die eine Milliarde Menschen tötet.&lt;/p&gt;&lt;p&gt;Darin hat die Menschheit Übung. 1835 soll ein bayerisches Ärztekollegium vor der ersten deutschen Eisenbahn zwischen Nürnberg und Fürth gewarnt haben, das Tempo mache Fahrgäste und Zuschauer hirnkrank. Die «Eisenbahnkrankheit» wird bis heute zitiert. Eisenbahnhistoriker haben das Gutachten nie gefunden. Die Geschichte ist so gut, dass niemand sie prüft, und nach demselben Muster funktionieren die Schlagzeilen über KI.&lt;/p&gt;&lt;p&gt;Es ist richtig, dass parallel zur Entwicklung jemand auf die Gefahren hinweist. Für Angestellte, Selbständige und Firmen ändert es nichts daran, dass KI-Kenntnisse in Wissensberufen heute vorausgesetzt werden.&lt;/p&gt;&lt;h2&gt;Die Sicht der Firmen&lt;/h2&gt;&lt;p&gt;In meinem Buch &lt;a href=&quot;/fachbuch/&quot;&gt;«Schnelle Leute, langsame Firma»&lt;/a&gt;, das bald erscheint, gehe ich das Thema aus Sicht der Arbeitgeber an: wie Firmen mit dem strukturellen Wandel umgehen, damit aus dem Können Einzelner ein Vorteil für das ganze Unternehmen wird.&lt;/p&gt;&lt;p&gt;Wenn du in deinem Unternehmen vor solchen Fragen stehst und einen Sparringspartner brauchst, der deine Ideen challengt, buch unten einen Termin. Ich gebe dir eine Einschätzung zu deinen Ideen.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Vertraulichkeit von Betriebswissen vs. massiver Produktivitätsgewinn</title><link>https://smarter-systems.com/wissen/vertraulichkeit-betriebswissen-produktivitaetsgewinn/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/vertraulichkeit-betriebswissen-produktivitaetsgewinn/</guid><description>Warum ein KI-Agent mit reinen Leserechten weniger riskant ist als der Reflex dagegen: Vertraulichkeit statt Datenschutz und die fehlende Güterabwägung.</description><content:encoded>&lt;p&gt;In meinen letzten beiden Artikeln habe ich beschrieben, was KI bei den Policies im ISMS und BCM leistet und was bei Infrastructure as Code. Immer wieder kommt daraufhin derselbe Einwand: Wir können einem KI-Agenten doch keinen Zugriff auf unsere Infrastruktur geben. Und schon gar nicht auf unser ISMS.&lt;/p&gt;&lt;p&gt;Warum eigentlich nicht.&lt;/p&gt;&lt;h2&gt;Ein Service Principal mit Leserechten, sonst nichts&lt;/h2&gt;&lt;p&gt;Für einen Infrastruktur-Audit in Azure legst du einen Service Principal an. Der bekommt Reader auf die Subscription. Kein Zugriff auf den Key Vault, damit der Agent keine Secrets sieht. Keine Schreibrechte, damit er nichts anfassen kann. Jeder Aufruf landet im Activity Log, mit Zeitstempel und Identität. Nach dem Audit löschst du den Principal wieder.&lt;/p&gt;&lt;p&gt;Dieses Rechtemodell bringt deine Cloud ohnehin mit. Wer sagt, wir können dem Agenten keinen Zugriff geben, sagt genau genommen: Wir trauen uns nicht zu, Zugriff sauber zu begrenzen. Das ist ein Satz über eure Organisation.&lt;/p&gt;&lt;p&gt;Ein Restrisiko bleibt. Der Agent sieht Konfiguration, Namen und Topologie, und der Bericht am Ende ist eine sortierte Liste eurer Schwachstellen. Dieses Dokument braucht denselben Umgang wie jeder Pentest-Bericht: Ablageort, Zugriffsschutz, Löschfrist. Das ist Arbeit, aber keine Grundsatzfrage.&lt;/p&gt;&lt;h2&gt;Fremde haben bei euch längst mehr Rechte als der Agent&lt;/h2&gt;&lt;p&gt;Dieselbe Firma, die einem lesenden Agenten den Zugriff verweigert, gibt&lt;/p&gt;&lt;ul&gt;&lt;li&gt;dem externen Pentester ein Zeitfenster mit deutlich mehr als Leserechten,&lt;/li&gt;&lt;li&gt;dem Wirtschaftsprüfer Einsicht in Konfigurationen und Protokolle,&lt;/li&gt;&lt;li&gt;dem Managed Service Provider dauerhafte Administrationsrechte,&lt;/li&gt;&lt;li&gt;und dem Hersteller-Support im Eskalationsfall einen Speicherauszug, in dem alles drin ist.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Jede dieser Freigaben ist begründet. Zusammen zeigen sie, dass ihr den Zugriff Dritter auf eure Infrastruktur längst geregelt habt, über Vertrag, Rollenmodell und Protokollierung. Der Agent ist ein weiterer Dritter, und von allen hat er die wenigsten Rechte.&lt;/p&gt;&lt;h2&gt;Der Einwand sagt Datenschutz und meint Betriebsgeheimnis&lt;/h2&gt;&lt;p&gt;In einer Ressourcenliste aus dem Azure Resource Manager stehen keine personenbezogenen Daten. In einer Netzwerkregel auch nicht. In einer Policy deines ISMS steht, wie ihr Zugriffe regelt, nicht wer wann welchen Antrag gestellt hat.&lt;/p&gt;&lt;p&gt;Geschützt wird Betriebswissen: Topologie, Versionsstände, Schwachstellen. Das Schutzziel heisst Vertraulichkeit und folgt anderen Regeln als Datenschutz. Vertraulichkeit regelst du über Rechte, Verträge und Protokolle, und diese Werkzeuge hast du bereits im Haus. Wer Datenschutz sagt und Betriebsgeheimnis meint, verschiebt die Diskussion in ein Rechtsgebiet, in dem sie gar nicht stattfindet, und macht sie damit unentscheidbar.&lt;/p&gt;&lt;p&gt;Wo Personenbezug im Spiel ist, im Ticketsystem oder in Logs mit Benutzerkennungen, gelten die üblichen Regeln: Auftragsverarbeitung, Zweckbindung, Löschfristen.&lt;/p&gt;&lt;h2&gt;Euer Admin hat dieses tiefe Wissen seit Jahren&lt;/h2&gt;&lt;p&gt;Der eigentliche Einwand lautet: Wir wollen nicht, dass ein Agent tiefes Wissen über unsere Infrastruktur aufbaut.&lt;/p&gt;&lt;p&gt;Tiefes Wissen über eure Infrastruktur hat euer Admin. Seit Jahren. Er hat jede Ausnahme selbst beantragt, jede Abweichung selbst begründet und jede Altlast selbst geerbt. Bei jeder Regel erinnert er sich daran, warum sie dasteht, statt zu prüfen, was sie tut. So winkt er dieselbe Schwachstelle im dritten Jahr wieder durch.&lt;/p&gt;&lt;p&gt;In einer Produktionsumgebung, die ich geprüft habe, gab es eine Netzwerkregel, deren Name mit Deny beginnt und deren Wirkung Allow ist. Ein Mensch liest den Namen und hakt ab. Eine Maschine liest das Feld.&lt;/p&gt;&lt;p&gt;Dazu kommt die Ausdauer. Eine Maschine prüft Objekt Nummer 400 mit derselben Sorgfalt wie Objekt Nummer 1. Bei langen Prüflisten ermüdet jeder Mensch, und es trifft zuverlässig das Ende der Liste.&lt;/p&gt;&lt;h2&gt;Der Preis des Reflexes&lt;/h2&gt;&lt;p&gt;Wer bei diesem Reflex bleibt, benutzt KI auch 2026 noch wie vor zwei Jahren: als besseres Frage-und-Antwort-Spiel. Jemand tippt eine Frage, bekommt eine Antwort, kopiert sie irgendwohin. Der Wertbeitrag hängt daran, dass ein Mensch die richtige Frage stellt und die Antwort anschliessend selbst anwendet.&lt;/p&gt;&lt;p&gt;Das Potenzial liegt dort, wo der Agent an die echten Systeme darf. Ein Fehlerticket, dazu Lesezugriff auf Metriken, Logs, Deployment-Historie und Quellcode. Am Ende steht eine benannte Stelle im Code und ein Vorschlag, was dort zu ändern ist. Der Mensch prüft und entscheidet. Zusammensuchen muss er nichts mehr.&lt;/p&gt;&lt;p&gt;Zum Vertrag, weil er immer kommt: Bei den kommerziellen Enterprise-Angeboten ist die Nutzung der Eingaben für das Training vertraglich ausgeschlossen. Du darfst das in Frage stellen. Dann stell dieselbe Frage bei deinem Cloud-Anbieter, deinem Mailsystem und deinem CRM, denn dort liegen eure Daten längst. Wer der vertraglichen Zusicherung seiner Lieferanten grundsätzlich nicht traut, hat ein Lieferantenproblem.&lt;/p&gt;&lt;h2&gt;Die Güterabwägung, die nicht stattfindet&lt;/h2&gt;&lt;p&gt;Es ist eine Güterabwägung. Auf der einen Seite ein Risiko, das du über Rechte, Vertrag und Protokoll begrenzen kannst. Auf der anderen Seite ein systematischer Review, den in dieser Gründlichkeit sonst niemand macht, zum ersten Mal von jemandem, der die Umgebung nicht selbst gebaut hat.&lt;/p&gt;&lt;p&gt;Wo der Reflex greift, wird diese Abwägung gar nicht erst durchgeführt. «Das geht bei uns aus Datenschutzgründen nicht» beendet die Prüfung, bevor sie angefangen hat.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Wie verlässlich ist dein Wiederanlaufplan beim Ausfall deines Rechenzentrums?</title><link>https://smarter-systems.com/wissen/wiederanlaufplan-rechenzentrum-infrastructure-as-code/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/wiederanlaufplan-rechenzentrum-infrastructure-as-code/</guid><description>Ohne Infrastructure as Code bleibt der Wiederanlaufplan eine Hoffnung. Wie KI den Umbau auf Tage verkürzt und warum ein leerer Plan die Abnahme ist.</description><content:encoded>&lt;p&gt;Am Anfang war es ein Test. Ein paar Klicks im Portal, weil es schnell gehen musste und weil du sehen wolltest, ob die Idee überhaupt trägt. Sie trug. Dann kam die nächste Komponente dazu, wieder im Portal, wieder schnell. Heute läuft ein Teil deines Geschäfts darauf, und niemand hat je gesagt, so, das reissen wir jetzt ab und bauen es sauber mit Infrastructure as Code.&lt;/p&gt;&lt;p&gt;Das ist kein Versagen schlechter Teams. In jedem einzelnen Moment war es die vernünftige Entscheidung. Abreissen und neu bauen kostet Wochen, und am Tag danach kann dein Produkt keine einzige Sache mehr als vorher. Also passiert es nicht. Mit jedem Jahr wächst der Bestand, und mit dem Bestand wächst der Preis, ihn nachträglich in Code zu giessen. Deshalb sitzen ganze Unternehmen auf einer Infrastruktur, die sie nicht über Code steuern, und finden keinen Zeitpunkt, an dem sich der Umbau rechnet.&lt;/p&gt;&lt;h2&gt;Der Tag, an dem es zählt&lt;/h2&gt;&lt;p&gt;Richtig teuer wird der fehlende Code beim Business Continuity Management. Das BSI nennt in den RZ-Standortkriterien (Version 2.1, Dezember 2024) einen Mindestabstand von rund 200 Kilometern zwischen Rechenzentren, die sich gegenseitig Georedundanz geben. Weniger als 100 Kilometer sollen es keinesfalls sein, und jeder deutlich geringere Abstand ist schriftlich ausführlich darzulegen und einer Risikoanalyse zu unterziehen.&lt;/p&gt;&lt;p&gt;Die Zahl ist nicht gegriffen. Das BSI leitet sie aus der Flächenausdehnung vergangener Grossschadensereignisse ab, aus der sinkenden Wahrscheinlichkeit, dass ein Ereignis beide Standorte gleichzeitig trifft. Sobald dein BCM diesen Abstand übernimmt, verpflichtest du dich damit auch, deine Infrastruktur zweihundert Kilometer weiter weg in einer vereinbarten Zeit wieder hochzuziehen.&lt;/p&gt;&lt;p&gt;Ohne Code heisst das, dass Menschen unter Druck nachbauen, was über Jahre gewachsen ist, und zwar genau in den Stunden, in denen dein System steht. Das werden keine Stunden. Das werden Wochen, und so lange hält dir kein Kunde die Treue.&lt;/p&gt;&lt;p&gt;Code allein rettet dich an diesem Tag allerdings auch nicht. Infrastructure as Code baut das leere Haus. Daten, Secrets, Zertifikate, Identitäten und DNS stehen nicht im State, und sie gehören auch nicht dorthin. Ein Wiederanlaufplan, dessen einziges Artefakt ein Terraform-Repository ist, fällt im Ernstfall trotzdem durch.&lt;/p&gt;&lt;h2&gt;Was dich das kostet, bevor überhaupt etwas passiert&lt;/h2&gt;&lt;p&gt;Das Erste, was fehlt, ist die Revisionssicherheit. Dass niemand nachvollziehen kann, wer wann was umgestellt hat, stimmt in dieser Schärfe nicht. Das Activity Log deiner Plattform protokolliert Zugriffe durchaus. Nur ist ein Ereignisstrom mit begrenzter Aufbewahrung kein Nachweis. Du kannst ihn nicht nebeneinanderlegen, du kannst ihn nicht vorher prüfen, und auf die Frage, wie die Produktion im März konfiguriert war, gibt er dir keine Antwort.&lt;/p&gt;&lt;p&gt;Eine Änderung, die über einen Pull Request geht, wird geprüft, bevor sie wirkt. Eine Änderung im Cloud Portal wird protokolliert, nachdem sie gewirkt hat. Für einen Auditor ist das Erste eine Kontrolle und das Zweite ein Protokoll.&lt;/p&gt;&lt;h2&gt;Warum das jetzt anders ist&lt;/h2&gt;&lt;p&gt;Der naheliegende Einwand kommt sofort. Werkzeuge, die eine bestehende Cloud auslesen und daraus Code schreiben, gibt es längst, von aztfexport bis terraformer, und eine ARM-Vorlage lässt sich auch ohne KI nach Bicep übersetzen. Das Auslesen war nie das Problem.&lt;/p&gt;&lt;p&gt;Wer so einen Export einmal geöffnet hat, weiss warum. Was herauskommt, ist ein Abzug des Ist-Zustands. Jede Ressource einzeln, jede Eigenschaft ausgeschrieben, IDs fest verdrahtet, keine Module, keine Variablen, keine Umgebungen, dazwischen die Reste aus zwei Jahren Ausprobieren. Technisch korrekt und als Grundlage für die nächsten fünf Jahre wertlos.&lt;/p&gt;&lt;p&gt;Die Arbeit liegt im Übersetzen, und die ist Urteilsarbeit, Ressource für Ressource.&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Was gehört fachlich zusammen und wird ein Modul.&lt;/li&gt;&lt;li&gt;Was ist umgebungsspezifisch und wird zur Variable, damit Test und Produktion aus derselben Quelle entstehen.&lt;/li&gt;&lt;li&gt;Was ist Überbleibsel und fliegt raus, statt die nächsten Jahre im Code mitzufahren.&lt;/li&gt;&lt;li&gt;Welche Eigenschaften sind blosse Vorgabewerte, die dir sonst bei jedem Lauf eine Abweichung melden, die keine ist.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Diese Arbeit hat bisher niemand bezahlt, weil sie in Personenwochen gemessen wird und am Ende keine neue Funktion liefert. Ein Modell, das an deiner Plattform hängt, den Ist-Zustand liest und diese Entscheidungen vorschlägt, verschiebt den Preis von Wochen auf Tage. An diesem Preis ist die Entscheidung bisher gescheitert.&lt;/p&gt;&lt;h2&gt;Die Abnahme ist ein leerer Plan&lt;/h2&gt;&lt;p&gt;Dafür gibt es ein Kriterium, das du ohne Spezialwissen prüfen kannst. Du lässt den Trockenlauf gegen die laufende Umgebung laufen, den Plan. Er muss leer sein. Keine Änderung, kein Neuaufbau, nichts.&lt;/p&gt;&lt;p&gt;Ein leerer Plan bedeutet, dass der Code exakt das beschreibt, was in der Cloud steht. Meldet er Änderungen, beschreibt der Code etwas anderes als die Realität, und dann ist er gefährlicher als gar kein Code, weil ihm jemand glauben wird.&lt;/p&gt;&lt;p&gt;Was das Modell nicht auflösen konnte, gehört auf eine Liste. Ein Secret, eine von Hand gesetzte Firewall-Regel, eine Abhängigkeit, die nirgends dokumentiert ist. Ein Werkzeug, das an dieser Stelle rät statt zu markieren, kostet dich irgendwann eine Produktionsumgebung.&lt;/p&gt;&lt;h2&gt;Danach wird weiter geklickt&lt;/h2&gt;&lt;p&gt;Mit dem leeren Plan ist es nicht vorbei, denn im Portal wird weiter geklickt. Der Plan läuft von da an regelmässig, und jede Abweichung stellt dieselbe Frage. Gehört die Änderung in den Code, oder gehört sie zurückgedreht.&lt;/p&gt;&lt;p&gt;Diese Richtung ist jedes Mal eine Entscheidung. Die Firewall-Regel, die um drei Uhr nachts die Produktion gerettet hat, gehört in den Code. Die Regel, die jemand auf eigene Faust gesetzt hat, gehört weg. Im Diff sehen beide identisch aus, und der Unterschied steht nirgends in der Cloud, sondern nur im Kopf der Person, die geklickt hat.&lt;/p&gt;&lt;p&gt;Deshalb endet die Automatik beim Vorschlag. Das Modell erkennt die Abweichung, ordnet sie ein, schreibt den Pull Request mit Begründung, und ein Mensch merged. Wer eine KI unbeaufsichtigt apply ausführen lässt, hat sein Drift-Problem gegen ein Risiko mit besserem Vokabular getauscht.&lt;/p&gt;&lt;h2&gt;Der unbequeme Teil&lt;/h2&gt;&lt;p&gt;Der Bestand ist nach ein paar Tagen in Code. Ob er in Code bleibt, entscheidet kein Werkzeug. Bleibt der Weg über das Portal offen, stehst du in einem halben Jahr wieder am selben Punkt, nur mit einem Repository, dem niemand mehr traut. In der Produktion haben Menschen lesenden Zugriff, geändert wird über die Pipeline. Das ist eine Führungsentscheidung, und sie durchzusetzen ist härter als alles Technische daran.&lt;/p&gt;&lt;p&gt;Wenn du wissen willst, wo du stehst, brauchst du dafür kein Programm. Nimm die Ressourcengruppe, an der dein wichtigstes System hängt, lass den Ist-Zustand in Code übersetzen und lass den Plan laufen. Was dann an Abweichungen auftaucht, ist dein ehrlicher Ausgangspunkt.&lt;/p&gt;&lt;p&gt;Und bevor das Ergebnis in deinem BCM als Nachweis auftaucht, baust du damit einmal wirklich in der Zielregion auf. Bis dahin ist es ungetesteter Code.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>ISO 27001: Der gefährlichste KI-Befund ist der Freispruch</title><link>https://smarter-systems.com/wissen/iso-27001-gefaehrlichster-ki-befund-freispruch/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/iso-27001-gefaehrlichster-ki-befund-freispruch/</guid><description>KI gleicht das ISMS in Stunden mit Azure und Intune ab. Gefährlich ist nicht der falsche Treffer, sondern der Freispruch aus einem lückenhaften Inventar.</description><content:encoded>&lt;p&gt;Wenn ich über KI lese, geht es um Code oder um Text für Marketing und Sales. Beides funktioniert gut. Beides ist auch der Grund, warum ein Anwendungsfall kaum vorkommt, der in jedem zertifizierten Betrieb sofort Geld wert ist: der Abgleich zwischen dem, was dein ISMS behauptet, und dem, was deine Infrastruktur tatsächlich durchsetzt.&lt;/p&gt;&lt;p&gt;Du bist nach ISO 27001 zertifiziert. Deine Infrastruktur läuft in Azure, deine Endgeräte hängen an Intune. Dein ISMS beschreibt, welche Regel gilt und welche Policy sie erzwingt. Am Tag der Zertifizierung stimmt das.&lt;/p&gt;&lt;p&gt;Danach driftet es.&lt;/p&gt;&lt;h2&gt;Zwei Dokumente, zwei Anlässe, selten dieselbe Person&lt;/h2&gt;&lt;p&gt;Das ISMS fasst jemand an, wenn ein Kunde in der Lieferantenprüfung etwas wissen will. Die Policy fasst jemand an, wenn am Montagmorgen etwas nicht funktioniert. Zwei Auslöser, zwei Wochen, oft zwei Personen.&lt;/p&gt;&lt;p&gt;Du sagst einem Kunden eine Verschärfung zu und ziehst sie in Intune nach. Das ISMS bleibt stehen. Oder umgekehrt: die Regel steht sauber im Dokument, und die Policy, die sie durchsetzen soll, bekommt ein halbes Jahr später eine Ausnahme, weil ein Team sonst nicht arbeiten kann. Keiner der beiden Vorgänge ist ein Fehler. Zusammen ergeben sie eine Dokumentation, die etwas anderes behauptet als deine Maschinen tun.&lt;/p&gt;&lt;p&gt;Das findest du nicht durch Hinsehen. Nicht weil es versteckt wäre, sondern weil du den Blick verlierst. Wer ein ISMS über Jahre pflegt, liest die eigenen Sätze irgendwann nicht mehr, sondern erinnert sich an sie. Erinnerung ist grosszügig. «So war das gemeint» steht dann eben nicht da.&lt;/p&gt;&lt;h2&gt;Die Policy, die es gibt und die nichts tut&lt;/h2&gt;&lt;p&gt;Der unangenehmste Fall ist ein dritter. Die Policy existiert, sie ist sauber benannt, sie ist zugewiesen, und sie wirkt trotzdem nicht.&lt;/p&gt;&lt;p&gt;Intune ist über die Jahre gewachsen. Dieselbe Einstellung lässt sich heute an vier verschiedenen Orten setzen: im aktuellen Settings Catalog, in den älteren Konfigurationsprofilen, in den administrativen Vorlagen und in den alten Security Baselines. Jeder dieser vier Orte ist eine eigene Liste. Intune zeigt sie dir nirgends zusammengeführt, und wer sie auswertet, muss jede einzeln abfragen.&lt;/p&gt;&lt;p&gt;Am Gerät landen sie trotzdem alle an derselben Stelle. Setzen zwei zugewiesene Policies denselben Wert unterschiedlich, greift keine von beiden verlässlich.&lt;/p&gt;&lt;p&gt;Dein ISMS sagt dann: Defender wird über Policy X erzwungen. Policy X gibt es. Der Satz im Dokument ist wahr. Das Gerät ist trotzdem ungeschützt.&lt;/p&gt;&lt;p&gt;Solche Konstellationen entstehen in bester Absicht. Eine Baseline von vor vier Jahren pflegt Defender, BitLocker und Firewall mit, jemand legt später dedizierte Endpoint-Security-Policies an, niemand räumt die Baseline ab. Beide sind zugewiesen, beide sehen im Portal grün aus.&lt;/p&gt;&lt;h2&gt;Wo die KI wirklich stark ist&lt;/h2&gt;&lt;p&gt;Aus einem unspektakulären Grund: sie langweilt sich nicht. Dreihundert Einstellungen gegen einen Kontrolltext zu halten, Zuweisungen zu vergleichen, jede Behauptung im Dokument gegen den tatsächlich gesetzten Wert zu prüfen, ist genau die Arbeit, bei der ein Mensch nach zwanzig Minuten anfängt zu überfliegen. Verbindest du ein Modell mit dem ISMS und mit der Durchsetzungsebene, bekommst du in Stunden eine Gegenüberstellung, für die du sonst Wochen einplanst.&lt;/p&gt;&lt;p&gt;Sie findet dabei auch, wonach niemand ausdrücklich gefragt hat, solange es in den Daten steht. Ein Gerät, das sich in Entra anmeldet und in Intune gar nicht geführt wird, fällt beim Abgleich zweier Quellen sofort auf, weil die beiden Listen nicht zusammenpassen. Dasselbe gilt für Geräte, die als nicht konform zurückgemeldet werden, und für solche, die seit Wochen nicht mehr synchronisiert haben.&lt;/p&gt;&lt;p&gt;Und dann produziert dasselbe Modell mit voller Überzeugung den Befund, der dich teuer zu stehen kommt.&lt;/p&gt;&lt;h2&gt;Ein falscher Treffer ist peinlich, ein falscher Freispruch ist gefährlich&lt;/h2&gt;&lt;p&gt;Der Bericht, den du zurückbekommst, listet die Abweichungen auf, jede mit Fundstelle. Du arbeitest sie der Reihe nach ab. Und ganz unten steht, dass der Rest in Ordnung ist.&lt;/p&gt;&lt;p&gt;An diesen letzten Satz geht danach niemand mehr ran. Einen falschen Treffer prüfst du nach, er löst sich auf, du hast eine Stunde verloren und bist hinterher schlauer. Ein Freispruch kostet dich gar nichts, bis er im Audit als Nachweis auf dem Tisch liegt.&lt;/p&gt;&lt;p&gt;Was in den Daten steht, findet das Modell also. Die Lücke, die in den Daten kein Signal hinterlässt, ist die in deinem eigenen Export. Ziehst du eine der vier Listen von weiter oben und übergibst nur diese, lautet die Antwort «keine Konflikte», und sie stimmt sogar, für diese eine Liste. Über deine Geräte sagt sie nichts, und nirgends in der Antwort steht, dass es drei weitere Listen gibt. Ein Modell, das die Plattform gut kennt, fragt an dieser Stelle vielleicht nach. Verlassen kannst du dich darauf nicht, und wenn es nicht nachfragt, bekommst du keine Fehlermeldung, sondern ein sauberes Ergebnis. Ein sauberes Ergebnis liest sich wie ein sauberes System.&lt;/p&gt;&lt;p&gt;Dieselbe Falle wartet überall dort, wo ein System lange genug gewachsen ist, dass der alte Weg neben dem neuen weiterlebt, und das ist in einer zehn Jahre alten Umgebung eher die Regel als die Ausnahme.&lt;/p&gt;&lt;p&gt;Nach einem sauberen Ergebnis musst du deshalb wissen, was auf dem Tisch lag, als das Modell geprüft hat.&lt;/p&gt;&lt;h2&gt;Die Arbeit steckt nicht im Prompt&lt;/h2&gt;&lt;p&gt;Sie steckt in der Frage, was vollständig heisst, und die musst du beantworten, bevor die Auswertung läuft.&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Zähl vorher auf, an welchen Stellen die Einstellung überhaupt stehen kann, und frag jede davon ab. Jedes System mit Geschichte hat neben dem heutigen Weg noch zwei oder drei alte, die weiterhin aktiv sind.&lt;/li&gt;&lt;li&gt;Behandle ein leeres Feld nicht als Beweis für Abwesenheit. Mach die Gegenprobe an einem zweiten Weg oder direkt im Portal, und zwar an einem Objekt, von dem du weisst, wie es gesetzt ist.&lt;/li&gt;&lt;li&gt;Frag bei allem, was falsch aussieht, zuerst nach dem Zweck. Eine Abweichung von der Norm ist noch kein Befund, sondern eine Frage nach der Absicht, die noch niemand gestellt hat.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Und nimm einen Status im Portal nicht für bare Münze. Ein Gerät, das seit drei Wochen nicht synchronisiert hat, zeigt dir den Zustand von vor drei Wochen. Halte den Zeitpunkt der letzten Synchronisierung gegen den Zeitpunkt deiner Änderung, sonst jagst du Konflikte, die längst behoben sind.&lt;/p&gt;&lt;h2&gt;Dasselbe Vorgehen, bevor das ISMS überhaupt existiert&lt;/h2&gt;&lt;p&gt;Baust du ein ISMS neu auf, bekommst du einen Satz Kontrolltexte aus einer Vorlage, formulierst sie auf dein Unternehmen um und beschreibst, wie es laufen soll. Danach beginnt die Arbeit, das Beschriebene und das tatsächlich Laufende in Deckung zu bringen. Der Drift aus diesem Artikel ist dann am ersten Tag schon angelegt.&lt;/p&gt;&lt;p&gt;Die Reihenfolge lässt sich umdrehen. Lies zuerst aus, was in Azure und Intune wirklich erzwungen wird, und lass die KI die Kontrolltexte aus diesem Befund heraus generieren. Für alles, was bereits sauber durchgesetzt ist, formuliert dir das Modell die Beschreibung samt der Policy. Für alles ohne Entsprechung bekommst du eine Liste dessen, was du umsetzen oder als akzeptiertes Restrisiko begründen musst. Es ist dieselbe Auswertung wie oben, nur früher, und sie ist an derselben Stelle angreifbar: ein unvollständiges Inventar produziert hier kein falsches Auditergebnis, sondern ein ISMS, das von Anfang an etwas anderes behauptet als deine Maschinen tun.&lt;/p&gt;&lt;p&gt;Der Auditor fragt dich nicht, womit du deine Abweichungen gefunden hast. Er fragt, ob dein Dokument stimmt. Zwischen «die KI hat nichts gefunden» und «da ist nichts» liegt dein Inventar. Das baust immer noch du.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Seit Juli gibt es eine Liste von Anbietern, auf deren Produkt nachweislich ein Agent läuft. Deiner steht vermutlich nicht darauf.</title><link>https://smarter-systems.com/wissen/agent-ready-anbieterliste/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/agent-ready-anbieterliste/</guid><description>Die MACH Alliance vergibt den Award Agent Ready. Verlangt wird ein produktiver Agent beim Kunden, eine Referenz, die sich nicht nachrüsten lässt.</description><content:encoded>&lt;p&gt;Im Juli hat die MACH Alliance, ein Zusammenschluss von Technologieanbietern rund um offene, modulare Architekturen, zum ersten Mal einen Award namens Agent Ready vergeben. Mehr als dreissig Unternehmen haben ihn bekommen, darunter Amazon Web Services, Google Cloud, Stripe, Twilio, MongoDB, Adyen, Vercel und auf der Dienstleisterseite Accenture Song, Deloitte Digital und WPP.&lt;/p&gt;&lt;p&gt;Die Auszeichnung selbst ist nicht die Nachricht. Awards gibt es viele. Die Nachricht ist, was diese Unternehmen dafür nachweisen mussten.&lt;/p&gt;&lt;h2&gt;Das Kriterium ist unangenehm konkret&lt;/h2&gt;&lt;p&gt;Es genügt ausdrücklich nicht, eine Schnittstelle zu haben. Es genügt keine Roadmap, keine Absichtserklärung und kein Architekturdiagramm.&lt;/p&gt;&lt;p&gt;Verlangt wird der Nachweis, dass ein Kunde einen Agenten gebaut hat, der produktiv mit dem Produkt des Anbieters arbeitet. Über offene Standards, ausdrücklich genannt sind APIs, MCP, A2A und Webhooks, ausdrücklich in Abgrenzung zu einer proprietären Blackbox. Die Alliance prüft das gegen eingereichte Belege, und die Anerkennung muss jährlich erneuert werden.&lt;/p&gt;&lt;p&gt;Der Zweck steht offen dabei: eine dokumentierte, unabhängig geprüfte Antwort auf die Frage, was die Agenten-Strategie eines Anbieters ist und was davon heute läuft, damit ein Einkäufer diese Beurteilung nicht anhand eines Verkaufsdecks treffen muss.&lt;/p&gt;&lt;p&gt;Damit ist zum ersten Mal formuliert, wonach in diesem Feld überhaupt gefragt wird. Nicht nach einer Fähigkeit, sondern nach einem laufenden Fall.&lt;/p&gt;&lt;h2&gt;Warum du das nicht nachrüsten kannst&lt;/h2&gt;&lt;p&gt;Die meisten Anforderungen, die ein Einkäufer stellt, kannst du kurzfristig erfüllen. Eine Schnittstelle lässt sich nachbauen, eine Dokumentation nachschreiben, ein Prüfsiegel im Eiltempo durchziehen. Unangenehm, aber machbar.&lt;/p&gt;&lt;p&gt;Dieses Kriterium nicht, denn es verlangt keine Fähigkeit, sondern eine Referenz. Du brauchst einen Kunden, dessen Agent dein Produkt bereits im Betrieb bedient. Dafür brauchst du einen Kunden, der das will, ein Produkt, das es zulässt, und Zeit.&lt;/p&gt;&lt;p&gt;Wer heute anfängt, hat in zwölf Monaten einen produktiven Fall, den er benennen kann. Wer anfängt, wenn die Frage im Verkaufsgespräch steht, hat eine Absichtserklärung. Der Unterschied ist zeitlich, nicht technisch, und genau deshalb ist er nicht aufholbar.&lt;/p&gt;&lt;h2&gt;Die ehrliche Einordnung, damit das hier keine Verbandswerbung wird&lt;/h2&gt;&lt;p&gt;Drei Dinge, die gegen eine Überhöhung sprechen.&lt;/p&gt;&lt;p&gt;Der Award ist Mitgliedern vorbehalten. Wer nicht in der MACH Alliance ist, kann sich gar nicht bewerben, egal wie agentenfähig sein Produkt ist. Das ist kein offener Standard und keine Zertifizierung, die du wie ISO 27001 durchlaufen kannst.&lt;/p&gt;&lt;p&gt;Eine Auszeichnung, die an eine Mitgliedschaft geknüpft ist, hat immer eine Eigeninteressen-Komponente. Das entwertet den Nachweis nicht, aber man sollte es aussprechen.&lt;/p&gt;&lt;p&gt;Und die Alliance kommt aus einer bestimmten Ecke, dem Umfeld modularer Handels- und Content-Architekturen. Ob sich das über andere Branchen ausbreitet, ist offen.&lt;/p&gt;&lt;p&gt;Was davon unberührt bleibt, ist die Frage selbst. Ob sie Agent Ready heisst oder anders, ob sie von einem Verband kommt oder von einem Einkäufer: Sie lautet in jedem Fall, ob bei einem deiner Kunden ein Agent produktiv auf deinem Produkt läuft.&lt;/p&gt;&lt;p&gt;Und die Antwort darauf hängt nicht davon ab, ob du Mitglied irgendwo bist.&lt;/p&gt;&lt;h2&gt;Die Frage kommt nicht vom Verband, sie kommt von deinem Kunden&lt;/h2&gt;&lt;p&gt;Das ist der Punkt, an dem ich die Sache ernster nehme, als ein Award es rechtfertigen würde.&lt;/p&gt;&lt;p&gt;Der Druck entsteht nicht dadurch, dass eine Organisation ein Label vergibt. Er entsteht dadurch, dass in den Unternehmen deiner Kunden bereits Assistenten arbeiten. Sobald der Einkäufer auf der anderen Seite des Tisches selbst mit einem Agenten arbeitet, stellt er die Frage von allein, und zwar lange bevor sie in einem Pflichtenheft steht.&lt;/p&gt;&lt;p&gt;Wenn dreissig Anbieter, darunter die grössten Infrastrukturhäuser des Marktes, diese Frage seit Juli mit einem geprüften Ja beantworten können, dann ist damit auch der Vergleichsmassstab gesetzt. Nicht formal, aber praktisch.&lt;/p&gt;&lt;h2&gt;Was du in den nächsten Monaten tun kannst&lt;/h2&gt;&lt;p&gt;Beantworte die Frage einmal schriftlich für dich selbst. Wenn ein Kunde morgen nach einem produktiven Fall fragt, was steht in deiner Antwort? Steht dort «in Planung», hast du dein Ergebnis.&lt;/p&gt;&lt;p&gt;Such dir den einen Kunden, mit dem es geht. Du brauchst keine Marktabdeckung, du brauchst einen laufenden Fall, den du benennen darfst. Der beste Kandidat ist der Kunde, der ohnehin schon fragt.&lt;/p&gt;&lt;p&gt;Entscheide, welche Vorgänge nach draussen gehen, bevor jemand eine Zeile Code schreibt. Welche Aufgaben ein fremder Agent auslösen darf und wer sie mit wessen Rechten auslöst, ist eine Produktentscheidung und keine technische. Das Protokoll darunter ist die kleinste Entscheidung im ganzen Vorhaben und in Tagen erledigt.&lt;/p&gt;&lt;p&gt;Und rechne damit, dass du die Frage zuerst im Verkaufsgespräch hörst. Dort entscheidet sie sich, nur ohne Protokoll und ohne Absageschreiben, aus dem du lernen könntest.&lt;/p&gt;&lt;p&gt;Die dreissig Namen auf dieser Liste haben nichts gewonnen, was du nicht auch haben könntest. Sie haben nur zwölf Monate früher angefangen.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Deine Oberfläche war dein Produkt. Dein nächster Kunde wird sie nie sehen.</title><link>https://smarter-systems.com/wissen/oberflaeche-war-dein-produkt/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/oberflaeche-war-dein-produkt/</guid><description>Agenten-Telefone und Agentic Commerce machen die Oberfläche zum Nebenschauplatz. Was das für Preisliste, UX-Arbeit und Vollmachten bedeutet.</description><content:encoded>&lt;p&gt;Seit dem 14. August 2025 kannst du in Deutschland und neun weiteren europäischen Märkten ein Telefon kaufen, das die App-Oberfläche als zentrale Bedienung abgeschafft hat. Es heisst AI Phone, kommt von der Deutschen Telekom, kostet 149 Euro, und du bedienst es per Sprache über den Perplexity Assistant. E-Mail schreiben, anrufen, Musik starten, Kalendereintrag anlegen, Tisch reservieren, einkaufen. Ohne dass du eine App öffnest. Im Oktober 2025 kam die Pro-Version nach.&lt;/p&gt;&lt;p&gt;Das ist kein Konzeptvideo. Das ist ein Gerät mit einer Artikelnummer.&lt;/p&gt;&lt;p&gt;Und es ist erst der Anfang. Im April 2026 berichtete der Analyst Ming-Chi Kuo, dass OpenAI zusammen mit Qualcomm, MediaTek und Luxshare an einem Telefon arbeitet, dessen Bedienkonzept nicht aus Apps besteht, sondern aus Agenten. Die Spezifikation soll bis spätestens Anfang 2027 stehen, die Massenproduktion 2028 beginnen. Auf der Weltkonferenz für künstliche Intelligenz 2026 haben Honor, Nubia und Stepverse ihre eigenen agentischen Smartphones gezeigt.&lt;/p&gt;&lt;p&gt;Wenn du Software herstellst, ist das keine Gerätemeldung. Das ist die Ankündigung, dass dein wichtigster Kunde bald keine Augen mehr hat.&lt;/p&gt;&lt;h2&gt;Der Kunde, der deinen Shop nie betritt&lt;/h2&gt;&lt;p&gt;Im Handel ist es schon so weit. Am 29. September 2025 haben Stripe und OpenAI das Agentic Commerce Protocol veröffentlicht, einen offenen Standard, über den ein Assistent direkt beim Händler bestellt. Der Käufer bleibt im Chat. Der Händler nimmt die Bestellung an oder lehnt sie ab, bucht die Zahlung über seinen bestehenden Anbieter, rechnet die Steuer ab, versendet und bearbeitet Retouren wie bisher.&lt;/p&gt;&lt;p&gt;Lies den letzten Satz noch einmal. Der Händler macht alles wie bisher. Nur eines fällt weg: Niemand sieht seinen Shop.&lt;/p&gt;&lt;p&gt;Etsy-Händler sind angebunden, Shopify-Händler folgen. Das sind keine Nischenanbieter, das ist ein grosser Teil des europäischen und amerikanischen Kleinhandels. Ihre Produktseiten, ihre Filter, ihre Warenkorb-Optimierung, ihre A/B-Tests am Kaufknopf: für diesen Bestellweg vollständig irrelevant.&lt;/p&gt;&lt;h2&gt;Was zuerst stirbt, sind deine Bequemlichkeits-Upsells&lt;/h2&gt;&lt;p&gt;Jetzt kommt der Teil, der weh tut, und er trifft dein Preisblatt.&lt;/p&gt;&lt;p&gt;Schau dir an, wofür du heute Aufpreise verlangst. In den allermeisten Produkten steht dort dasselbe Muster: Der Kunde zahlt dafür, dass er weniger tun muss. Massenimport statt Einzelerfassung. Vorlagen statt Neuanlage. Der geführte Assistent statt sieben einzelner Masken. Der Bericht auf Knopfdruck statt Export und Excel. Das Premium-Paket, das eine Stunde Handarbeit pro Woche spart.&lt;/p&gt;&lt;p&gt;Diese Posten haben eines gemeinsam: Sie verkaufen gesparte menschliche Zeit.&lt;/p&gt;&lt;p&gt;Ein Agent kauft das nicht. Nicht weil seine Arbeit gratis wäre, Token kosten Geld und Latenz ist real. Sondern weil die Grössenordnung kollabiert. Zwanzig gesparte Minuten deiner Sachbearbeiterin sind einen zweistelligen Frankenbetrag wert. Zwei gesparte Aufrufe deines Kunden-Agenten sind Bruchteile eines Rappens wert. Der Wert verschwindet nicht auf null. Aber der Preis, den du dafür durchsetzen kannst, schon.&lt;/p&gt;&lt;p&gt;Deine Risikoliste ist damit keine Technikliste. Es ist deine Preisliste. Geh sie durch und markiere jede Position, deren Nutzenversprechen «spart Aufwand» lautet. Was übrig bleibt, ist das, was du wirklich verkaufst.&lt;/p&gt;&lt;h2&gt;Die UX-Arbeit ist nicht verloren. Sie liegt am falschen Ort.&lt;/h2&gt;&lt;p&gt;Hier widerspreche ich der bequemen Lesart, dass zehn Jahre Oberflächenarbeit umsonst waren.&lt;/p&gt;&lt;p&gt;Ein guter Assistent ist nicht bloss Grafik. Er ist eine Antwort auf harte Fragen: In welcher Reihenfolge muss ein komplexer Vorgang abgearbeitet werden. Welche Angabe ist zwingend, welche optional. An welcher Stelle braucht es eine Entscheidung, die niemand automatisch treffen darf. Was passiert, wenn eine Voraussetzung fehlt.&lt;/p&gt;&lt;p&gt;Diese Fragen stellen sich für einen fremden Agenten haargenau gleich. Die Antworten stehen nur nicht mehr auf einem Bildschirm, sondern im Zuschnitt deiner Werkzeuge, in ihren Schemata und in dem, was du als zwingend deklarierst.&lt;/p&gt;&lt;p&gt;Wer den Assistenten gebaut hat, hat die eigentliche Denkarbeit also längst geleistet. Er hat sie an einer Stelle abgelegt, die der neue Nutzer nicht mehr aufruft. Das ist die gute Nachricht: Du musst nicht neu denken, du musst umziehen.