Agent Tools, HITL und AI-Waivers
Agent-Blast-Radius mit Tool-Allowlists, Human-in-the-Loop-Gates und zeitlich begrenzten AI-Waivers steuern — an Governance Exceptions angebunden.
Der Policy-Bot soll nicht nur antworten, sondern Tickets anlegen. Agenten machen aus Text Side Effects — ohne Tool-Allowlists und HITL wird ein freigegebener Pfad zum unsanktionieren Schreibzugriff.
Dieser Teil steuert Blast-Radius, bevor Cost- und Lineage-Scorecard den Betrieb schließen.
Vorher: RAG Eval Ops: Retrieval vs. Answer. Weiter: AI Cost, Capacity und Context Lineage.
zeitlich begrenztes AI-Waiver-Template am Exception-Register sowie Owner, Steward und Custodian für Deny-by-Default.
In einem Satz: Kein Agent-Write ohne Allowlist, HITL nach Risikoklasse und befristeten Waiver — nie permanent für high ohne Risk-Sign-off.
Entscheidung
Für jeden agentischen sanctioned path publizieren:
- eine Tool Allowlist — je Tool: Zweck, Datenklassen, Side-Effect-Level (
read/write/money/identity), Owner; - eine HITL Matrix — welche Aktionen Human Approval brauchen je Risikoklasse aus Teil 2;
- ein AI Waiver Template am Exception-Register: Owner, Rationale, Ablauf, Restrisiko, Compensating Controls; nie permanent für
highohne Risk-Sign-off; - Default Deny für Tools außerhalb der Allowlist; Writes und Identity-Changes brauchen HITL für
limited/high; - Owner für Blast-Radius, Steward für Matrix und Waiver-Triage, Custodian für Gateway-Durchsetzung.
Agent-Design-Tiefe bleibt in AI Agents; Ops hängt hier.
Agent-Workflow
1. Tools inventarisieren
Der Owner listet jedes Tool am Path — Ticket-Create, Mail-Send, CRM-Write, Payment. Steward hängt Zweck, Datenklasse und Side-Effect-Level an. Custodian entfernt alles, was nicht auf der Allowlist steht. Ein Demo-„Admin“-Tool, das bleibt, ist der Blast-Radius.
2. HITL an Klasse binden
Steward mappt Aktionen auf die Risikoklasse aus Teil 2. Writes, money und identity brauchen Human Approval für limited/high. Owner bestätigt, wer approvt — nicht „das Team“. HITL nur auf der Folie stoppt keinen Ticket-Create.
3. Waivers durchs Register routen
Eval-Fails und fehlende Tools laufen über dasselbe Exception-Register wie Governance-Waivers — Governance Exception und Waiver. Jeder Waiver trägt Ablauf und Compensating Control. Ein stilles Slack-Okay auf Teil-6-Fails ist ein permanenter Schatten-Waiver.
4. Gateway durchsetzen
Custodian verdrahtet Allowlist und HITL in Agent-Gateway oder Policy Engine. Default Deny. Ein Gateway, das nur loggt, lässt den unsanktionierten Write durch. Stoppen, wenn ein zu breites Tool entfernt und ein befristeter Waiver geloggt ist.
5. Aging reviewen
Steward reviewt Waiver-Ablauf in der Scorecard aus Teil 8. Owner verlängert nur mit neuem Restrisiko. high ohne Risk-Sign-off wird nie permanent. Aging ignorieren heißt, Teil-6-Gates für immer auszuschalten.
Handoffs
| Von | An | Artefakt |
|---|---|---|
| Path-Owner | Steward | Tool-Inventar + Side-Effect-Level |
| Steward | Custodian / Gateway | Allowlist + HITL-Matrix |
| Steward | Exception-Register | AI Waiver Template |
| Approver | Owner | HITL-Entscheidung + Ticket-ID |
| Risk | Owner | Sign-off für high oder Block |
Anti-Patterns
- Breite Admin-Tools für die Demo belassen
- menschliche Freigabe nur als Folie für High-Risk führen
- Eval-Fails unter Slack-Okay shippen
- Teil-6-Gates dauerhaft waiven
- Exception-Register umgehen und KI-Waivers separat pflegen
Umsetzung im Alltag
Dieser Einstieg ist kein Kalenderzwang und keine Leseliste. Nimm einen echten Fall, an dem sich die Entscheidung prüfen lässt.
Arbeitsweise: Nutze den verlinkten Plan als Arbeitsfläche für Owner, Termine und offene Punkte. Die fachliche Entscheidung muss trotzdem in der Story verständlich bleiben.
Starte mit dem kleinsten Fall, der fachlich wichtig genug ist. Prüfe danach, ob die Entscheidung wirklich auffindbar, umsetzbar und auditierbar ist. Rollenklärung: Wer hilft wem an der Quelle.
- Tools eines Agent-Pfads inventarisieren und Side-Effect-Level setzen.
- HITL-Regeln an die Risikoklasse hängen; Writes/
money/identityapproven lassen. - Ein zu breites Tool entfernen und den Deny im Gateway belegen.
- Einen zeitlich begrenzten Waiver über das Exception-Register loggen.
Sanctioned AI Ops
Part