&lt;/p&gt;&lt;p&gt;Die schlechte: Ein Team, das diese Arbeit weiterhin ausschliesslich in Pixeln ablegt, produziert ab heute Wissen mit begrenzter Haltbarkeit.&lt;/p&gt;&lt;h2&gt;Und wer bezahlt das eigentlich&lt;/h2&gt;&lt;p&gt;Die Frage, an der es bei den meisten hakt, wenn sie das zu Ende denken: Ich würde meinem Assistenten heute keine Kreditkartennummer geben.&lt;/p&gt;&lt;p&gt;Solltest du auch nicht. Und genau darum wird gerade an etwas anderem gebaut.&lt;/p&gt;&lt;p&gt;Google hat am 16. September 2025 das Agent Payments Protocol vorgestellt, zusammen mit über sechzig Organisationen, darunter Mastercard, American Express, PayPal, Adyen, Revolut, Worldpay, UnionPay, Coinbase, Etsy und Salesforce. Es erweitert ausdrücklich auch das Model Context Protocol, also genau die Schicht, über die ein Agent dein Produkt bedient.&lt;/p&gt;&lt;p&gt;Der Kern ist nicht die Zahlung, sondern die Vollmacht. Das Protokoll arbeitet mit signierten Mandaten: Ein Intent Mandate hält fest, was du deinem Agenten überhaupt erlaubt hast, inklusive Preisgrenzen und Bedingungen. Ein Cart Mandate hält unveränderbar fest, was konkret bestellt wurde. Zusammen ergeben sie eine Beweiskette für drei Fragen, die ohne sie unbeantwortbar sind: Hatte der Agent die Erlaubnis. Entspricht die Bestellung dem tatsächlichen Willen des Menschen. Und wer trägt es, wenn es schiefgeht.&lt;/p&gt;&lt;p&gt;Bei der Abrechnungsschiene ist die Sache offen. Es gibt den Weg über die Kartennetze, und es gibt den Weg über Stablecoins, weil eine Kartentransaktion für einen Einkauf unter einem Franken schlicht unwirtschaftlich ist. Für die zweite Schiene hat die Solana Foundation zusammen mit Google Cloud Pay.sh gestartet, über das ein Agent bezahlpflichtige Programmierschnittstellen direkt aus einer Wallet bezahlt, ohne Konto und ohne Schlüssel. Der Satz dazu ist bemerkenswert kurz: die Zahlung ist die Berechtigung.&lt;/p&gt;&lt;p&gt;Welche Schiene sich durchsetzt, weiss heute niemand. Dass die Frage entschieden wird, bevor dein Produkt sie stellt, ist ziemlich sicher.&lt;/p&gt;&lt;h2&gt;Was du dieses Jahr tun kannst, ohne etwas umzubauen&lt;/h2&gt;&lt;p&gt;Vier Dinge, die nichts kosten ausser Denkarbeit.&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Trenne Oberfläche von Fähigkeit.&lt;/strong&gt; Geh durch deine wichtigsten Vorgänge und markiere jeden, der nur über einen Klickpfad existiert und keine aufrufbare Entsprechung hat. Für einen Agenten ist das kein schlecht bedienbarer Vorgang. Es ist ein Vorgang, den es nicht gibt.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Nimm dir die Preisliste vor,&lt;/strong&gt; wie oben beschrieben. Wenn mehr als ein Drittel deiner Aufpreise gesparte Handarbeit verkauft, hast du kein Produktproblem, sondern ein Geschäftsmodellproblem mit Vorlaufzeit.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Prüfe, ob eine Maschine versteht, wofür dein Produkt taugt.&lt;/strong&gt; Ein Agent, der nicht weiss, welches Problem du löst, nimmt dich nicht in die Auswahl. Das ist die andere Hälfte derselben Entwicklung, und sie entscheidet, ob du überhaupt gefragt wirst.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Kläre die Vollmachtsfrage, bevor der erste fremde Agent bestellt.&lt;/strong&gt; Wer darf in wessen Namen etwas auslösen, wie weist du es nach, und was passiert bei einer Fehlbestellung. Das ist keine technische Frage, und sie gehört nicht ins Entwicklungsteam allein.&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Die ehrliche Einschränkung&lt;/h2&gt;&lt;p&gt;Das kommt nicht überall gleich schnell. Im Handel läuft es bereits, im Fachverfahren einer Pensionskasse dauert es Jahre. Und es läuft auch nicht reibungslos: OpenAI hat den eigenen Bestellweg im März 2026 bereits wieder umgestellt.&lt;/p&gt;&lt;p&gt;Die Oberfläche stirbt auch nicht. Es gibt Vorgänge, bei denen ein Mensch sehen will, was passiert, und überall dort, wo jemand geradestehen muss, wird er hinschauen. Wer das Gegenteil verkauft, verkauft dir eine Folie.&lt;/p&gt;&lt;p&gt;Was sich ändert, ist die Rangfolge. Die Oberfläche war jahrelang der Ort, an dem dein Produkt gewonnen oder verloren hat. Sie wird zu einem von mehreren Zugängen, und nicht mehr zum wichtigsten.&lt;/p&gt;&lt;p&gt;Die Frage ist nicht, ob deine Nutzer dich weiterhin anklicken. Die Frage ist, was von deinem Produkt übrig bleibt, wenn niemand mehr hinsieht.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Deine KI-Ersparnis steht im Prüfstau deines Teams</title><link>https://smarter-systems.com/wissen/ki-ersparnis-pruefstau/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-ersparnis-pruefstau/</guid><description>KI erzeugt mehr, als das Team prüfen kann. Warum Brain Fry die Erfahrensten trifft und wie Prüfwissen zur automatisierten Regel wird.</description><content:encoded>&lt;p&gt;Du wirst es nicht an dir selbst merken. Brain Fry trifft die Leute, die prüfen, nicht die, die entscheiden. Bei dir kommt es als Kennzahl an: Die Fehlerquote steigt, obwohl alle mehr schaffen. Freigaben dauern länger. Jemand Gutes kündigt und nennt im Austrittsgespräch keinen Grund, den du beheben könntest.&lt;/p&gt;&lt;p&gt;Anfang März hat die Harvard Business Review den Begriff in Umlauf gebracht, dahinter steckt eine BCG-Studie mit 1&apos;488 Vollzeitbeschäftigten in grossen US-Unternehmen. Der Befund: Wer den Tag damit verbringt, KI-Ergebnisse zu überwachen statt selbst etwas zu produzieren, berichtet mehr Fehler, mehr Entscheidungsüberlastung und häufiger die Absicht zu kündigen. Es sind Selbstauskünfte aus einer Umfrage, keine gemessenen Fehlerquoten. Die Richtung ist belastbar, die Nachkommastellen nicht.&lt;/p&gt;&lt;h2&gt;Was du siehst, und was deine Leute erleben&lt;/h2&gt;&lt;p&gt;Vor der KI hat dein Team fünf Vorgänge pro Woche geprüft, weil fünf entstanden sind. Heute entstehen fünfzig, weil ein Modell Code, Werbetexte oder eine ganze Landingpage in Minuten erzeugt. Die Erzeugung ist billig geworden, die Prüfung nicht. Der Stau steht jetzt vor der letzten menschlichen Instanz.&lt;/p&gt;&lt;p&gt;Für die Person auf diesem Stuhl ist das nicht einfach mehr Arbeit, sondern eine andere Arbeit. Aus dem Vorgang ist die gestaltende Hälfte verschwunden und die kontrollierende ist übrig geblieben. Wer beides hatte, erlebt den Rest als Verlust, auch wenn die Stückzahl steigt. Es fühlt sich an wie Fliessband, weil es eines ist.&lt;/p&gt;&lt;p&gt;Der für dich teuerste Teil des Befundes ist die Kündigungsabsicht. Es trifft nicht die Schwächsten, sondern die mit dem meisten Erfahrungswissen, denn nur die bekommen die Prüfung überhaupt zugeteilt. Und dieses Wissen ist nirgends dokumentiert, sondern steckt in ihren Köpfen. Das ist kein Personalthema, das ist ein Klumpenrisiko.&lt;/p&gt;&lt;h2&gt;Der erste Fehler passiert in deiner Messung&lt;/h2&gt;&lt;p&gt;Die Studie beschreibt Firmen, die den Token-Verbrauch ihrer Leute als Leistungsindikator belohnen. Das ist die extreme Variante eines verbreiteten Fehlers: Du misst die Hälfte, die billig geworden ist. Anzahl generierter Entwürfe, Adoptionsrate, ausgelieferte Pull Requests vor dem Review. Wer das belohnt, belohnt das Wachsen der Warteschlange.&lt;/p&gt;&lt;p&gt;Zwei Grössen sagen dir, was wirklich passiert. Erstens der Durchsatz bis zur Auslieferung, nicht bis zur Erzeugung. Zweitens die Zahl der Fehler, die trotz Prüfung durchgerutscht sind, gemessen an dem Punkt, an dem sie später auffallen. Steigt die erste Zahl nicht und die zweite schon, hast du keine Effizienz gekauft, sondern Tempo vor einer verstopften Stelle.&lt;/p&gt;&lt;h2&gt;Prüftiefe zu differenzieren ist eine Erlaubnis, keine Technik&lt;/h2&gt;&lt;p&gt;Nicht jeder Vorgang verdient dieselbe Tiefe. Ein Modell irrt nicht gleichmässig, sondern an bestimmten Stellen systematisch. Drei Grössen entscheiden gemeinsam: wie oft es hier danebenliegt, was der Fehler kostet, und ob er später ohnehin auffliegt. Ein Tippfehler im Newsletter ist häufig, billig und wird dir von der ersten Leserin gemeldet. Eine falsch gesetzte Berechtigungsprüfung ist selten, teuer und bleibt still, bis sie es nicht mehr ist.&lt;/p&gt;&lt;p&gt;Hier liegt der Punkt, den nur du lösen kannst. Kein Mitarbeiter prüft von sich aus oberflächlicher, denn im Fehlerfall steht er allein da. Ohne eine geschriebene Regel, welche Vorgangsklassen flach geprüft werden und wer die Konsequenz trägt, prüft jeder alles, aus Selbstschutz. Risikobasiertes Prüfen ist keine Methode, die man einführt, sondern eine Rückendeckung, die man gibt.&lt;/p&gt;&lt;h2&gt;Ein KI-Review ist eine Investition mit Messpflicht&lt;/h2&gt;&lt;p&gt;Der naheliegende Griff ist, ein zweites Modell vorprüfen zu lassen. Das kann funktionieren, es ist aber der schwächste der drei Hebel, und schlecht eingekauft verschlimmert er das Problem. Ein KI-Review erzeugt Findings, und Findings muss wieder jemand prüfen. Wenn zwei von drei Fehlalarme sind, hast du die Prüflast erhöht, und zwar mit genau der Sorte Arbeit, die ermüdet.&lt;/p&gt;&lt;p&gt;Bevor du so etwas ausrollst, lass die Trefferquote an zwanzig bereits geprüften Vorgängen messen. Zähle, was das Modell findet und was es erfindet. Ein Finding lohnt sich nur, wenn es billiger zu beurteilen ist, als die Stelle selbst zu suchen: mit Fundstelle, mit Verweis auf die verletzte Regel, mit konkretem Gegenvorschlag. «Der Text könnte klarer sein» kostet mehr, als es spart.&lt;/p&gt;&lt;h2&gt;Das Wertvollste in deiner Abteilung steht nirgends&lt;/h2&gt;&lt;p&gt;Menschen prüfen nicht willkürlich. Über Monate bildet sich ein Katalog: die Stellen, an denen es schon einmal schiefging, die Formulierung, die in der Freigabe immer beanstandet wird, die Zahl, die nie stimmt. Deine Leute arbeiten ihn ab, teils bewusst, teils ohne es zu merken. Dieser Katalog ist der eigentliche Wert der Prüfarbeit, und er verlässt das Haus mit der Person.&lt;/p&gt;&lt;p&gt;Lass ihn aufschreiben. Nicht an einem Vorgang, sondern an zehn, sonst hältst du Zufall für Muster. Was sich wiederholt, ist das Verfahren, der Rest sind Einzelfälle.&lt;/p&gt;&lt;p&gt;Der Haken ist banal und wird trotzdem fast immer übersehen: Wer fünfzig Vorgänge pro Woche prüft, hat keine Zeit dafür. Das passiert nicht nebenbei und nicht aus Eigeninitiative. Wenn du es willst, stellst du dafür Zeit frei und nimmst sie aus dem Durchsatz. Sonst passiert es nie, und das ist der häufigste Grund, warum dieser Ansatz scheitert.&lt;/p&gt;&lt;p&gt;Genau hier liegt auch der Unterschied zwischen normaler Anstrengung und Brain Fry. Wenn jemand bei dreissig von fünfzig Vorgängen dieselbe Korrektur macht und diese Korrektur nirgends hinfliesst, macht er sie nächste Woche wieder. Prüfen ermüdet nicht, weil es anstrengend ist, sondern weil es folgenlos bleibt. Jede Korrektur, die zum zweiten Mal gemacht wird, ist eine Regel, die noch niemand geschrieben hat.&lt;/p&gt;&lt;h2&gt;Automatisieren, und zwar ohne Modell&lt;/h2&gt;&lt;p&gt;Wenn die Regeln stehen, gehören sie in ein Werkzeug, das stur ist. Ein Workflow in n8n, ein Skript, ein Linter, ein Pflichtfeld im Formular. Was zählt, ist die Eigenschaft: gleiche Eingabe, gleiches Urteil, heute wie in drei Monaten.&lt;/p&gt;&lt;p&gt;Deshalb gehört an diese Stelle kein Sprachmodell. Ein Modell driftet. Es beurteilt denselben Vorgang morgen anders, es verschiebt sich mit dem nächsten Release, und niemand merkt es, weil das Ergebnis weiterhin plausibel klingt. Ein Prüfverfahren, das sich unbemerkt selbst ändert, ist kein Prüfverfahren, sondern eine zweite Meinung. Und die Regel bricht ab, statt durchzuwinken: Ein sichtbar gestoppter Vorgang ist billiger als einer, der still falsch durchläuft.&lt;/p&gt;&lt;p&gt;Was danach noch bei Menschen landet, sind die Spezialfälle. Dafür hast du sie eingestellt.&lt;/p&gt;&lt;h2&gt;Drei Einwände, die stimmen&lt;/h2&gt;&lt;p&gt;Der erste ist der Widerstand deiner Leute, und er ist berechtigt gemeint: Wer sein Prüfwissen aufschreibt, fragt sich, ob er sich überflüssig macht. Wenn du diese Frage nicht von dir aus beantwortest, bekommst du einen unvollständigen Katalog und merkst es nicht. Die ehrliche Antwort ist, dass der schwierige Teil bei ihnen bleibt und der stumpfe verschwindet, und dass sie das nur glauben, wenn du es vorher schriftlich sagst.&lt;/p&gt;&lt;p&gt;Der zweite ist der Kalibrierungsverlust. Wer nur noch Ausnahmen zu sehen bekommt, verliert das Gefühl für den Normalfall und hält bald alles für eine Ausnahme. Ein kleiner Anteil Normalfälle bleibt deshalb in der Stichprobe, nicht weil er nötig wäre, sondern weil er das Urteilsvermögen eicht.&lt;/p&gt;&lt;p&gt;Der dritte ist die Alterung. Ein Katalog prüft, was letztes Quartal schiefging. Wechselt das Modell, wechselt die Fehlerverteilung. Und nicht alles ist deterministisch prüfbar: Vollständigkeit, Form, Konsistenz, Zahlen, Grenzwerte und Verweise ja, ob ein Text gut ist nicht. Der automatisierbare Teil ist oft der kleinere. Er ist aber der ermüdende, und deshalb lohnt er sich.&lt;/p&gt;&lt;h2&gt;Was du davon hast&lt;/h2&gt;&lt;p&gt;Der Engpass verschwindet nicht. Er wandert weiter, zur Entscheidung, zur Verantwortung, zur Auslieferung. Das Ziel ist kein Betrieb ohne Engpass, sondern einer, in dem der Engpass nicht auf einem einzelnen Menschen sitzt, der ihn mit seiner Aufmerksamkeit bezahlt.&lt;/p&gt;&lt;p&gt;Was diese Person zurückbekommt, taucht in keiner Effizienzrechnung auf: die Pause, das Gespräch am Kaffeeautomaten, den Feierabend ohne Restrauschen. Das ist kein Wohlfühlargument. Es ist die Bedingung dafür, dass sie die schwierigen Fälle morgen noch erkennt, und die schwierigen Fälle sind die einzigen, die du ihr noch gibst.&lt;/p&gt;&lt;p&gt;Die KI hat deinem Team die schöne Hälfte der Arbeit abgenommen. Was übrig bleibt, automatisierst du, oder es kostet dich die Leute.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Kein Mensch in deinem Betrieb sieht den ganzen Fehler. Eine KI schon.</title><link>https://smarter-systems.com/wissen/ki-sieht-den-ganzen-fehler/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-sieht-den-ganzen-fehler/</guid><description>Ein KI-Agent mit Lesezugriff auf Telemetrie, deployten Code und Daten findet Produktionsfehler in Minuten. Der Ablauf und die Zugriffsfrage.</description><content:encoded>&lt;p&gt;Nicht weil sie klüger wäre, sondern weil sie gleichzeitig sehen darf, was dein Team nacheinander zusammentragen muss. Was dieses Nacheinander kostet, weiss jeder, der schon einmal einen Produktionsfehler unter Kundendruck gejagt hat.&lt;/p&gt;&lt;p&gt;DevOps wühlt sich durch Berge von Logs, stellt Zusammenhänge her, korreliert Zeitstempel mit Code und Datenkonstellation. Unter Zeitdruck, weil eben etwas schief gegangen ist. Dann die Übergabe an die Entwicklung. Warten. Rückmeldung: nicht reproduzierbar. Kontext nachliefern. Warten. Analyse, Fix. Halber Tag im Eimer, und ein guter Teil davon war reine Latenz zwischen zwei Menschen, die denselben Fehler aus zwei verschiedenen Blickwinkeln betrachtet haben.&lt;/p&gt;&lt;p&gt;Diese Kette existiert nicht, weil Fehlersuche schwer ist. Sie existiert, weil das Wissen an drei Orten liegt: die Telemetrie bei DevOps, der Quellcode bei der Entwicklung, die auslösende Datenkonstellation in der Produktion. Keiner dieser Orte spricht mit den anderen. Der Mensch ist das Transportmittel dazwischen, und der Mensch ist langsam.&lt;/p&gt;&lt;h2&gt;Was sich geändert hat, ist nicht das Modell&lt;/h2&gt;&lt;p&gt;Konkretes Setup: Grafana für Logs, Metriken und Traces. Der Quellcode in exakt dem Stand, der aktuell deployed ist, nicht im Hauptzweig. Zugriff auf die Datenbank, in der das Szenario tatsächlich vorliegt. Und Claude Code als Agent darüber.&lt;/p&gt;&lt;p&gt;Der Punkt mit dem deployten Stand ist der, an dem klassische Reproduktionsversuche am häufigsten scheitern. Der Entwickler debuggt gegen den Code von heute, der Fehler ist im Code von vorletzter Woche passiert. Genau diese Korrelation, über drei Systeme und einen Zeitversatz hinweg, ist die Aufgabe, für die eine Maschine gebaut ist und ein Mensch nicht.&lt;/p&gt;&lt;h2&gt;Der Ablauf&lt;/h2&gt;&lt;p&gt;DevOps gibt dem Agenten die Fehlermeldung. Ab da läuft die Analyse autonom:&lt;/p&gt;&lt;ol&gt;&lt;li&gt;&lt;strong&gt;Fehlerstelle finden.&lt;/strong&gt; Der Agent sucht den Vorfall in Grafana, über eine angemeldete Session oder ein API-Token, und arbeitet sich vom Symptom über Trace und Korrelation zur auslösenden Anfrage vor.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Reproduzieren.&lt;/strong&gt; Er zieht die Datenkonstellation, die das Verhalten erzeugt hat, und giesst sie in einen Test, der den Fehler zuverlässig auslöst. Ab diesem Moment ist der Fehler kein Bericht mehr, sondern ein roter Balken.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Ursache lokalisieren.&lt;/strong&gt; Mit dem produktiven Kontext und dem passenden Quellcode findet er die Stelle, die den Fehler auslöst.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Fix vorschlagen und belegen.&lt;/strong&gt; Der Test zeigt, dass der Fix greift. Danach bleibt er als Regressionstest liegen, statt mit dem Ticket zu verschwinden.&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Der ganze Block dauert Minuten, nicht Stunden. Und die Kategorie «nicht reproduzierbar» verschwindet, weil der reproduzierende Test Teil der Analyse ist und nicht ihr Ergebnis.&lt;/p&gt;&lt;p&gt;Während der Mensch den Fix prüft, schreibt der Agent die Root-Cause-Analyse für den Kunden. Er hat als Einziger den vollständigen Kontext dafür im Kopf, den ein Mensch sonst hinterher mühsam rekonstruiert.&lt;/p&gt;&lt;h2&gt;Was der Mensch behält&lt;/h2&gt;&lt;p&gt;Alles, was Konsequenzen hat.&lt;/p&gt;&lt;p&gt;Das Review des Fixes. Den Commit. Das Hotfix-Deployment. Die Freigabe der Root-Cause-Analyse, bevor sie an den Kunden geht, weil dein Name darunter steht und nicht der eines Modells. Und das Aufräumen der temporären Zugänge danach.&lt;/p&gt;&lt;p&gt;Der eigentliche Gewinn steckt in der Zeit dazwischen. Bisher war die Person, die den Stakeholdern erklären könnte, was los ist, exakt dieselbe Person, die gerade bis zum Hals in den Logs steckt. Kommunikation blieb liegen, und zwar immer genau dann, wenn sie am dringendsten gebraucht wurde. Diese Kollision löst sich auf, sobald das Heavy Lifting parallel läuft.&lt;/p&gt;&lt;h2&gt;Die Zugriffsfrage, an der es meistens scheitert&lt;/h2&gt;&lt;p&gt;Ein Agent, der Produktionsdaten sieht, ist ein Zugriff wie jeder andere und gehört behandelt wie einer. Vier Punkte reichen:&lt;/p&gt;&lt;p&gt;Ein eigener technischer Account, nicht die Credentials eines Menschen. Lesend, gescopt auf genau die Quellen, die der Vorfall braucht. Befristet auf die Dauer des Vorfalls und danach widerrufen. Und weil es ein eigener Account ist, steht im Audit-Log hinterher, was angefasst wurde.&lt;/p&gt;&lt;p&gt;Der zweite Teil der Antwort ist unbequemer. Was der Agent lesen darf, verlässt deine Umgebung, sobald es in seinem Kontext landet. Die Auswahl der Daten ist damit selbst eine Entscheidung und keine Nebensache. Eine Konstellation, die einen Fehler zeigt, braucht in aller Regel keine Klarnamen dazu. Wer diese Frage einmal sauber beantwortet, hat sie für jeden weiteren Vorfall beantwortet.&lt;/p&gt;&lt;p&gt;Die verbreitete Alternative ist, MCP-Server, API-Zugänge und Agenten pauschal zu sperren. Das ist die einzige Variante, die garantiert nichts bringt und trotzdem etwas kostet. Der Nutzen fällt vollständig weg, das Risiko bleibt, weil deine Leute die Werkzeuge privat weiterbenutzen, nur ohne dein Log.&lt;/p&gt;&lt;h2&gt;Warum ausgerechnet dieser Use Case trägt&lt;/h2&gt;&lt;p&gt;«KI produziert nur Prototypen» ist ein berechtigter Einwand. Er stimmt überall dort, wo man KI auf offene Probleme wirft. Ein Incident ist das exakte Gegenteil eines offenen Problems:&lt;/p&gt;&lt;p&gt;Die Erwartung ist definiert. Das Fehlverhalten ist beobachtbar. Der Erfolg ist binär prüfbar, rot oder grün. Der Kontext ist vollständig verfügbar, wenn man die Zugänge gewährt.&lt;/p&gt;&lt;p&gt;Diese vier Eigenschaften sind das Auswahlkriterium. Nicht die beeindruckendste Demo, sondern der Ablauf, bei dem eine Maschine ihr eigenes Ergebnis nachweisen kann. Wer nach Use Cases sucht, sucht nach genau diesem Muster, stellt dafür die Werkzeuge bereit und schult die Leute darin. Der Rest ist Theater.&lt;/p&gt;&lt;p&gt;Die Maschine trägt die Last, der Mensch trägt die Verantwortung. Wer diese Reihenfolge umdreht, bekommt am Ende beides nicht.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Du kannst dem Agenten die Schreibrechte nehmen. Deine Leute bringen dann ihren eigenen Laptop mit.</title><link>https://smarter-systems.com/wissen/agent-schreibrechte-eigener-laptop/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/agent-schreibrechte-eigener-laptop/</guid><description>Wer Agenten die Schreibrechte pauschal sperrt, treibt Mitarbeitende auf private Geräte. Warum Protokollierung die bessere Kontrolle ist als das Wettrüsten.</description><content:encoded>&lt;p&gt;Ich habe es mehr als einmal gesehen. Unter dem Firmenlaptop liegt ein zweiter, zugeklappt, unauffällig. Er hängt an einem mobilen Hotspot. Er sieht euer Netz nie von innen. Und auf ihm läuft genau das, was die IT letzten Monat gesperrt hat.&lt;/p&gt;&lt;p&gt;Der Mann, dem er gehört, ist kein Saboteur. Er ist der Typ, der seine Arbeit fertig machen will.&lt;/p&gt;&lt;h2&gt;Was Cloudflare in neun Tagen gebaut hat&lt;/h2&gt;&lt;p&gt;Cloudflare hat im August zwei Bausteine für KI-Governance nachgeschoben, neun Tage auseinander.&lt;/p&gt;&lt;p&gt;Am 5. August kam WriteGuard in die private Beta. Das Werkzeug sitzt zwischen deinem Agenten und dem MCP-Server und entscheidet pro Werkzeug, was passieren darf. Jedes Werkzeug bekommt eine Risikostufe, von read-only über minimal impact und contained write bis critical. Ein Aufruf wird dann entweder durchgelassen, mit Attribution und einem Audit-Event angereichert, oder blockiert, bevor der Handler überhaupt anläuft. Cloudflares eigenes Beispiel: Der Agent soll keinen Merge Request abschliessen und kein Produktions-Deployment auslösen.&lt;/p&gt;&lt;p&gt;Am 14. August kam die Erkennung. Cloudflare Gateway liest bei TLS-inspizierten Anfragen den MCP-Protocol-Version-Header mit und klassifiziert den Verkehr. Damit wird zweierlei sichtbar: Schatten-MCP, also Verbindungen zu Servern, die niemand freigegeben hat. Und Portal-Umgehung, also Leute, die sich direkt mit einem genehmigten Server verbinden und dabei an euren Schutzmechanismen vorbeigehen.&lt;/p&gt;&lt;p&gt;Beides ist sauber gebaut. Und beides beantwortet eine Frage, die du wahrscheinlich gar nicht hast.&lt;/p&gt;&lt;h2&gt;Die Erkennung sieht nur die, die ohnehin durch die Tür gehen&lt;/h2&gt;&lt;p&gt;Der Satz, an dem alles hängt, ist «bei TLS-inspizierten Anfragen». Übersetzt: Der Verkehr muss durch dich hindurch, damit du ihn siehst.&lt;/p&gt;&lt;p&gt;Der Laptop unter dem Laptop läuft nicht durch dich hindurch. Er läuft über Mobilfunk. Er taucht in keinem Gateway auf, in keinem Header, in keinem Dashboard. Nicht weil Cloudflare schlecht wäre, sondern weil dort schlicht kein Messpunkt ist.&lt;/p&gt;&lt;p&gt;Und jetzt kommt der Teil, den die meisten übersehen. Dein Dashboard wird trotzdem grün. Es zeigt die Compliance derer, die sich ohnehin an die Regeln halten. Je konsequenter du blockst, desto sauberer sieht die Auswertung aus, weil jede Umgehung aus der Messung herausfällt. Du bekommst also nicht Sicherheit, du bekommst eine Zahl, die mit dem Ausmass des Problems negativ korreliert.&lt;/p&gt;&lt;p&gt;Das ist gefährlicher als gar keine Messung, weil du danach handelst.&lt;/p&gt;&lt;h2&gt;Der Schalter entscheidet, bevor jemand die Aufgabe kennt&lt;/h2&gt;&lt;p&gt;Jetzt Punkt zwei, und der ist unbequemer.&lt;/p&gt;&lt;p&gt;Nimm Confluence. Wir sperren dem Agenten spasseshalber den Schreibzugriff auf Seiten. Was hat das gelöst?&lt;/p&gt;&lt;p&gt;Liest der Agent ohnehin nur, hat die Regel nie gegriffen. Sie steht als grüner Haken in der Governance-Übersicht und hat exakt null bewirkt.&lt;/p&gt;&lt;p&gt;Soll der Agent aber eine Seite aktualisieren, dann fährt er vor die Wand. Und mit ihm der Mitarbeiter, der ihn beauftragt hat.&lt;/p&gt;&lt;p&gt;Denn das ist die eigentliche Schwäche: Die Entscheidung fällt pro Werkzeug, nicht pro Aufgabe. Sie wird von jemandem getroffen, der nicht weiss, was dein Mitarbeiter an diesem Dienstag zu erledigen hat. Der MCP-Entwickler hat den Schreibzugriff nicht aus Übermut eingebaut, sondern weil ohne ihn eine ganze Klasse von Aufgaben unlösbar ist. Wer ihn abschaltet, streicht diese Aufgaben, ohne sie je gesehen zu haben.&lt;/p&gt;&lt;p&gt;Danach gibt es zwei Ausgänge, und beide kosten dich Geld.&lt;/p&gt;&lt;p&gt;Der engagierte Mitarbeiter besorgt sich einen Weg daran vorbei. Du kennst ihn jetzt, er liegt zugeklappt unter dem Firmenlaptop. Aus einem kontrollierten Werkzeug ist ein unkontrolliertes geworden, und du hast es selbst dorthin geschoben.&lt;/p&gt;&lt;p&gt;Der nicht engagierte Mitarbeiter macht die Faust im Sack und erledigt die Aufgabe von Hand. Er beschwert sich nicht, er eskaliert nicht, er fällt in keiner Statistik auf. Die Effizienz, für die du die Agenten eingeführt hast, ist einfach weg. Still.&lt;/p&gt;&lt;p&gt;Rate, welcher der beiden in deinem Reporting auftaucht.&lt;/p&gt;&lt;h2&gt;Es gibt eine Kontrolle, die niemanden vor die Wand fährt&lt;/h2&gt;&lt;p&gt;Interessanterweise steckt sie im selben Produkt, nur bewirbt Cloudflare sie kaum.&lt;/p&gt;&lt;p&gt;Bei jedem erlaubten Schreibvorgang hängt WriteGuard die Agenten-Attribution an und protokolliert, wer im Namen von wem gehandelt hat. Jeder Aufruf wird als erfolgreich, fehlgeschlagen oder blockiert klassifiziert und als Ereignis weggeschrieben, quer über alle MCP-Server hinweg.&lt;/p&gt;&lt;p&gt;Das ist die Beweiskette. Und es ist die Frage, die dich im Ernstfall wirklich beschäftigt. Nicht «durfte der Agent das», sondern «wer hat es angeordnet, wann, in wessen Namen, und können wir das jemandem zeigen».&lt;/p&gt;&lt;p&gt;Der entscheidende Unterschied ist nicht juristisch, er ist verhaltensökonomisch: Protokollieren erzeugt keinen Umweg. Niemand schleppt einen zweiten Laptop ins Büro, weil sein Name in einem Audit-Log steht. Deshalb ist das die einzige Kontrolle in diesem Produkt, die auch nächstes Jahr noch misst, was wirklich passiert.&lt;/p&gt;&lt;h2&gt;Das Wettrüsten hast du verloren, bevor es angefangen hat&lt;/h2&gt;&lt;p&gt;Und damit sind wir beim eigentlichen Punkt.&lt;/p&gt;&lt;p&gt;Die Branche verkauft dir gerade immer feinere Blockierwerkzeuge, und jedes einzelne ist besser als sein Vorgänger. Nur ist die Rechnung dahinter absurd. Du rüstest mit Lizenzen, Projektbudget, Betriebsaufwand und einem Team, das Richtlinien pflegt. Dein Mitarbeiter rüstet mit einem alten Laptop und einem Hotspot, den er ohnehin in der Tasche hat.&lt;/p&gt;&lt;p&gt;Du kannst dieses Rennen nicht gewinnen. Nicht weil deine Werkzeuge zu schwach wären, sondern weil du gegen die eigenen Leute antrittst und die immer den billigeren Ausweg haben. Jede Verschärfung bringt dir kurz eine sauberere Statistik und schiebt dauerhaft ein weiteres Stück Arbeit dorthin, wo du nichts mehr siehst.&lt;/p&gt;&lt;p&gt;Das Problem ist nie gewesen, dass zu wenig blockiert wird. Das Problem ist, dass der freigegebene Weg langsamer ist als der Umweg. Solange das so bleibt, ist jede zusätzliche Sperre nur eine weitere Einladung, ihn zu nehmen.&lt;/p&gt;&lt;p&gt;Also dreh die Aufgabe um. Nicht «welche Werkzeuge sperren wir», sondern «welche Aufgabe stirbt mit jeder Sperre, die wir setzen». Halte die Sperrliste gegen die Aufgabenliste, nicht gegen die Risikoliste. Wo dein Agent eine Berechtigung wirklich braucht, gib sie ihm und protokolliere mit, statt ihn auszubremsen.&lt;/p&gt;&lt;h2&gt;Deine Logs sind keine Fahndungsliste&lt;/h2&gt;&lt;p&gt;Damit hast du plötzlich etwas in der Hand, und jetzt kommt es darauf an, was du damit machst.&lt;/p&gt;&lt;p&gt;Die naheliegende Lesart ist die Fahndungsliste. Wer hat was getan, wo war jemand zu weit, was sperren wir als Nächstes. Diese Lesart ist verlockend, weil sie sofort eine Massnahme produziert. Sie ist auch die teure, weil jede Massnahme daraus die Spirale von oben eine Windung weiterdreht.&lt;/p&gt;&lt;p&gt;Die nützliche Lesart ist die andere. In deinen Logs steht, wie deine Leute tatsächlich arbeiten. Welche Werkzeuge sie in welcher Reihenfolge greifen. Wo sie abbrechen. Welchen Schritt sie zum fünften Mal von Hand machen, weil der Agent ihn nicht darf. Wo der Umweg schneller ist als der vorgesehene Weg, und um wie viel. Das sind Daten, für die andere Unternehmen Nutzerforschung einkaufen. Du hast sie ohnehin liegen, und niemand liest sie so.&lt;/p&gt;&lt;p&gt;Was dabei gut läuft, machst du zum Standard, damit es nicht bei den drei Leuten bleibt, die es sich selbst beigebracht haben. Was schlecht läuft, räumst du weg, statt es zu verbieten. Und wo jemand regelmässig an derselben Stelle ausweicht, hast du keinen Compliance-Fall vor dir, sondern eine Anforderung.&lt;/p&gt;&lt;p&gt;Genau dort entscheidet sich, ob deine Governance trägt. Nicht in der Richtlinie, sondern in der Frage, ob du deine Leute in die Lage versetzt, ihre Arbeit regelkonform und trotzdem effizient zu erledigen. Solange sie sich zwischen beidem entscheiden müssen, verlierst du jedes Mal, und zwar unbeobachtet.&lt;/p&gt;&lt;p&gt;Kontrolle funktioniert nur, wenn der erlaubte Weg auch der schnellste ist. Alles andere ist ein Rüstungswettlauf gegen Leute, die eigentlich für dich arbeiten wollen.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Warum du auf das Schweizer KI-Gesetz nicht warten solltest.</title><link>https://smarter-systems.com/wissen/schweizer-ki-gesetz-nicht-warten/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/schweizer-ki-gesetz-nicht-warten/</guid><description>Die Schweizer KI-Regulierung kommt frühestens gegen 2030. Der EU AI Act erfasst Schweizer Firmen schon heute, wenn ihre KI-Ausgaben in der EU landen.</description><content:encoded>&lt;p&gt;«Wir liefern nicht in die EU, uns betrifft das nicht.» Dieser Satz war nie ganz richtig. Seit dem 2. August 2026 kann er teuer werden.&lt;/p&gt;&lt;p&gt;An diesem Datum ist der EU AI Act in seinen allgemeinen Geltungsbeginn getreten (Artikel 113). Gleichzeitig arbeitet der Bund an einer eigenen Vorlage, die viele in der Schweiz für eine Kopie davon halten. Sie wird keine sein. Beides zusammen ergibt eine Lage, die anders aussieht als die Schlagzeilen.&lt;/p&gt;&lt;h2&gt;Was die Schweiz wirklich beschlossen hat&lt;/h2&gt;&lt;p&gt;Der Bundesrat hat sich am 12. Februar 2025 festgelegt, und der Weg heisst nicht AI Act. Die Schweiz ratifiziert die KI-Konvention des Europarats, unterzeichnet im März 2025. In deren Geltungsbereich fallen, wörtlich aus der Mitteilung des Bundesrats, «in erster Linie staatliche Akteure». Wo Gesetzesanpassungen nötig sind, sollen sie «möglichst sektorbezogen» ausfallen. Eine allgemeine, sektorübergreifende Regulierung beschränkt sich auf zentrale grundrechtsrelevante Bereiche wie den Datenschutz.&lt;/p&gt;&lt;p&gt;Übersetzt: kein Schweizer Pendant zu Risikoklassen, Konformitätsbewertung und CE-Kennzeichnung für KI. Stattdessen Transparenz, Datenschutz, Nichtdiskriminierung und Aufsicht, verteilt auf bestehende Gesetze und ergänzt um Branchenlösungen und Selbstdeklaration.&lt;/p&gt;&lt;h2&gt;Der Zeitplan, soweit er belegt ist&lt;/h2&gt;&lt;p&gt;Fest steht ein einziges Datum: Das EJPD erstellt mit UVEK und EDA bis Ende 2026 eine Vernehmlassungsvorlage. Parallel erarbeitet das UVEK bis Ende 2026 einen Plan für rechtlich nicht verbindliche Massnahmen.&lt;/p&gt;&lt;p&gt;Alles danach ist Schätzung, und wer Jahreszahlen nennt, sollte den Massstab dazuliefern. Beim Datenschutzgesetz sah der Takt so aus: Botschaft des Bundesrats am 15. September 2017, Beschluss der Bundesversammlung am 25. September 2020, Inkrafttreten am 1. September 2023. Sechs Jahre von der Botschaft bis zur Geltung, und die Vernehmlassung lag noch davor.&lt;/p&gt;&lt;p&gt;Legt man diesen Takt an, ist ein Schweizer KI-Erlass frühestens gegen 2030 in Kraft. Der Beirat Digitale Schweiz hat es am 10. Februar 2026 selbst so gesagt: Rechtsetzungsvorhaben ziehen sich «in der Regel über mehrere Jahre» hin, deshalb brauche es kurzfristig Selbstverpflichtungen, Ethikkodizes und Standards.&lt;/p&gt;&lt;p&gt;Das ist die eigentliche Nachricht: Die verbindliche Schweizer Regel kommt spät. Der Druck kommt früher, und aus einer anderen Richtung.&lt;/p&gt;&lt;h2&gt;Warum der AI Act dich heute schon erfasst&lt;/h2&gt;&lt;p&gt;Er gilt nicht nur für Anbieter in der EU, sondern auch für Anbieter und Betreiber aus Drittstaaten, «wenn die vom KI-System hervorgebrachte Ausgabe in der Union verwendet wird» (Artikel 2 Absatz 1 c).&lt;/p&gt;&lt;p&gt;Das ist ein weit grösserer Auslöser als Export. Du musst nichts verschiffen, es reicht das Ergebnis: dein Screening-Tool bewertet Bewerber in München, deine Tochter in Wien arbeitet mit dem Score aus deinem Modell, dein Chatbot beantwortet Anfragen aus dem EU-Raum. Dazu kommt der Weg über die Lieferkette. Deine EU-Kunden müssen selbst konform sein und geben die Anforderungen im Einkauf weiter, ganz unabhängig davon, was in Bern gerade beraten wird. Genau so kam die DSGVO in Schweizer Firmen an, Jahre vor dem revidierten DSG.&lt;/p&gt;&lt;h2&gt;Die Pflichten, die zählen&lt;/h2&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Verbotene Praktiken (Artikel 5), seit 2. Februar 2025.&lt;/strong&gt; Kein Übergang, keine KMU-Ausnahme. Dazu gehört das Ableiten von Emotionen am Arbeitsplatz und in Bildungseinrichtungen, ausser aus medizinischen oder Sicherheitsgründen. Wer Sentiment-Analyse über Mitarbeitergespräche laufen lässt, ist mitten im Verbotstatbestand.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;KI-Kompetenz (Artikel 4), seit 2. Februar 2025.&lt;/strong&gt; Anbieter und Betreiber müssen Massnahmen ergreifen, damit die Leute, die mit KI arbeiten, sie auch verstehen. Der Digital Omnibus hat diese Pflicht im Juli 2026 abgeschwächt: geschuldet ist jetzt die Förderung der Kompetenz, ausdrücklich nicht mehr die Garantie eines bestimmten Niveaus. Eigene Bussdrohung hatte Artikel 4 nie. Wer ihn deshalb ignoriert, hat ihn falsch verstanden: Er ist der Massstab, an dem später die Sorgfalt gemessen wird.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Transparenz (Artikel 50), seit 2. August 2026.&lt;/strong&gt; Die praktisch wichtigste Neuerung. Ein System, das direkt mit Menschen interagiert, muss offenlegen, dass es eine Maschine ist. Synthetische Audio-, Bild-, Video- und Textinhalte müssen maschinenlesbar als künstlich erzeugt gekennzeichnet sein. Deepfakes müssen als solche offengelegt werden. Für Systeme, die vor dem 2. August 2026 auf dem Markt waren, läuft die Frist zur Kennzeichnung bis zum 2. Dezember 2026 (Artikel 111 Absatz 4).&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Hochrisiko-Anwendungen, verschoben.&lt;/strong&gt; Der Digital Omnibus hat die Pflichten für Systeme nach Anhang III auf den 2. Dezember 2027 und für KI in regulierten Produkten nach Anhang I auf den 2. August 2028 verlegt. Anhang III trifft nicht nur Exoten: Bewerbersichtung, Entscheide über Beförderung und Kündigung, Aufgabenzuteilung und Leistungsüberwachung stehen dort ausdrücklich (Anhang III Ziffer 4), ebenso Kreditwürdigkeitsprüfung und Risikobewertung bei Lebens- und Krankenversicherungen.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Betreiberpflichten (Artikel 26).&lt;/strong&gt; Wer ein solches System nur einsetzt, statt es zu bauen, ist nicht aus dem Schneider. Die menschliche Aufsicht muss an Personen mit Kompetenz und Befugnis übertragen werden, die Protokolle sind mindestens sechs Monate aufzubewahren, und vor dem Einsatz am Arbeitsplatz sind Arbeitnehmervertretung und Betroffene zu informieren.&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Der Swiss Finish wird nicht milder, nur anders&lt;/h2&gt;&lt;p&gt;Die Erwartung, Bern werde das schon abfedern, stützt sich auf die Bussen. Der Vergleich lohnt sich, führt aber woandershin, als die meisten denken.&lt;/p&gt;&lt;p&gt;Der AI Act droht bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes bei verbotenen Praktiken, bis zu 15 Millionen oder 3 Prozent unter anderem bei Verstössen gegen die Betreiber- und die Transparenzpflichten (Artikel 99). Das Schweizer Datenschutzgesetz kennt maximal 250&apos;000 Franken (Artikel 60 bis 63 DSG). Zehnerpotenzen Unterschied.&lt;/p&gt;&lt;p&gt;Nur trifft die Schweizer Busse nicht die Firma, sondern die verantwortliche natürliche Person. Erst unterhalb von 50&apos;000 Franken kann die Behörde stattdessen den Geschäftsbetrieb verurteilen, und auch nur, wenn die Ermittlung der schuldigen Person unverhältnismässig wäre (Artikel 64 DSG). In Brüssel zahlt die Bilanz, in Bern der Mensch mit dem Namen auf dem Organigramm. Wenn der Gesetzgeber dieses Muster auf KI überträgt, und dafür spricht einiges, ist der Swiss Finish für Geschäftsleitungen kein Rabatt.&lt;/p&gt;&lt;h2&gt;Was du bis dahin tun kannst&lt;/h2&gt;&lt;p&gt;Drei Dinge, die unabhängig vom Ausgang der Vernehmlassung richtig sind. Erstens ein Inventar: Welche KI-Systeme laufen bei dir, wer ist Anbieter, wer Betreiber, wo landet die Ausgabe. Zweitens die Einordnung der Anwendungsfälle, nicht der Werkzeuge. Nicht der Chatbot ist hochriskant, sondern die Frage, worüber er entscheidet. Drittens die Transparenz: Kennzeichnung und Offenlegung sind heute fällig und in Wochen umsetzbar, nicht in Quartalen.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Euer Unternehmenswissen liegt in Mailboxen von Leuten, die längst gekündigt haben</title><link>https://smarter-systems.com/wissen/unternehmenswissen-in-mailboxen/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/unternehmenswissen-in-mailboxen/</guid><description>Unternehmenswissen liegt verstreut in Mailboxen, Chats und Wikis. Wie KI es konsolidiert, wo der Mensch entscheidet und warum es sonst verfällt.</description><content:encoded>&lt;p&gt;Die Zahl, mit der Wissensmanagement verkauft wird, gibt es nicht.&lt;/p&gt;&lt;p&gt;Du kennst sie: Das Menschheitswissen verdoppelt sich alle zwölf Stunden. Die Behauptung wird auf einen IBM Report zurückgeführt. Diesen Report hat nie jemand vorgelegt. Die Spur endet in einem Blogartikel von 2013, der auf «ein IBM Papier» verweist, ohne Titel, ohne Datum, ohne Link. Buckminster Fuller wird als Urheber der Kurve genannt, die zwölf Stunden hat er nie gesagt.&lt;/p&gt;&lt;p&gt;Was sich tatsächlich messen lässt, ist die Menge wissenschaftlicher Publikationen. Bornmann, Haunschild und Mutz haben 2021 vier Literaturdatenbanken über den Zeitraum ab 1675 ausgewertet. Ergebnis: 4.10 Prozent Wachstum pro Jahr, eine Verdopplung alle 17.3 Jahre. Seit 1952 sind es 5.08 Prozent, eine Verdopplung alle 14 Jahre. In der Phase vor der Industrialisierung dauerte dieselbe Verdopplung 24.5 Jahre.&lt;/p&gt;&lt;p&gt;Das klingt zahmer als zwölf Stunden. Ist es nicht. Rechne es auf ein Berufsleben um: 40 Jahre bei 5.08 Prozent sind Faktor sieben. Wer heute in Pension geht, hat miterlebt, wie sich der Bestand an wissenschaftlicher Literatur mehr als versiebenfacht hat. Deine Aufnahmefähigkeit ist im selben Zeitraum exakt gleich geblieben.&lt;/p&gt;&lt;p&gt;Und das ist nur der Teil, der gezählt wird. Publikationen sind nicht Wissen, sie sind das, was jemand indexiert hat. Alles, was dein Unternehmen weiss, taucht in keiner dieser Datenbanken auf.&lt;/p&gt;&lt;h2&gt;Das Problem ist nicht die Menge. Es ist der Ort.&lt;/h2&gt;&lt;p&gt;Wissen liegt bei euch quer verstreut. In KI-Chats, in Slack, in Teams, in Confluence, in Jira, in zwei weiteren Wikis, in Dokumenten auf dem Shared Drive, in SharePoint, in PowerPoints, die jemand vor drei Jahren für ein Steering gebaut hat.&lt;/p&gt;&lt;p&gt;Jede dieser Ablagen enthält eine Sicht auf die Wahrheit. Einen Teilausschnitt, aus der Perspektive des Autors, zum Zeitpunkt des Schreibens. Nicht falsch, aber auch nicht vollständig, und für die meisten Kolleginnen und Kollegen schlicht nicht auffindbar.&lt;/p&gt;&lt;p&gt;Nimm Meeting Minutes. Meine Erfahrung nach vielen Jahren in Projekten: Minutes entstehen bei etwa jedem dritten Meeting, und wenn sie entstehen, gehen sie exakt an den Teilnehmerkreis. Kündigt morgen jemand und fängt übermorgen jemand Neues an, ist diese Information weg. Sie liegt in einer Mailbox, die niemand mehr durchsucht, oder in einer, die deaktiviert wurde.&lt;/p&gt;&lt;p&gt;Minutes sind nur so lange wertvoll, wie jemand, der dabei war, sie wieder hervorkramt und sich darauf berufen kann. Ist diese Person nicht mehr im Unternehmen, verliert die Information ihre Bedeutung. Das Wissen ist nicht gelöscht. Es ist unerreichbar, und das ist praktisch dasselbe.&lt;/p&gt;&lt;p&gt;Slack ist dasselbe Muster in schneller. Hast du schon einmal einen Slack-Channel zwei Jahre zurückgespult? Eben. Alles, was über «machst du das oder soll ich» hinausgeht, also Implementierungsdetails, Investitionsabsprachen, die Begründung, warum ihr euch gegen die andere Variante entschieden habt, ist damit verloren.&lt;/p&gt;&lt;p&gt;Jetzt kommt der übliche Einwand: Diese Informationen verlieren doch mit der Zeit an Wert. Stimmt, die Information selbst schon. Die Herleitung nicht. Entscheidungen bauen auf Entscheidungen auf. Wenn niemand mehr rekonstruieren kann, warum etwas so ist, bekommst du auf jede Warum-Frage dieselbe Antwort: Ist so, weil ist so.&lt;/p&gt;&lt;p&gt;Das ist der Moment, in dem ein Unternehmen anfängt, seine eigenen Altlasten für Naturgesetze zu halten.&lt;/p&gt;&lt;h2&gt;«Wir haben ein Wiki. Da schaut nur keiner rein.»&lt;/h2&gt;&lt;p&gt;Diesen Einwand höre ich zu Recht. Wikis sind der klassische Ort, an dem Wissen stirbt: 400 Seiten, die Hälfte veraltet, die Suche findet nichts, also fragt man wieder den Kollegen. Ein weiteres Tool löst das nicht.&lt;/p&gt;&lt;p&gt;Drei Dinge sind heute anders.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Erstens die Indexierung.&lt;/strong&gt; Berechtigungen sind nicht das Unterscheidungsmerkmal, die hat jedes Fileshare. Auf dem S-Drive kannst du sauber steuern, wer welchen Ordner sieht. Nur ist der Inhalt dort nicht indexiert. Du suchst nicht nach einer Aussage, sondern nach einem Dateinamen, und im besten Fall öffnest du danach zwanzig Dokumente, um die eine Zeile zu finden, die du brauchst. Was in der Geschäftsleitungssitzung besprochen wird, darf nicht jeder lesen, verloren gehen soll es trotzdem nicht, und für die Berechtigten muss es auffindbar sein. Erst diese Kombination aus Zugriffssteuerung und indexiertem Inhalt ist der Unterschied. Confluence bildet sie über Spaces und Seitenbeschränkungen ab.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Zweitens die Suche.&lt;/strong&gt; Der Grund, warum niemand ins Wiki schaut, war nie die Ablage, sondern das Wiederfinden. Eine KI, die in natürlicher Sprache antwortet und dabei nur Inhalte verwendet, auf die du ohnehin Zugriff hast, dreht das um. Bei Atlassian heisst das Rovo, und die Berechtigungstreue ist dokumentiert. Das ist eine Herstelleraussage, also prüf sie in deinem eigenen Tenant, bevor du dich darauf verlässt. Prüf sie unbedingt, denn hier liegt das eine echte Risiko: Wenn die Suche still schweigt statt «dazu gibt es etwas, du darfst es nicht sehen» zu sagen, glaubt der Neue, es gäbe nichts.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Drittens, und das ist der eigentliche Punkt:&lt;/strong&gt; Das Befüllen war früher Handarbeit. Deshalb ist es nie passiert.&lt;/p&gt;&lt;h2&gt;Warum das jetzt geht&lt;/h2&gt;&lt;p&gt;Der übliche Reflex lautet: Das initial aufzusetzen ist wahnsinnig viel Arbeit.&lt;/p&gt;&lt;p&gt;Sieht so aus. Ist es aber nicht mehr, denn die Arbeit besteht aus genau dem, was Sprachmodelle können: grosse Mengen bestehender Texte durchgehen, pro Thema konsolidieren und sauber aufbereitet aufschreiben. Die alten Informationssenken durchsuchen, Dubletten zusammenführen, aus fünf Fassungen einer Absprache eine Seite machen.&lt;/p&gt;&lt;p&gt;Zwei Stellen bleiben beim Menschen, und beide sind nicht verhandelbar.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Widersprüche löst der Mensch auf.&lt;/strong&gt; Wenn drei Quellen drei verschiedene Dinge sagen, entscheidet nicht das Modell, welche gilt. Das Modell legt den Widerspruch offen, jemand mit Verantwortung entscheidet.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Jede Aussage behält ihre Herkunft.&lt;/strong&gt; Konsolidierung ohne Quellverweis ist kein Wissen, sondern ein selbstbewusst formulierter Text. Wenn die Seite später bestritten wird, musst du zur ursprünglichen Mail, zum ursprünglichen Thread zurückkommen können.&lt;/p&gt;&lt;p&gt;Pro Abteilung ein Space, darunter eine Struktur, darin Seiten mit Querverweisen und einer Eigentümerin oder einem Eigentümer pro Seite. Erst wenn ein Thema drin ist, wird die alte Quelle abgeschaltet. Und bevor du irgendetwas löschst: Aufbewahrungspflichten prüfen. Konsolidieren heisst nicht entsorgen.&lt;/p&gt;&lt;h2&gt;Sonst ist es eine Einmalaktion&lt;/h2&gt;&lt;p&gt;Ein konsolidierter Space verfällt, wenn er nicht weitergeführt wird. Nach zwölf Monaten ist er wieder das tote Wiki, gegen das du angetreten bist. Deshalb ist der Aufräumteil der kleinere Teil des Projekts.&lt;/p&gt;&lt;p&gt;Der grössere Teil sind die Prozesse drumherum. Das Meeting wird künftig direkt in Confluence abgelegt, von der KI, in der richtigen Struktur, mit den richtigen Berechtigungen. Damit stellt sich die Frage nicht mehr, wer die Minutes schreibt und ob es überhaupt welche gibt. Der Entscheid ist dort, wo er hingehört, samt Herleitung.&lt;/p&gt;&lt;p&gt;Und der neue Mitarbeiter arbeitet in der ersten Woche den Space seiner Abteilung durch, statt in vier Wochen dieselben zwölf Fragen an dieselben drei Leute zu stellen.&lt;/p&gt;&lt;h2&gt;Zum ROI&lt;/h2&gt;&lt;p&gt;Ich könnte dir jetzt schreiben, dass sich das in unter einem Jahr rechnet. Das behaupten alle, und niemand legt die Rechnung offen. Also mach sie selbst, sie ist simpel: Die Investition ist einmalig und in Personentagen messbar. Der Nutzen ist wiederkehrend und liegt in Suchzeit, in Einarbeitungszeit und in Entscheidungen, die nicht ein zweites Mal getroffen werden müssen.&lt;/p&gt;&lt;p&gt;Wenn du diese drei Grössen in deinem Unternehmen nicht beziffern kannst, hast du kein ROI-Problem, sondern ein Messproblem. Dann fang damit an.&lt;/p&gt;&lt;p&gt;Das ist der erste KI-Anwendungsfall, der wirklich etwas verändert, und er geht deutlich über «wir machen jetzt mal was mit KI» hinaus. Er ist nachhaltig, er ist messbar, und er wäre von Hand praktisch unmöglich gewesen. Deshalb hat ihn bisher niemand gemacht.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Warum MCP, wenn der Agent doch unsere API aufrufen kann?</title><link>https://smarter-systems.com/wissen/warum-mcp-statt-api/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/warum-mcp-statt-api/</guid><description>MCP kann technisch nichts, was eine gute API nicht kann. Der Unterschied: der Berechtigungsweg, der Schnitt nach Aufgaben und der Mensch als dritte Partei.</description><content:encoded>&lt;p&gt;Diese Frage kommt in jedem zweiten Gespräch, und sie kommt von den Leuten, die ihr Produkt am besten kennen. Meistens vom CTO. Sie ist berechtigt, und die ehrliche Antwort fängt mit einem Zugeständnis an.&lt;/p&gt;&lt;h2&gt;Zuerst das Zugeständnis&lt;/h2&gt;&lt;p&gt;Es gibt nichts, was MCP technisch kann und eine gut gebaute API nicht. Kein Merkmal, keine Fähigkeit, keinen Trick. Alles, was das Protokoll macht, kannst du selbst bauen, mit HTTP, JSON und OAuth. Wer dir etwas anderes erzählt, verkauft dir gerade etwas.&lt;/p&gt;&lt;p&gt;Der Unterschied liegt nicht darin, was möglich ist. Er liegt darin, wer was wissen muss, damit es funktioniert.&lt;/p&gt;&lt;p&gt;Vier Stellen, an denen sich das zeigt.&lt;/p&gt;&lt;h2&gt;1. Der Schlüssel und der Ausweis&lt;/h2&gt;&lt;p&gt;Ein API Key ist ein Schlüssel. Er gehört einem System, nicht einer Person. Er passt, bis ihn jemand sperrt, und er weiss nicht, wer ihn gerade in der Hand hält. Was der Schlüssel darf, darf jeder, der ihn hat.&lt;/p&gt;&lt;p&gt;OAuth ist ein Ausweis. Ausgestellt auf einen Menschen, mit Ablaufdatum, mit begrenztem Umfang, jederzeit einziehbar. Dein System sieht, wer handelt.&lt;/p&gt;&lt;p&gt;Und jetzt das Zugeständnis: Deine API kann OAuth genauso. Viele APIs machen das seit Jahren.&lt;/p&gt;&lt;p&gt;Was MCP hinzufügt, ist nicht der Ausweis, sondern der Weg dorthin. Ein fremder Client klopft ohne Token an deinen Server. Er bekommt eine Abfuhr, in der steht, wo das Ausweisbüro ist und welche Berechtigung er für diese eine Aufgabe braucht. Danach geht er selbst hin. Niemand verschickt einen Key per Mail, niemand trägt irgendwo Zugangsdaten ein, und niemand aus deinem Support erklärt einem Kunden, wo er sein Token findet.&lt;/p&gt;&lt;p&gt;Dazu kommt etwas, das im Alltag mehr wert ist, als es klingt: Berechtigungen lassen sich mitten in der Arbeit nachziehen. Der Agent darf lesen. Sobald er etwas schreiben will, sagt dein Server, welche Berechtigung dafür fehlt, und der Mensch erteilt genau diese. Nicht alles am Anfang, auf Verdacht.&lt;/p&gt;&lt;p&gt;Der Vollständigkeit halber: MCP zwingt dich zu nichts davon. Die Spezifikation nennt Autorisierung ausdrücklich optional, und ein lokal laufender Server darf seine Zugangsdaten weiterhin aus der Umgebung lesen. Standardisiert ist der Weg, nicht die Pflicht.&lt;/p&gt;&lt;h2&gt;2. Breit gebaut oder zugeschnitten&lt;/h2&gt;&lt;p&gt;Deine API ist bewusst breit, und das ist ihre Stärke, nicht ihr Mangel. Sie ist für Entwickler gebaut, die damit Dinge lösen sollen, an die beim Entwurf niemand gedacht hat. Vollständigkeit ist das Merkmal. Wer eine API auf neun Endpunkte zusammenstreicht, hat keine gute API gebaut, sondern eine schlechte.&lt;/p&gt;&lt;p&gt;Die Agentenschnittstelle hat die umgekehrte Anforderung, aus einem sehr konkreten Grund: Die Liste der verfügbaren Aufgaben liegt dem Modell vor, bevor irgendjemand weiss, worum es überhaupt geht. Sie wird bei jeder einzelnen Anfrage mitgelesen. Eine Schnittstellenbeschreibung dagegen wird nachgeschlagen, wenn die Frage bereits existiert.&lt;/p&gt;&lt;p&gt;Deshalb kostet Breite in den beiden Welten etwas völlig Verschiedenes. In der API kostet sie im Ruhezustand nichts. In der Aufgabenliste kostet sie bei jedem Aufruf, und sie kostet Orientierung genau in dem Moment, in dem entschieden wird.&lt;/p&gt;&lt;p&gt;Das ist ausdrücklich kein Argument über die Grenzen des Modells. Ich lasse täglich ein Modell eine öffentliche API bedienen, mit nichts als der Schnittstellenbeschreibung und einem Zugang, und es arbeitet sich sauber durch. Der Unterschied liegt nicht im Können. Er liegt darin, was im Augenblick der Entscheidung vor dem Modell liegt.&lt;/p&gt;&lt;p&gt;Also wird anders geschnitten. Nicht «Objekt anlegen, Feld setzen, Feld setzen, Status ändern, veröffentlichen», sondern «Befragung starten». So konkret wie möglich, entlang der Aufgaben, die deine Kunden wirklich haben. Neun davon statt zweihundert Operationen.&lt;/p&gt;&lt;p&gt;Dazu kommt ein Nebeneffekt, der im Verkauf schwerer wiegt als die Orientierung. Beim Schnitt nach Aufgaben liegt die Reihenfolge in deinem Code. Bei zweihundert generischen Endpunkten setzt der Agent sie selbst zusammen, jeder Kunde ein wenig anders, und die Regeln, die zwischen den Aufrufen gelten und nirgends geschrieben stehen, kennt er nicht. Das Ergebnis kann technisch einwandfrei und fachlich falsch sein. Der Kunde sieht dann nicht seinen Agenten, sondern dein Produkt.&lt;/p&gt;&lt;p&gt;Und wieder das Zugeständnis: Deine API kann diesen Schnitt auch. Ein Endpunkt namens «Befragung starten» ist kein Protokollmerkmal, sondern eine Entwurfsentscheidung.&lt;/p&gt;&lt;p&gt;Nur muss sie es nicht. Breit funktioniert für sie, denn davor sitzt ein Entwickler, der die Dokumentation liest und fünf Schritte hintereinander macht. Die Agentenschnittstelle funktioniert breit nicht. MCP macht den Schnitt nicht möglich. Es macht ihn nötig.&lt;/p&gt;&lt;p&gt;Was du dabei in Kauf nimmst: Du pflegst ab jetzt zwei Oberflächen auf demselben Kern. Die breite für Entwickler, die schmale für Agenten. Kein Umbau deiner API, sondern eine zweite Sicht darauf, aber es ist Arbeit, die vorher nicht da war.&lt;/p&gt;&lt;p&gt;Und die eigentliche Frage steckt genau dort. Welche neun Aufgaben es sind, ist keine Protokollfrage, sondern eine Produktfrage. Sie ist der teure Teil.&lt;/p&gt;&lt;h2&gt;3. Die dritte Partei&lt;/h2&gt;&lt;p&gt;Hier trennen sich die beiden Welten wirklich.&lt;/p&gt;&lt;p&gt;Ein API Aufruf kennt zwei Beteiligte: das aufrufende Programm und deinen Server. Der Mensch kommt im Vertrag nicht vor. HTTP hat keinen Begriff dafür, dass hinter dem Aufrufer jemand sitzt. Dein Server kann dem Programm antworten, mehr nicht: ja, nein, Fehler.&lt;/p&gt;&lt;p&gt;Der MCP Vertrag kennt drei Beteiligte. Der dritte ist der Mensch.&lt;/p&gt;&lt;p&gt;In der aktuellen Fassung vom 28. Juli 2026 läuft das so: Dein Server kann eine Aufgabe nicht zu Ende bringen, ohne etwas zu wissen, das nur ein Mensch entscheiden kann. Also liefert er statt eines Ergebnisses eine Zwischenantwort, mit der Frage und mit einem Formular, das er für genau diesen Fall erzeugt hat. Der Client zeigt es der Person. Die Person antwortet. Der Client ruft dieselbe Aufgabe noch einmal auf, diesmal mit der Antwort im Gepäck.&lt;/p&gt;&lt;p&gt;Damit dich niemand damit erwischt: Das ist kein offener Draht. Es ist ein zweiter Anruf. Seit dieser Fassung hat MCP überhaupt keine Sitzungen mehr, jede Anfrage steht für sich allein. Für den Menschen davor fühlt es sich trotzdem wie ein Gespräch an, und darauf kommt es an.&lt;/p&gt;&lt;p&gt;Zwei Dinge sind darin festgelegt, die eine API so nicht kennt.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Erstens&lt;/strong&gt; entsteht die Frage zur Laufzeit, aus den Daten. Sie ist keine Auswahl aus einer Liste, die jemand vor zwei Jahren beim Entwurf vorgesehen hat.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Zweitens&lt;/strong&gt; gibt es einen Modus, in dem dein Server die Person auf eine eigene Seite schickt, und weder der Client noch das Modell sehen, was dort passiert. Für Zugangsdaten schreibt die Spezifikation das sogar vor: Passwörter, Schlüssel und Zahlungsdaten dürfen nie im Formular abgefragt werden. So bekommst du sensible Dinge am Modell vorbei, vertraglich zugesichert statt selbst gebastelt.&lt;/p&gt;&lt;p&gt;Und der Mensch hat drei Antworten statt zwei: ja, nein, und «ich entscheide das jetzt nicht». Ein REST Aufruf hat keine Vokabel dafür, dass jemand den Dialog weggeklickt hat.&lt;/p&gt;&lt;h2&gt;4. Der Fall, an dem eine API nicht mehr reicht&lt;/h2&gt;&lt;p&gt;Ein konstruiertes Beispiel, aber eines aus meiner Welt.&lt;/p&gt;&lt;p&gt;Jemand sagt seinem Assistenten: «Schick die Zufriedenheitsbefragung an alle Kunden, die im letzten Quartal einen Supportfall hatten.»&lt;/p&gt;&lt;p&gt;Der Aufruf ist vollständig. Kein Pflichtfeld fehlt, nichts ist mehrdeutig, jede API würde jetzt senden.&lt;/p&gt;&lt;p&gt;Dann fällt deinem Produkt etwas auf, das der Aufrufer nicht wissen konnte: Ein Teil dieser Gruppe hat einen Fall, der eskaliert und noch offen ist.&lt;/p&gt;&lt;p&gt;Das ist kein technisches Problem, sondern eine Abwägung.&lt;/p&gt;&lt;p&gt;Schickst du an alle, misst du die Verstimmung der offenen Fälle mit und verzerrst genau die Kennzahl, um die es ging. Nimmst du sie heraus, fehlt dir das Segment, dessen Meinung am meisten zählt. Oder du schickst ihnen später eine andere, kürzere Fassung, sobald der Fall geschlossen ist.&lt;/p&gt;&lt;p&gt;Niemand hat «hat offene Eskalation» als Parameter von «Befragung senden» vorgesehen. Niemand konnte das, denn der Konflikt entsteht erst aus den Daten von heute.&lt;/p&gt;&lt;p&gt;Der Einwand, der jetzt kommt: Der Agent könnte doch vorher nachsehen. Nein. Dafür müsste er wissen, dass offene Eskalationen einen Zufriedenheitswert verzerren. Dieses Wissen steckt in deinem Produkt, nicht im Modell.&lt;/p&gt;&lt;p&gt;Darum geht es: Das Fachwissen sitzt in deinem System, das Gespräch sitzt in einem fremden Client. Bis hierhin gab es keinen festgelegten Weg, das eine ins andere zu bringen.&lt;/p&gt;&lt;p&gt;Und ja, deine API kann auch einen Fehlercode mit drei Optionen zurückgeben. Danach erklärst du ChatGPT, Copilot, Claude und dem selbstgebauten Agenten deines grössten Kunden, was dieser Fehlercode bedeutet. Einmal pro Client. Für immer.&lt;/p&gt;&lt;h2&gt;Die Konvention, und was sie kostet&lt;/h2&gt;&lt;p&gt;Der eigentliche Grund für MCP ist kein technischer.&lt;/p&gt;&lt;p&gt;Im Dezember 2025 wurde das Protokoll an die Agentic AI Foundation übergeben, einen Fonds unter der Linux Foundation. Mitgegründet von Anthropic, Block und OpenAI, unterstützt von Google, Microsoft, AWS, Cloudflare und Bloomberg. Direkte Unterstützung gibt es unter anderem in ChatGPT, Claude, Cursor, Gemini, Microsoft Copilot und Visual Studio Code.&lt;/p&gt;&lt;p&gt;Die Branche hat sich geeinigt. Nicht auf den besten Entwurf, sondern auf einen. Mehr ist eine Konvention nie, und weniger auch nicht.&lt;/p&gt;&lt;p&gt;Was sie dir bringt: Dein Kunde verbindet dein Produkt mit seinem Assistenten, ohne dass du für diesen Assistenten irgendetwas gebaut hättest. Das ist der ganze Nutzen, und er ist gross.&lt;/p&gt;&lt;p&gt;Was sie kostet, ebenso ehrlich:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Sie bewegt sich.&lt;/strong&gt; Zwischen Juni 2025 und Juli 2026 kamen zwei neue Fassungen, beide mit Brüchen. Der Handshake ist weg, die Sitzungen sind weg, drei Funktionen aus dem Kern sind abgekündigt. Meistens nimmt dir das dein SDK als Abhängigkeitsupdate ab. Teuer wird es dort, wo du um die entfernten Teile herum etwas Eigenes gebaut hast. Und der Takt kommt von aussen, nicht aus deiner Roadmap.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Sie ist kein Burggraben.&lt;/strong&gt; Was du damit begründest, dass es alle so machen, hat genau die Lebensdauer dieser Aussage.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Die dünne Hülle bringt nichts.&lt;/strong&gt; Eine MCP Schicht, die deine öffentliche API nur weiterreicht, fügt nichts hinzu ausser einem zweiten Endpunkt, den du pflegen musst. Der Wert liegt dort, wo die Berechtigungen und die internen Methoden liegen, also mitten in deinem Produkt.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Es entsteht eine neue Fläche.&lt;/strong&gt; Die Beschreibungen deiner Werkzeuge sind Text, den ein Modell liest und ernst nimmt. Wer dort schreibt, schreibt in fremde Anweisungen hinein. Das ist ein Sicherheitsthema, und es ist neu.&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Was du wirklich entscheidest&lt;/h2&gt;&lt;p&gt;Die Frage lautet nicht MCP oder API. Beides funktioniert, und beides hat seinen Platz: die breite Schnittstelle für Entwickler, der schmale Schnitt für Agenten. Darunter liegen drei andere Fragen:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Welche Aufgaben deines Produkts darf ein fremder Agent auslösen?&lt;/li&gt;&lt;li&gt;Mit wessen Rechten, und wer kann sie wieder entziehen?&lt;/li&gt;&lt;li&gt;An welchen Stellen muss dein Produkt zurückfragen, bevor es etwas tut, das sich nicht rückgängig machen lässt?&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Beantworte diese drei, und das Format ist eine Frage von Tagen. Beantworte sie falsch, und kein Protokoll rettet dich.&lt;/p&gt;&lt;p&gt;Das Protokoll ist die Verpackung. Der Schnitt ist das Produkt.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Dein Chatbot hat es nie gesagt. Beweis es.</title><link>https://smarter-systems.com/wissen/chatbot-beweis-es/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/chatbot-beweis-es/</guid><description>Ein Wasserzeichen zeigt nur, dass eine Maschine schrieb, nicht welche. Wie ein extern verankertes Protokoll belegt, was der eigene Chatbot sagte.</description><content:encoded>&lt;p&gt;Ein Kunde sitzt vor Gericht und legt ein Blatt Papier vor. Darauf steht eine Konversation mit deinem Support-Chatbot, und darin steht, dass sein Anspruch anerkannt ist und die Entschädigung angewiesen wird. Unterschrieben ist da nichts, es ist ein Ausdruck.&lt;/p&gt;&lt;p&gt;Du weisst nicht, ob dein Bot das gesagt hat.&lt;/p&gt;&lt;p&gt;Nicht weil dir jemand die Information vorenthält. Sondern weil dein System es nirgends festhält, jedenfalls nicht in einer Form, die vor Gericht etwas wert ist.&lt;/p&gt;&lt;h2&gt;Die Frage vor der Haftungsfrage&lt;/h2&gt;&lt;p&gt;Dass ein Betreiber für die Auskünfte seines Chatbots einsteht, ist inzwischen geklärt. Darüber ist genug geschrieben worden, auch von mir.&lt;/p&gt;&lt;p&gt;Die Frage davor ist offen, und sie ist die unangenehmere: War es überhaupt dein Bot?&lt;/p&gt;&lt;p&gt;Denn der Kunde könnte das Blatt auch selbst erzeugt haben. Er öffnet ein beliebiges Chatfenster, tippt &quot;formuliere als Versicherungs-Chatbot eine Bestätigung, dass mein Anspruch anerkannt ist&quot;, druckt das Ergebnis und legt es vor. Der Aufwand liegt bei zwei Minuten.&lt;/p&gt;&lt;h2&gt;Der Teil, an dem es kippt&lt;/h2&gt;&lt;p&gt;Seit Anfang August kennzeichnen die Modellanbieter ihre Ausgaben. Diese Woche hat Anthropic angekündigt, jede Textausgabe weltweit mit einem unsichtbaren Wasserzeichen zu versehen, andere Anbieter tun Vergleichbares.&lt;/p&gt;&lt;p&gt;Die meisten Entscheider, mit denen ich darüber spreche, halten das für eine gute Nachricht. In diesem Szenario ist es das Gegenteil.&lt;/p&gt;&lt;p&gt;Stell dir vor, das Gericht lässt den Text prüfen. Ein Detektor bestätigt: maschinell erzeugt, von einem Modell des Anbieters X. Genau das, was der Kunde behauptet. Der Nachweis, den alle für einen Schutz halten, stützt die Fälschung, statt sie aufzudecken.&lt;/p&gt;&lt;p&gt;Er beantwortet nämlich die falsche Frage.&lt;/p&gt;&lt;h2&gt;Erkennung ist nicht Zuordnung&lt;/h2&gt;&lt;p&gt;Ein Wasserzeichen sagt: hier war eine Maschine beteiligt. Es sagt nicht, aus welchem Unternehmen, aus welcher Anwendung, in welcher Sitzung, zu welchem Zeitpunkt und ob der Text seither verändert wurde.&lt;/p&gt;&lt;p&gt;Für die Kennzeichnungspflicht reicht das, denn die will nur, dass synthetische Inhalte als solche erkennbar sind. Für einen Rechtsstreit reicht es nicht, denn dort ist die Zuordnung die ganze Frage.&lt;/p&gt;&lt;p&gt;Und die naheliegenden Auswege helfen ebenfalls nicht. Signierte Metadaten nach C2PA brauchen einen Dateiträger. Text, der in deinem Interface steht, hat keinen: Sobald der Kunde ihn markiert und kopiert, ist jede angehängte Struktur weg. Ein Screenshot beweist gar nichts, den baut ein Halbwegsbegabter in zehn Minuten. Und die Transparenzpflicht aus Artikel 50 des AI Act, über die alle gerade reden, adressiert eine völlig andere Sorge.&lt;/p&gt;&lt;p&gt;Alle diese Verfahren beschreiben die Ausgabe. Keines verbindet sie mit dir.&lt;/p&gt;&lt;h2&gt;Die Verbindung musst du selbst herstellen&lt;/h2&gt;&lt;p&gt;Und zwar nicht an der Ausgabe, sondern in deinem eigenen System. Fünf Bausteine, alle ohne Mitwirkung eines Modellanbieters umsetzbar.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Protokolliere serverseitig, nicht nur die Antwort.&lt;/strong&gt; Jede ausgelieferte Bot-Ausgabe mit Zeitstempel, Sitzung, Nutzerbezug, vollständigem Verlauf, Modellversion, Version des Systemprompts und der genutzten Wissensbasis. Der Kontext ist wichtiger als der einzelne Satz, weil vor Gericht immer die Frage kommt, worauf der Bot geantwortet hat.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Verkette die Einträge.&lt;/strong&gt; Jeder Eintrag wird gehasht und bindet den Hash des vorhergehenden ein. Wer nachträglich einen einzelnen Eintrag ändert oder entfernt, bricht die Kette sichtbar. Ohne diesen Schritt ist dein Protokoll eine Datenbank, in der du selbst Schreibrechte hast, und genau das wird dir die Gegenseite vorhalten.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Verankere die Kette ausserhalb deines Hauses.&lt;/strong&gt; Die Kettenwurzel bekommt in festen Abständen einen qualifizierten Zeitstempel nach eIDAS. Damit ist belegt, dass dein Protokoll zu einem Zeitpunkt existierte, der vor dem Streit liegt. Ohne externe Verankerung bleibt die schönste Hash-Kette ein Selbstzeugnis.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Gib jeder Antwort eine sichtbare Kennung.&lt;/strong&gt; Eine kurze Referenz unter jeder Bot-Ausgabe, die der Nutzer sieht und mitkopiert. Wer sich später auf eine Aussage beruft, kann sie benennen. Ein vorgelegtes Papier ohne gültige Kennung ist ab diesem Moment erklärungsbedürftig, und zwar auf der Gegenseite.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Signiere, was als Datei rausgeht.&lt;/strong&gt; Wo dein Produkt eine Zusammenfassung, ein PDF oder eine Bestätigungsmail erzeugt, hängst du ein signiertes Manifest an. Dann existiert eine authentische Fassung, an der sich jede andere messen lassen muss.&lt;/p&gt;&lt;h2&gt;Das Ziel ist der Negativbeweis&lt;/h2&gt;&lt;p&gt;Du wirst nie in der Lage sein, fremde Papiere auf Echtheit zu prüfen. Das ist auch nicht deine Aufgabe.&lt;/p&gt;&lt;p&gt;Deine Aufgabe ist die umgekehrte: zeigen zu können, dass diese Aussage in deinem lückenlosen, extern verankerten Protokoll nicht vorkommt. Das ist ein Argument. &quot;Wir glauben nicht, dass unser Bot so etwas sagen würde&quot; ist keines.&lt;/p&gt;&lt;p&gt;Und es wirkt in beide Richtungen. Hat dein Bot es tatsächlich gesagt, weisst du das, bevor du in ein Verfahren gehst, und kannst dich vergleichen, statt es herauszufinden, während der Richter zuhört.&lt;/p&gt;&lt;p&gt;Der Punkt, den ich für den entscheidenden halte: Wer als Einziger hätte dokumentieren können und es nicht getan hat, muss damit rechnen, dass ihm diese Lücke angerechnet wird. Das ist meine Laienlesart und kein Rechtsrat, aber die Richtung ist in jeder Verfahrensordnung dieselbe. Fehlende Protokolle sind kein neutraler Zustand.&lt;/p&gt;&lt;h2&gt;Der Zielkonflikt, den du einplanen musst&lt;/h2&gt;&lt;p&gt;Was ich hier beschreibe, ist eine Datenbank voller Kundengespräche mit langer Aufbewahrung. Das kollidiert mit Speicherbegrenzung, Zweckbindung und Löschansprüchen, und wer das erst nach dem Bau bemerkt, baut zweimal.&lt;/p&gt;&lt;p&gt;Es gibt einen eleganten Ausweg, und er hat einen Preis. Du kannst den Klartext löschen und nur den Hash je Ausgabe behalten. Legt jemand später ein Papier vor, hashst du dessen Inhalt und schaust nach, ob er in deiner Kette steht. Damit bewahrst du keine personenbezogenen Inhalte auf und kannst trotzdem prüfen.&lt;/p&gt;&lt;p&gt;Der Preis ist Sprödigkeit. Ein Hash trifft nur bei zeichengenauer Übereinstimmung. Eine andere Zeilenumbrechung, ein eingefügtes Leerzeichen, eine kopierte Passage statt der ganzen Antwort, und du bekommst keinen Treffer, obwohl der Text von dir stammte. Ein Falsch-Negativ in einem Verfahren ist teurer als ein Datenschutzkonzept.&lt;/p&gt;&lt;p&gt;Der praktikable Mittelweg ist eine Aufbewahrung, die sich an der Verjährungsfrist der Ansprüche orientiert, ein vom Betrieb getrenntes Beweisprotokoll mit eigenem Zweck und engem Zugriff, und eine Normalisierung des Textes vor dem Hashen. Das ist Architekturarbeit, keine Konfiguration.&lt;/p&gt;&lt;h2&gt;Was du in den nächsten zwei Wochen klären kannst&lt;/h2&gt;&lt;p&gt;Ob dein Bot heute überhaupt speichert, was er ausgeliefert hat, und nicht nur, was der Nutzer eingegeben hat. Das ist erstaunlich oft nicht der Fall.&lt;/p&gt;&lt;p&gt;Ob jemand mit Datenbankzugriff diese Einträge unbemerkt ändern könnte. Wenn ja, ist dein Protokoll vor Gericht wenig wert.&lt;/p&gt;&lt;p&gt;Wie lange ihr aufbewahrt, und ob diese Frist zu den Verjährungsfristen der Ansprüche passt, um die es gehen könnte. Meistens ist sie erheblich kürzer, weil sie aus dem Betrieb kommt und nicht aus der Rechtsabteilung.&lt;/p&gt;&lt;p&gt;Und die unangenehmste: Was ihr tun würdet, wenn morgen jemand mit so einem Ausdruck vor der Tür steht.&lt;/p&gt;&lt;p&gt;Jede Firma, die einen Chatbot betreibt, hat sich gefragt, wofür sie haftet. Fast keine hat sich gefragt, was sie beweisen kann.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Dein KI-Pentest hat keinen Massstab. Seit sieben Wochen gäbe es einen.</title><link>https://smarter-systems.com/wissen/ki-pentest-massstab/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-pentest-massstab/</guid><description>Seit OWASP AISVS 1.0 gibt es einen Prüfmassstab für KI-Sicherheit. Warum Guardrails nur die WAF sind und Berechtigungen die fehlende Ebene.</description><content:encoded>&lt;p&gt;Der Bericht liegt vor. Zwei Wochen Testing, ein sauberes Dokument, die Findings sind eingeplant, das Häkchen für den Verwaltungsrat ist gesetzt. Dein Jahres-Pentest hat funktioniert, so wie er seit Jahren funktioniert.&lt;/p&gt;&lt;p&gt;Und jetzt eine unangenehme Frage: Gegen welchen Massstab wurde eigentlich der KI-Teil geprüft?&lt;/p&gt;&lt;p&gt;Nicht ob er geprüft wurde. Gegen &lt;strong&gt;was&lt;/strong&gt;.&lt;/p&gt;&lt;h2&gt;Warum der klassische Pentest so gut funktioniert&lt;/h2&gt;&lt;p&gt;Der Grund ist nicht, dass Pentester besonders clever sind. Der Grund ist, dass es einen geteilten Massstab gibt, auf den sich Käufer und Anbieter einigen, bevor jemand eine Zeile Code anfasst.&lt;/p&gt;&lt;p&gt;OWASP ASVS, seit Version 5.0 vom Mai 2025 mit rund 350 Anforderungen in siebzehn Kapiteln und drei Verifikationsleveln. Steht &lt;strong&gt;Level 2&lt;/strong&gt; im Vertrag, wissen beide Seiten, was Bestehen bedeutet, was im Scope ist und was der Bericht am Ende belegen muss. Der Standard macht die Leistung vergleichbar, und Vergleichbarkeit ist der Grund, warum aus dem Pentest eine Commodity werden konnte.&lt;/p&gt;&lt;p&gt;Genau dieser Massstab fehlt beim KI-Teil. Nicht das Testen fehlt. Der Massstab.&lt;/p&gt;&lt;h2&gt;Die Lücke ist vermessen, und sie sieht anders aus, als du denkst&lt;/h2&gt;&lt;p&gt;Pentera hat im Dezember 2025 dreihundert CISOs und Security-VPs aus Unternehmen ab dreitausend Mitarbeitenden befragt. Die Zahlen widerlegen die bequeme Annahme, KI-Sicherheit sei ein Awareness-Problem.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;52 Prozent haben KI-Szenarien bereits im adversarialen Testumfang.&lt;/strong&gt; Es wird also längst getestet. Nur:&lt;/p&gt;&lt;p&gt;&lt;strong&gt;30 Prozent sagen ausdrücklich, die Testmethodik für KI-Sicherheit sei unklar.&lt;/strong&gt; Elf Prozent haben Werkzeuge, die für KI gebaut wurden. Drei Viertel schützen ihre KI-Systeme mit Endpoint-, Cloud- und API-Tools, die für etwas anderes entworfen wurden.&lt;/p&gt;&lt;p&gt;Und der Wert, der die Lage am ehrlichsten beschreibt: &lt;strong&gt;Kein einziger der dreihundert Befragten meldet vollständige Sichtbarkeit über die eigenen KI-Systeme.&lt;/strong&gt; Null. Zwei Drittel haben begrenzte Sicht, das restliche Drittel hat gute Sicht und rechnet trotzdem mit Schatten-KI im Haus.&lt;/p&gt;&lt;p&gt;Als grösste Hürde nennt die Hälfte der Befragten fehlende interne Expertise. Budget nennen siebzehn Prozent. Das Geld ist da. Der Massstab ist es nicht, und die Leute, die ihn anlegen könnten, auch nicht.&lt;/p&gt;&lt;h2&gt;Was sich am 24. Juni geändert hat&lt;/h2&gt;&lt;p&gt;An diesem Tag ist &lt;strong&gt;OWASP AISVS 1.0&lt;/strong&gt; erschienen, der Artificial Intelligence Security Verification Standard. Aufgebaut wie ASVS, mit denselben drei Verifikationsleveln, in zwölf Kapiteln.&lt;/p&gt;&lt;p&gt;Die Kapitelliste allein sagt einem Entscheider mehr als jede Bedrohungsanalyse, weil sie zeigt, welche Angriffsfläche sein Haus in den letzten achtzehn Monaten dazubekommen hat: Trainingsdaten-Integrität, Eingabevalidierung, Modell-Lebenszyklus, Infrastruktur, Zugriffskontrolle und Identität, Lieferkette, Modellverhalten, Memory und Vektordatenbanken, Orchestrierung und agentische Aktionen, &lt;strong&gt;MCP-Sicherheit&lt;/strong&gt;, adversariale Robustheit, Monitoring.&lt;/p&gt;&lt;p&gt;MCP-Sicherheit ist ein eigenes Kapitel in einem Standard. Vor achtzehn Monaten gab es das Protokoll noch nicht in dieser Verbreitung.&lt;/p&gt;&lt;p&gt;Dazu zwei Bedrohungskataloge: die &lt;strong&gt;OWASP LLM Top 10&lt;/strong&gt; in der Fassung von Anfang August 2026, und die &lt;strong&gt;OWASP Top 10 for Agentic Applications&lt;/strong&gt; vom Dezember 2025. Zwei Listen, weil sie zwei verschiedene Dinge beschreiben. Die eine behandelt das Modell als Komponente, die Eingaben bekommt und Ausgaben produziert. Die andere behandelt es als Akteur mit Zielen, Zugangsdaten, Werkzeugen und Gedächtnis.&lt;/p&gt;&lt;p&gt;Wenn dein Produkt Agenten hat, brauchst du beide. Und dein Pentest-Anbieter hat vermutlich von keiner der beiden gehört, als er dir das Angebot geschrieben hat.&lt;/p&gt;&lt;h2&gt;Die eine Bewegung in der Liste, die deine Risikorechnung ändert&lt;/h2&gt;&lt;p&gt;Die 2026er Fassung der LLM Top 10 wurde erstmals nicht nur durch Expertenvotum bestimmt, sondern zu einem Viertel durch reale Vorfälle. &lt;strong&gt;7 714 analysierte Incidents.&lt;/strong&gt; Das verschiebt die Rangfolge, und zwei Verschiebungen erzählen dieselbe Geschichte.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Excessive Agency ist von Platz sechs auf Platz drei gestiegen.&lt;/strong&gt; Zu viel Handlungsvollmacht für das Modell.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Improper Output Handling ist von Platz fünf auf Platz zehn gefallen.&lt;/strong&gt; Die unsaubere Weiterverarbeitung der Modellantwort.&lt;/p&gt;&lt;p&gt;Übersetzt für die Vorstandssitzung: Der Schaden entsteht nicht mehr dort, wo das Modell etwas Falsches sagt. Er entsteht dort, wo es etwas Falsches &lt;strong&gt;tut&lt;/strong&gt;. Die relevante Frage lautet nicht mehr, wie gut deine Antworten sind. Sie lautet, was dein System auslösen darf und mit wessen Rechten.&lt;/p&gt;&lt;p&gt;Prompt Injection steht unverändert auf Platz eins, jetzt erweitert um Angriffe, die in Bildern und Audio versteckt sind.&lt;/p&gt;&lt;h2&gt;Guardrails sind deine WAF. Was fehlt, ist die Schicht darunter.&lt;/h2&gt;&lt;p&gt;Im Web sichern wir Injection auf zwei Ebenen ab, und nur zusammen ergeben sie den Standard, den heute jeder akzeptiert.&lt;/p&gt;&lt;p&gt;Unten liegt die deterministische Ebene: parametrisierte Abfragen. Damit ist SQL Injection nicht zu neunundneunzig Prozent verhindert, sondern strukturell unmöglich, weil Anweisung und Daten getrennte Kanäle haben. Darüber liegt die probabilistische Ebene: die Web Application Firewall, seit März 2025 in PCI DSS für öffentlich erreichbare Anwendungen sogar verpflichtend. Sie rät, sie hat Falsch-Negative, und das ist völlig in Ordnung. Sie darf raten, weil unter ihr etwas liegt, das nicht raten muss.&lt;/p&gt;&lt;p&gt;Bei KI hast du heute nur die obere Ebene. Guardrails sind deine WAF, und sie sind erstaunlich gut geworden: Für ein gehärtetes Modell nennt Anthropic rund ein Prozent Erfolgsquote bei Injection-Versuchen. Als WAF-Kennzahl wäre das ein Spitzenwert.&lt;/p&gt;&lt;p&gt;Die parametrisierte Abfrage fehlt trotzdem. Ein Sprachmodell verarbeitet Systemanweisung, Nutzereingabe und den Text aus der eingehenden Mail in einer einzigen Tokenfolge. Es gibt keine Privilegiengrenze zwischen Anweisung und Daten, deshalb zeigt Forschung gegen sechs verbreitete Schutzsysteme, darunter Azure Prompt Shield und Meta Prompt Guard, Umgehungsraten von bis zu hundert Prozent, sobald ein Angreifer seine Eingaben gezielt anpasst.&lt;/p&gt;&lt;p&gt;Der Unterschied liegt also nicht in der Erkennungsrate. Er liegt darin, was hinter der Lücke wartet. Kommt eine Payload an der WAF vorbei, trifft sie auf Code, der sie nicht ausführt. Kommt eine Injection am Guardrail vorbei, trifft sie auf einen Agenten mit deinen Werkzeugen und deinen Rechten.&lt;/p&gt;&lt;p&gt;Und damit ist das Problem lösbar, nur eben nicht dort, wo die meisten es suchen. Die fehlende Ebene baust du nicht aus besserer Erkennung, sondern aus Berechtigungen. Was ein Agent nicht darf, kann keine Injection auslösen. Das ist deterministisch, genau wie die parametrisierte Abfrage, und es ist die einzige Kontrolle in der ganzen Kette, die nicht raten muss.&lt;/p&gt;&lt;p&gt;Das ist auch der Grund, warum die Guardrails in Azure AI Foundry an vier Interventionspunkten greifen: bei der Nutzereingabe, vor dem Werkzeugaufruf, an der Werkzeugantwort und an der finalen Ausgabe. Die drei Punkte nach der Eingabe sind nicht Redundanz, sie sind der Ersatz für die Ebene, die es im Modell nicht gibt. Wer nur am Eingang filtert, hat eine WAF gekauft und die parametrisierten Abfragen weggelassen.&lt;/p&gt;&lt;h2&gt;Der Termin, der wirklich zählt, ist nicht der Regulator&lt;/h2&gt;&lt;p&gt;Viele Programme warten auf den AI Act. Dieser Druck ist gerade weggefallen. Mit dem Digital Omnibus, im Rat final bestätigt Ende Juni 2026, sind die Hochrisiko-Pflichten verschoben: eigenständige Systeme nach Anhang III auf den 2. Dezember 2027, KI in regulierten Produkten nach Anhang I auf den 2. August 2028. Seit dem 2. August 2026 gilt die Transparenzpflicht nach Artikel 50, mehr nicht.&lt;/p&gt;&lt;p&gt;Wer sein KI-Sicherheitsprogramm am AI Act aufgehängt hat, hat gerade sechzehn Monate geschenkt bekommen. Die Angreifer nicht.&lt;/p&gt;&lt;p&gt;Der Termin, der zählt, steht in einem anderen Dokument. &lt;strong&gt;44 Prozent der befragten Sicherheitsverantwortlichen geben an, ihr Cyberversicherer verlange bereits heute einen Nachweis über Pentests des KI-Ökosystems.&lt;/strong&gt; Nicht 2027. Beim nächsten Renewal.&lt;/p&gt;&lt;p&gt;Und bis vor sieben Wochen gab es für diesen Nachweis keinen anerkannten Massstab. Jetzt gibt es einen.&lt;/p&gt;&lt;h2&gt;Was du in den nächsten neunzig Tagen tun kannst&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;Inventar vor Test.&lt;/strong&gt; Kein Assessment ist etwas wert, solange niemand sagen kann, welche KI-Systeme, Agenten und Anbindungen produktiv laufen. Null von dreihundert Befragten haben hier volle Sicht. Das ist der erste Arbeitsschritt, nicht der letzte.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Massstab in den Vertrag.&lt;/strong&gt; AISVS-Level festlegen, so wie du es bei ASVS längst tust. Die beiden Top-10-Listen als Bedrohungskatalog danebenlegen. Ein Angebot, das keinen Standard nennt, ist ein Angebot über unbestimmte Leistung.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Berechtigungen sind deine parametrisierte Abfrage.&lt;/strong&gt; Der Sprung von Excessive Agency auf Platz drei ist keine Modellfrage, sondern eine Rechtefrage. Kurzlebige Anmeldeinformationen statt Dauer-Token, Rechte pro Aufgabe statt pro Agent, und für jede Werkzeuganbindung die Frage, was ein Angreifer damit anstellen könnte, der die Eingabe kontrolliert. Das ist die einzige Massnahme auf dieser Liste, die auch dann wirkt, wenn alles andere versagt.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Bestehende Guardrails auf Vollständigkeit prüfen.&lt;/strong&gt; Die meisten Implementierungen sichern die Eingabe und lassen die Werkzeugkette offen. Lass dir zeigen, welche Kontrolle an welchem Punkt greift, und welche davon beim Anbieter noch als Vorschau ohne Service Level läuft.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Frequenz.&lt;/strong&gt; Bei quartalsweiser Prüfung berichten 80 Prozent der Befragten Zuversicht in ihre KI-Sicherheit, bei jährlicher 71. Der eigentliche Grund liegt aber nicht in der Statistik: Modell, Systemprompt, Werkzeuge und Datenanbindungen ändern sich bei KI-Systemen monatlich. Ein Jahresbericht beschreibt ein System, das es so nicht mehr gibt.&lt;/p&gt;&lt;p&gt;Vor sieben Wochen war &quot;es gibt dafür keinen Standard&quot; noch eine Erklärung. Jetzt ist es eine Entschuldigung.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Erst die Daten aufräumen, dann KI. Genau falsch herum.</title><link>https://smarter-systems.com/wissen/erst-daten-aufraeumen-dann-ki/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/erst-daten-aufraeumen-dann-ki/</guid><description>Wer Datenbereinigung zur Vorbedingung für KI macht, vertagt sie auf unbestimmte Zeit. Warum KI zuerst den Bestand aufarbeitet, mit Quelle für jeden Fakt.</description><content:encoded>&lt;p&gt;Nimm irgendeine Regel in deinem wichtigsten System. Eine Preisstaffel, eine Freigabegrenze, eine Ausnahme für einen Grosskunden. Frag dein Team, warum sie genau so ist, wie sie ist. Du bekommst zwei Antworten: &quot;historisch gewachsen&quot; und &quot;das war vor meiner Zeit&quot;.&lt;/p&gt;&lt;p&gt;Dabei existiert die Antwort. Sie steht in einem Ticket-Kommentar unter einem Bug, den längst niemand mehr sucht, und in einem Chat-Verlauf, in dem ein paar Leute an einem Nachmittag etwas entschieden haben, das bis heute läuft. Es gibt kein Protokoll, weil es keine Sitzung war. Zwei der Beteiligten arbeiten inzwischen woanders.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Dein Unternehmen hat kein Dokumentationsproblem. Es hat ein Auffindbarkeitsproblem.&lt;/strong&gt; Das ist ein Unterschied, und er entscheidet darüber, was du dagegen tun kannst.&lt;/p&gt;&lt;h2&gt;Wo das Wissen wirklich liegt&lt;/h2&gt;&lt;p&gt;Im Wiki steht, wie es geplant war. Wie es geworden ist, steht woanders.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;In den Chats liegen die Absprachen.&lt;/strong&gt; Teams und Slack sind längst der Ort, an dem Entscheidungen fallen, und zwar genau die kleinen, die niemand für protokollwürdig hält. Sie sind trotzdem verbindlich, sie laufen jahrelang weiter, und sie sind nirgends sonst festgehalten.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;In den Tickets liegt die Geschichte der Logik.&lt;/strong&gt; Ein Bug-Report, die Diskussion darunter, ein Change Request ein halbes Jahr später: zusammen ergeben sie die Begründung für eine Regel, die im Code nur noch als Bedingung steht. Der Code sagt dir, was das System tut. Nur das Ticket sagt dir, warum. Und das Warum ist genau das, was du brauchst, sobald jemand etwas ändern will.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Im Support liegt die Wahrheit über deine Kunden.&lt;/strong&gt; Nicht, was die Spezifikation über sie annimmt, sondern was sie tatsächlich tun, wo sie hängenbleiben und welche Zusagen ihnen jemand gemacht hat.&lt;/p&gt;&lt;p&gt;Kein Mensch setzt das zusammen. Nicht aus Faulheit, sondern weil es eine Suchaufgabe über Jahre, über Systemgrenzen und über drei Namen desselben Features hinweg ist, deren Ertrag man vorher nicht kennt. Also bekommt niemand Zeit dafür. Also passiert es nie. Und mit jedem Abgang wird der Rest teurer.&lt;/p&gt;&lt;h2&gt;Der Einwand, der die meisten Projekte stoppt&lt;/h2&gt;&lt;p&gt;&quot;Bevor wir KI einsetzen, müssen wir erst unsere Daten in Ordnung bringen.&quot;&lt;/p&gt;&lt;p&gt;Der Satz klingt erwachsen, und in der Sache ist er halb richtig. Eine KI, die auf einen widersprüchlichen Bestand gesetzt wird und daraus Auskunft gibt, antwortet widersprüchlich. Schlimmer noch: sie antwortet mit einer Selbstsicherheit, die der Bestand nicht hergibt.&lt;/p&gt;&lt;p&gt;In der Konsequenz ist der Satz trotzdem fatal. &lt;strong&gt;Das Aufräumen dieser Bestände ist exakt die Arbeit, die aus den oben genannten Gründen nie jemand macht.&lt;/strong&gt; Wer sie zur Vorbedingung erklärt, hat KI nicht sorgfältig geplant, sondern auf unbestimmte Zeit vertagt.&lt;/p&gt;&lt;p&gt;Der Ausweg liegt in der Rolle, die du der KI gibst. Das sind zwei völlig verschiedene Aufgaben:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Auskunft geben aus dem Rohbestand.&lt;/strong&gt; Das ist die Variante, vor der die Skeptiker zu Recht warnen.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Den Rohbestand aufarbeiten, unter menschlicher Abnahme.&lt;/strong&gt; Sachverhalte recherchieren, verstreute Fragmente zusammenziehen, Widersprüche benennen, Struktur vorschlagen.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Nicht &quot;antworte mir aus dem Chaos&quot;, sondern &quot;lies das Chaos, ordne es, und zeig mir, wo es sich selbst widerspricht&quot;. Diese Arbeit skaliert mit Rechenzeit statt mit Kalenderwochen, und sie ist das Einzige, was die Vorbedingung jemals erfüllen wird.&lt;/p&gt;&lt;h2&gt;Was dabei herauskommt&lt;/h2&gt;&lt;p&gt;Kein weiteres Dokument. Ein Wissensgraph ist die Zerlegung deines Wissens in einzelne Fakten, jeder mit Herkunft, jeder mit Verweisen auf verwandte Fakten, gruppiert nach fachlichen Domänen statt nach Werkzeugen. Aus fünf Systemen, die nichts voneinander wissen, wird ein Netz, in dem eine Regel, ihre Begründung, ihre Ausnahme und der Kunde, für den sie gemacht wurde, aneinanderhängen.&lt;/p&gt;&lt;p&gt;Der entscheidende Teil für dich ist nicht die Struktur, sondern die Prüfbarkeit. &lt;strong&gt;Jede Aussage muss ihre Quelle mitführen.&lt;/strong&gt; Der Unterschied zwischen &quot;die KI sagt&quot; und &quot;das steht so im Ticket, wurde im Chat bestätigt und widerspricht der Wiki-Seite&quot; ist der Unterschied zwischen einem Spielzeug und einer Entscheidungsgrundlage. Der Test dafür ist simpel: Kannst du zu jeder Aussage die Originalstelle aufrufen? Wenn nicht, hast du keine Wissensbasis, sondern eine Meinung mit Datenbank.&lt;/p&gt;&lt;p&gt;Ich arbeite selbst so, im Kleinen: mein gesamtes projektübergreifendes Wissen liegt als Graph aus einzelnen Fakten, verlinkt und versioniert, statt in Notizen. Der Unterschied ist nicht das Ablegen. Der Unterschied ist, dass jede KI, mit der ich arbeite, sofort auf diesem Stand aufsetzt statt bei null.&lt;/p&gt;&lt;h2&gt;Der unbequeme Teil&lt;/h2&gt;&lt;p&gt;Die KI löst deine Widersprüche nicht auf. Sie legt sie dir hin.&lt;/p&gt;&lt;p&gt;Wenn drei Quellen drei Varianten derselben Regel enthalten, bekommst du eine Entscheidungsvorlage und keine Antwort. Jemand muss entscheiden, welche gilt. Genau dort kippt ein solches Vorhaben oder erzeugt seinen Wert: Der erste Bericht sagt dir, dass eine zentrale Regel seit Jahren in zwei Fassungen existiert, dass beide angewendet werden, und niemand will derjenige sein, der festlegt, welche stimmt.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Ein Wissensgraph produziert zuerst Arbeit und dann Ersparnis.&lt;/strong&gt; Wer nur die Ersparnis eingeplant hat, hört nach dem ersten Bericht auf. Und die offengelegten Widersprüche waren vorher auch schon da, sie hatten nur noch niemandem geschadet, der sie hätte benennen müssen.&lt;/p&gt;&lt;h2&gt;Drei Dinge, die du vorher klärst&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;Berechtigungen.&lt;/strong&gt; Ein Graph führt zusammen, was in den Quellsystemen getrennt war. Wer in einem geschlossenen Kanal nichts verloren hat, darf den Inhalt auch über die Suche nicht sehen. Wandern die Rechte der Quelle nicht mit, baust du deinen ersten unternehmensweiten Datenabfluss und nennst ihn Wissensmanagement.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Personendaten.&lt;/strong&gt; Chats sind voll davon. Neben Zweckbindung und Mitbestimmung gibt es einen praktischen Effekt, der oft übersehen wird: Wer Chats indexiert, ohne zu erklären wofür, bekommt Chats, in denen nichts mehr steht. Die Absprachen wandern dann in Direktnachrichten und aufs private Handy. Dann hast du die Quelle nicht erschlossen, sondern zerstört.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Aktualität.&lt;/strong&gt; Ein einmalig gebauter Graph ist ein Foto. Er beginnt am Tag nach der Fertigstellung zu altern. Entweder er läuft mit den Quellsystemen mit, oder er wird genau das, was er ersetzen sollte: eine Dokumentation, der niemand mehr traut.&lt;/p&gt;&lt;h2&gt;Warum das strategisch ist und nicht nur ordentlich&lt;/h2&gt;&lt;p&gt;Einarbeitung wird schneller, Übergaben werden möglich, Abgänge reissen kleinere Löcher. Das sind die naheliegenden Effekte, und sie sind real.&lt;/p&gt;&lt;p&gt;Der grössere Punkt liegt woanders. &lt;strong&gt;Solange dein Wissen verstreut ist, kann KI bei dir nur Oberflächenarbeit leisten.&lt;/strong&gt; Texte formulieren, Protokolle zusammenfassen, Code-Bausteine liefern. Alles Aufgaben, für die man von deinem Unternehmen nichts wissen muss. Deshalb sehen die Ergebnisse überall gleich aus, und deshalb ist der Effekt klein genug, dass man ernsthaft über den Nutzen von KI streiten kann.&lt;/p&gt;&lt;p&gt;Der Unterschied entsteht, wo eine KI weiss, warum eure Freigabegrenze dort liegt, wo sie liegt, wer welche Ausnahme wann zugesagt hat und welcher Kunde deshalb anders behandelt wird. Dieses Wissen kannst du nicht einkaufen und kein Anbieter hat es. Es liegt längst bei dir, in Systemen, die es nicht herausgeben.&lt;/p&gt;&lt;p&gt;Wenn du damit anfangen willst: nimm nicht alles auf einmal. Nimm eine Domäne, in der es regelmässig weh tut, und arbeite deren Bestand auf, mit Quellenangabe bei jedem Fakt und mit einem Menschen, der die Widersprüche abnimmt. Nach dieser einen Domäne weisst du zwei Dinge, die dir vorher niemand sagen konnte: was in deinen Systemen tatsächlich steckt, und was es kostet, es herauszuholen.&lt;/p&gt;&lt;p&gt;Das Gedächtnis deiner Firma ist nicht leer. Es ist unsortiert. Das ist die deutlich bessere Nachricht.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Am Ende einer guten KI-Schulung steht kein Zertifikat, sondern ein gelöstes Problem.</title><link>https://smarter-systems.com/wissen/ki-schulung-geloestes-problem/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-schulung-geloestes-problem/</guid><description>Seminarwissen geht mit den Köpfen. Warum eine KI-Schulung an einem echten Problem enden muss und das dokumentierte Vorgehen der eigentliche Wert ist.</description><content:encoded>&lt;p&gt;Die Schulung war gut. Der Referent war gut. Die Bewertungsbögen waren gut.&lt;/p&gt;&lt;p&gt;Am Montag arbeitet jeder wieder wie am Freitag davor.&lt;/p&gt;&lt;p&gt;Das ist kein Trainerproblem. Und es liegt auch nicht an deinen Leuten.&lt;/p&gt;&lt;h2&gt;Wissen kannst du nicht besitzen&lt;/h2&gt;&lt;p&gt;Frontalunterricht produziert Wissen. Wissen sitzt in Köpfen, und Köpfe gehen abends nach Hause, im Sommer in die Ferien und irgendwann zur Konkurrenz.&lt;/p&gt;&lt;p&gt;Ein Unternehmen kann Wissen nicht besitzen. Es kann nur Verfahren besitzen: einen beschriebenen Weg, den ein anderer gehen kann, ohne den Erfinder zu fragen.&lt;/p&gt;&lt;p&gt;Dazu kommt die Sache mit den Beispielen. Seminarbeispiele sind sauber. Deine Probleme sind es nicht. Bei dir fehlt die Berechtigung auf das Laufwerk, das Ausgangsdokument liegt in drei Versionen vor, und der Kollege, der die Freigabe erteilen müsste, ist zwei Wochen weg. Genau an diesem Dreck scheitert die Übertragung, und genau dieser Dreck kommt im Seminar nicht vor.&lt;/p&gt;&lt;p&gt;Die Frage nach einer Schulung ist deshalb nicht, ob sie gut war. Sondern: Was liegt jetzt im Unternehmen, das vorher nicht da war?&lt;/p&gt;&lt;p&gt;Bevor du auf die naheliegende Antwort kommst: Ein einzelnes Projekt ist auch nur ein Termin.&lt;/p&gt;&lt;p&gt;Was letztes Jahr der richtige Weg war, ist heute der Umweg. Ein Beispiel ohne Fachbegriffe: Vor zwei Jahren hat man eine Frage gestellt und einen Text zurückbekommen, den man selbst weiterverarbeitet hat. Heute gibt man eine Aufgabe ab und bekommt ein Ergebnis, inklusive der Schritte dazwischen. Wer immer noch fragt, statt abzugeben, arbeitet sauber und diszipliniert nach einem Stand, den es nicht mehr gibt. Er merkt es nicht, weil ihm nie jemand das andere gezeigt hat.&lt;/p&gt;&lt;p&gt;Die Frage ist also nicht, wie gut du einmal schulst. Sondern ob du einen laufenden Betrieb hast.&lt;/p&gt;&lt;h2&gt;Nimm ein echtes Problem&lt;/h2&gt;&lt;p&gt;Der Formatwechsel ist unspektakulär und ändert alles.&lt;/p&gt;&lt;p&gt;Statt eines Seminars nimmst du ein echtes Problem aus dem eigenen Haus. Eines, das weh tut. Und eines, bei dem am Ende jemand sagen kann, ob es gelöst ist oder nicht.&lt;/p&gt;&lt;p&gt;Dieses Problem löst ihr durch, von vorne bis hinten. Nicht bis zur Demo. Bis zu dem Punkt, an dem klar ist, wer es nächste Woche macht, woher die Daten kommen, wer sie freigibt und was passiert, wenn das Ergebnis falsch ist.&lt;/p&gt;&lt;p&gt;Das ist der unbequeme Teil, und er ist der eigentliche Lernstoff. Piloten sterben nicht am Prompt. Sie sterben an der Schnittstelle: an der Freigabe, am Datenzugang, an der Übergabe, an der Frage, wer geradesteht. Wer das einmal komplett durchgearbeitet hat, hat mehr gelernt als in jedem Kurs.&lt;/p&gt;&lt;p&gt;Und dann kommt der Teil, den fast alle weglassen. Ihr schreibt auf, wie ihr es gemacht habt. Nicht das Ergebnis. Den Weg.&lt;/p&gt;&lt;p&gt;Das dokumentierte Vorgehen ist das Produkt der Schulung, nicht die Lösung.&lt;/p&gt;&lt;p&gt;Rechne es gegen: Ein Seminar kostet Geld und Arbeitszeit und liefert Wissen. Dieses Format kostet dasselbe und liefert zwei Dinge. Ein Problem, das weg ist. Und ein Verfahren, das bleibt. Es refinanziert sich am ersten Tag. In deiner Buchhaltung ist das keine Weiterbildungsposition mehr, sondern Projektarbeit, bei der nebenbei gelernt wird.&lt;/p&gt;&lt;h2&gt;Das Dokument ist der Vermögenswert&lt;/h2&gt;&lt;p&gt;Können ist nicht übertragbar. Ein Vorgehen schon.&lt;/p&gt;&lt;p&gt;Der Test dafür ist simpel. Nimm jemanden, der nicht dabei war, und gib ihm das Dokument. Kann er damit arbeiten, ohne den Autor zu fragen? Wenn ja, hat dein Unternehmen etwas dazugewonnen. Wenn nein, hat eine Person etwas dazugewonnen.&lt;/p&gt;&lt;p&gt;Dieser Unterschied ist der ganze Punkt. In vielen Firmen gibt es inzwischen drei oder vier Leute, die mit diesen Werkzeugen erstaunliche Dinge tun. Die Firma ist trotzdem exakt so schnell wie vorher. Das ist kein Motivations- und kein Talentproblem. Es fehlt schlicht der Weg von der Person zur Organisation.&lt;/p&gt;&lt;h2&gt;Was den Betrieb am Laufen hält&lt;/h2&gt;&lt;p&gt;Damit das kein Einzelfall bleibt, braucht es ein paar unspektakuläre Festlegungen.&lt;/p&gt;&lt;p&gt;Kadenz statt Kalendertermin. Es gibt immer ein laufendes Problem, nicht einen Termin pro Quartal.&lt;/p&gt;&lt;p&gt;Jemand hat den Hut, mit Mandat und Budget. Ein Hut ohne beides ist dieselbe Grauzone wie vorher, nur mit einem Namen dran.&lt;/p&gt;&lt;p&gt;Zeit ist eingeplant, nicht geduldet. Wer eine Technik findet und aufschreibt, erbringt damit Arbeitsleistung. Das ist kein Feierabendhobby, und es gehört nicht in die Kategorie &quot;wenn du mal Luft hast&quot;.&lt;/p&gt;&lt;p&gt;Es gibt einen Ort für Verfahren, den Leute finden, ohne zu fragen.&lt;/p&gt;&lt;p&gt;Und es gibt eine Ausmusterung. Verfahren altern so schnell wie die Werkzeuge. Ein ungepflegtes Verfahrensarchiv ist schlimmer als gar keines, weil deine Leute dann sauber und gewissenhaft nach einem Weg arbeiten, den ein besseres Werkzeug längst überholt hat. Wer Verfahren anlegt, muss sie auch beerdigen.&lt;/p&gt;&lt;p&gt;Bleibt die Messgrösse. Nicht Schulungsstunden, nicht Lizenz-Logins. Sondern die Anzahl Verfahren, die von einer Person auf ein Team übergegangen sind.&lt;/p&gt;&lt;h2&gt;Und der AI Act?&lt;/h2&gt;&lt;p&gt;Kurz, weil es zur Sache weniger beiträgt, als alle denken.&lt;/p&gt;&lt;p&gt;Artikel 4 verlangt seit dem 2. Februar 2025 KI-Kompetenz, und zwar für jeden KI-Einsatz, nicht nur für Hochrisiko-Anwendungen. Mit dem Digital Omnibus, seit dem 27. Juli 2026 in Kraft, hat Brüssel die Pflichten für Hochrisiko-Systeme auf Dezember 2027 und August 2028 verschoben und Artikel 4 abgeschwächt: aus &quot;KI-Kompetenz sicherstellen&quot; wurde &quot;Massnahmen ergreifen, um die Entwicklung von KI-Kompetenz zu unterstützen&quot;. Ein bestimmtes Kompetenzniveau einer einzelnen Person muss niemand mehr garantieren.&lt;/p&gt;&lt;p&gt;Du kannst die Pflicht jetzt also mit einem Halbtag erfüllen.&lt;/p&gt;&lt;p&gt;Du kannst sie nur nicht mehr mit einem Halbtag begründen.&lt;/p&gt;&lt;p&gt;Der Regulierer hat den Druck herausgenommen. Der Grund zu schulen bleibt trotzdem bestehen, er ist nur wieder das geworden, was er immer war: eine betriebswirtschaftliche Frage, keine juristische.&lt;/p&gt;&lt;h2&gt;Der Unterschied&lt;/h2&gt;&lt;p&gt;Eine Schulung, die nichts hinterlässt ausser Wissen, war nicht zu lang und nicht zu kurz.&lt;/p&gt;&lt;p&gt;Sie war das falsche Format.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Die KI hat den Fall nicht bedacht. Du hast ihn nie aufgeschrieben.</title><link>https://smarter-systems.com/wissen/ki-hat-den-fall-nicht-bedacht/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-hat-den-fall-nicht-bedacht/</guid><description>Die KI setzt um, was im Ticket steht. Warum KI-Fehler oft schlampige Anforderungen offenlegen und wie ein Wissensgraph die stille Reparaturschicht ersetzt.</description><content:encoded>&lt;p&gt;Ich lese es inzwischen jede Woche. Die KI hat diesen Sonderfall nicht bedacht. Die KI hat die Fehlerbehandlung falsch gemacht. Die KI hat schon wieder etwas kaputtgemacht, das vorher lief.&lt;/p&gt;&lt;p&gt;Die Beobachtung stimmt meistens. Die Schlussfolgerung fast nie.&lt;/p&gt;&lt;p&gt;Denn eine KI tut in aller Regel genau das, was man ihr sagt. Was sie nicht kann, ist deine Gedanken lesen und deine Wünsche erraten.&lt;/p&gt;&lt;h2&gt;Die Frage, die vor jeder Schuldzuweisung kommt&lt;/h2&gt;&lt;p&gt;Bevor du der KI einen Fehler anhängst, beantworte eine einzige Frage ehrlich:&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Hast du diese Regel gefordert, und sie wurde nicht umgesetzt? Oder war dein Requirement schlampig, und die KI hat exakt das gebaut, was dort stand?&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Fall eins ist ein Werkzeugproblem. Den gibt es, und dann darfst du dich zu Recht aufregen.&lt;/p&gt;&lt;p&gt;Fall zwei ist ein Hausaufgabenproblem. Und Fall zwei ist der häufigere.&lt;/p&gt;&lt;p&gt;Der unangenehme Teil daran: Fall zwei sieht von aussen exakt gleich aus wie Fall eins. Am Ende steht in beiden Fällen ein Ergebnis, das nicht dem entspricht, was du im Kopf hattest. Nur war es in Fall zwei nie irgendwo ausser in deinem Kopf.&lt;/p&gt;&lt;h2&gt;Früher hat das jemand für dich aufgefangen&lt;/h2&gt;&lt;p&gt;Und hier sind wir am Kern.&lt;/p&gt;&lt;p&gt;Nachlässiges Requirements Engineering ist keine Erfindung des KI-Zeitalters. Es war immer da. Es ist nur nie aufgefallen, weil gute Entwicklerteams es abgefangen haben. Die haben zwar die Augen verdreht, es aber mit ihrer Erfahrung richtig gemacht. Sie haben die fehlende Regel ergänzt, den nicht spezifizierten Sonderfall behandelt und die drei Annahmen mitgedacht, die im Ticket nicht standen.&lt;/p&gt;&lt;p&gt;Diese stille Reparaturschicht war der eigentliche Qualitätsprozess in den meisten Firmen. Nur stand sie in keinem Prozesshandbuch, weil sie in keinem Prozesshandbuch stehen konnte. Sie war in Köpfen.&lt;/p&gt;&lt;p&gt;Genau das kann eine KI nicht. Und ehrlich gesagt: sie muss es auch nicht können.&lt;/p&gt;&lt;p&gt;Stattdessen müssen Requirements Engineers, im Scrum-Sprech Product Owner, endlich anfangen, ihren Job ernst zu nehmen. Ein Ticket, das sich nur mit fünf Jahren ungeschriebenem Hauswissen korrekt umsetzen lässt, ist kein Ticket. Das ist eine Andeutung. Und was dir gerade durch den Kopf schiesst, ist noch lange kein Requirement, auch wenn es sich im Refinement so anfühlt.&lt;/p&gt;&lt;p&gt;Die KI hat diese Lücke nicht erzeugt. Sie hat sie nur sichtbar gemacht.&lt;/p&gt;&lt;h2&gt;Human in the Loop ist richtig. Nur nicht aus dem Grund, den du denkst&lt;/h2&gt;&lt;p&gt;Die zweite Gruppe, die ich gerade überall lese, sind die, die bei KI alles kontrollieren wollen. Stichwort Human in the Loop.&lt;/p&gt;&lt;p&gt;Der Punkt ist richtig. Aber die Begründung ist fast immer falsch.&lt;/p&gt;&lt;p&gt;Warum kontrolliert der Senior Developer oder der Architekt das Ergebnis? Nicht weil die KI grundsätzlich unzuverlässig wäre. Sondern weil &lt;strong&gt;nirgends dokumentiert ist, wie in eurem Haus etwas zu tun ist&lt;/strong&gt;. Welches Vorgehensmodell gilt. Welche Bibliothek warum verboten ist. Wie ihr Fehler behandelt, wie ihr loggt, was in diesem einen Altsystem niemals angefasst werden darf.&lt;/p&gt;&lt;p&gt;Der Senior prüft gegen einen Standard, den es nur in seinem Kopf gibt. Er ist nicht die Qualitätssicherung. Er ist die Spezifikation.&lt;/p&gt;&lt;p&gt;Und genau deshalb tut es so weh, wenn diese Leute gehen. Sie nehmen nicht Arbeitskraft mit. Sie nehmen den Standard mit.&lt;/p&gt;&lt;p&gt;Human in the Loop als Dauerzustand ist damit kein Qualitätsprozess. Es ist ein Abo auf Personenabhängigkeit.&lt;/p&gt;&lt;h2&gt;Die Lösung ist unspektakulär: schreib es auf. Aber richtig&lt;/h2&gt;&lt;p&gt;Nicht als Wiki. Ein Wiki wird geschrieben, wenn jemand Zeit hat, und gelesen, wenn jemand verzweifelt ist. Beides passiert selten genug, damit es nie funktioniert.&lt;/p&gt;&lt;p&gt;Sondern als &lt;strong&gt;Wissensgraph, der im Team mitläuft und sich permanent selbst ausbaut&lt;/strong&gt;.&lt;/p&gt;&lt;p&gt;Ich habe damit vor rund drei Monaten angefangen. Inzwischen sind es 196 Markdown-Dateien, versioniert in Git. Ein Fakt pro Datei, untereinander verlinkt, nach Domänen sortiert. Darin steht sehr viel von meinem Vorgehensmodell: wie ich arbeite, was ich nicht will, welche Entscheidung wann aus welchem Grund gefallen ist, welche Annahme sich als falsch herausgestellt hat.&lt;/p&gt;&lt;p&gt;Zwei Dinge machen den Unterschied aus, und beide sind wichtiger als der Inhalt:&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Geschrieben wird selbstständig.&lt;/strong&gt; Claude legt einen neuen Knoten an, wenn etwas Neues gelernt wurde oder wenn ich korrigiert habe. Ohne dass ich jedes Mal daran erinnere. Wissen, dessen Erfassung an einer menschlichen Fleissaufgabe hängt, wird nicht erfasst.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Gelesen wird zuerst.&lt;/strong&gt; Bei einer neuen Aufgabe liest er zuerst seinen Wissensgraphen und fängt nicht wieder bei Adam und Eva an. Ein Speicher, in den nur geschrieben wird, ist ein Friedhof.&lt;/p&gt;&lt;h2&gt;Der Teil, der eure Geschäftsleitung interessieren sollte&lt;/h2&gt;&lt;p&gt;Der schönste Nebeneffekt ist einer, über den in der ganzen KI-Diskussion viel zu wenig geredet wird: &lt;strong&gt;dieser Graph ist wiederverwendbar, wenn du das KI-Tool austauschst.&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Wechselst du von ChatGPT zu Claude oder umgekehrt, weiss das neue Modell ab dem ersten Prompt exakt das, was das alte wusste. Kein Neuaufbau, kein Anlernen, keine sechs Wochen, in denen wieder alles zweimal erklärt wird.&lt;/p&gt;&lt;p&gt;Das ist die eigentliche strategische Erkenntnis für Entscheider: Vergrabt euer Wissen nicht in Chats. Chats sind kein Speicher, sie sind Verkehr. Organisiert es ordentlich in Wissensgraphen, die jeder neue Mitarbeiter und jedes neue KI-Modell mitnutzen kann.&lt;/p&gt;&lt;p&gt;Wer sein Firmenwissen in den Chatverläufen einzelner Mitarbeiter liegen lässt, hat sein Wissensmanagement an einen Anbieter ausgelagert, mit dem er keinen Vertrag darüber hat.&lt;/p&gt;&lt;h2&gt;Was sich damit über die Zeit von selbst erledigt&lt;/h2&gt;&lt;p&gt;Beides. Die fehlenden Requirements und die Nachkontrolle.&lt;/p&gt;&lt;p&gt;Nicht weil plötzlich alle sauber spezifizieren, sondern weil die KI so viel Kontext bekommt, dass praktisch keine Frage mehr offen bleibt. Der Sonderfall, den du nicht ins Ticket geschrieben hast, steht im Graphen, weil er beim letzten Mal geklärt wurde. Die Regel, die dein Architekt sonst im Review durchgesetzt hätte, greift schon beim Schreiben.&lt;/p&gt;&lt;p&gt;Genau wie beim Senior, der den Gap mit einem Augenrollen ausgeglichen hat. Nur ohne die Abhängigkeit von Einzelpersonen. Und diesmal reproduzierbar.&lt;/p&gt;&lt;p&gt;Die KI macht nicht mehr Fehler als dein Team. Sie macht nur die Fehler sichtbar, die dein Team seit Jahren stillschweigend für dich repariert hat.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Euer KI-Budget liegt in der IT. Deshalb misst niemand, was es bringt.</title><link>https://smarter-systems.com/wissen/ki-budget-liegt-in-der-it/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-budget-liegt-in-der-it/</guid><description>Liegt das KI-Budget in der IT, wird an IT-Grössen gemessen und niemand misst den Nutzen. Die fünf Entscheidungen, die die IT nicht allein treffen darf.</description><content:encoded>&lt;p&gt;&lt;em&gt;Für alle, die KI liefern sollen, ohne dass jemand entschieden hat, was dabei herauskommen soll.&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Die Lizenzen laufen. Die Modelle sind angebunden. In deinem Statusbericht steht grün. Und wenn dich jemand fragt, was das Ganze gebracht hat, nennst du Nutzungszahlen, weil du nichts Besseres hast.&lt;/p&gt;&lt;p&gt;Das ist kein Versäumnis deiner Leute. Es ist die logische Folge davon, wo die Sache verbucht ist.&lt;/p&gt;&lt;h2&gt;Der Reflex ist gelernt, nicht dumm&lt;/h2&gt;&lt;p&gt;ERP, CRM, Cloud-Migration: alles Vorhaben, die in der IT lagen und dort richtig lagen. Der Auftrag war beschreibbar, die Abnahme war technisch, und das Geschäft musste sich nicht verändern, um den Nutzen zu bekommen. Es gibt auch bei KI Arbeit, die genau so funktioniert: Infrastruktur, Modellbetrieb, Werkzeuge für dein eigenes Entwicklungsteam. Da bist du zuständig, und zwar allein.&lt;/p&gt;&lt;p&gt;Die Linie verläuft woanders. &lt;strong&gt;Sobald KI einen Kunden, einen Prozess oder eine Haftung berührt, ist sie kein IT-Projekt mehr.&lt;/strong&gt; Dann ist sie eine Geschäftsentscheidung, die zufällig Software braucht.&lt;/p&gt;&lt;h2&gt;Wo das Budget liegt, entsteht die Erfolgsdefinition&lt;/h2&gt;&lt;p&gt;Ein Vorhaben im IT-Budget wird an IT-Grössen gemessen: ausgerollt, verfügbar, im Zeitplan, im Rahmen. Diese Grössen können vollständig grün sein, während der Beitrag zum Geschäft null ist. Niemand lügt dabei. Es misst nur niemand das, worauf es ankommt, weil es in dieser Berichtslinie gar nicht vorgesehen ist.&lt;/p&gt;&lt;p&gt;Das ist der Grund, warum du auf die Frage nach dem Nutzen mit Nutzungszahlen antwortest. Du berichtest, was dein Auftrag hergibt.&lt;/p&gt;&lt;h2&gt;Wer nicht entscheidet, entscheidet trotzdem&lt;/h2&gt;&lt;p&gt;Jetzt kommt der teure Teil. Ein Vorhaben, das nach aussen wirkt, braucht Entscheidungen, die oben oft niemand ausdrücklich trifft: wie viel Fehlerquote tragbar ist, welche Daten hineindürfen, welcher Prozess wirklich verändert wird. Werden sie nicht getroffen, verschwinden sie nicht. &lt;strong&gt;Sie werden bei dir getroffen.&lt;/strong&gt; In einem Ticket, in einem Prompt, in einer Schwelle, die jemand im Team auf irgendeinen Wert setzt, weil dort ein Wert stehen muss.&lt;/p&gt;&lt;p&gt;Damit hat dein Team stellvertretend über Kundenkommunikation, Risiko und Haftung entschieden. Ohne Mandat, ohne Budget für die Folgen, und ohne dass es oben jemand mitbekommt.&lt;/p&gt;&lt;p&gt;Das ist übrigens auch die Antwort auf den Satz, die IT würde bremsen. Du bremst nicht. Du sollst eine Frage beantworten, die du nie stellen durftest.&lt;/p&gt;&lt;h2&gt;Die fünf Entscheidungen, die du nicht allein treffen darfst&lt;/h2&gt;&lt;p&gt;Nimm diese fünf Punkte in die nächste Runde mit. Nicht als Beschwerde, sondern als Liste, die abgearbeitet wird.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;1. Welche Zahl sich bewegen soll.&lt;/strong&gt; Stunden, Franken, Durchlaufzeit, Abbruchquote. Eine Zahl, gemessen vorher und nachher, mit einem Namen dahinter, der nicht deiner ist.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;2. Welche Fehlerquote akzeptabel ist, und wer den Fehler bezahlt.&lt;/strong&gt; Fehlerfrei gibt es nicht. Sagt niemand, was tragbar ist, entsteht die Schwelle in deinem Code, und die Verantwortung dafür bleibt trotzdem beim Betreiber.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;3. Ob der Prozess verändert oder nur beschleunigt wird.&lt;/strong&gt; Ein kaputter Prozess mit KI ist ein kaputter Prozess mit höherem Durchsatz. Das ist eine Organisationsentscheidung, keine technische.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;4. Wer womit auf welchen Daten arbeiten darf.&lt;/strong&gt; Wird das nicht entschieden, entscheiden es die Leute selbst, nur eben nicht mehr innerhalb eurer Systeme.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;5. Woran ihr erkennt, dass ihr aufhört.&lt;/strong&gt; Kein Abbruchkriterium heisst, dass nichts je endet. Das Vorhaben lebt im Budget weiter, lange nachdem klar ist, dass es nichts trägt.&lt;/p&gt;&lt;h2&gt;Was du sehr wohl entscheidest&lt;/h2&gt;&lt;p&gt;Damit kein falscher Eindruck entsteht: Das ist keine Abgabe nach oben. Es gibt genau eine Frage, die niemand ausser dir beantworten kann, und sie ist die Voraussetzung für alle fünf Punkte: &lt;strong&gt;was zu welcher Fehlerquote und zu welchen Kosten überhaupt geht.&lt;/strong&gt; Ohne diese Antwort entscheidet das Geschäft im luftleeren Raum, und du bekommst ein Mandat mit Termin, das sich nicht bauen lässt.&lt;/p&gt;&lt;p&gt;Das Was gehört an einen Tisch, an dem beide sitzen. Allein gehört dem Geschäft nur die Frage, wer die Folgen trägt.&lt;/p&gt;&lt;h2&gt;Fünf Minuten, dann weisst du, wo ihr steht&lt;/h2&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;In welchem Budget steht euer KI-Vorhaben?&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Wer berichtet das Ergebnis, und an wen?&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Nenn die Zahl, die sich bewegen soll, ohne nachzuschlagen.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Wer hat entschieden, welche Fehlerquote ihr akzeptiert?&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Wer darf abschalten?&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Wenn bei drei dieser Fragen die Antwort die IT ist, führt ihr ein IT-Projekt. Dann bekommt ihr auch die Ergebnisse eines IT-Projekts: pünktlich, verfügbar, wirkungslos.&lt;/p&gt;&lt;p&gt;Eine Entscheidung, die oben niemand trifft, verschwindet nicht. Sie wird in deinem Code getroffen, von deinen Leuten, auf deine Rechnung.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Du hast deiner KI beigebracht, wie ihr arbeitet. Dein Kollege fängt bei null an.</title><link>https://smarter-systems.com/wissen/ki-wissen-kollege-faengt-bei-null-an/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-wissen-kollege-faengt-bei-null-an/</guid><description>Was ein KI-Agent in Monaten gelernt hat, bleibt in einzelnen Sitzungen. Wie ein geteilter Wissensgraph im Open Knowledge Format es dem Team gibt.</description><content:encoded>&lt;p&gt;Wenn du seit Monaten mit einem KI-Agenten arbeitest, hast du ihm eine Menge beigebracht. Nicht in einem Schwung, sondern in hunderten kleinen Korrekturen. So schreiben wir das hier nicht. Diese Bibliothek nicht, die ist abgekündigt. Dieses Vorgehensmodell, nicht jenes. Nein, auch nicht beim zweiten Versuch.&lt;/p&gt;&lt;p&gt;Dieser Aufwand ist echt und er ist gut investiert. Er hat nur eine Eigenschaft, die selten jemand mitdenkt: &lt;strong&gt;er ist vollständig privat.&lt;/strong&gt; Er liegt in deinen Sitzungen, auf deinem Rechner, und er endet an der Kante deines Schreibtischs.&lt;/p&gt;&lt;h2&gt;Im Team bricht das sofort auf&lt;/h2&gt;&lt;p&gt;Du gibst eine Aufgabe an einen Kollegen ab. Gleiches Werkzeug, gleiches Modell, er ist nicht schlechter als du. Trotzdem kommt etwas anderes heraus.&lt;/p&gt;&lt;p&gt;Nicht weil er es falsch macht, sondern weil seine KI nichts von den hunderten Korrekturen weiss, die deine gelernt hat. Sie kennt eure Namenskonventionen nicht, eure Ablagestruktur nicht, und vor allem nicht die Dinge, die ihr schon ausprobiert und wieder verworfen habt. Sie liefert eine plausible Lösung. Nur eben nicht eure.&lt;/p&gt;&lt;p&gt;Damit ist Reproduzierbarkeit weg, und zwar an der Stelle, an der niemand sie sucht. Beide benutzen dasselbe Werkzeug, also nimmt man an, beide arbeiten gleich.&lt;/p&gt;&lt;h2&gt;Bei Entwicklern kostet das mehr als eine Abweichung&lt;/h2&gt;&lt;p&gt;Im Code ist der Schaden nicht kosmetisch, sondern strukturell.&lt;/p&gt;&lt;p&gt;Ein Agent, der den Lösungsweg nicht kennt, kennt auch die Begründung nicht. Er sieht ein Pattern und hält es für Zufall. Er sieht eine Umgehung und hält sie für schlechten Stil. Beim nächsten Refactoring räumt er beides weg, sauber, konsistent, gut begründet. Und zerstört dabei genau die Entscheidung, die vor einem Jahr aus einem echten Grund so getroffen wurde.&lt;/p&gt;&lt;p&gt;Der Kollege merkt es nicht, weil ihm der Grund fehlt. Sein Agent merkt es nicht, weil ihm derselbe Grund fehlt. Der Fehler fällt Wochen später auf, in einem Kontext, in dem niemand mehr auf dieses Refactoring zurückschaut.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Code dokumentiert das Was. Das Warum lebt in den Gesprächen, die ihr mit euren Agenten geführt habt.&lt;/strong&gt; Und die wirft ihr jeden Abend weg.&lt;/p&gt;&lt;h2&gt;Der zweite Verlustkanal ist dein Laptop&lt;/h2&gt;&lt;p&gt;Es braucht nicht einmal einen Kollegen, damit dieses Wissen verschwindet. Es reicht, dass dein Gerät neu aufgesetzt wird oder du ein neues bekommst.&lt;/p&gt;&lt;p&gt;Ohne einen Wissensgraphen, der irgendwo eingecheckt liegt, ist an diesem Tag alles weg und du fängst wieder bei Adam und Eva an. Genau das war bei mir der Anlass. Ich hatte den Graphen nicht von Anfang an. Ich habe ihn gebaut, als ich meine Festplatte formatiert und mein System neu aufgesetzt habe.&lt;/p&gt;&lt;h2&gt;Die gute Nachricht: das lässt sich nachträglich einsammeln&lt;/h2&gt;&lt;p&gt;Du musst nicht von vorne anfangen und du musst auch nichts anders machen als bisher. Du gehst deine bestehenden Chats durch und setzt in jedem denselben Prompt ab:&lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;Extrahiere alle wichtigen Erkenntnisse und alles was du gelernt hast in einen Knowledge Graphen. im Open Knowledge Format.&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;Das Ergebnis ist kein Werkzeug und kein Produkt, sondern ein Ordner mit Markdown-Dateien. Ein Fakt pro Datei, ein kurzer Kopf mit Name und Beschreibung, und Verweise zwischen den Dateien. Lesbar in jedem Editor, vergleichbar Zeile für Zeile, von Hand korrigierbar, wenn etwas darin falsch ist.&lt;/p&gt;&lt;p&gt;Bei mir stammte das Material aus 49 Arbeitssitzungen. Die reine Schreibarbeit des ersten Durchlaufs dauerte dreizehneinhalb Minuten.&lt;/p&gt;&lt;p&gt;Danach fehlt nur noch der Schalter, der aus dem Ordner eine Wissensquelle macht. In die CLAUDE.md gehört dieser Block:&lt;/p&gt;&lt;pre&gt;&lt;code&gt;## Einzige Wissensquelle: der AI-Knowledge-Graph
Das gesamte projektübergreifende Wissen liegt ausschliesslich hier:
C:\Mein\Pfad\Zum\Graphen\Claude-Code\AI-Knowledge&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;Ab da liest der Agent zu Beginn jeder Aufgabe nach, statt zu raten. Und er schreibt neu Gelerntes dorthin zurück, statt es in der Sitzung zu lassen.&lt;/p&gt;&lt;h2&gt;Zwei Dinge, die fast immer vergessen werden&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;Erstens die Werkzeuge.&lt;/strong&gt; Claude und Codex bauen sich mit der Zeit ihre eigenen Helfer: Skripte, die eine wiederkehrende Aufgabe in zehn Sekunden erledigen, für die du sonst eine halbe Stunde brauchst. Diese Skripte sind genauso wertvoll wie das Wissen und verschwinden genauso leise. Sie gehören mit in den Graphen, samt einer Zeile, wozu sie da sind und wie man sie startet.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Zweitens die Wegwerfsachen.&lt;/strong&gt; Ein Agent produziert laufend temporäre Dateien, und im Moment der Entstehung ist nicht zu unterscheiden, was Wegwerfzeug ist und was du nächste Woche wieder brauchst. Wenn du das nicht regelst, sauigelt dir das quer über die Festplatte. Die Regel ist simpel und muss trotzdem explizit dastehen: alles Temporäre in ein einziges Temp-Verzeichnis, alles Wiederverwendbare an einen einzigen definierten Ort.&lt;/p&gt;&lt;h2&gt;Wo der Graph liegen soll&lt;/h2&gt;&lt;p&gt;Das ist die eigentliche Entscheidung, und sie hängt vom Team ab.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Entwicklerteams checken den Graphen in die Quellcodeverwaltung ein.&lt;/strong&gt; Damit ist jede Wissensänderung ein Commit. Du siehst, wer welche Regel wann geändert hat, du kannst eine Änderung diskutieren wie einen Pull Request, und du kannst sie zurückdrehen. Wissen wird revisionierbar, genau wie Code.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Für nicht technische Teams ist das zu viel Overhead.&lt;/strong&gt; Ein geteiltes Netzlaufwerk oder ein NAS reicht vollkommen. Entscheidend ist nicht das Werkzeug, sondern dass alle in dieselbe Quelle schreiben.&lt;/p&gt;&lt;p&gt;Und das ist der Punkt, an dem aus einer persönlichen Optimierung eine organisatorische wird: &lt;strong&gt;das lohnt sich erst abteilungsweit.&lt;/strong&gt; Ein Graph pro Person ist nur eine besser sortierte private Insel. Ein geteilter Graph ist der Ort, an dem eure Standards, eure Vorgehensmodelle und das Wissen über eure Organisation zusammenlaufen. Erst dann kann ein Kollege eine Aufgabe übernehmen und dasselbe Ergebnis liefern.&lt;/p&gt;&lt;h2&gt;Der Nebeneffekt, den niemand einplant&lt;/h2&gt;&lt;p&gt;Weil das Ganze aus strukturierten Textdateien besteht und nicht aus einem proprietären Speicher, ist es nicht an ein Werkzeug gebunden.&lt;/p&gt;&lt;p&gt;Wer heute von Codex auf Claude wechselt oder umgekehrt, nimmt sein gesamtes Wissen einfach mit. Kein Export, keine Migration, kein Neuaufbau. Bei der Geschwindigkeit, mit der sich dieser Markt gerade bewegt, ist das kein Randaspekt. Es ist der Unterschied zwischen einer Entscheidung, die du jederzeit korrigieren kannst, und einer, in der du feststeckst.&lt;/p&gt;&lt;p&gt;Am Ende ist das keine Frage der Werkzeuge. Es ist die Frage, ob das Wissen darüber, wie ihr arbeitet, eurer Organisation gehört oder einzelnen Sitzungen auf einzelnen Laptops.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Warum dein Claude Abo nicht in n8n läuft, und wie du es trotzdem hinbekommst</title><link>https://smarter-systems.com/wissen/claude-abo-in-n8n/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/claude-abo-in-n8n/</guid><description>Warum das Claude-Abo über die API mit einem irreführenden 429 scheitert, was Anthropic erlaubt und wie Claude Code als HTTP-Dienst sauber in n8n läuft.</description><content:encoded>&lt;p&gt;Die Klage liest man überall: Ich zahle jeden Monat für Claude, und trotzdem will meine Automatisierung einen API Key. Das stimmt. Ich wollte wissen, warum genau, und habe mich zwei Stunden lang in die falsche Richtung graben lassen. Hier ist, was dabei herauskam.&lt;/p&gt;&lt;h2&gt;Der naheliegende Versuch&lt;/h2&gt;&lt;p&gt;Der erste Gedanke ist immer derselbe: Ich habe ein Abo, ich hole mir daraus einen Token und schicke ihn an die normale Anthropic-Schnittstelle. Technisch spricht nichts dagegen, das Token-Format ist dokumentiert, die Bibliotheken nehmen es an.&lt;/p&gt;&lt;p&gt;Und dann kam die Antwort: &lt;strong&gt;HTTP 429, Rate Limit.&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Das ist der Moment, in dem die meisten falsch abbiegen, und ich war keine Ausnahme. Ein Rate Limit heisst: zu viel benutzt, warte ab. Also wartet man. Und es passiert nichts, weil man auf ein Fenster wartet, das nie aufgeht.&lt;/p&gt;&lt;h2&gt;Die falsche Fährte&lt;/h2&gt;&lt;p&gt;Statt weiter zu raten, habe ich die Antworten mitgeschnitten, also nicht nur den Text, sondern auch die Kopfzeilen, die Anthropic mitschickt. Da lag der eigentliche Hinweis, und zwar in dem, was &lt;strong&gt;fehlte&lt;/strong&gt;.&lt;/p&gt;&lt;p&gt;Bei einem erfolgreichen Aufruf kommt ein ganzer Satz Rate-Limit-Header zurück: wie viel vom Fenster verbraucht ist, wann es zurückgesetzt wird, ob ein Überlauf erlaubt ist. Bei den abgewiesenen Aufrufen kamen diese Header &lt;strong&gt;überhaupt nicht&lt;/strong&gt;. Kein einziger.&lt;/p&gt;&lt;p&gt;Ein echtes Kontingentproblem würde genau diese Zahlen mitliefern, es ist ja die ganze Botschaft. Ihr vollständiges Fehlen bedeutet etwas anderes: Das ist kein Verbrauchsproblem, sondern eine Berechtigungssperre, die sich als Rate Limit ausgibt. Der Statuscode war schlicht irreführend.&lt;/p&gt;&lt;h2&gt;Der Beweis&lt;/h2&gt;&lt;p&gt;Um sicher zu sein, habe ich alle Modelle durchgemessen, die mein Zugang überhaupt anbietet. Das Ergebnis war eindeutig: &lt;strong&gt;Von elf Modellen kam genau eines durch, das kleinste das auch ohne Abo funktioniert.&lt;/strong&gt; Alle anderen wurden abgewiesen, Sekunden später, mit demselben Zugang, im selben Code.&lt;/p&gt;&lt;p&gt;Das ist keine Drosselung. Das ist eine Tür, die für fast alles zu ist.&lt;/p&gt;&lt;h2&gt;Warum Umgehen keine Option ist&lt;/h2&gt;&lt;p&gt;Ja, es gibt Wege, das zu umgehen. Sie sind erstaunlich simpel, und ich werde sie hier nicht beschreiben. Nicht aus Prinzipienreiterei, sondern weil es nichts bringt.&lt;/p&gt;&lt;p&gt;Nimm an, es funktioniert heute. Dann hängt dein produktiver Workflow an etwas, das der Anbieter jederzeit zumachen kann, ohne Vorwarnung und ohne dass das als Fehler zählt. Es braucht keine grosse Gegenmassnahme, eine Kleinigkeit reicht. Deine Automatisierung steht dann morgens still, und du suchst den Fehler zuerst bei dir.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Ein Trick, der funktioniert, ist noch keine Grundlage.&lt;/strong&gt; Und niemand baut gern auf Sand, den er selbst geschüttet hat.&lt;/p&gt;&lt;h2&gt;Was tatsächlich erlaubt ist&lt;/h2&gt;&lt;p&gt;Der interessante Teil kam, als ich aufgehört habe, gegen die Sperre zu arbeiten, und nachgelesen habe, was der Anbieter eigentlich will. Die Trennung ist klarer, als der Frust vermuten lässt:&lt;/p&gt;&lt;p&gt;Wer ein &lt;strong&gt;Produkt für fremde Nutzer&lt;/strong&gt; baut und deren Anfragen über sein Abo leitet, braucht einen API Key. Das ist untersagt, und das ist auch nachvollziehbar.&lt;/p&gt;&lt;p&gt;Wer sein &lt;strong&gt;eigenes Abo für seine eigene Arbeit&lt;/strong&gt; automatisiert, darf das. Vorgesehen ist dafür Claude Code und die Agent SDK, inklusive des nicht-interaktiven Modus. Das ist dokumentiert und ausdrücklich erlaubt.&lt;/p&gt;&lt;p&gt;Im Kern läuft es also darauf hinaus, &lt;strong&gt;deine Claude Code Konsole fernzusteuern&lt;/strong&gt;. Genau das, was du täglich lokal tust, nur angestossen von einem Workflow statt von deiner Tastatur.&lt;/p&gt;&lt;p&gt;Und der Gegentest war die eigentliche Genugtuung: Über diesen Weg lief sofort das grösste Modell, dasselbe, das die Schnittstelle Minuten vorher noch abgewiesen hatte. Nicht mit einem Trick, sondern weil es der vorgesehene Weg ist.&lt;/p&gt;&lt;h2&gt;Was ich daraus gebaut habe&lt;/h2&gt;&lt;p&gt;Die Konsole direkt aus n8n heraus aufzurufen ist unschön. Also habe ich einen kleinen Service gebaut, der sie kapselt und als HTTP-Endpunkt bereitstellt. Er ist Open Source auf &lt;a href=&quot;https://github.com/SmarterSystems/ClaudeService&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;GitHub&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;Vier Entscheidungen darin sind es wert, erwähnt zu werden, weil sie beim Bauen nicht offensichtlich waren:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Er hält keinen Zustand.&lt;/strong&gt; Die Konsole speichert Gespräche selbst auf Platte. Ein eigener Speicher im Service wäre nicht nur doppelt, er wäre schlechter: Nach einem Neustart wären die Sitzungen weg, obwohl die Gespräche noch existieren. So überlebt eine Unterhaltung den Neustart problemlos.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Der Aufrufer bestimmt, wann ein neues Gespräch beginnt.&lt;/strong&gt; Du schickst eine ID mit. Gleiche ID heisst weiterreden, neue ID heisst neuer Chat, keine ID heisst Einmalfrage.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Strukturierte Antworten kommen über ein Schema&lt;/strong&gt;, nicht über eine höfliche Bitte im Prompt. Wer im Prompt um JSON bittet, bekommt es oft in Markdown eingepackt und darf es hinterher auspacken. Mit Schema kommt sauberes JSON zurück, auf das ein Workflow sich verlassen kann.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Er ist mit einem API-Key abgesichert.&lt;/strong&gt; Solange der Key fehlt und du die Absicherung nicht ausdrücklich abgeschaltet hast, verweigert er den Dienst. Security first: Er läuft erst, wenn du entschieden hast, wie er geschützt sein soll.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Was du dafür brauchst&lt;/h2&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Einen Service-User mit eigenem Abo.&lt;/strong&gt; Teste ruhig zuerst mit deinem eigenen Zugang, aber trenne es danach. Das Kontingent hängt am Konto, nicht an der Maschine. Läuft die Automatisierung über deinen Account, frisst sie dir genau das Fenster weg, das du zum Arbeiten brauchst.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Claude Code auf dem Server&lt;/strong&gt;, installiert und angemeldet, auf dem der Service läuft. Der Service ruft die Konsole auf, mehr passiert da nicht.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Den Service auf dem Server installieren.&lt;/strong&gt; Ist die Umgebung abgeschottet, brauchst du keine Authentisierung. Soll er übers Internet erreichbar sein, was bei n8n Cloud der Normalfall ist, dann sicherst du ihn ab.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Was du damit sauber automatisieren kannst&lt;/h2&gt;&lt;p&gt;Weil du die volle Konsole fernsteuerst und nicht nur ein Sprachmodell anfragst, geht deutlich mehr als Text rein, Text raus:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Den täglichen Blogpost oder Newsletter-Entwurf&lt;/strong&gt;, angestossen vom Zeitplan statt von dir.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Wiederkehrende Auswertungen&lt;/strong&gt;, etwa der Wochenrückblick aus deinen eigenen Zahlen.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Dokumente verarbeiten.&lt;/strong&gt; Du lädst eine Datei hoch, das Modell liest sie als Kontext. Angebote, Rechnungen, Berichte, Protokolle zusammenfassen oder vergleichen.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Strukturiert extrahieren.&lt;/strong&gt; Aus einem Fliesstext ein festes JSON gewinnen, das der nächste Workflow-Schritt direkt weiterverarbeitet, ohne Nachbearbeitung.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Eingehendes einsortieren&lt;/strong&gt;, also Kommentare, Anfragen oder Tickets klassifizieren und mit einer Begründung anreichern.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Mehrstufige Arbeit in einem Lauf.&lt;/strong&gt; Entwurf, dann Kritik am eigenen Entwurf, dann Überarbeitung, alles im selben Gespräch statt in drei kontextlosen Aufrufen.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Aufgaben in Dateien und Repositories&lt;/strong&gt;, weil die Konsole Werkzeuge mitbringt. Sie kann lesen und, wenn du es erlaubst, auch schreiben.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Eine Wissensbasis pflegen&lt;/strong&gt;, die über die Läufe hinweg wächst, statt jedes Mal bei null anzufangen.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Wo die Grenze liegt&lt;/h2&gt;&lt;p&gt;Das sage ich lieber selbst, bevor es jemand herausfindet. &lt;strong&gt;Für hochfrequente Aufrufe ist das nichts.&lt;/strong&gt; Jeder Aufruf startet einen Prozess und läuft gegen dein Nutzungsfenster. Wenn du im grossen Stil aufrufen willst, brauchst du weiterhin einen API Key, dafür ist das nicht gebaut, und dafür ist der API Key auch nicht zu teuer.&lt;/p&gt;&lt;p&gt;Für alles, was ein paar Mal am Tag läuft, reicht es problemlos. Und genau das sind die Fälle, für die die meisten überhaupt erst einen API Key lösen wollten.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Wenn dein Chatbot lügt, haftest du. Nicht der Anbieter.</title><link>https://smarter-systems.com/wissen/chatbot-luegt-haftung/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/chatbot-luegt-haftung/</guid><description>Für falsche Chatbot-Auskünfte haftet der Betreiber, wie der Fall Air Canada zeigt. Was RAG leistet und warum es die Haftung nicht abnimmt.</description><content:encoded>&lt;p&gt;Die meisten behandeln eine falsche KI-Antwort wie einen Ausrutscher. Ein Bug, der mal passiert, den man wegpatcht. Das ist der teure Denkfehler. Ohne Fundament ist die plausible Erfindung nicht die Ausnahme, &lt;strong&gt;sie ist der Normalzustand.&lt;/strong&gt;&lt;/p&gt;&lt;h2&gt;Warum ein Modell ohne Grundlage strukturell falsch liegt&lt;/h2&gt;&lt;p&gt;Ein Sprachmodell ohne Anbindung an deine Daten beantwortet jede Frage aus seinem Trainingswissen. Dieses Wissen ist komprimiert, hat einen Stichtag und enthält deine Preise, deine AGB und den Beschluss von gestern schlicht nicht. Es kennt deinen Betrieb nicht.&lt;/p&gt;&lt;p&gt;Das Entscheidende: Das Modell hat keinen eingebauten Begriff von &lt;strong&gt;&quot;weiss ich nicht&quot;&lt;/strong&gt;. Wo ihm die Grundlage fehlt, schweigt es nicht. Es füllt die Lücke mit dem, was klingt wie eine richtige Antwort. Und es klingt am selbstsichersten genau dort, wo es am wenigsten weiss.&lt;/p&gt;&lt;p&gt;Das ist keine Fehlfunktion, die man wegtrainiert. Das ist die Funktionsweise. Wer einen Bot ohne Anbindung an geprüfte Quellen auf Kunden loslässt, hat keinen hilfreichen Assistenten gebaut, sondern einen sehr eloquenten Ratemann.&lt;/p&gt;&lt;h2&gt;Der Fall, den jeder Betreiber kennen sollte&lt;/h2&gt;&lt;p&gt;2024 musste sich Air Canada vor einem Tribunal in British Columbia verantworten. Ein Kunde hatte nach einem Todesfall in der Familie beim Chatbot der Airline nach den Regeln für eine vergünstigte Rückerstattung gefragt. Der Bot nannte ihm eine Regel, die es so nicht gab, und stellte eine nachträgliche Erstattung in Aussicht.&lt;/p&gt;&lt;p&gt;Als der Kunde sein Geld wollte, verweigerte Air Canada. Das Argument des Konzerns vor Gericht war bemerkenswert: Der Chatbot sei eine eigenständige Instanz, für deren Auskünfte man nicht hafte.&lt;/p&gt;&lt;p&gt;Das Tribunal wischte das weg. Ein Unternehmen haftet für alle Informationen auf seiner Website, ob sie aus einer statischen Seite kommen oder aus einem Chatbot. Air Canada musste zahlen.&lt;/p&gt;&lt;p&gt;Genau das ist der Punkt. Es gibt keine Rechtsfigur, die deine KI von dir trennt. Der Kunde verklagt nicht das Modell und nicht den Anbieter des Modells. &lt;strong&gt;Er verklagt dich.&lt;/strong&gt;&lt;/p&gt;&lt;h2&gt;Wo es richtig teuer wird&lt;/h2&gt;&lt;p&gt;Der Air-Canada-Fall ist kein Einzelfall, er ist ein Muster. Am gefährlichsten sind genau die Auskünfte, die verbindlich wirken:&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Rückerstattungen und Kulanz.&lt;/strong&gt; Der Bot verspricht eine Erstattung, die deine Richtlinie nicht deckt. Der Kunde hat den Screenshot. Du zahlst.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Preise und Rabatte.&lt;/strong&gt; Der Bot nennt einen Preis von vorletztem Jahr oder erfindet einen Mengenrabatt. Im Zweifel ist das ein bindendes Angebot.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Garantie und AGB.&lt;/strong&gt; Der Bot fasst deine Bedingungen &quot;hilfreich&quot; zusammen und verschiebt dabei eine Frist oder eine Bedingung. Die falsche Zusammenfassung gilt gegenüber dem Kunden.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Regulierte Bereiche.&lt;/strong&gt; In Versicherung, Kredit oder Gesundheit ist eine falsche Auskunft nicht nur teuer, sondern schnell ein Aufsichtsthema.&lt;/p&gt;&lt;p&gt;Das Grundmuster bleibt immer gleich: Der Bot klingt am überzeugendsten dort, wo er keine Grundlage hat, und produziert die Zusage, die dich bindet.&lt;/p&gt;&lt;h2&gt;Was RAG wirklich leistet, und was nicht&lt;/h2&gt;&lt;p&gt;Hier ist die ehrliche Abgrenzung, weil an dieser Stelle die meisten übertreiben.&lt;/p&gt;&lt;p&gt;RAG, also die Anbindung des Modells an deine geprüften Quellen, nimmt dir die Haftung nicht ab. &lt;strong&gt;Die bleibt beim Betreiber. Immer.&lt;/strong&gt; Wer RAG als Haftungsschild verkauft, verkauft dir dieselbe Illusion in Neu.&lt;/p&gt;&lt;p&gt;Was RAG tut, ist konkreter und wertvoller: &lt;strong&gt;Es senkt die Eintrittswahrscheinlichkeit.&lt;/strong&gt; Statt aus komprimiertem Trainingswissen zu raten, zieht das Modell die Antwort aus dem Dokument, das du hinterlegt und geprüft hast, und kann die Fundstelle mitliefern. Der häufigste Fehlermodus, die freie Erfindung ins Leere, fällt damit weitgehend weg.&lt;/p&gt;&lt;p&gt;Und es ändert deine Position, falls doch etwas schiefgeht. &quot;Mein Bot hat frei fantasiert&quot; und &quot;mein Bot hat aus einer von mir gewählten, geprüften und protokollierten Quelle geantwortet&quot; sind juristisch zwei verschiedene Welten. Das eine sieht aus wie grobe Fahrlässigkeit. Das andere sieht aus wie Sorgfalt. Wenn du im Streitfall zeigen kannst, woher eine Antwort kam, stehst du grundlegend anders da.&lt;/p&gt;&lt;h2&gt;Der eigentliche Reifegrad&lt;/h2&gt;&lt;p&gt;Die Frage bei einem produktiven KI-Assistenten ist nicht, ob er irgendwann mal falsch liegt. Er wird. Die Frage ist, ob dieser Fall die Ausnahme ist oder der Normalzustand, und ob du danach erklären kannst, woher die Antwort kam.&lt;/p&gt;&lt;p&gt;Ohne Grundlage ist der Fehler der Normalzustand, und du kannst nichts erklären. Mit einer geprüften Grundlage ist der Fehler die seltene Ausnahme, und du hast eine Spur. Beides bleibt deine Verantwortung. Aber nur eines davon ist ein Standpunkt, den du verteidigen kannst.&lt;/p&gt;&lt;h2&gt;Wenn dein Bot mit Kunden spricht&lt;/h2&gt;&lt;p&gt;Die Frage ist nicht, ob dein KI-Assistent clever klingt. Sie ist, ob er aus deinen geprüften Quellen antwortet und ob du das im Streitfall belegen kannst.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Verbiete KI ruhig. Deine Leute nutzen sie trotzdem, nur nicht mehr bei dir.</title><link>https://smarter-systems.com/wissen/verbiete-ki-schatten-ki/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/verbiete-ki-schatten-ki/</guid><description>Ein KI-Verbot verlagert die Nutzung aufs private Handy und in Gratis-Pläne. Warum Befähigung, gezielte Lizenzen und klare Grenzen besser wirken.</description><content:encoded>&lt;p&gt;Es gibt ein Bild, das jede KI-Richtlinie in einem Satz zusammenfasst: das private Handy neben der Firmentastatur.&lt;/p&gt;&lt;p&gt;Auf dem Firmenrechner ist ChatGPT gesperrt. Also tippt die Sachbearbeiterin den Kundenvertrag ab, fotografiert den Absatz, den sie nicht versteht, oder schiebt ihn per Copy-Paste in die App auf dem eigenen Telefon. Zehn Sekunden später hat sie ihre Antwort. Die Firma hat davon nichts gesehen, nichts geloggt, nichts geschützt. Genau das ist Schatten-KI, und sie entsteht nicht trotz des Verbots, sondern wegen ihm.&lt;/p&gt;&lt;h2&gt;Was ein Verbot wirklich bewirkt&lt;/h2&gt;&lt;p&gt;Ein Verbot verhindert nicht die Nutzung. Es verlegt sie nur dorthin, wo du keine Kontrolle mehr hast.&lt;/p&gt;&lt;p&gt;Der Reflex vieler Unternehmen klingt vernünftig: KI sperren, bis sie sicher ist. Das Ergebnis ist das Gegenteil von Sicherheit. Solange das Tool im Firmenkonto lief, war das Risiko begrenzt und steuerbar. Sobald es auf das Privatgerät wandert, wird aus einem beherrschbaren Restrisiko ein potenzieller Datenabfluss, den niemand mehr einsehen kann.&lt;/p&gt;&lt;p&gt;Und hier kommt der Teil, den die wenigsten Mitarbeiter kennen. Kostenlose Konsumenten-Pläne verwenden Eingaben in aller Regel zum Training der Modelle. Was dort hineingeht, verlässt die Kontrolle des Nutzers. Unternehmenspläne schliessen genau das vertraglich aus: keine Nutzung der Eingaben fürs Training, klare Datenverarbeitung, Nachweisbarkeit. Der Unterschied zwischen beiden ist nicht das Feature. Der Unterschied ist, ob dein Vertragstext morgen in einem Trainingsdatensatz liegt oder nicht.&lt;/p&gt;&lt;p&gt;Das Verbot dreht diesen Hebel in die falsche Richtung. Es drängt die Leute vom geschützten Firmenkonto auf genau die Free-Version, die am meisten mitliest.&lt;/p&gt;&lt;h2&gt;Das Problem ist nicht Böswilligkeit, sondern Sorglosigkeit&lt;/h2&gt;&lt;p&gt;Kaum jemand tut das aus Trotz. Die meisten Mitarbeiter wissen schlicht nicht, dass ihre Eingabe im Free-Plan zum Trainingsmaterial wird. Sie sehen die Arbeitsersparnis, nicht die Datenspur. Bequemlichkeit schlägt ein Risiko, das man nicht spürt, jedes Mal.&lt;/p&gt;&lt;p&gt;Deshalb ist die Aufgabe des Unternehmens nicht, strenger zu verbieten. Die Aufgabe ist, ein Umfeld zu schaffen, aus dem niemand ausbrechen muss. Wer im Firmennetz ein gutes, schnelles, erlaubtes Werkzeug hat, greift nicht zum Handy daneben. Ausbrüche sind kein Disziplinproblem. Sie sind ein Designproblem.&lt;/p&gt;&lt;h2&gt;Der Grat: wer braucht eine Lizenz und wer nicht&lt;/h2&gt;&lt;p&gt;Damit beginnt die eigentliche Managemententscheidung, und sie ist unangenehm, weil beide Extreme teuer sind.&lt;/p&gt;&lt;p&gt;Verteilst du Lizenzen mit der Giesskanne, zahlst du für hunderte Konten, von denen ein Teil das Tool zweimal im Monat öffnet. Vergibst du sie zu restriktiv, brechen genau die Leute aus, die KI täglich bräuchten, und tragen deine Daten wieder nach draussen. Der richtige Grad liegt nicht in der Mitte, sondern in der Triage: Welche Rollen arbeiten regelmässig mit Text, Recherche oder Code, und welche nicht? Wer produktiv damit arbeitet, bekommt ein geschütztes Konto, bevor er sich selbst eines besorgt. Das ist keine Kostenfrage, das ist eine Risikoentscheidung, die zufällig auch die Kosten steuert.&lt;/p&gt;&lt;h2&gt;Governance heisst: klare Grenzen, mit Begründung&lt;/h2&gt;&lt;p&gt;Eine Lizenz allein schützt nichts. Es braucht eine Governance, die zwei Fragen beantwortet: Welche Dokumente dürfen hinein, welche nicht, und warum. Und was passiert, wenn jemand die Grenze trotzdem überschreitet.&lt;/p&gt;&lt;p&gt;Hier lauert eine Falle, die viele übersehen. Ein einzelner Mitarbeiter kann mit einem neuen Anwendungsfall die Risikoeinschätzung der ganzen Firma umwerfen. Wer anfängt, mit KI Bewerbungen vorzusortieren oder Leistungsbeurteilungen zu formulieren, verschiebt den Einsatz aus einer harmlosen Kategorie in einen regulatorisch heiklen Bereich, ganz ohne dass die Geschäftsleitung davon weiss. Die Firma steigt in ihrem realen Risikoprofil auf, während sie glaubt, immer noch im ungefährlichen Feld zu stehen. Ein Flyer mit Do&apos;s und Don&apos;ts fängt das nicht ab. Wer nicht versteht, warum eine Grenze existiert, hält sie nicht ein, sobald sie unbequem wird.&lt;/p&gt;&lt;h2&gt;Warum der EU AI Act hier ausnahmsweise auf deiner Seite steht&lt;/h2&gt;&lt;p&gt;Und genau an diesem Punkt setzt der EU AI Act an, mit einer Pflicht, die man leicht überliest.&lt;/p&gt;&lt;p&gt;Artikel 4 verlangt seit dem 2. Februar 2025, dass Anbieter und Betreiber von KI-Systemen für ein ausreichendes Mass an KI-Kompetenz ihrer Belegschaft sorgen. Nicht nur bei Hochrisiko-Systemen, sondern bei jedem KI-Einsatz. Die Aufsicht dazu greift ab dem 2. August 2026. Das ist kein Bussgeld-Paragraf mit erhobenem Zeigefinger, sondern eine Sorgfaltspflicht. Und über die Marktortwirkung reicht sie bis in Schweizer Unternehmen hinein, sobald deren KI-Ergebnisse in der EU landen.&lt;/p&gt;&lt;p&gt;Das Bemerkenswerte daran: Der Gesetzgeber schreibt genau das vor, was ohnehin im Eigeninteresse jeder Firma liegt. Nicht verbieten, sondern befähigen. Nicht sperren, sondern schulen. Der Regulierer hat hier ausnahmsweise dasselbe Ziel wie dein Risikomanagement.&lt;/p&gt;&lt;h2&gt;Der Hebel&lt;/h2&gt;&lt;p&gt;Der Hebel gegen Schatten-KI liegt nicht im Verbot. Er liegt im Verständnis. Menschen, die wissen, was geht, was nicht geht und warum, umgehen keine Regel, die sie verstanden haben. Menschen, denen man nur eine Sperre hinstellt, umgehen sie, sobald das Handy in Reichweite liegt.&lt;/p&gt;&lt;p&gt;Ein Verbot verlagert das Risiko nur dorthin, wo du es nicht mehr siehst. Sichtbarkeit bekommst du nicht, indem du die Tür zuschliesst, sondern indem du den besseren Weg durch das Haus baust.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>KI erkennen kann jeder. Rechnen offenbar nicht.</title><link>https://smarter-systems.com/wissen/ki-erkennen-rechnen/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-erkennen-rechnen/</guid><description>Ob ein Text mit KI entstand, ist die falsche Frage. Wie sich KI-Anwendungsfälle nach Häufigkeit, Prüfbarkeit und Fehlerkosten auswählen lassen.</description><content:encoded>&lt;h2&gt;Die Obduktion&lt;/h2&gt;&lt;p&gt;Auf LinkedIn hat sich eine neue Freizeitbeschäftigung etabliert: die forensische Textanalyse. Ein Beitrag erscheint, und bevor jemand über den Inhalt nachdenkt, steht im ersten Kommentar der Befund. Zu saubere Absätze. Verdächtig symmetrische Aufzählung. Und natürlich der lange Gedankenstrich, das Brandmal, an dem die Community jede Maschine zu erkennen glaubt.&lt;/p&gt;&lt;p&gt;Eine bequeme Disziplin. Man braucht kein Fachwissen zum Thema, muss nicht widersprechen, nicht argumentieren, nicht einmal zu Ende lesen. Man zweifelt die Herkunft an, und die Sache ist erledigt, ohne je Position bezogen zu haben.&lt;/p&gt;&lt;p&gt;Nebenbei funktioniert das Verfahren nicht. Es bestraft nach oben jeden, der sauber schreiben gelernt hat, und es scheitert nach unten an jedem, der dreissig Sekunden in ein paar Tippfehler investiert. Ein Test, den man durch absichtliche Schlamperei besteht, ist kein Test. Er ist ein Kult.&lt;/p&gt;&lt;p&gt;Aber das ist nicht der interessante Teil. Der interessante Teil ist, dass dieselbe Frage in vielen Firmen gerade mit umgekehrtem Vorzeichen gestellt wird. Dort zählt sie niemand mehr. Dort bezahlt man sie.&lt;/p&gt;&lt;h2&gt;Derselbe Denkfehler, andere Richtung&lt;/h2&gt;&lt;p&gt;Im Kommentarfeld heisst er: &quot;Das ist doch mit KI gemacht.&quot; Abwertung, weil KI drin ist.&lt;/p&gt;&lt;p&gt;In der Firma heisst er: &quot;Wir setzen jetzt KI ein.&quot; Aufwertung, weil KI drin ist.&lt;/p&gt;&lt;p&gt;Das ist dieselbe Bewegung. Beide behandeln KI als eine Eigenschaft des Ergebnisses, als eine Art Herkunftsbezeichnung, die man dem Resultat ansieht und aus der man ableiten kann, ob es taugt. Der eine leitet nach unten ab, der andere nach oben. Beide haben das Ergebnis nie angeschaut.&lt;/p&gt;&lt;p&gt;Der Denkfehler ist nicht die Richtung. Der Denkfehler ist, dass KI überhaupt in der Bewertung auftaucht. Denn KI ist kein Ergebnis. KI ist ein Mittel, und Mittel bewertet man ausschliesslich an dem, was sie bewirken.&lt;/p&gt;&lt;p&gt;Erfolg heisst nicht &quot;Wir setzen jetzt KI ein&quot;. Erfolg heisst gesparte Stunden und Franken.&lt;/p&gt;&lt;h2&gt;Die Ankündigung ist die teuerste Form von Nichts&lt;/h2&gt;&lt;p&gt;Der Satz &quot;Wir setzen jetzt KI ein&quot; hat eine bemerkenswerte Eigenschaft: Er lässt sich vollständig erfüllen, ohne dass irgendjemandem irgendetwas leichter wird. Ein Tool ist lizenziert, ein Pilot läuft, eine Folie existiert. Alle Kriterien erfüllt. Der Kalender aller Beteiligten sieht danach exakt aus wie davor, nur mit einem zusätzlichen wöchentlichen Termin zum Thema KI.&lt;/p&gt;&lt;p&gt;Das ist die Managementvariante der Textforensik. Wieder wird über die Herkunft geredet statt über die Wirkung, nur eben stolz statt misstrauisch. Und wieder ist die Debatte deswegen so beliebt, weil sie den unbequemen Teil ersetzt.&lt;/p&gt;&lt;p&gt;Der unbequeme Teil ist immer derselbe: Man muss vorher wissen, was man messen will, und hinterher nachschauen.&lt;/p&gt;&lt;h2&gt;Die Frage, die stattdessen zählt&lt;/h2&gt;&lt;p&gt;Statt Beiträge zu obduzieren, obduziere deine eigene Woche.&lt;/p&gt;&lt;p&gt;Nimm die letzten fünf Arbeitstage und markiere jede Tätigkeit, die drei Bedingungen erfüllt: Sie hat sich wiederholt. Sie hat Zeit gefressen. Und sie hat dich beim Erledigen kein Stück klüger gemacht.&lt;/p&gt;&lt;p&gt;Was da stehen bleibt, ist deine Kandidatenliste. Nicht das, was in Vorträgen als KI-Anwendungsfall vorkommt, sondern das, was dich tatsächlich Stunden kostet.&lt;/p&gt;&lt;p&gt;Danach sortierst du diese Liste nach drei Kriterien, und nur nach diesen:&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Wie oft kommt es vor?&lt;/strong&gt; Eine Aufgabe, die zwanzig Minuten dauert und täglich anfällt, ist mehr wert als eine, die zwei Tage dauert und einmal im Jahr kommt. Automatisierung verzinst sich über Wiederholung, nicht über Dramatik.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Wie schnell erkennst du einen Fehler?&lt;/strong&gt; Wenn du das Ergebnis in zehn Sekunden prüfen kannst, ist die Aufgabe geeignet. Wenn ein Fehler erst drei Monate später in einer Bilanz auffällt, ist sie es nicht. Das ist der eigentliche Filter, nicht die Schwierigkeit der Aufgabe.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Was kostet ein Fehler?&lt;/strong&gt; Ein danebengegangener Entwurf kostet eine Wiederholung. Eine danebengegangene Zusage an einen Kunden kostet den Kunden.&lt;/p&gt;&lt;p&gt;Diese drei Fragen sind nicht spannend. Sie kommen in keinem Impulsvortrag vor. Sie sind aber der ganze Unterschied zwischen einem Piloten, der etwas spart, und einem Piloten, der etwas beweisen sollte.&lt;/p&gt;&lt;h2&gt;Was dagegen spricht, und das ehrlich&lt;/h2&gt;&lt;p&gt;Zwei Dinge muss man dazusagen, sonst wird daraus wieder eine Heilsbotschaft.&lt;/p&gt;&lt;p&gt;Erstens: Wer einen kaputten Prozess automatisiert, bekommt keinen guten Prozess. Er bekommt einen kaputten Prozess mit höherem Durchsatz. Wenn eine Aufgabe nur existiert, weil vor Jahren jemand ein Formular erfunden hat, ist die richtige Massnahme nicht Automatisierung, sondern Streichung. Das gesparte Ergebnis ist dasselbe, die Kosten sind niedriger.&lt;/p&gt;&lt;p&gt;Zweitens: Es gibt Arbeit, bei der die Mühe der Punkt ist. Denken, entscheiden, verantworten. Wo jemand geradestehen muss, kann er die Prüfung nicht delegieren, und zwar unabhängig davon, wie überzeugend der Entwurf aussieht. Aber das ist keine Aussage über KI. Das war schon immer wahr für jeden, der ungeprüft weitergibt, was ein anderer geschrieben hat.&lt;/p&gt;&lt;h2&gt;Der Massstab&lt;/h2&gt;&lt;p&gt;Also: Streich die Herkunftsfrage. In beide Richtungen. Sie hat im Kommentarfeld nichts zu suchen und in der Strategiepräsentation erst recht nichts.&lt;/p&gt;&lt;p&gt;Frag stattdessen den Text, was du gelernt hast. Und frag das Projekt, was es gespart hat. In Stunden, in Franken, in Durchlaufzeit. Wenn darauf keine Zahl kommt, war es kein Projekt, sondern eine Ankündigung.&lt;/p&gt;&lt;p&gt;Niemand fragt einen Taschenrechner nach seiner Biografie. Man fragt ihn nach dem Ergebnis.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Deine Produktsuche hat kein Suchproblem. Sie hat ein Wissensproblem.</title><link>https://smarter-systems.com/wissen/produktsuche-wissensproblem/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/produktsuche-wissensproblem/</guid><description>Null Treffer trotz vollem Lager: Warum die Produktsuche eine Wissens-Schicht braucht und wie OKF, Wissensnetz und Bedeutungssuche zusammenspielen.</description><content:encoded>&lt;p&gt;Ein Kunde tippt in eure Suche: &quot;robuste Schuhe für nasse Bergtouren, Grösse 44.&quot;&lt;/p&gt;&lt;p&gt;Null Treffer.&lt;/p&gt;&lt;p&gt;Dabei habt ihr 800 davon im Lager.&lt;/p&gt;&lt;p&gt;Der beste Schuh dafür heisst bei euch &quot;Meindl Bhutan MFS GTX&quot;. Kein einziges Wort aus der Anfrage kommt im Produktnamen vor. Also findet die Suche nichts. Der Kunde geht. Ihr hattet ihn im Lager und habt ihn trotzdem verloren.&lt;/p&gt;&lt;p&gt;In einem guten Fachgeschäft passiert das nie.&lt;/p&gt;&lt;p&gt;Da hört ein erfahrener Verkäufer &quot;nasse Bergtouren&quot; und geht ohne Umweg zum richtigen Regal. Er weiss: nass heisst Membran, nicht nur imprägniert. Er weiss, dass Meindl genau dafür baut. Er weiss, dass zur Bergtour ein knöchelhoher Schnitt und eine griffige Sohle gehören.&lt;/p&gt;&lt;p&gt;Nichts davon steht auf dem Schuhkarton.&lt;/p&gt;&lt;p&gt;Und genau das ist das Problem. Nicht die Suche. Das Wissen.&lt;/p&gt;&lt;h2&gt;Mehr KI auf das Problem zu werfen, macht es nicht besser&lt;/h2&gt;&lt;p&gt;Der Reflex ist immer derselbe: grösseres KI-Modell, &quot;KI-Suche&quot; über den ganzen Katalog, fertig.&lt;/p&gt;&lt;p&gt;Das war absehbar zum Scheitern verurteilt. Hier ist der ehrliche Grund.&lt;/p&gt;&lt;p&gt;Die klassische Suche vergleicht Wörter. &quot;Nasse Bergtour&quot; trifft im Namen &quot;Meindl Bhutan GTX&quot; exakt null Wörter. Kein Match, kein Treffer.&lt;/p&gt;&lt;p&gt;Die KI-Bedeutungssuche (oft Vektorsuche genannt) klingt nach der Lösung. Sie versteht Bedeutung statt Buchstaben. Nur rät sie Zusammenhänge aus Ähnlichkeit. Und da liegt die Falle.&lt;/p&gt;&lt;p&gt;Für die KI klingen &quot;wasserdicht&quot; und &quot;wasserabweisend&quot; fast gleich. Die beiden Begriffe liegen für sie direkt nebeneinander. Genau der Unterschied, an dem im Regen trockene Füsse hängen, verschwimmt der KI zu einem Brei.&lt;/p&gt;&lt;p&gt;Und das Grundproblem bleibt: Die KI kann nicht wissen, was nie jemand aufgeschrieben hat. Das Wissen des Verkäufers stand in keinen Daten.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;KI beantwortet die Frage &quot;welcher Text sieht ähnlich aus&quot;. Sie beantwortet nicht die Frage &quot;wie hängt das zusammen&quot;.&lt;/strong&gt;&lt;/p&gt;&lt;h2&gt;Die fehlende Schicht: das Wissen des Verkäufers, aufgeschrieben&lt;/h2&gt;&lt;p&gt;Der Schritt, den fast alle überspringen: das Wissen über die Produkte als eigene Schicht bauen. Getrennt vom Katalog.&lt;/p&gt;&lt;p&gt;Nicht &quot;was kostet dieser Schuh und ist er auf Lager&quot; (das ist der Katalog). Sondern &quot;was bedeutet wasserdicht, wozu gehört eine Bergtour, welche Marke steht wofür&quot; (das ist das Wissen).&lt;/p&gt;&lt;p&gt;Dafür gibt es seit Kurzem ein offenes Format von Google: das Open Knowledge Format, kurz OKF (Juni 2026). Kein Produkt, keine Plattform, kein Abo. Im Kern ist es nur eines: ein Ordner mit einfachen Textdateien.&lt;/p&gt;&lt;p&gt;Eine Datei ist ein Konzept. &quot;Wasserdicht&quot; ist eine Datei. &quot;Wanderschuh&quot; ist eine Datei. &quot;Meindl&quot; ist eine Datei. Und die Dateien verweisen aufeinander. Diese Verweise sind das Wissensnetz (der Knowledge Graph).&lt;/p&gt;&lt;p&gt;So sieht so ein Baustein aus, stark vereinfacht:&lt;/p&gt;&lt;pre&gt;&lt;code&gt;Baustein: WASSERDICHT
Bedeutung: Membran hält Wasser komplett ab.
            Das ist NICHT dasselbe wie wasserabweisend.
Gehört zu: Membran, Nasswetter
Verweist: → wasserabweisend (nur Imprägnierung, keine Membran)
            → Meindl, GORE-TEX, SympaTex&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;Drei Dinge arbeiten hier zusammen, und erst zusammen ergeben sie die extrem guten Ergebnisse:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Das Format (OKF)&lt;/strong&gt; hält das Wissen fest, in lesbaren Dateien, die jeder Mensch und jede Maschine versteht.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Das Wissensnetz (Knowledge Graph)&lt;/strong&gt; verbindet die Bausteine. &quot;Nasse Bergtour&quot; führt über &quot;Wanderschuh&quot; zu &quot;wasserdicht&quot; zu &quot;Membran&quot; zu den passenden Marken. Genau die Gedankenkette des Verkäufers.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Die Bedeutungssuche (Vektorsuche)&lt;/strong&gt; findet den Einstieg. Sie erkennt, dass &quot;nasse Bergtour&quot; beim Baustein &quot;Wanderschuh&quot; und &quot;wasserdicht&quot; landet, auch wenn der Kunde diese Wörter nie tippt.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Der entscheidende Schnitt: zwei Schichten, nicht eine&lt;/h2&gt;&lt;p&gt;Hier machen es die meisten falsch. Sie kippen alle drei Millionen Artikel in die KI und hoffen.&lt;/p&gt;&lt;p&gt;Trennt stattdessen sauber:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Die Katalog-Schicht:&lt;/strong&gt; drei Millionen Artikel. Ändert sich stündlich (Preis, Bestand). Läuft maschinell. Das ist das Lager voller Schuhe.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Die Wissens-Schicht:&lt;/strong&gt; rund 5000 gepflegte Bausteine. Stabil. Von Menschen geprüft. Das ist das Hirn des erfahrenen Verkäufers.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;5000 Bausteine sind eine Grösse, die ein Team wirklich betreuen kann. Drei Millionen sind es nicht.&lt;/p&gt;&lt;h2&gt;Wie die Suche dann läuft&lt;/h2&gt;&lt;figure&gt;&lt;img src=&quot;/images/wissen/produktsuche-ablauf-wissens-schicht.webp&quot; alt=&quot;Ablauf der Produktsuche mit Wissens-Schicht: von drei Millionen Artikeln über harte Filter und Bedeutungssuche zu den 24 besten Treffern&quot; width=&quot;900&quot; height=&quot;702&quot; loading=&quot;lazy&quot; decoding=&quot;async&quot;&gt;&lt;/figure&gt;&lt;p&gt;Die Reihenfolge wird umgedreht. Nicht zuerst durch drei Millionen Artikel wühlen, sondern:&lt;/p&gt;&lt;p&gt;Zuerst fragt das System die Wissens-Schicht: Was will dieser Kunde überhaupt? Antwort: Wanderschuh, wasserdicht. Diese Frage läuft gegen 5000 Bausteine, nicht gegen drei Millionen Artikel.&lt;/p&gt;&lt;p&gt;Dann folgt es den Verweisen im Wissensnetz: wasserdicht führt zu Membran, Bergtour führt zur Grössentabelle, dazu die passenden Marken. Die Assoziationen des Verkäufers, in Sekundenbruchteilen.&lt;/p&gt;&lt;p&gt;Daraus leitet das System harte Filter ab: Kategorie Wanderschuh, wasserdicht ja, Grösse 44, auf Lager. Allein das schrumpft drei Millionen Artikel auf einige Zehntausend.&lt;/p&gt;&lt;p&gt;Erst jetzt läuft die teure Bedeutungssuche, aber nur noch auf diesem kleinen Rest.&lt;/p&gt;&lt;p&gt;Zum Schluss die Feinsortierung: Relevanz plus eure Geschäftsregeln (Marge, Verfügbarkeit).&lt;/p&gt;&lt;p&gt;Und wenn die Wissens-Schicht einmal ausfällt, fällt das System auf die normale Suche zurück. Langsamer, aber nie eine leere Ergebnisseite. (Die genannten Grössenverhältnisse sind Grössenordnungen aus der Architektur, keine gemessenen Benchmarks.)&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Die Wissens-Schicht ist kein zusätzlicher Umweg. Sie ist ein Präzisions-Verstärker: Sie kostet ein bisschen und spart sehr viel, weil die teure KI-Suche nur noch einen winzigen Bruchteil durchsehen muss.&lt;/strong&gt;&lt;/p&gt;&lt;h2&gt;Der Betriebsvorteil, über den keiner redet&lt;/h2&gt;&lt;p&gt;Drei Dinge, die im Alltag den Unterschied machen.&lt;/p&gt;&lt;p&gt;Preis und Bestand ändern sich stündlich. Die gehen direkt in den Katalog, die KI muss dafür nichts neu einlesen.&lt;/p&gt;&lt;p&gt;Das Wissen ändert sich vielleicht wöchentlich. Ändert jemand einen Baustein, wird nur dieser eine neu verarbeitet. Sekunden statt Stunden.&lt;/p&gt;&lt;p&gt;Und der eigentliche Knaller: Wenn jemand festlegt &quot;wasserdicht heisst Membran, nicht nur Imprägnierung&quot;, ist das eine dokumentierte, geprüfte, rückgängig machbare Änderung. Mit Verlauf. Mit Freigabe. Wie eine saubere Software-Änderung.&lt;/p&gt;&lt;p&gt;Vergleicht das mit dem heutigen Zustand: ein anonymer Eintrag in einer Synonymliste, den vor 18 Monaten jemand gemacht hat, der nicht mehr in der Firma ist, und niemand traut sich, ihn anzufassen.&lt;/p&gt;&lt;h2&gt;Gewöhnliches RAG gegen OKF plus Wissensnetz plus Bedeutungssuche&lt;/h2&gt;&lt;p&gt;Kurz zur Einordnung: &quot;RAG&quot; ist der übliche Weg, einer KI Zugriff auf eure Daten zu geben. Man kippt die Inhalte in eine Bedeutungssuche und lässt die KI das Ähnlichste heraussuchen. Das ist der Standard. Und hier ist, wo er gegen den beschriebenen Ansatz verliert.&lt;/p&gt;&lt;figure&gt;&lt;img src=&quot;/images/wissen/vergleich-rag-okf-wissensnetz-bedeutungssuche.webp&quot; alt=&quot;Vergleichstabelle: gewöhnliches RAG gegenüber OKF mit Wissensnetz und Bedeutungssuche&quot; width=&quot;1122&quot; height=&quot;620&quot; loading=&quot;lazy&quot; decoding=&quot;async&quot;&gt;&lt;/figure&gt;&lt;h2&gt;&quot;Aber wer pflegt 5000 Dateien?&quot; Niemand. Die KI erzeugt sie.&lt;/h2&gt;&lt;p&gt;Der berechtigte Einwand: 5000 Dateien von Hand schreiben, das schafft kein Team.&lt;/p&gt;&lt;p&gt;Stimmt. Und das soll auch niemand. Das wäre so absurd, als müsste der erfahrene Verkäufer vor seinem ersten Arbeitstag eigenhändig ein Lexikon schreiben.&lt;/p&gt;&lt;p&gt;Das Rohmaterial habt ihr längst. Die KI baut den Erstentwurf. Menschen geben frei, worauf es ankommt.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Die Daten, die ihr schon habt (und in denen das Wissen versteckt liegt):&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Euer Kategoriebaum und eure Attribute. Das ist das Skelett, schon strukturiert. &quot;Wanderschuh&quot; und &quot;wasserdicht&quot; existieren bei euch längst als Filter.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Eure Produktdaten und Herstellerangaben. Die GORE-TEX-Angabe von Meindl sagt euch schwarz auf weiss, dass es eine Membran ist.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Eure Bewertungen und Retouren. Kunden schreiben wörtlich &quot;dachte, der wäre wasserdicht, Füsse waren nass&quot;. Das ist die Verwechslung wasserdicht gegen wasserabweisend, dokumentiert von euren eigenen Kunden.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Eure Suchprotokolle, vor allem die Suchen mit null Treffern. Das ist das Gold. Jede erfolglose Suche nach &quot;robuste Schuhe für nasse Bergtouren&quot; ist ein fehlender Baustein, benannt in den Worten des Kunden.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Eure vorhandenen Kaufberatungen und Ratgebertexte.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Und ja, die alten Synonymlisten. Die werden zu sauberen Bausteinen.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;strong&gt;Wie die Daten aufbereitet werden müssen:&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Vereinheitlichen: &quot;wasserdicht&quot;, &quot;wdicht&quot;, &quot;GORE-TEX&quot;, &quot;waterproof&quot; zeigen auf einen Baustein, nicht auf vier.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Entdoppeln und den Kategoriebaum sauber ziehen.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Den Katalog nach Mustern gruppieren, damit die natürlichen Konzepte sichtbar werden.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;strong&gt;Wie die Architektur aussieht (eine KI-Veredelungs-Strecke):&lt;/strong&gt;&lt;/p&gt;&lt;ol&gt;&lt;li&gt;&lt;p&gt;Die KI liest alle Quellen und schreibt Erstentwürfe der Bausteine: die Beschreibungen, und sie schlägt die kritischen Unterscheidungen vor (&quot;wasserdicht ist nicht wasserabweisend&quot;), markiert zur Prüfung.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Die KI schlägt die Verweise zwischen den Bausteinen vor. Das ist das Wissensnetz, automatisch gesponnen.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Jeder Schwung kommt als Vorschlag zur Freigabe, wie eine Änderung, die jemand absegnet. Eine Fachperson prüft und gibt frei. Nicht schreibt. Prüft.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Und dann läuft es weiter. Jede neue Null-Treffer-Suche wird zum Kandidaten für einen neuen Baustein. Das System sagt euch selbst, welches Wissen ihm noch fehlt.&lt;/p&gt;&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Die Aufteilung ist der ganze Trick. Die KI macht die 90 Prozent (entwerfen, verknüpfen, gruppieren, die Protokolle auswerten). Der Mensch macht die 10 Prozent, die wirklich Urteilskraft brauchen (ist wasserdicht für unsere Bergkunden wirklich etwas anderes als wasserabweisend? Ja). Genau diese 10 Prozent sind euer Vorsprung, den kein Wettbewerber einfach kopiert.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Ihr schreibt kein Lexikon. Ihr gebt eines frei, das eure eigenen Daten längst geschrieben haben.&lt;/strong&gt;&lt;/p&gt;&lt;h2&gt;Ein Aufbau, mehrfacher Nutzen&lt;/h2&gt;&lt;p&gt;Das Schönste kommt zum Schluss. Diese Wissens-Schicht arbeitet nicht nur für die Suche.&lt;/p&gt;&lt;p&gt;Derselbe geprüfte Wissensbestand erdet auch euren Chatbot, damit er aufhört, Unsinn zu erfinden, und stattdessen aus eurem echten Wissen antwortet. Er speist die Kaufberatung. Er trägt die Produktempfehlung.&lt;/p&gt;&lt;p&gt;Ihr baut das Hirn eures besten Verkäufers einmal. Danach arbeitet es überall, wo ein Kunde eine Frage hat.&lt;/p&gt;&lt;h2&gt;Die ehrliche Einschränkung&lt;/h2&gt;&lt;p&gt;Damit das hier Analyse bleibt und nicht Werbung:&lt;/p&gt;&lt;p&gt;Die Wissens-Schicht ist Arbeit, die am Anfang anfällt. Gibt niemand die Bausteine frei, habt ihr einen leeren Ordner und ein ganz normales KI-Setup. Die Arbeit verschwindet nicht, sie wandert nur dahin, wo sie hingehört: zu euren Fachleuten.&lt;/p&gt;&lt;p&gt;Das Format ist jung (Version 0.1, noch Entwurf). Ein paar Dinge sind bewusst offen.&lt;/p&gt;&lt;p&gt;Und der wichtigste Punkt: Die KI entwirft, aber die Entscheidung &quot;wasserdicht ist für unsere Kunden etwas anderes als wasserabweisend&quot; ist eine Geschäftsentscheidung, keine Rechenaufgabe. Das ist keine Schwäche. Das ist der Grund, warum es funktioniert.&lt;/p&gt;&lt;h2&gt;Die eigentliche Frage&lt;/h2&gt;&lt;p&gt;Die Frage ist nicht, ob euer KI-Modell gross genug ist.&lt;/p&gt;&lt;p&gt;Die Frage ist, ob jemals irgendwer aufgeschrieben hat, was euer Modell wissen müsste.&lt;/p&gt;&lt;p&gt;Euer bester Verkäufer wusste es. Er hat es nur nie aufgeschrieben. Jetzt könnt ihr es.&lt;/p&gt;&lt;hr&gt;&lt;p&gt;Eine Frage zum Schluss, weil sie fast überall den wunden Punkt trifft: Wer pflegt bei euch eigentlich die Synonymliste, und weiss diese Person, dass sie damit euer Ranking steuert?&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Wer Outsourcing nicht hinbekommen hat, bekommt auch KI nicht hin</title><link>https://smarter-systems.com/wissen/outsourcing-und-ki/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/outsourcing-und-ki/</guid><description>Wer am Outsourcing gescheitert ist, scheitert an der KI aus demselben Grund: unklare Anforderungen. Warum kleine Teams und Festpreise zurückkommen.</description><content:encoded>&lt;p&gt;Es gibt ein Muster, das sich gerade wiederholt. Nur schneller und günstiger.&lt;/p&gt;&lt;p&gt;Die Firmen, die früher schon am Outsourcing gescheitert sind, scheitern heute an der KI. Der Grund ist in beiden Fällen identisch, und er hat nichts mit Technologie zu tun: Anforderungen werden nicht klar kommuniziert.&lt;/p&gt;&lt;p&gt;Wer früher &quot;mach mir mal eine Oberfläche&quot; an ein Offshore-Team geschickt und dafür Murks zurückbekommen hat, bekommt genau diesen Murks heute von der KI. In Sekunden statt in Wochen, zu einem Bruchteil der Kosten. Aber besser wird es dadurch nicht.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Murks bleibt Murks&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Ohne Spezifikation der Prozesse, ohne dass sich vorher jemand ernsthaft über Abläufe, Datenhaltung und Business-Objekte Gedanken gemacht hat, bleibt jedes Projekt an der Oberfläche stecken. Die KI ändert daran nichts. Sie nimmt dir das Nachdenken nicht ab, sie beschleunigt nur das, was du ihr vorgibst. Gibst du ihr Unklarheit, bekommst du sehr effizient produzierte Unklarheit zurück.&lt;/p&gt;&lt;p&gt;Die Kehrseite ist genauso wahr: Wenn Outsourcing in einem Unternehmen bereits sauber funktioniert, dann sind mit hoher Wahrscheinlichkeit exakt die Voraussetzungen da, um auch mit KI vernünftig zu arbeiten. Klare Anforderungen, definierte Prozesse, jemand der weiss, was er eigentlich will. Diese Firmen steigern ihre Effizienz gerade drastisch. Die anderen produzieren schnelleren Murks.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Die Wertschöpfung war nie das Tippen&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Hier liegt der Denkfehler, den viele gerade machen. Die Wertschöpfung in der Softwareentwicklung war nie das Tippen und Implementieren von Code.&lt;/p&gt;&lt;p&gt;Kluge Firmen haben sich das Preisgefälle zu anderen Regionen längst zunutze gemacht. COVID hat das noch einmal massiv verstärkt. Denn wenn das Entwicklerteam ohnehin nur noch remote arbeiten will, warum soll es dann in der Schweiz sitzen? Das kostet nur mehr Geld und ergibt keinen Sinn. Das Gegenargument kenne ich: &quot;Wir sind dafür effizienter.&quot; Ich habe das in mehreren Projekten widerlegt. Es lässt sich getrost ins Land der Mythen und Legenden verbannen.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Das ideale Setup 2026: Downsizing statt Armada&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Wie sieht dann das ideale Setup aus? Das Stichwort heisst Downsizing. Es braucht nicht mehr die Armada von Entwicklern. Es braucht Leute, die mitdenken und die kommunizieren können.&lt;/p&gt;&lt;p&gt;Ich mache das nicht an Rollen oder an Seniorität fest, sondern am Mindset. Ein kleines Team aus Leuten, die verstehen, was das Business braucht, und es präzise formulieren können, schlägt heute jede grosse Mannschaft, die nur Tickets abarbeitet.&lt;/p&gt;&lt;p&gt;Der Hebel ist dabei grösser, als die reine Kostenrechnung vermuten lässt. Kommunikation wird mit jeder zusätzlichen Person teurer, und zwar überproportional. Jede neue Schnittstelle, jedes zusätzliche Abstimmungsmeeting, jedes Missverständnis zwischen Beteiligten frisst Zeit und erzeugt Reibung. Wenige Leute, die jeweils mehr abdecken, reden schneller und präziser miteinander als eine grosse Gruppe, die sich ständig gegenseitig erklären muss, was eigentlich gemeint war. Downsizing senkt also nicht nur die Kosten, es macht die Kommunikation selbst effizienter.&lt;/p&gt;&lt;p&gt;Wie sieht dieser Kopf konkret aus? Für mich ist das ideale Teammitglied 2026 ein Requirements Engineer mit echtem Architekturverständnis. Jemand, der mit dem Business spricht und dessen Bedürfnisse in saubere Anforderungen übersetzt, und der zugleich weiss, wie sich diese Anforderungen technisch tragfähig strukturieren lassen. Genau diese Person schliesst die Lücke, an der die meisten Projekte scheitern: die Übersetzung zwischen dem, was das Business will, und dem, was das System können muss. Das Tippen übernimmt heute zu grossen Teilen die KI. Das Verständnis dafür, was gebaut werden soll und wie alles zusammenhängt, übernimmt sie nicht.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Fixpreis ist zurück. Storypoints sind es nicht.&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Das alte Scrum-Debakel &quot;es dauert so lange wie es dauert&quot; ist endgültig vom Tisch.&lt;/p&gt;&lt;p&gt;Fixpreisprojekte kommen zurück. Die Dienstleister, die das Spiel verstanden haben, merken es selbst: Stundenbasierte Abrechnung ergibt bei extremer Effizienz keinen Sinn mehr. Und die Kunden profitieren von Planbarkeit statt von offenen Rechnungen.&lt;/p&gt;&lt;p&gt;Wenn dir heute jemand im Team noch keine sauberen Schätzungen liefert und sich stattdessen hinter diffusen Storypoints versteckt, dann hast du einen Streichkandidaten gefunden. Direkt neben dem Agile Coach, der sich seit Jahren ohne messbare Wirkung eine goldene Nase verdient.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Worum es eigentlich geht&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;KI ist kein Ersatz für Klarheit. Sie ist ein Verstärker. Sie macht gute Organisationen dramatisch schneller, und bei schlechten legt sie gnadenlos offen, dass nie jemand genau wusste, was eigentlich gebaut werden sollte.&lt;/p&gt;&lt;p&gt;Die Frage für 2026 ist deshalb nicht &quot;welches Tool?&quot;. Die Frage ist: Habt ihr die Leute, die sagen können, was ihr wollt?&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Wenn Claude Code viele Tokens verbrennt, liegt das nicht an Claude. Es liegt an deiner Nachlässigkeit.</title><link>https://smarter-systems.com/wissen/claude-code-tokenverbrauch/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/claude-code-tokenverbrauch/</guid><description>Hoher Tokenverbrauch in Claude Code ist meist ein Knowledge-Management-Problem. Warum Projektwissen ins Repository gehört und nicht in lange Chatverläufe.</description><content:encoded>&lt;p&gt;Unangenehme Wahrheit: Viele Teams jammern über KI-Kosten, aber füttern Claude Code, Codex und Co. jeden Tag mit ihrem organisatorischen Chaos.&lt;/p&gt;&lt;p&gt;Das Problem ist meistens nicht das Modell. Das Problem ist fehlendes Knowledge Management.&lt;/p&gt;&lt;p&gt;Wer regelmässig mit KI arbeitet, weiss: Kosten entstehen nicht durch Magie. Sie entstehen durch Tokens. Und Tokens entstehen durch Kontext.&lt;/p&gt;&lt;p&gt;Je mehr Chatverlauf, Dateien, Tool-Ausgaben, Logs und Wiederholungen Claude verarbeiten muss, desto teurer und langsamer wird die Arbeit.&lt;/p&gt;&lt;p&gt;Und genau hier beginnt das eigentliche Problem.&lt;/p&gt;&lt;p&gt;Viele Entwickler arbeiten an Aufgaben, die aufeinander aufbauen. Also bleibt man im gleichen Chat, weil man denkt:&lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;„Wenn ich einen neuen Chat anfange, muss ich Claude ja wieder bei Adam und Eva abholen.“&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;Ja. Stimmt.&lt;/p&gt;&lt;p&gt;Aber wenn das wirklich nötig ist, hast du ein anderes Problem.&lt;/p&gt;&lt;p&gt;Dann steckt dein Projektwissen im Chatverlauf. Nicht im Code. Nicht in der Dokumentation. Nicht im Repository. Nicht im Team.&lt;/p&gt;&lt;p&gt;Sondern in einem temporären KI-Dialog.&lt;/p&gt;&lt;p&gt;Das ist kein professionelles Setup. Das ist digitales Bauchgefühl mit Token-Flatrate.&lt;/p&gt;&lt;p&gt;Stell dir eine einfache Frage:&lt;/p&gt;&lt;p&gt;Könnte ein Kollege deinen Task morgen übernehmen, ohne deinen Claude-Chat gelesen zu haben?&lt;/p&gt;&lt;p&gt;Wenn die Antwort nein ist, hast du kein KI-Problem. Du hast ein Knowledge-Management-Problem.&lt;/p&gt;&lt;p&gt;Und genau hier trennt sich Vibe-Coding von professioneller Softwareentwicklung.&lt;/p&gt;&lt;p&gt;Viele Teams haben punktuelle Lösungen. Ein README hier. Ein Confluence-Artikel dort. Ein paar Notizen in Slack. Vielleicht eine lokale Markdown-Datei auf dem Rechner eines Entwicklers.&lt;/p&gt;&lt;p&gt;Aber keine durchgängige, teamweite Strategie.&lt;/p&gt;&lt;p&gt;Das reicht nicht.&lt;/p&gt;&lt;p&gt;Der bessere Ansatz ist einfach:&lt;/p&gt;&lt;p&gt;Nach relevanten Aufgaben müssen die wichtigen Erkenntnisse zurück ins Projekt.&lt;/p&gt;&lt;p&gt;Nicht jeder Gedanke. Nicht jeder Prompt. Nicht jeder Zwischenschritt.&lt;/p&gt;&lt;p&gt;Aber alles, was für die nächste Aufgabe wichtig ist.&lt;/p&gt;&lt;p&gt;Zum Beispiel:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Architekturentscheidungen&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;technische Einschränkungen&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;API- und Datenmodell-Entscheidungen&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;bekannte Workarounds&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Setup- und Deployment-Hinweise&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;offene Risiken&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Folgeaufgaben&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Dinge, die ein neuer Entwickler wissen muss&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Besonderheiten, die Claude beim nächsten Task kennen sollte&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Und jetzt kommt der entscheidende Punkt:&lt;/p&gt;&lt;p&gt;Diese Informationen gehören nicht nur in deinen Chatverlauf. Und auch nicht nur auf deinen lokalen Rechner.&lt;/p&gt;&lt;p&gt;Sie gehören ins Repository.&lt;/p&gt;&lt;p&gt;Als Markdown. Versioniert. Reviewbar. Teil des Projekts.&lt;/p&gt;&lt;p&gt;Zum Beispiel als:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;code&gt;CLAUDE.md&lt;/code&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;code&gt;AGENTS.md&lt;/code&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Architecture Decision Records&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;code&gt;docs/architecture/&lt;/code&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;code&gt;docs/ai-context/&lt;/code&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;projektspezifische Implementation Notes&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Damit wird Wissen nicht mehr in langen Chats versteckt, sondern zu einem echten Asset des Teams.&lt;/p&gt;&lt;p&gt;Das hat mehrere Effekte:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Jeder im Team kann Aufgaben leichter übernehmen.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Neue Chats können mit deutlich weniger Kontext gestartet werden.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Claude Code und Codex müssen nicht jedes Mal alles neu rekonstruieren.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Entscheidungen bleiben nachvollziehbar.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Architekturwissen bleibt im Projekt statt im Kopf einzelner Entwickler.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Das Kontextfenster bleibt kleiner.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Kosten und Laufzeiten sinken.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Die Qualität der KI-Ergebnisse steigt.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Natürlich ist das kein Freipass für Dokumentationsmüll.&lt;/p&gt;&lt;p&gt;Eine KI-generierte Knowledgebase darf kein unkontrollierter Dump sein. Sie muss kuratiert werden. Sie muss aktuell bleiben. Sie muss reviewed werden.&lt;/p&gt;&lt;p&gt;Und natürlich gehören keine Secrets, Zugangsdaten, personenbezogenen Daten oder sensiblen Interna unbedacht in solche Dateien.&lt;/p&gt;&lt;p&gt;Aber das Prinzip bleibt:&lt;/p&gt;&lt;p&gt;Wenn Claude etwas über eure Implementierung gelernt hat, das für spätere Arbeit relevant ist, dann darf dieses Wissen nicht im Chat sterben.&lt;/p&gt;&lt;p&gt;Es muss zurück ins Projekt.&lt;/p&gt;&lt;p&gt;Die einfache Regel lautet:&lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;Alles, was ein Kollege für den nächsten Task wissen müsste, gehört nicht nur in den Chat, sondern ins Repository.&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;Das ist kein Overhead. Das ist Engineering Hygiene.&lt;/p&gt;&lt;p&gt;Und ja: Genau dadurch werden KI-Workflows günstiger.&lt;/p&gt;&lt;p&gt;Nicht weil Claude plötzlich weniger intelligent sein muss. Sondern weil du aufhörst, ihm jeden Tag denselben Kontext neu zu erklären.&lt;/p&gt;&lt;p&gt;KI-Kosten sind oft kein Tool-Problem. Sie sind ein Symptom für schlechte Projektorganisation.&lt;/p&gt;&lt;p&gt;Provokante Frage zum Schluss:&lt;/p&gt;&lt;p&gt;Wenn morgen ein neuer Entwickler in dein Projekt kommt: Findet er das relevante Wissen im Repository?&lt;/p&gt;&lt;p&gt;Oder müsste er erst deinen Claude-Chat lesen?&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Automatisierung, die sich rechnet: Warum n8n vom Freelancer bis zum Konzern gewinnt</title><link>https://smarter-systems.com/wissen/n8n-automatisierung-die-sich-rechnet/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/n8n-automatisierung-die-sich-rechnet/</guid><description>Zapier, Make, Power Automate und n8n im Vergleich: warum n8n mit Self-Hosting die Kosten im Griff behält und vom Freelancer bis zum Konzern skaliert.</description><content:encoded>&lt;p&gt;&lt;em&gt;Eine ehrliche Tool-Entscheidung, und warum Self-Hosting fast immer die bessere Wahl ist.&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Gerade dreht sich jede zweite Diskussion um KI-Agenten, die bald alles von allein erledigen. Die unspektakuläre Wahrheit: Den grössten und schnellsten Nutzen holen Firmen aktuell nicht aus autonomen Agenten, sondern aus solider, planbarer Workflow-Automatisierung. Und genau dort liegt für kleine Firmen und Freelancer der grösste Hebel.&lt;/p&gt;&lt;p&gt;Social-Media-Kanäle automatisch bespielen, Newsletter ohne Handarbeit versenden, Produktvideos generieren, Leads qualifizieren, Angebote vorbereiten: Das ist keine Zukunftsmusik, das läuft heute. Wer als kleines Team jede dieser Aufgaben von Hand macht, verschenkt Zeit, die er nicht hat. Für grosse Firmen ist Automatisierung ein Effizienzthema. Für kleine ist sie ein Wettbewerbsvorteil.&lt;/p&gt;&lt;p&gt;Bleibt die Frage nach dem Werkzeug. Vier Namen tauchen immer wieder auf.&lt;/p&gt;&lt;h2&gt;Vier Werkzeuge im Vergleich&lt;/h2&gt;&lt;figure&gt;&lt;img src=&quot;/images/wissen/vergleich-zapier-make-power-automate-n8n.webp&quot; alt=&quot;Vergleichstabelle der Automatisierungswerkzeuge Zapier, Make, Power Automate und n8n&quot; width=&quot;1097&quot; height=&quot;559&quot; loading=&quot;lazy&quot; decoding=&quot;async&quot;&gt;&lt;/figure&gt;&lt;p&gt;Zapier ist der schnellste Weg zu einer simplen Verknüpfung und hat den grössten App-Katalog. Make ist visuell stark und kommt mit komplexen Abläufen gut zurecht. Power Automate ist die naheliegende Wahl, wenn das halbe Unternehmen ohnehin in Microsoft 365 lebt. Alle drei haben eines gemeinsam: Du mietest dich in eine fremde Cloud ein und zahlst pro Ausführung.&lt;/p&gt;&lt;h2&gt;Warum n8n für mich klar gewinnt&lt;/h2&gt;&lt;p&gt;Zwei Gründe geben den Ausschlag.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Erstens: Kostenkontrolle.&lt;/strong&gt; n8n läuft als Community Edition kostenlos auf deinem eigenen Server. Du kannst es auch gehostet bei n8n beziehen, aber der eigentliche Hebel ist, dass die Software selbst nichts kostet und deine Daten dein Haus nicht verlassen.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Zweitens: Low-Code statt No-Code.&lt;/strong&gt; Solange die Standard-Bausteine reichen, klickst du deinen Workflow visuell zusammen. Sobald es anspruchsvoller wird, schreibst du eigenen Code direkt im Workflow. Bei Zapier und Power Automate stösst du irgendwann an eine künstliche Decke. Bei n8n nicht.&lt;/p&gt;&lt;h2&gt;Warum Self-Hosting fast immer die bessere Wahl ist&lt;/h2&gt;&lt;p&gt;Die Zahl der Workflow-Ausführungen ist bei den Cloud-Tarifen gedeckelt. Wer darüber kommt, zahlt schnell deutlich mehr. Und das Tückische daran: Bis du an diese Grenze stösst, hast du deine Prozesse längst auf der Plattform gebaut. Ein Wechsel kostet dann Zeit und Nerven. Du bist im Lock-in, genau dann, wenn es teuer wird.&lt;/p&gt;&lt;p&gt;Deshalb meine Empfehlung: von Anfang an selbst hosten. Du drehst die Logik um. Statt mit jeder neuen Automatisierung abhängiger und teurer zu werden, zahlst du einen festen, kleinen Betrag und baust, so viel du willst.&lt;/p&gt;&lt;h2&gt;Der einfachste Weg zur eigenen n8n-Instanz&lt;/h2&gt;&lt;ol&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;VPS bestellen.&lt;/strong&gt; Ein kleiner Server bei Hostinger oder Contabo kostet unter 10 Euro im Monat. Ubuntu LTS als Basis reicht völlig.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;n8n per npm installieren&lt;/strong&gt;, bewusst ohne Docker-Overhead: &lt;code&gt;npm install -g n8n&lt;/code&gt;. Davor einmal Node.js LTS einrichten.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Prozess-Monitoring mit PM2.&lt;/strong&gt; PM2 hält n8n am Leben, startet es nach einem Absturz und nach jedem Reboot neu: &lt;code&gt;pm2 start n8n&lt;/code&gt;, danach &lt;code&gt;pm2 startup&lt;/code&gt;.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Nginx als Reverse Proxy&lt;/strong&gt; davor, mit HTTPS über Let&apos;s Encrypt. So läuft n8n unter deiner eigenen Domain und verschlüsselt.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Update-Script als Cronjob.&lt;/strong&gt; Ein Zweizeiler (&lt;code&gt;npm update -g n8n &amp;amp;&amp;amp; pm2 restart n8n&lt;/code&gt;), wöchentlich per Cron, hält die Instanz aktuell.&lt;/p&gt;&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Ergebnis: Full Service ohne manuelle Eingriffe. (Hinweis: Standardmässig nutzt n8n SQLite. Sobald viele Workflows parallel laufen, stellst du auf PostgreSQL um.)&lt;/p&gt;&lt;h2&gt;Und für Enterprise?&lt;/h2&gt;&lt;p&gt;Dasselbe Prinzip skaliert nach oben. Für High-End-Umgebungen mit hoher Last und Ausfallsicherheit läuft n8n auf Kubernetes in Azure oder AWS, mit mehreren Worker-Knoten und horizontaler Skalierung. n8n dokumentiert beide Wege sauber:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Azure: &lt;a href=&quot;https://docs.n8n.io/deploy/host-n8n/install-options/use-a-cloud-provider/deploy-to-azure&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;https://docs.n8n.io/deploy/host-n8n/install-options/use-a-cloud-provider/deploy-to-azure&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;AWS: &lt;a href=&quot;https://docs.n8n.io/deploy/host-n8n/install-options/use-a-cloud-provider/deploy-to-aws&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;https://docs.n8n.io/deploy/host-n8n/install-options/use-a-cloud-provider/deploy-to-aws&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Genau das ist die Stärke: Dasselbe Werkzeug trägt dich vom ersten Freelancer-Workflow bis zur konzernweiten Plattform. Du musst die Technologie nie wechseln, nur die Betriebsform.&lt;/p&gt;&lt;h2&gt;Und wozu das alles, wenn KI bald alles macht?&lt;/h2&gt;&lt;p&gt;Damit zurück zum Anfang. Wenn KI-Agenten bald alles erledigen, wozu dann noch Workflows?&lt;/p&gt;&lt;p&gt;Weil ein Agent interpretiert und ein Workflow garantiert. Für alles, was verlässlich, wiederholbar und nachvollziehbar laufen muss, willst du deterministische Ausführung, keine kreative Auslegung. Du willst wissen, was dein System um drei Uhr nachts tut, und du willst die Kosten im Griff behalten. KI gehört in diese Workflows hinein, genau dort, wo Sprache verstanden oder Inhalt erzeugt werden muss. Aber sie ist ein Baustein, nicht das Fundament.&lt;/p&gt;&lt;p&gt;Nicht KI statt Automatisierung. KI im Rahmen einer verlässlichen Automatisierung.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Wie ich Claude Code beigebracht habe, Bilder zu generieren</title><link>https://smarter-systems.com/wissen/claude-code-bilder-generieren/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/claude-code-bilder-generieren/</guid><description>Schritt für Schritt: den OpenAI-API-Key anlegen und absichern, die Skill installieren und Bilder mit einem einzigen Befehl direkt aus Claude Code erzeugen.</description><content:encoded>&lt;p&gt;&lt;strong&gt;Eine Schritt-für-Schritt-Anleitung: Vom ChatGPT-API-Key über die Absicherung bis zum ersten Bild direkt aus dem Claude Code Chat.&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Jedes Titelbild unter meinen letzten Artikeln ist mit einem einzigen Befehl entstanden: /generate-image. Kein Designer, kein Stockfoto, kein Wechsel in den Browser. Ich tippe einen Prompt, und Sekunden später liegt ein fertiges PNG im richtigen Ordner und im Chat.&lt;/p&gt;&lt;p&gt;Das Schöne daran: Es ist kein Produkt, das man kauft, sondern ein Handgriff, den man sich selbst beibringt. Claude Code lässt sich über sogenannte Skills erweitern, kleine Bausteine, die dem Editor eine neue Fähigkeit geben. Hier ist es: eine fremde API bedienen, konkret den Bildgenerator von OpenAI. Wer den Weg einmal kennt, bindet danach fast jede API auf dieselbe Art an.&lt;/p&gt;&lt;p&gt;Hier ist die ganze Anleitung, von null. Plane zwanzig Minuten ein. Wie du die fertige Zip-Datei bekommst, steht am Schluss.&lt;/p&gt;&lt;h2&gt;Was du am Ende hast&lt;/h2&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Einen Befehl /generate-image &quot;dein prompt&quot; direkt im Chat.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Flags für Quer-, Hoch- und Quadratformat.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Das Bild landet automatisch als PNG auf der Platte und erscheint im Chat.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Den OpenAI-Key sicher verstaut, mit einem Budget, das dich vor bösen Überraschungen schützt.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Voraussetzungen&lt;/h2&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Claude Code (CLI, Desktop oder IDE-Erweiterung).&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Windows mit PowerShell (5.1 oder 7). Auf Mac oder Linux funktioniert dasselbe, dann portierst du das Script nach bash.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Eine Zahlungsart für den OpenAI-API-Account.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Wichtig vorab: ChatGPT ist nicht die API&lt;/h2&gt;&lt;p&gt;Der häufigste Stolperstein zuerst. Dein ChatGPT-Abo auf chat.openai.com und die OpenAI-Plattform-API sind zwei getrennte Produkte mit getrennter Abrechnung. Das Abo zahlt keine API-Aufrufe. Für die Bildgenerierung brauchst du einen API-Account auf platform.openai.com mit eigener Zahlungsart oder Prepaid-Guthaben. Den Schlüssel nennen alle &quot;ChatGPT-API-Key&quot;, korrekt heisst er OpenAI-API-Key.&lt;/p&gt;&lt;h2&gt;Teil 1: Den OpenAI-API-Key anlegen&lt;/h2&gt;&lt;ol&gt;&lt;li&gt;&lt;p&gt;Geh auf platform.openai.com und melde dich an oder registriere dich. Bei neuer Registrierung verlangt OpenAI eine E-Mail-Bestätigung und eine Handynummer zur SMS-Verifizierung, das ist die Missbrauchssperre.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Hinterlege eine Zahlung: Settings, dann Billing, dann Add payment method. Ohne Guthaben oder Karte gibt die API nichts heraus. Wer das Risiko von Natur aus begrenzen will, kauft ein Prepaid-Guthaben statt nachträglicher Abrechnung.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Lege ein eigenes Projekt an (empfohlen), zum Beispiel &quot;claude-code-images&quot;. Ein eigenes Projekt bedeutet eigenes Budget, eigene Schlüssel, saubere Trennung. Das spart später Ärger.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Öffne im linken Menü API keys (oder direkt platform.openai.com/api-keys) und klick Create new secret key. Gib ihm einen sprechenden Namen, etwa &quot;claude-code&quot;, und häng ihn an dein Projekt.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Kopiere den Schlüssel sofort. Er beginnt mit sk- und wird nur ein einziges Mal vollständig angezeigt. Schliesst du den Dialog, siehst du nur noch die letzten vier Zeichen. Verlierst du ihn, widerrufst du ihn und legst einen neuen an, kein Drama.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Setz ein hartes Limit: Settings, dann Limits, und trag eine monatliche Obergrenze plus eine Benachrichtigungsschwelle ein. Das ist dein Sicherheitsnetz.&lt;/p&gt;&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Eine Notiz zu den Kosten, damit du nicht im Dunkeln tappst: gpt-image-2 rechnet nach Bildgrösse und Qualität ab. Ein Titelbild kostet dich einstellige Centbeträge (Stand 2026, prüfe die aktuelle Preisseite). Das gesetzte Monatslimit deckelt alles Weitere.&lt;/p&gt;&lt;h2&gt;Teil 2: Den Key absichern&lt;/h2&gt;&lt;p&gt;Der Schlüssel ist ein Bearer-Token. Wer ihn hat, kann auf deine Rechnung Anfragen stellen. Behandle ihn wie eine Kreditkartennummer.&lt;/p&gt;&lt;p&gt;Die goldene Regel: Der Key gehört nie in den Code, nie in den Prompt, nie in ein Git-Repo. Er gehört in eine Umgebungsvariable. Unter Windows, dauerhaft, in einer Zeile:&lt;/p&gt;&lt;p&gt;setx OPENAI_API_KEY &quot;sk-dein-key&quot;&lt;/p&gt;&lt;p&gt;Kurz-Checkliste:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Dedizierter, projektgebundener Key, nicht dein Allzweck-Schlüssel.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Hartes Monatsbudget im Dashboard, das ist dein Schadensradius bei einem Leck.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Bei Verdacht im Dashboard widerrufen (ein Klick) und neu erzeugen, kostet nichts.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Nie loggen, nie in einen Screenshot, nie in einen Chat kopieren.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Teil 3: Die Skill installieren&lt;/h2&gt;&lt;p&gt;Eine Skill in Claude Code ist ein kleiner Ordner mit zwei Dateien: SKILL.md (sagt Claude, wann der Befehl reagiert und was er tut) und generate-image.ps1 (schickt den Prompt an OpenAI und speichert das PNG). Installiert wird sie direkt in der Oberfläche, ohne Build und ohne Dateien von Hand zu verschieben:&lt;/p&gt;&lt;ol&gt;&lt;li&gt;&lt;p&gt;Hol dir die &lt;a href=&quot;/dateien/generate-image-skill.zip&quot;&gt;Zip-Datei&lt;/a&gt;.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Öffne in Claude Code die Ansicht Customize, dann Skills.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Klick oben in der Spalte Skills auf das Plus, dann auf Create skill, dann auf Upload a skill.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Wähle die Zip-Datei aus. Die Skill erscheint danach unter Personal skills.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Tippe /generate-image, und du bist startklar.&lt;/p&gt;&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Zip rein, fertig. Kein Paketmanager, kein Neustart.&lt;/p&gt;&lt;h2&gt;Teil 4: Der erste Aufruf&lt;/h2&gt;&lt;p&gt;Tipp im Editor:&lt;/p&gt;&lt;p&gt;/generate-image eine goldene Waage in einem dunklen Raum, kinoreif, Bernsteinlicht&lt;/p&gt;&lt;p&gt;Standard ist Querformat. Mit Flags steuerst du das Seitenverhältnis:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;--portrait für Hochformat&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;--square für Quadrat&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;ohne Flag Querformat&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Das Bild landet als image-zeitstempel.png in deinem Ordner generated-images und erscheint direkt im Chat. Fertig.&lt;/p&gt;&lt;h2&gt;Teil 5: Wenn es klemmt&lt;/h2&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&quot;OPENAI_API_KEY is not set&quot;: Variable setzen und ein neues Terminal öffnen. Die häufigste Ursache.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&quot;OpenAI request failed&quot;: Das Script gibt die Originalmeldung von OpenAI aus. Meist ist es fehlendes Guthaben, ein abgelaufener Key oder die Inhaltsrichtlinie. Ursache beheben, nicht blind wiederholen.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Schräge Seitenverhältnisse: gpt-image-2 kann nur drei Grössen, 1024x1024, 1536x1024 und 1024x1536. Für ein LinkedIn-Cover (1.91 zu 1) nimmst du Querformat und schneidest nach.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Wie die Skill unter der Haube funktioniert&lt;/h2&gt;&lt;p&gt;Der Reiz liegt darin, wie wenig dahintersteckt. Die SKILL.md ist reiner Text: Sie beschreibt den Auslöser (/generate-image), die Flags und die Schritte, die Claude abarbeiten soll. Claude liest das wie eine Arbeitsanweisung.&lt;/p&gt;&lt;p&gt;Das Script ist keine hundert Zeilen. Es liest den Key aus der Umgebungsvariable, packt deinen Prompt in eine JSON-Anfrage, schickt sie an einen einzigen OpenAI-Endpunkt, nimmt das zurückgelieferte Bild entgegen und schreibt es als PNG auf die Platte. Den Key fasst es nur an einer einzigen Stelle an, im Authorization-Header, und gibt ihn nie aus.&lt;/p&gt;&lt;p&gt;Und genau das ist die Lektion, die über Bilder hinausgeht: Eine Skill ist eine Brücke zwischen deinem Editor und einer beliebigen API. Heute ist es der Bildgenerator. Mit demselben Muster bindest du morgen einen Wetterdienst, deine eigene Datenbank oder ein internes Werkzeug an. Der Editor hört auf, nur ein Texteditor zu sein, und wird zur Schaltzentrale.&lt;/p&gt;&lt;h2&gt;Schluss&lt;/h2&gt;&lt;p&gt;Vor einem Jahr hätte dieser Ablauf ein kleines Projekt gebraucht, ein SDK, etwas Boilerplate, einen Nachmittag. Heute sind es zwei Dateien und zwanzig Minuten, und der teuerste Teil ist nicht der Code, sondern die Disziplin beim Umgang mit dem Schlüssel.&lt;/p&gt;&lt;p&gt;Die fertige Zip-Datei (SKILL.md, Script und ein README mit der kompletten Key-Absicherung) kannst du &lt;a href=&quot;/dateien/generate-image-skill.zip&quot;&gt;hier herunterladen&lt;/a&gt;.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Zwei Billionen Dollar sind verdampft, weil die KI funktioniert hat. Eine Seziertabelle für SaaS.</title><link>https://smarter-systems.com/wissen/saas-seziertabelle-preis-pro-sitzplatz/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/saas-seziertabelle-preis-pro-sitzplatz/</guid><description>Nicht SaaS stirbt, sondern der Preis pro Sitzplatz. Welche Software-Klassen KI-Agenten verdrängen und welche als System of Record an Wert gewinnen.</description><content:encoded>&lt;p&gt;&lt;strong&gt;Nicht &quot;SaaS&quot; stirbt, sondern ein Preismodell. Und ob es dich trifft, entscheidet eine einzige Frage: Wofür bezahlt der Sitzplatz eigentlich?&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;In rund dreissig Tagen sind etwa zwei Billionen Dollar Marktwert aus Unternehmenssoftware verschwunden. Die bequeme Erklärung wäre, die KI habe enttäuscht, die Demos seien Theater gewesen, der Hype platze gerade. Die unbequeme und richtige Erklärung ist das Gegenteil: Sie hat zu gut funktioniert.&lt;/p&gt;&lt;p&gt;Schaut man in die Quartalszahlen vom Jahresende, wiederholt sich ein Muster, das die Branche zwei Jahrzehnte lang nicht kannte. Das Wachstum flacht ab, und zwar nicht, weil Kunden abspringen, sondern weil sie Sitzplätze streichen. Ein Mitarbeiter, der mit Agenten arbeitet, erledigt die Arbeit von dreien. Also braucht das Unternehmen weniger Lizenzen, nicht mehr. Zum ersten Mal wird ein erfolgreiches Software-Upgrade beim Anbieter als Umsatzrückgang sichtbar. Das ist kein Betriebsunfall. Das ist die Logik des Geschäftsmodells, die sich gegen ihren eigenen Erfinder dreht.&lt;/p&gt;&lt;h2&gt;Per-Seat war immer eine Fiktion&lt;/h2&gt;&lt;p&gt;Um zu verstehen, was hier stirbt, muss man benennen, was nie wirklich gestimmt hat. Der Preis pro Nutzer und Monat war immer eine elegante Fiktion. Er tat so, als sei der Wert einer Software proportional zur Zahl der Menschen, die sie bedienen. Das war nie der Wert, es war ein bequemer Stellvertreter dafür. Solange Arbeit menschliche Hände brauchte, war die Näherung gut genug, dass niemand sie hinterfragte. Pro Kopf zu zahlen fühlte sich fair an, weil pro Kopf gearbeitet wurde. Die KI hat diese Kopplung nicht angegriffen. Sie hat sie einfach durchtrennt.&lt;/p&gt;&lt;h2&gt;Die einzige Frage, die zählt&lt;/h2&gt;&lt;p&gt;Jetzt kommt die Unterscheidung, an der alles hängt, und sie ist feiner, als die Schlagzeilen sie machen. Der Unterschied zwischen einem Werkzeug und einem Agenten ist nicht die Autonomie. Es ist die Frage, wer die kognitive Last trägt. Ein Werkzeug zwingt dich, an seiner Oberfläche zu denken, du bedienst es. Ein Agent übernimmt das Denken und tritt als Stellvertreter auf, du delegierst. Daraus folgt die einzige Frage, die zählt, wenn du wissen willst, ob ein Anbieter den Umbruch überlebt: Wofür bezahlt der Sitzplatz eigentlich?&lt;/p&gt;&lt;p&gt;Es gibt zwei grundverschiedene Antworten. Entweder der Sitzplatz bezahlt die verstärkte Arbeitskraft eines Menschen. Dann ist die Software ein Multiplikator auf das, was der Nutzer ohnehin tut, und der Agent ist der direkte Konkurrent genau dieses Multiplikators. Weniger Menschen, die das Werkzeug brauchen, bedeuten weniger Sitzplätze, und der Umsatz folgt nach unten. Oder der Sitzplatz bezahlt den Zugang zu etwas, das der Mensch gar nicht selbst herstellt: zu Daten, zu einem geschützten Bestand, zu einem Netzwerk, zu einem regulatorisch abgesicherten System of Record. Dann ändert die KI an der Rechnung nichts, denn sie senkt die Zahl der Leute nicht, die diesen Zugang wollen. Der Agent kann den Wert weder erzeugen noch ersetzen, er kann ihn nur konsumieren.&lt;/p&gt;&lt;h2&gt;Drei Klassen, eine Trennlinie&lt;/h2&gt;&lt;p&gt;Damit lässt sich der Markt sezieren, und das Ergebnis ist unbequem konkret.&lt;/p&gt;&lt;p&gt;Die erste Klasse sind die Multiplikatoren, abgerechnet pro Kopf: generische Produktivitäts-Werkzeuge, dünne Workflow-Schichten, alles, was im Kern eine schöne Oberfläche auf einer Datenbank ist und sein Geld damit verdient, dass viele Menschen es bedienen. Diese Klasse fällt zuerst und am härtesten. Wer eine Maske auf eine fremde Datenquelle gelegt und pro Nutzer kassiert hat, ist genau der Wrapper, den ein Agent in einer Nachmittagssitzung ersetzt.&lt;/p&gt;&lt;p&gt;Die zweite Klasse hält den Wert selbst. Das sind die Systems of Record, die proprietären Datenbestände, die Marktplätze mit Netzwerkeffekt, die Software, in der die regulatorische Wahrheit eines Unternehmens liegt. Hier gilt das Gegenteil. Je mehr Agenten im Umlauf sind, desto wertvoller wird die verlässliche Quelle, auf die sie alle zugreifen müssen. Diese Anbieter sterben nicht, sie werden zur Infrastruktur, auf der die Agenten der anderen laufen. Per-Seat darf hier sogar bleiben, denn der Sitzplatz hat nie die Arbeit bezahlt, sondern den Zugang.&lt;/p&gt;&lt;p&gt;Dazwischen liegt die dritte Klasse, die Systems of Engagement, und sie ist die eigentlich spannende, weil sie in beide Richtungen kippen kann. Wer es schafft, vom bedienten Werkzeug zur Plattform zu werden, auf der die Agenten der Kunden andocken, wechselt die Seite des Grabens. Wer am Preis pro Kopf festhält und darauf wartet, dass die Nutzer schon weiterklicken, rutscht in die erste Klasse ab, ohne es zu merken.&lt;/p&gt;&lt;h2&gt;Es stirbt nicht, es wird auseinandergenommen&lt;/h2&gt;&lt;p&gt;Deshalb ist &quot;SaaS ist tot&quot; die falsche Schlagzeile, so verführerisch sie klingt. Was passiert, ist kein Aussterben, es ist ein selektives Auseinandernehmen. Das Geld verschwindet ja nicht, es wandert nur. Deloitte rechnet damit, dass bis zur Hälfte der Unternehmen 2026 mehr als die Hälfte ihres Digitalbudgets in KI-Automation steckt, und die Nutzung agentischer Systeme hat sich im Jahresvergleich vervielfacht. Es fliesst weg von der Sitzplatz-Lizenz und hin zum Ergebnis. Das ist auch die eigentliche strategische Entscheidung jedes Anbieters, und sie ist keine Frage von KI ja oder nein. Sie lautet: Stelle ich rechtzeitig von Preis pro Kopf auf Preis pro Ergebnis um, oder sehe ich zu, wie mein Umsatz fällt, während meine Software so intensiv genutzt wird wie nie?&lt;/p&gt;&lt;p&gt;Bain führt die ganze Sache bewusst als offene Debatte und nicht als Grabrede, und das ist die ehrliche Haltung. Technologische Umbrüche sind selten binär. &quot;Alles bleibt&quot; ist so falsch wie &quot;alles stirbt&quot;. Was bleibt, ist eine neue Trennlinie, und sie verläuft quer durch die alte Branche.&lt;/p&gt;&lt;h2&gt;Welche Seite des Grabens&lt;/h2&gt;&lt;p&gt;Die nützliche Frage ist deshalb nicht, ob die KI dein SaaS frisst. Sie lautet, auf welcher Seite des Grabens du sitzt, und sie lässt sich heute Nachmittag beantworten. Schau auf deinen eigenen Software-Stack und sortiere ihn nach einer einzigen Linie: Welche dieser Werkzeuge bezahlen den Zugang zu etwas, das du nicht selbst herstellst, zu Daten, zu einem Record, zu einem Netzwerk? Und welche bezahlen nur die Arbeit von Menschen, die du bald mit weniger Köpfen erledigst?&lt;/p&gt;&lt;p&gt;Die erste Liste ist deine Infrastruktur. Die zweite ist deine Kündigungsliste fürs nächste Jahr.&lt;/p&gt;&lt;p&gt;Welches eurer Tools landet auf welcher Seite?&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Die KI ersetzt nicht die Juniors. Sie entlarvt die falschen Seniors.</title><link>https://smarter-systems.com/wissen/ki-ersetzt-nicht-die-juniors/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-ersetzt-nicht-die-juniors/</guid><description>KI übernimmt die Einstiegsarbeit, nicht die Juniors. Warum Seniors zu Coaches werden müssen, die das Beurteilen von KI-Code lehren, statt allein zu coden.</description><content:encoded>&lt;p&gt;&lt;em&gt;Warum die ganze Branche das falsche Opfer sucht, und wie aus Seniors Multiplikatoren statt Flaschenhälse werden.&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Du kennst das Bild. Die Massenmedien haben es jahrzehntelang gezeichnet, und es sitzt so tief, dass wir es alle sofort vor Augen haben: der Programmierer. Übergewichtig, Chipstüte in Reichweite, kein Partner, keine Freunde, im abgedunkelten Keller im Haus seiner Mutter. Er redet mit niemandem. Er muss auch mit niemandem reden. Er hat ja seinen Code.&lt;/p&gt;&lt;p&gt;Das war nie fair. Aber jetzt wird es interessant. Denn genau dieses Klischee beschreibt exakt die eine Sorte Entwickler, die die nächsten Jahre nicht übersteht. Nicht wegen der Chips. Wegen einer Sache, die das Bild so beiläufig miterzählt, dass wir sie überlesen: Er arbeitet allein und bringt niemandem etwas bei.&lt;/p&gt;&lt;p&gt;Und während die ganze Branche panisch fragt, ob die KI die Juniors abschafft, schaut keiner auf den, der wirklich ein Problem hat.&lt;/p&gt;&lt;h2&gt;Die Angst, die alle haben&lt;/h2&gt;&lt;p&gt;Die Logik klingt erst einmal zwingend. Ein Junior schreibt einfachen Code, macht Fehler, braucht Betreuung. Die KI schreibt einfachen Code in Sekunden, rund um die Uhr, ohne Kaffeepause. Also, so der Schluss, braucht niemand mehr Juniors.&lt;/p&gt;&lt;p&gt;Der Denkfehler steckt im Wort &quot;also&quot;.&lt;/p&gt;&lt;p&gt;Wenn die KI die Einstiegsarbeit übernimmt, verschwindet nicht der Junior. Es verschwindet die Tätigkeit, an der wir Juniors bisher gemessen haben. Das ist nicht dasselbe. Wer heute keine Juniors mehr ausbildet, hat in zehn Jahren keine Seniors mehr. Und Seniors sind genau die, die der KI sagen können, wann ihr Output Mist ist. Du kannst nicht die ganze Pipeline kappen und dich dann wundern, dass oben nichts mehr nachkommt.&lt;/p&gt;&lt;p&gt;Die Frage ist also nicht &quot;Junior oder KI&quot;. Die Frage ist: Wie bringen wir beide so zusammen, dass am Ende mehr herauskommt als vorher?&lt;/p&gt;&lt;h2&gt;Das alte Modell, ein Wort getauscht&lt;/h2&gt;&lt;p&gt;Bisher galt:&lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;Seniors bringen Juniors bei, wie man richtig codet und auf saubere Code-Qualität kommt.&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;Das neue Modell tauscht genau ein Element:&lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;Seniors bringen Juniors bei, wie man die KI richtig einsetzt und von der KI saubere Code-Qualität einfordert.&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;Das klingt nach einer Kleinigkeit. Ist es nicht. Es verschiebt die wichtigste Kompetenz eines Entwicklers von &quot;Code schreiben&quot; zu &quot;Code beurteilen&quot;.&lt;/p&gt;&lt;p&gt;Und hier liegt die eigentliche Falle, über die kaum jemand redet: Ein Junior, der nie selbst um eine saubere Lösung gerungen hat, erkennt auch nicht, wenn die KI ihm eleganten Unsinn liefert. Die KI ist überzeugend, gerade auch wenn sie falsch liegt. Wer ihren Output nicht beurteilen kann, merkt den Fehler erst in der Produktion. Genau dieses Urteilsvermögen ist das, was der Senior jetzt vermitteln muss. Nicht mehr &quot;schreib es so&quot;. Sondern &quot;erkenne, warum das, was da steht, gut oder gefährlich ist&quot;.&lt;/p&gt;&lt;h2&gt;Vom Entwickler zum Coach&lt;/h2&gt;&lt;p&gt;Damit verändert sich, was ein Senior überhaupt ist.&lt;/p&gt;&lt;p&gt;Früher war der Senior der beste Coder im Raum. Sein Wert lag in seinen Händen, in dem, was er selbst produzierte. Der neue Senior misst sich an etwas anderem: an dem, was sein Team durch ihn produziert. Er ist nicht mehr der schnellste Spieler. Er ist der Trainer.&lt;/p&gt;&lt;p&gt;Und Trainer brauchen andere Fähigkeiten als Spieler:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Kommunizieren können.&lt;/strong&gt; Wissen, das man nicht weitergeben kann, ist in der neuen Welt totes Kapital.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Gerne lehren.&lt;/strong&gt; Nicht als lästige Pflicht zwischen zwei Tickets, sondern als die eigentliche Aufgabe.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Loslassen können.&lt;/strong&gt; Das Ende der &quot;Geh weg, das mach ich selbst&quot;-Mentalität. Wer alles selbst macht, hat genau einen Output: seinen eigenen.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Der Senior, der diese Fähigkeiten hat, wird zum Multiplikator. Aus einem produktiven Entwickler wird ein ganzes produktives Team. Das ist der grösste Hebel, den ein Unternehmen heute überhaupt hat.&lt;/p&gt;&lt;h2&gt;Und jetzt zurück zum Keller&lt;/h2&gt;&lt;p&gt;Der Senior, der sich nur über seinen eigenen Code definiert, der sein Wissen hütet wie einen Schatz, der lieber drei Nächte allein durchcodet als einen Nachmittag zu erklären, der wird nicht von der KI ersetzt. Er ersetzt sich selbst. Denn seine eine Stärke, besser zu coden als alle anderen, ist genau die, die die KI gerade einebnet.&lt;/p&gt;&lt;p&gt;Das Klischee aus dem Intro war nie eine Frage von Aussehen oder Chips. Es war immer eine Frage der Haltung: allein arbeiten, nicht reden, nichts abgeben. Diese Haltung war früher tolerierbar, solange der Output stimmte. Jetzt ist sie ein Karriererisiko.&lt;/p&gt;&lt;p&gt;Die gute Nachricht: Haltung kann man ändern. Niemand muss als Multiplikator geboren werden. Aber man muss es wollen.&lt;/p&gt;&lt;p&gt;Die KI ersetzt keine Menschen. Sie verschiebt, was wertvoll an uns ist: weg von dem, was wir allein tun, hin zu dem, was wir aus anderen herausholen.&lt;/p&gt;&lt;p&gt;Die spannende Frage ist also nicht, ob die Juniors überleben. Die spannende Frage ist: Welcher Senior-Typ bist du, und willst du es bleiben?&lt;/p&gt;&lt;p&gt;&lt;em&gt;Und an alle, die Teams führen: Bildet ihr eure Leute schon darin aus, die KI zu beurteilen, statt sie nur zu bedienen? Oder wartet ihr noch, dass sich das von selbst löst? Ich bin gespannt auf eure Sicht.&lt;/em&gt;&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Wenn deine KI-Anwendung nur ein Modell kennt, ist sie eine Behördenanordnung vom Totalausfall entfernt.</title><link>https://smarter-systems.com/wissen/ki-anwendung-modell-router/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-anwendung-modell-router/</guid><description>Modelle können über Nacht verschwinden, und die Kosten steigen mit dem Verbrauch. Wie ein Modell-Router Ausfallsicherheit und Kostenkontrolle liefert.</description><content:encoded>&lt;p&gt;Nicht durch einen Hack. Durch eine simple Bitte: Lies diese Codebasis und behebe die Fehler.&lt;/p&gt;&lt;p&gt;Am 12. Juni 2026, um 17:21 Uhr US-Ostküstenzeit, wies die US-Exportkontrolle Anthropic an, Fable 5 und Mythos 5 sofort für alle Kunden abzuschalten. Der Auslöser: Man hatte entdeckt, dass sich das Modell mit genau dieser Aufgabe aushebeln lässt, Code lesen und Fehler beheben. Keine Vorankündigung, keine Übergangsfrist.&lt;/p&gt;&lt;p&gt;Wenn deine produktive Anwendung an diesem Nachmittag auf genau diesem Modell lief, stand sie um 17:22 Uhr.&lt;/p&gt;&lt;p&gt;Das ist kein Einzelfall, sondern ein Vorgeschmack.&lt;/p&gt;&lt;h2&gt;Das Problem hat zwei Seiten&lt;/h2&gt;&lt;p&gt;Wer KI in Produktion betreibt, hat zwei Probleme, die selten zusammen gedacht werden: Verfügbarkeit und Kosten.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Verfügbarkeit.&lt;/strong&gt; Modelle verschwinden. Meistens geplant: Anthropic hat allein in den letzten Monaten Opus 3, Sonnet 3.7 und Haiku 3.5 in den Ruhestand geschickt. Das ist beherrschbar, weil es mit Vorlauf passiert. Du migrierst.&lt;/p&gt;&lt;p&gt;Der Fable-Fall zeigt die unangenehmere Variante, den externen Schock: Regulierung, ein Sicherheitsbefund, eine rechtliche Anordnung. Von einer Sekunde auf die andere, ohne Migrationsfenster. Dagegen hilft kein Zeitplan, nur ein Ersatzmodell, das sofort einspringt. In diesem konkreten Fall blieben die übrigen Modelle von Anthropic verfügbar, ein Ausweichen innerhalb desselben Anbieters hätte also genügt. Aber der Vorfall beweist die Risikoklasse, und ein regulatorischer Schock kann grundsätzlich einen ganzen Anbieter treffen. Wer Hochverfügbarkeit verspricht, kann sich an ein einziges Modell eines einzigen Anbieters nicht mehr binden.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Kosten.&lt;/strong&gt; Die zweite, schleichende Variante. Der Stückpreis pro Token fällt zwar Jahr für Jahr. Bei Anthropic lag Opus 3 noch bei 15/75 USD pro Million Token (Eingabe/Ausgabe), Opus 4.8 liegt bei 5/25, also rund einem Drittel. Aber zwei Dinge laufen dagegen. Erstens kommt immer eine neue, teurere Spitzenstufe oben drauf. Zweitens, und das ist der eigentliche Treiber, explodiert der Verbrauch: Agenten, lange Kontexte und Reasoning-Tokens vervielfachen die Token pro Aufgabe. Die Stückpreise sinken, deine Rechnung steigt.&lt;/p&gt;&lt;p&gt;Der teuerste Fehler dabei ist banal: für jede Aufgabe das stärkste Modell zu nehmen. Eine simple Klassifikation auf einem Spitzenmodell laufen zu lassen, ist, als würde man für jeden Brief einen Kurier buchen. Bei Claude kostet die kleinste Stufe ein Fünftel der grössten. Wer alles über das Topmodell schickt, zahlt das Fünffache für Aufgaben, die es nie gebraucht hätten.&lt;/p&gt;&lt;h2&gt;Die Lösung: ein Modell-Router&lt;/h2&gt;&lt;p&gt;Ein Modell-Router ist eine Schicht zwischen deiner Anwendung und den Modellen. Statt einen Anbieter und ein Modell fest zu verdrahten, entscheidet der Router pro Anfrage, welches Modell sie bearbeitet.&lt;/p&gt;&lt;p&gt;Wichtig, und oft übersehen: Das sind eigentlich zwei verschiedene Schalter.&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Kosten-Routing&lt;/strong&gt; wählt das günstigste Modell, das für die Aufgabe ausreicht.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Failover-Routing&lt;/strong&gt; wählt ein Ersatzmodell, wenn das bevorzugte nicht verfügbar ist.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Ein guter Router beherrscht beides, aber es lohnt sich, sie getrennt zu denken. Ein reiner Kosten-Router rettet dich nicht beim Fable-Szenario, und ein reines Failover spart kein Geld.&lt;/p&gt;&lt;h2&gt;Die Varianten&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;1. Statische Regel-Engine.&lt;/strong&gt; Du legst per Regel fest, welche Aufgabe an welches Modell geht. Extraktion und Klassifikation an die günstige Stufe, Planung und komplexe Entscheidungen an die starke. Geroutet wird nach Aufgabentyp, Kontext oder der Funktion, die den Aufruf auslöst.&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Pro: deterministisch, transparent, auditierbar. Keine Trainingsdaten, keine zusätzliche Latenz. Du weisst jederzeit, warum welche Anfrage wohin ging.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Contra: Regeln veralten und brauchen Pflege. Du musst deine Anwendung sauber in Aufgabentypen zerlegen. Und eine bequeme Heuristik wie die Promptlänge ist eben nicht gleich Schwierigkeit.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Für die meisten Anwendungen ist das der beste Startpunkt, oft schon achtzig Prozent des Nutzens.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;2. Kaskaden-Eskalation.&lt;/strong&gt; Erst das günstige Modell, und nur wenn das Ergebnis nicht gut genug ist, eskalierst du auf das stärkere.&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Pro: Du zahlst das teure Modell nur, wenn es wirklich gebraucht wird.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Contra: Die Latenz stapelt sich, du wartest erst die billige Antwort ab und dann die teure. Bei jeder Eskalation zahlst du beide Modelle.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Die entscheidende Frage, an der die Kaskade steht oder fällt: Wer beurteilt, ob das Ergebnis gut genug ist? Drei Optionen, ehrlich bewertet:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Das günstige Modell bewertet sich selbst. Unzuverlässig, denn es weiss oft nicht, was es nicht weiss.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Ein separates Bewerter-Modell. Das kostet extra und muss selbst klug sein. Dann hättest du oft gleich das starke Modell nehmen können.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Deterministische Prüfungen: Kompiliert der Code? Ist das JSON valide? Besteht der Test? Billig und verlässlich, aber nur dort, wo das Ergebnis maschinell prüfbar ist.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Daraus folgt die ehrliche Regel: Eine Kaskade lohnt sich nur, wenn die Qualitätsprüfung billiger und verlässlicher ist als der direkte Griff zum stärkeren Modell. Bei prüfbaren Ergebnissen wie Code oder strukturierten Daten hervorragend, bei freiem Text selten.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;3. Managed Router.&lt;/strong&gt; Du kaufst die Routing-Logik als fertiges Produkt ein, statt sie selbst zu bauen.&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Pro: schnell einsatzbereit, gepflegt, Failover oft eingebaut, skaliert ohne eigenen Betriebsaufwand.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Contra: Die Routing-Entscheidung ist eine Blackbox. Es kommen eigene harte Grenzen dazu (Azures Router etwa nutzt nur das Kontextfenster des kleinsten Modells im Pool und ist an wenige Regionen gebunden). Und du tauschst einen Lock-in gegen einen anderen, jetzt hängst du am Router-Anbieter.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Die Anbieter von Managed Routern&lt;/h2&gt;&lt;p&gt;Eine ehrliche Vorbemerkung: Es gibt keine saubere, öffentliche Vergleichsmessung über alle Anbieter hinweg. Wie gut ein Router die Modellwahl trifft, hängt stark von deinen eigenen Aufgaben ab. Microsoft liefert für seinen Router sogar ein separates Bewertungs-Toolkit, weil sich Routing-Qualität nicht pauschal beziffern lässt. Belastbar ist nur, was du an deinen eigenen Daten misst. Behandle die folgenden Zahlen als Anbieter-Angaben, nicht als Naturgesetz.&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Azure Model Router&lt;/strong&gt;: trainierter Router als ein einziges Deployment, allgemein verfügbar. Echtes Komplexitäts-Routing. Du zahlst den Preis des gewählten Modells plus einen Aufschlag auf die Eingabe-Tokens. Microsoft nennt bis zu sechzig Prozent Einsparung.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;OpenRouter (Auto)&lt;/strong&gt;: Marktplatz mit automatischem Router. Echtes Komplexitäts-Routing, du zahlst den Preis des gewählten Modells ohne Extragebühr, mit einem Regler für die Kosten-Qualitäts-Abwägung.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Not Diamond&lt;/strong&gt;: reine Routing-Middleware, anbieterunabhängig. Echtes Komplexitäts-Routing, positioniert sich ausdrücklich gegen Lock-in.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Martian&lt;/strong&gt;: Router plus Gateway. Echtes Komplexitäts-Routing, der Anbieter nennt zwanzig bis siebenundneunzig Prozent Einsparung (ungeprüft).&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Portkey&lt;/strong&gt;: Gateway mit Regeln und Fallback. Kein Komplexitäts-Routing, sondern Regel- und Ausfallrouting.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;LiteLLM (Open Source)&lt;/strong&gt;: Proxy mit Lastverteilung. Kein Komplexitäts-Routing, sondern Betriebs-Routing.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Zwei Dinge fallen auf. Erstens: Nicht jeder, der sich Router nennt, routet nach Komplexität. Portkey und LiteLLM verteilen Last und fangen Ausfälle ab. Das ist Failover und Governance, nicht Kostenoptimierung nach Aufgabe. Beides ist wertvoll, aber es ist nicht dasselbe. Zweitens, und das ist für den Ausblick entscheidend: Die anbieterübergreifenden Optionen sind die, die dich nicht an ein einziges Ökosystem fesseln.&lt;/p&gt;&lt;p&gt;Als Referenz, was Routing im Idealfall leisten kann: Das Forschungsprojekt RouteLLM zeigte rund fünfundachtzig Prozent Kostenersparnis bei etwa fünfundneunzig Prozent der Qualität des Spitzenmodells. Aber das war ein spezifischer Benchmark mit einem bestimmten Modellpaar, kein Wert, den du blind auf deinen Fall überträgst.&lt;/p&gt;&lt;h2&gt;Wo ein Router Sinn ergibt, und wo nicht&lt;/h2&gt;&lt;p&gt;Eine Abgrenzung, die in den meisten Diskussionen fehlt: Ein Modell-Router ist vor allem für automatisierte KI-Workflows sinnvoll, nicht für die interaktive Arbeit mit einem Agenten im Chat.&lt;/p&gt;&lt;p&gt;Der Grund: In der chatbasierten Arbeit bringt der Mensch die Intelligenz mit. Er wählt das Modell, merkt, wenn eine Antwort schlecht ist, und eskaliert selbst. Die Feedbackschleife ist der Mensch. In einem automatisierten Workflow gibt es diesen Menschen nicht, also muss das System die Entscheidung treffen. Genau dorthin gehört der Router.&lt;/p&gt;&lt;p&gt;Aber Vorsicht mit dem Wort Chat, hier lohnt sich eine Unterscheidung:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Chat als Werkzeug für Experten (Entwickler in der IDE, Analyst im Assistenten): Der Mensch steuert, automatisches Routing ist kaum nötig.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Chat als Produkt (ein Bot für tausende Endkunden): Der Nutzer wählt kein Modell, das Produkt muss routen. Das ist faktisch ein automatisierter Workflow.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Und hier liegt ein Paradox, das man kennen sollte. Die grösste Verschwendung passiert im Experten-Chat, wo Menschen aus Bequemlichkeit immer das stärkste Modell nehmen, auch für Trivialitäten. Aber genau dort ist Routing am schwersten, weil du die Wahl des Menschen überstimmen müsstest, und das mag niemand. Die Lösung ist dort nicht unsichtbares Routing, sondern eine kluge Voreinstellung und ein einfacher Umschalter. Im Workflow automatisierst du die Modellwahl, im Chat erziehst du die Voreinstellung.&lt;/p&gt;&lt;h2&gt;Ausblick&lt;/h2&gt;&lt;p&gt;Langfristig wirtschaftlich erfolgreich wird sein, wer zwei Dinge gleichzeitig schafft: seine KI-Kosten im Griff behalten und Hochverfügbarkeit garantieren. Ein Modell-Router ist das Werkzeug für beides.&lt;/p&gt;&lt;p&gt;Ein ehrliches Wort zum Vendor-Lock-in: Ein Router reduziert ihn nur, wenn er anbieterübergreifend routet. Ein Managed Router, der dich an ein Ökosystem bindet, tauscht einen Lock-in gegen einen anderen. Wirklich frei bist du erst mit einer eigenen Abstraktionsschicht, oder einer offenen, die mehrere Hersteller kennt.&lt;/p&gt;&lt;p&gt;Und das ist der eigentliche, oft unterschätzte Gewinn. Ein Router ist nicht nur ein Sparwerkzeug, er ist Optionalität als Infrastruktur. Wer seine Anwendung gegen eine Router-Schnittstelle baut statt gegen das SDK eines einzigen Herstellers, kann Modelle tauschen, sobald die Preise fallen, beim nächsten Fable-Moment ausweichen, und neue Modelle gegeneinander testen, ohne den Code anzufassen.&lt;/p&gt;&lt;p&gt;Die Frage ist also nicht, ob du dir einen Modell-Router leisten kannst. Sondern, ob du es dir leisten kannst, dich an ein einziges Modell zu ketten, das morgen um 17:21 Uhr verschwinden könnte.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Wenn die KI überzeugt danebenliegt: Wie man Sprachmodellen das Halluzinieren bei Geschäftsdaten abgewöhnt</title><link>https://smarter-systems.com/wissen/halluzinationen-bei-geschaeftsdaten/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/halluzinationen-bei-geschaeftsdaten/</guid><description>Halluzinationen bei Geschäftsdaten löst Architektur, nicht das nächste Modell. Wie RAG, MCP und OAuth zusammen belastbare Antworten liefern.</description><content:encoded>&lt;p&gt;Jeder, der eine KI-Demo erlebt hat, kennt den Moment der Magie: Man stellt eine Frage, und in Sekunden kommt eine flüssige, kluge Antwort. Und jeder, der KI in den Geschäftsalltag gebracht hat, kennt den zweiten Moment: Dieselbe KI nennt mit derselben Souveränität eine Kundennummer, eine Vertragsklausel oder einen Lagerbestand, den es nie gegeben hat.&lt;/p&gt;&lt;p&gt;Bei einem Chatbot, der Gedichte schreibt, ist das eine Anekdote. Bei Geschäftsdaten ist es ein Haftungsrisiko. Vertrauen in ein System ist binär: Wer einmal eine erfundene Zahl in einem Reporting hatte, glaubt der nächsten richtigen Zahl auch nicht mehr.&lt;/p&gt;&lt;p&gt;Der wichtigste Satz vorweg, und er klingt unbequem: Ein Sprachmodell ist keine Datenbank. Es ist eine Wahrscheinlichkeitsmaschine für plausibel klingenden Text. Es optimiert auf &quot;klingt richtig&quot;, nicht auf &quot;ist richtig&quot;. Hat es zu einer Frage keine Fakten, füllt es die Lücke mit dem statistisch Naheliegenden, und das ist manchmal schlicht Fiktion. Genau das nennen wir Halluzination.&lt;/p&gt;&lt;p&gt;Die gute Nachricht: Man löst das Problem nicht, indem man auf das nächste, noch grössere Modell wartet. Man löst es mit Architektur. Zwei Bausteine tragen dabei die Hauptlast, RAG und MCP.&lt;/p&gt;&lt;h2&gt;RAG: erst nachschlagen, dann antworten&lt;/h2&gt;&lt;p&gt;RAG steht für Retrieval-Augmented Generation, frei übersetzt: Antworten mit vorgeschaltetem Nachschlagen. Statt die KI aus dem Gedächtnis raten zu lassen, durchsucht das System zuerst eine Wissensbasis aus Ihren eigenen Dokumenten, findet die passenden Stellen und legt sie der KI zusammen mit der Frage vor. Die KI formuliert ihre Antwort dann aus diesen mitgelieferten Fakten.&lt;/p&gt;&lt;p&gt;Das Bild dazu: kein Prüfling, der frei aus dem Kopf antwortet, sondern einer, der vor jeder Antwort kurz im richtigen Handbuch nachschlägt. Die Technik ist nicht neu, Forscher von Meta haben sie bereits 2020 beschrieben. Neu ist, wie selbstverständlich sie heute zum Standard für seriöse Unternehmens-KI gehört.&lt;/p&gt;&lt;p&gt;Wichtig: RAG liefert Wissen, lesend. Es weiss, was in Ihren Dokumenten steht. Es weiss nicht, wie der Kontostand eines Kunden gerade jetzt lautet. Dafür braucht es den zweiten Baustein.&lt;/p&gt;&lt;h2&gt;MCP: die genormte Leitung zu Ihren Systemen&lt;/h2&gt;&lt;p&gt;MCP steht für Model Context Protocol, ein offener Standard, den Anthropic Ende 2024 vorgestellt hat. Wenn RAG das Nachschlagen ist, dann ist MCP die Steckdose: eine einheitliche Leitung, über die eine KI mit Ihren Live-Systemen spricht, mit dem CRM, der Datenbank, dem ERP, dem Ticketsystem.&lt;/p&gt;&lt;p&gt;Der oft genutzte Vergleich ist &quot;USB-C für KI&quot;. Früher brauchte jede Anbindung ihre eigene Speziallösung. MCP normt diesen Anschluss, und zwar in beide Richtungen: Die KI kann damit nicht nur aktuelle Daten lesen, sondern auch Aktionen auslösen. Dass inzwischen auch andere grosse Anbieter den Standard übernommen haben, macht ihn für eine strategische Entscheidung interessant. Es ist keine Wette auf einen einzelnen Hersteller.&lt;/p&gt;&lt;p&gt;Kurz: RAG bringt das geprüfte Wissen, MCP bringt den Live-Zugriff und die Handlungsfähigkeit. Damit beides verlässlich funktioniert, braucht es Sorgfalt an zwei Stellen.&lt;/p&gt;&lt;h2&gt;Voraussetzung 1: eine Vektordatenbank, die wirklich trägt&lt;/h2&gt;&lt;p&gt;Die Wissensbasis hinter RAG ist meist eine Vektordatenbank. Sie speichert Ihre Dokumente nicht als Text, sondern als &quot;Bedeutungs-Koordinaten&quot;, damit das System nach Sinn suchen kann, nicht nur nach exakten Stichwörtern. Ob das gut funktioniert, entscheidet sich an wenigen, sehr praktischen Punkten:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Saubere, aktuelle Quellen.&lt;/strong&gt; Garbage in, garbage out. Veraltete Dokumente müssen raus, sonst zitiert die KI souverän die Preisliste von vorletztem Jahr. Eine Aktualisierungs-Pipeline ist Pflicht, kein Nice-to-have.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Sinnvolle Zerteilung (Chunking).&lt;/strong&gt; Dokumente werden in Stücke zerlegt. Zu gross, und die Suche ertrinkt im Rauschen. Zu klein, und der Zusammenhang geht verloren. Diese Stücke entlang von Bedeutung zu schneiden statt nach starrer Zeichenzahl ist einer der grössten Hebel für die Qualität.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Passende Embeddings.&lt;/strong&gt; Das Modell, das Text in Bedeutung übersetzt, muss zu Ihrer Sprache und Ihrer Fachdomäne passen. Ein rein auf Englisch trainiertes Modell findet in deutschen Fachtexten weniger.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Hybride Suche.&lt;/strong&gt; Reine Bedeutungssuche übersieht exakte Begriffe wie Artikelnummern oder Eigennamen. Die Kombination aus Bedeutungs- und Stichwortsuche liefert in der Praxis messbar bessere Trefferquoten.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Reranking.&lt;/strong&gt; Ein zweiter, genauerer Durchgang sortiert die ersten Treffer nach echter Relevanz, bevor sie an die KI gehen.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Metadaten und Zugriffsrechte.&lt;/strong&gt; Jedes Stück trägt mit, woher es stammt, wie alt es ist und wer es sehen darf. Gerade im Unternehmen entscheidend: Die KI darf einem Nutzer niemals etwas vorlegen, das er selbst nicht sehen dürfte.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Messbarkeit.&lt;/strong&gt; Ob die Suche wirklich die richtigen Stellen findet, muss man messen, nicht hoffen. Ohne ein Test-Set aus echten Fragen bleibt Retrieval-Qualität Gefühlssache.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Verkürzt: RAG ist nur so gut wie die Suche darunter. Die meisten enttäuschenden KI-Projekte scheitern nicht am Modell, sondern an dieser Schicht.&lt;/p&gt;&lt;h2&gt;Voraussetzung 2: MCP einführen, ohne die Tür offen zu lassen&lt;/h2&gt;&lt;p&gt;In dem Moment, in dem die KI echte Geschäftssysteme berührt, ändert sich die wichtigste Frage. Sie lautet nicht mehr &quot;Ist die Antwort schön&quot;, sondern &quot;Wer darf hier eigentlich was&quot;. Der Leitsatz: Eine KI darf nie mehr Rechte haben als der Mensch, in dessen Auftrag sie handelt.&lt;/p&gt;&lt;p&gt;Technisch löst man das mit OAuth, dem etablierten Standard für delegierten Zugriff, den jeder schon erlebt hat, der irgendwo &quot;mit Google anmelden&quot; geklickt hat. Für KI gibt es dabei zwei typische Situationen:&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Der Chat läuft in Ihrer Anwendung (Token Injection).&lt;/strong&gt; Der Nutzer ist bereits angemeldet. Die Anwendung reicht diese geprüfte Identität an die KI weiter, und die KI erbt exakt die Rechte dieses Nutzers, nicht mehr und nicht weniger. Kein zweiter Login, und sie kann per Definition nichts sehen oder tun, was dem Nutzer selbst verwehrt ist.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Der Agent handelt autonom (Anmelde-Delegation).&lt;/strong&gt; Hier ist im entscheidenden Moment kein Mensch dabei, etwa bei einem nächtlichen Auswertungslauf. Der Agent braucht deshalb ein eigenes, einmalig erteiltes Mandat: Ein Verantwortlicher erteilt ihm per ausdrücklicher Einwilligung einen klar umrissenen, jederzeit widerrufbaren Zugriff. Dasselbe Prinzip, mit dem Sie einer Dritt-App erlauben, in Ihrem Namen auf ein Postfach zuzugreifen. Der Agent bewegt sich danach nur innerhalb dieses Mandats.&lt;/p&gt;&lt;p&gt;Über beide Fälle hinweg gelten drei Prinzipien, die ein CTO von seinem Team einfordern sollte:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Geringste Rechte.&lt;/strong&gt; Lesen, Schreiben und Löschen sind getrennte Stufen mit getrennter Freigabe. Ein Auswertungsagent braucht kein Löschrecht.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Einwilligung.&lt;/strong&gt; Hinter jedem Zugriff steht eine bewusste, menschliche Freigabe, kein stillschweigender Durchgriff.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;Nachvollziehbarkeit.&lt;/strong&gt; Jede Aktion ist lückenlos zuordenbar: wer hat was, in wessen Auftrag, wann getan. Das ist der Unterschied zwischen einer schönen Demo und etwas, das Security und Compliance abnehmen.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;Die Kombination: RAG plus MCP für belastbare Antworten&lt;/h2&gt;&lt;p&gt;Getrennt sind beide nützlich. Zusammen werden sie zum eigentlichen Mittel gegen Halluzination, weil sie zwei verschiedene Lücken schliessen:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;RAG liefert die Regeln und das Wissen.&lt;/strong&gt; Was steht in unseren Verträgen, Richtlinien, Handbüchern.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;strong&gt;MCP liefert die Fakten und die Handlung.&lt;/strong&gt; Wie ist der Stand jetzt, im System, und führe bei Bedarf etwas aus.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Ein Beispiel, bewusst einfach gehalten: Eine Mitarbeiterin fragt den Assistenten, ob Kunde Müller auf einen höheren Tarif wechseln darf und wie sein aktueller Stand ist. RAG holt die geltende Tarif- und Vertragslogik aus der Wissensbasis, die Regel. MCP zieht live den realen Kontostand und die Vertragslaufzeit aus dem CRM, den Fakt, und könnte den Wechsel auf Wunsch gleich anstossen. Die Antwort steht damit auf zwei Beinen, der geltenden Regel und der aktuellen Realität, und jeder Schritt ist berechtigt und protokolliert.&lt;/p&gt;&lt;p&gt;Warum das die Halluzination einschnürt: Dem Modell bleibt kaum noch Raum, Lücken mit plausibler Fiktion zu füllen, weil die Lücken bereits mit nachgeschlagenem Wissen und Live-Daten gefüllt sind. Und weil jede Aussage auf eine Quelle oder einen Systemaufruf zurück zeigt, ist sie überprüfbar statt nur überzeugend.&lt;/p&gt;&lt;p&gt;Eine ehrliche Einschränkung gehört dazu: Das senkt Halluzination drastisch, es macht sie nicht mathematisch zu null. Ein Modell kann mitgelieferten Kontext immer noch falsch zusammenfassen. Deshalb bleiben die Leitplanken wichtig: Quellen in der Antwort sichtbar machen, bei unumkehrbaren Aktionen einen Menschen entscheiden lassen, und die Qualität laufend messen.&lt;/p&gt;&lt;h2&gt;Fazit: ein Architektur-Thema, kein Modell-Thema&lt;/h2&gt;&lt;p&gt;Halluzination bei Geschäftsdaten ist kein Makel, der sich durch Warten auf die nächste Modellgeneration von selbst erledigt. Sie ist eine Frage der Architektur.&lt;/p&gt;&lt;p&gt;Das Modell ist der Motor. RAG ist der Treibstoff aus geprüftem Wissen. MCP ist die kontrollierte Leitung in die reale Systemwelt. Und OAuth ist das Schloss an der Tür. Wer diese vier sauber zusammenbaut, bekommt eine KI, die nicht nur eloquent ist, sondern belastbar.&lt;/p&gt;&lt;p&gt;Für die Führungsebene verschiebt das die eigentliche Frage. Sie lautet nicht mehr &quot;Welches Modell kaufen wir&quot;, sondern &quot;Wie organisieren wir unser Wissen und unsere Zugriffe&quot;. Das ist die langlebigere Investition, denn sie überlebt jeden Modellwechsel, der ohnehin kommt.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Europa hat die KI reguliert, bevor es eine hatte. Glückwunsch!</title><link>https://smarter-systems.com/wissen/europa-ki-regulierung/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/europa-ki-regulierung/</guid><description>Europa hat KI reguliert, bevor es eigene Champions hatte. Den Rückstand bei den Modellen holt die DACH-Region nicht auf, den bei der Nutzung sehr wohl.</description><content:encoded>&lt;p&gt;Während du diesen Satz liest, hat ein Team in den USA schon ausprobiert, wofür wir in der DACH-Region noch einen Arbeitskreis gründen.&lt;/p&gt;&lt;h2&gt;Schau dir an, wo das Geld sitzt&lt;/h2&gt;&lt;p&gt;Die wertvollsten Technologieunternehmen der Welt stehen in den USA und in China. Nicht eines davon in der DACH-Region. Das ist kein statistischer Zufall und auch kein Pech. Das ist das Ergebnis einer Haltung.&lt;/p&gt;&lt;p&gt;Die USA sind uns technologisch nicht ein bisschen, sondern dauerhaft meilenweit voraus. Ja, sie machen Abstriche, beim Datenschutz zum Beispiel. Aber dafür preschen sie mit einer Geschwindigkeit vor, die ihresgleichen sucht. Sie bauen erst, lernen unterwegs und korrigieren im Fahren.&lt;/p&gt;&lt;p&gt;Und wir? Wir diskutieren. Gründlich. Bis zum letzten Komma. Während drüben das Produkt schon im Markt ist, sitzt hier noch das vierte Gremium zusammen und prüft, ob man überhaupt anfangen darf.&lt;/p&gt;&lt;h2&gt;Das Gefälle multipliziert sich&lt;/h2&gt;&lt;p&gt;Das eigentlich Bittere ist nicht der Rückstand selbst, sondern dass er sich aufsummiert.&lt;/p&gt;&lt;p&gt;Erste Stufe: die Cloud. Azure, AWS, Google. Die Rechenzentren, auf denen die halbe europäische Wirtschaft läuft, gehören drei amerikanischen Konzernen. Zweite Stufe, jetzt oben drauf: die KI. Alles Professionelle kommt wieder aus den USA oder aus China. Wir mieten die Infrastruktur, und jetzt mieten wir auch noch die Intelligenz.&lt;/p&gt;&lt;p&gt;Das deutsche Vorzeigeprojekt in dem Feld, Aleph Alpha, hat sich faktisch aus dem Rennen um die grossen Modelle zurückgezogen und konzentriert sich auf Enterprise-Werkzeuge. Das französische Mistral hält tapfer dagegen, kommt an die Spitze aus den USA und China aber schlicht nicht heran.&lt;/p&gt;&lt;h2&gt;Reguliert, bevor wir etwas hatten&lt;/h2&gt;&lt;p&gt;Europas Antwort heisst EU AI Act. Eine Regulierung von Weltrang, für eine Industrie, die es bei uns kaum gibt.&lt;/p&gt;&lt;p&gt;Vielleicht wäre es klüger gewesen, erst die KI-Unternehmen aufzubauen und sie dann zu regulieren, statt die Leitplanken zu giessen, bevor überhaupt jemand auf die Strasse fährt. Aber sei es drum, das Kind ist in den Brunnen gefallen.&lt;/p&gt;&lt;h2&gt;Der Unterschied sitzt im Kopf, nicht im Werkzeug&lt;/h2&gt;&lt;p&gt;Am sichtbarsten wird die Lücke im täglichen Umgang. Während in der DACH-Region noch darüber diskutiert wird, ob man KI überhaupt einführen soll und ob die Tokenpreise nicht vielleicht zu teuer sind, machen es die Amerikaner einfach. Sie probieren, scheitern, lernen, skalieren. Und lassen uns wieder als Verlierer zurück, während wir noch das Risiko-Memo schreiben.&lt;/p&gt;&lt;p&gt;Das ist der Punkt, an dem ich ungeduldig werde. Denn das ist die eine Stelle, an der die Ausrede nicht zieht.&lt;/p&gt;&lt;h2&gt;Wenn schon kein eigenes Pferd, dann wenigstens reiten&lt;/h2&gt;&lt;p&gt;Dass wir keinen eigenen ernstzunehmenden KI-Champion haben, ist bitter, aber kurzfristig nicht zu ändern. Was wir sehr wohl ändern können, ist, ob wir die vorhandenen Werkzeuge nutzen.&lt;/p&gt;&lt;p&gt;Genau hier liegt die Wahl, die jedes Unternehmen in der DACH-Region heute trifft, ob bewusst oder durch Wegschauen. Die Modelle stehen allen offen. Sie kosten einen Bruchteil eines Mitarbeitergehalts. Wer sie nicht nutzt, spart nichts, er fällt nur leiser zurück.&lt;/p&gt;&lt;p&gt;Wir müssen die KI nicht erfunden haben, um mit ihr zu gewinnen. Aber wir müssen sie benutzen. Und dabei hilft kein Bedenkenträger, kein Arbeitskreis und kein weiteres Mimimi.&lt;/p&gt;&lt;h2&gt;Der Reframe&lt;/h2&gt;&lt;p&gt;Vorsicht ist eine Tugend, solange sie eine Entscheidung vorbereitet. Sie wird zur Ausrede, sobald sie die Entscheidung ersetzt.&lt;/p&gt;&lt;p&gt;Die USA haben uns nicht überholt, weil sie klüger sind. Sie haben uns überholt, weil sie angefangen haben, während wir noch beraten haben. Den Rückstand bei den Modellen holen wir so schnell nicht auf. Den Rückstand bei der Nutzung schon, und der ist gerade der teurere von beiden.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>«Das ist nur eine Blase»: die drei beruhigendsten Worte für Menschen, die Angst haben</title><link>https://smarter-systems.com/wissen/ki-nur-eine-blase/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/ki-nur-eine-blase/</guid><description>«Das ist nur eine Blase» ist oft Verlustangst im besseren Anzug. Warum Ablehnung KI-Projekte scheitern lässt und Blase und Umwälzung zwei Dinge sind.</description><content:encoded>&lt;p&gt;Gestern, unter meinem letzten Post, ein Kommentar: Wann diese KI-Firmen endlich profitabel würden? Es werde so viel Geld verbrannt, man hätte mehrfach den Welthunger bekämpfen können. Fazit in drei Worten: &lt;em&gt;Es ist eine Blase.&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Sauber serviert. Zahlen, Empörung, ein moralisches Ausrufezeichen obendrauf.&lt;/p&gt;&lt;p&gt;Und trotzdem ging es kein bisschen um Bilanzen.&lt;/p&gt;&lt;p&gt;Denn „Blase&quot; ist das erwachsene, seriös klingende Wort für einen viel älteren Satz:&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Bitte lass das nicht echt sein.&lt;/strong&gt;&lt;/p&gt;&lt;hr&gt;&lt;p&gt;Jede Umwälzung bekommt denselben Reflex serviert:&lt;/p&gt;&lt;p&gt;„Das Internet ist eine Modeerscheinung.&quot; „Smartphones sind Spielzeug für Erwachsene.&quot; „Remote Work funktioniert in der Praxis nie.&quot;&lt;/p&gt;&lt;p&gt;Wir nennen es Analyse. Meistens ist es Abwehr in einem besseren Anzug.&lt;/p&gt;&lt;hr&gt;&lt;p&gt;Was wirklich unter so einem Kommentar liegt, steht fast nie im Kommentar. Es ist die Frage, die sich kaum jemand laut zu stellen traut:&lt;/p&gt;&lt;p&gt;&lt;em&gt;Was, wenn das, was ich kann, bald weniger wert ist?&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Das ist keine Schwäche. Das ist Verlustangst, und Verlustangst ist eines der mächtigsten Gefühle, die wir haben. Die Verhaltensökonomie zeigt seit Jahrzehnten: Wir fürchten den Verlust von etwas ungefähr doppelt so stark, wie wir den gleich grossen Gewinn geniessen.&lt;/p&gt;&lt;p&gt;Wer 15 Jahre lang ein Handwerk perfektioniert hat, hört bei „KI kann das jetzt auch&quot; keine Technologie-News.&lt;/p&gt;&lt;p&gt;Er hört: &lt;em&gt;deine 15 Jahre.&lt;/em&gt;&lt;/p&gt;&lt;hr&gt;&lt;p&gt;Dazu kommt der zweite Mechanismus: der Ablehnreflex.&lt;/p&gt;&lt;p&gt;Etwas abzulehnen ist schlicht billiger, als sich anzupassen. Ablehnung kostet einen Kommentar und ein bisschen Empörung. Anpassung kostet das Eingeständnis, dass man wieder Anfänger sein könnte, in einem Feld, in dem man gerade noch Experte war.&lt;/p&gt;&lt;p&gt;„Es ist eine Blase&quot; heisst im Kern: &lt;em&gt;Ich muss mich nicht bewegen. Das verschwindet von allein.&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Verständlich. Schützt nur vor gar nichts.&lt;/p&gt;&lt;hr&gt;&lt;p&gt;Und jetzt wird es teuer.&lt;/p&gt;&lt;p&gt;Denn die Ablehnung bleibt nicht im Kommentarfeld. Sie wandert ins Büro. Da sitzt dann jemand vor dem neuen KI-Tool, dem dieselbe Angst im Nacken sitzt, und tut etwas, das er sich selbst nie eingestehen würde: Er wünscht sich, dass es scheitert.&lt;/p&gt;&lt;p&gt;Also bekommt das Tool die halbherzige Anfrage. Den nutzlosesten Prompt. Die Aufgabe, an der es garantiert zerbricht. Keine Korrektur, kein zweiter Versuch, kein Kontext. Und dann, fast erleichtert:&lt;/p&gt;&lt;p&gt;&lt;em&gt;„Siehste. Das dumme Ding bekommt&apos;s nicht hin.&quot;&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Das ist keine Faulheit. Das ist eine sich selbst erfüllende Prophezeiung mit Vorsatz. Wer recht behalten will, dass KI nicht funktioniert, hat ein erstaunlich wirksames Werkzeug in der Hand: sich selbst. Man muss ein Tool nicht offen torpedieren. Es reicht, ihm beim Scheitern nicht im Weg zu stehen, und das Ergebnis dann als Beweis hochzuhalten.&lt;/p&gt;&lt;p&gt;Und das kostet. Nicht im übertragenen Sinn, sondern in echtem Geld.&lt;/p&gt;&lt;p&gt;Eine viel zitierte MIT-Studie von 2025 fand, dass rund 95 % der generativen KI-Pilotprojekte in Unternehmen keinen messbaren Ertrag liefern, bei 30 bis 40 Milliarden Dollar an Investitionen. 2025 haben 42 % der Unternehmen die meisten ihrer KI-Initiativen wieder eingestampft.&lt;/p&gt;&lt;p&gt;Die offiziellen Gründe heissen „Integration&quot;, „Datenqualität&quot;, „Governance&quot;. Klingt sauber. Klingt nach Technik.&lt;/p&gt;&lt;p&gt;Aber es gibt eine Variable, die keine dieser Studien sauber misst: Menschen, die innerlich auf das Scheitern wetten, bringen es auch zustande. Ein Tool, das niemand will, das jeder nur halb bedient und über das alle erleichtert die Augen verdrehen, &lt;em&gt;wird&lt;/em&gt; zu den 95 %. Nicht weil die Technik versagt, sondern weil sie nie eine faire Chance bekommen hat.&lt;/p&gt;&lt;p&gt;Das Bittere daran: Am Ende stimmt der Satz „hat doch eh nicht funktioniert&quot; sogar. Nur nicht aus dem Grund, den alle glauben.&lt;/p&gt;&lt;hr&gt;&lt;p&gt;Jetzt der unbequeme Teil.&lt;/p&gt;&lt;p&gt;Vielleicht &lt;strong&gt;ist&lt;/strong&gt; ein guter Teil davon eine Blase. Vielleicht platzen Bewertungen, vielleicht verbrennen noch Milliarden. Gut möglich.&lt;/p&gt;&lt;p&gt;Aber die Dotcom-Blase ist geplatzt, und das Internet ist trotzdem geblieben und hat ganze Berufsbilder neu gegossen. Die Blase und die Umwälzung sind zwei verschiedene Dinge. Man kann auf das Platzen der einen wetten und von der anderen trotzdem überrollt werden.&lt;/p&gt;&lt;p&gt;Wer „Blase!&quot; ruft, um sich selbst zu beruhigen, wirft beides absichtlich in einen Topf.&lt;/p&gt;&lt;hr&gt;&lt;p&gt;Die ehrlichere Reaktion wäre nicht „das ist nur Hype&quot;.&lt;/p&gt;&lt;p&gt;Sie wäre: &lt;em&gt;„Das macht mir Angst, und ich weiss noch nicht, was ich damit anfange.&quot;&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Aber das schreibt niemand in einen LinkedIn-Kommentar.&lt;/p&gt;&lt;p&gt;Also meine Frage an euch:&lt;/p&gt;&lt;p&gt;Wann habt ihr das letzte Mal etwas „Hype&quot; oder „Blase&quot; genannt, und wie viel davon war wirklich Analyse, wie viel war einfach Erleichterung?&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item><item><title>Die gefährlichste KI in deiner Firma ist die, die nicht mehr nachfragt</title><link>https://smarter-systems.com/wissen/gefaehrlichste-ki-fragt-nicht-nach/</link><guid isPermaLink="true">https://smarter-systems.com/wissen/gefaehrlichste-ki-fragt-nicht-nach/</guid><description>Autonomer Agent oder Chat mit MCP: warum bei folgenreichen Aufgaben der Mensch zwischen den Schritten zählt und MCP die Rechte des Nutzers erbt.</description><content:encoded>&lt;p&gt;Ich habe einer KI einmal freie Hand gelassen. Sie hat drei Stunden damit verbracht, denselben Fehler immer wieder zu produzieren, mit wirklich beeindruckender Konsequenz.&lt;/p&gt;&lt;p&gt;Das war kein Bug. Das war Autonomie, die genau das tat, was Autonomie bedeutet.&lt;/p&gt;&lt;h2&gt;Zwei Paradigmen, die gerne in einen Topf geworfen werden&lt;/h2&gt;&lt;p&gt;Es gibt heute zwei grundverschiedene Arten, mit KI zu arbeiten, und das Marketing verwischt den Unterschied mit Absicht, weil &quot;autonomer Agent&quot; sich besser verkauft als &quot;Chat&quot;.&lt;/p&gt;&lt;p&gt;Der &lt;strong&gt;KI-Chat&lt;/strong&gt; arbeitet turnbasiert. Du sagst etwas, die KI antwortet, du entscheidest, was als Nächstes passiert. Der Mensch bleibt bei jedem Schritt in der Schleife. Langsamer, vielleicht. Aber eben auch: in Kontrolle.&lt;/p&gt;&lt;p&gt;Die &lt;strong&gt;agentische KI&lt;/strong&gt; bekommt ein Ziel und wählt den Weg selbst. Sie plant, führt aus, bewertet, korrigiert, wiederholt, alles ohne dich zu fragen. Das klingt nach Zukunft. Manchmal ist es das auch. Und manchmal sind es drei Stunden, in denen ein Python-Skript gebaut wird, das bei jedem Durchlauf denselben Fehler wirft, weil der Agent sich früh auf einen falschen Ansatz festgelegt hat und seine beachtliche Energie danach darauf verwendet, diese Entscheidung gegen die Realität zu verteidigen.&lt;/p&gt;&lt;h2&gt;Der Charme und die Falle der Autonomie&lt;/h2&gt;&lt;p&gt;Der Reiz ist offensichtlich: Die KI erledigt die Arbeit, während du etwas anderes tust. Die Falle ist subtiler: Sie wählt die Route, und wenn die Route falsch ist, merkst du es erst, wenn der Schaden da ist.&lt;/p&gt;&lt;p&gt;Ein autonomer Agent hält nicht inne und fragt &quot;bist du sicher, dass das die richtige Richtung ist?&quot;. Er nimmt an, dass die Antwort ja lautet. Er ist zuversichtlich. Und Zuversicht ohne Kontrollpunkt ist nur Geschwindigkeit in Richtung des falschen Ziels.&lt;/p&gt;&lt;p&gt;Wohlgemerkt, das ist nicht das Versagen des Modells. Du hast ihm Autonomie und ein unscharfes Ziel gegeben. Es hat geliefert, was Autonomie heisst.&lt;/p&gt;&lt;h2&gt;Der unterschätzte Held: Chat plus MCP&lt;/h2&gt;&lt;p&gt;Hier kommt der Teil, den die Euphorie überspringt. Ein schlichter KI-Chat wird in dem Moment ernsthaft mächtig, in dem du ihm über ein &lt;strong&gt;MCP (Model Context Protocol)&lt;/strong&gt; Werkzeuge gibst. MCP ist der offene Standard, der den Chat in echte Systeme greifen lässt: deine Datenbank, dein Ticketsystem, dein Repository, deine APIs. Der Chat bekommt damit Hände.&lt;/p&gt;&lt;p&gt;Aber, und das ist der ganze Punkt, er bleibt turnbasiert. Er schlägt vor, du gibst frei, er handelt, du siehst das Ergebnis, du steuerst den nächsten Schritt. Du bekommst Fähigkeit, ohne die Kontrolle abzugeben. Für die meisten Szenarien im Unternehmen ist das kein Kompromiss, sondern das richtige Design.&lt;/p&gt;&lt;p&gt;Autonomie ist wunderbar in einer Demo und beunruhigend in der Produktion.&lt;/p&gt;&lt;h2&gt;Moment, ein Agent kann doch auch MCP&lt;/h2&gt;&lt;p&gt;Richtig, und genau hier wird es interessant. MCP ist nicht dem Chat vorbehalten. Auch ein autonomer Agent kann dieselben Werkzeuge über MCP nutzen. Das heisst: Der Unterschied zwischen den beiden Welten ist nicht das Werkzeug, sondern die Kontrolle darüber.&lt;/p&gt;&lt;p&gt;Ein &lt;strong&gt;Agent plus MCP&lt;/strong&gt; ist ein kraftvolles Gerät. Er erbt dieselbe nutzerbasierte Rechtevergabe (dazu gleich mehr), also kann er nie mehr tun, als der angemeldete Nutzer darf. Sein Schadensradius ist begrenzt. So weit, so gut.&lt;/p&gt;&lt;p&gt;Das Problem ist nicht, was er darf, sondern was er innerhalb des Erlaubten unbeaufsichtigt anrichtet. Zwischen zwei Kontrollpunkten reiht der Agent viele echte Aktionen aneinander. Wenn die Richtung falsch ist, sind drei, vier, fünf reale und voll legitime Schritte bereits passiert, bevor du überhaupt hinschaust. Least Privilege begrenzt, wie schlimm es wird, nicht ob es schiefgeht.&lt;/p&gt;&lt;p&gt;Kurz: Der Agent plus MCP glänzt bei abgegrenzten, wiederholbaren, umkehrbaren Aufgaben mit klarem Ziel. Sobald die Aufgabe unscharf, folgenreich oder schwer rückgängig zu machen ist, schlägt der Chat plus MCP ihn fast immer, weil ein Mensch noch zwischen den Schritten steht.&lt;/p&gt;&lt;figure&gt;&lt;img src=&quot;/images/wissen/vergleich-ki-chat-mcp-agentic-ki-mcp.webp&quot; alt=&quot;Vergleichstabelle: KI-Chat mit MCP gegenüber agentischer KI mit MCP&quot; width=&quot;1155&quot; height=&quot;278&quot; loading=&quot;lazy&quot; decoding=&quot;async&quot;&gt;&lt;/figure&gt;&lt;h2&gt;MCP-Authentifizierung: der Abschnitt, der die Compliance glücklich macht&lt;/h2&gt;&lt;p&gt;Hier löst MCP leise das Problem, das jedem CISO den Schlaf raubt, und zwar für beide Welten. Ein MCP-Server kann Authentifizierung verlangen, üblicherweise über OAuth. Das bedeutet: Die KI verbindet sich nicht mit einem allmächtigen Service-Account, der alles darf. Sie verbindet sich im Namen des angemeldeten Nutzers, mit dessen Identität, Rollen und Rechten.&lt;/p&gt;&lt;p&gt;Konkret heisst das:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Die KI sieht und tut nur das, was der reale Nutzer sehen und tun darf. Dein bestehendes Rollen- und Rechtemodell greift unverändert durch.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Least Privilege wird auf dem Server erzwungen, nicht in einem Prompt erhofft.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Jede Aktion ist einer echten Person zurechenbar. Du bekommst ein Audit-Protokoll statt eines Schulterzuckens.&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Wird der Nutzer entzogen, ist auch der Zugriff der KI weg. Keine verwaisten Tokens mit Gott-Modus, die irgendwo herumliegen.&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Mit anderen Worten: Die KI erbt dein vorhandenes Zugriffsmodell, statt es zu umgehen. Für ein reguliertes Unternehmen ist allein diese eine Eigenschaft mehr wert als jede Menge autonomer Cleverness.&lt;/p&gt;&lt;p&gt;Ein autonomer Agent mit einem Service-Account-Key ist ein Praktikant mit dem Generalschlüssel zum Gebäude und ohne Vorgesetzten. Was soll da schon schiefgehen.&lt;/p&gt;&lt;h2&gt;Wann du was nehmen solltest&lt;/h2&gt;&lt;figure&gt;&lt;img src=&quot;/images/wissen/empfehlung-chat-oder-agentic-je-szenario.webp&quot; alt=&quot;Empfehlung je Szenario: Chat mit MCP oder Agentic mit MCP&quot; width=&quot;1154&quot; height=&quot;244&quot; loading=&quot;lazy&quot; decoding=&quot;async&quot;&gt;&lt;/figure&gt;&lt;p&gt;Das Muster ist simpel: Je echter die Konsequenzen und je teurer ein falscher Weg, desto mehr Mensch gehört zwischen die Schritte.&lt;/p&gt;&lt;h2&gt;Der Reframe&lt;/h2&gt;&lt;p&gt;Die Frage war nie Chat oder Agent. Die Frage ist, wie viel Autonomie eine Aufgabe gefahrlos verträgt. Die Euphorie verkauft maximale Autonomie als maximalen Wert. Im Unternehmen ist es meistens umgekehrt: Der Wert liegt in Kontrolle, Nachvollziehbarkeit und einem Menschen, der noch &quot;stopp, falsche Richtung&quot; sagen kann, bevor die dritte Stunde desselben Fehlers anbricht.&lt;/p&gt;&lt;p&gt;Das fortschrittlichste KI-Setup ist nicht das, das dich am wenigsten braucht. Es ist das, das dich genau so eingebunden lässt, wie die Sache es verlangt.&lt;/p&gt;</content:encoded><author>benjamin.lutz@smarter-systems.com (Benjamin Lutz)</author></item></channel></rss>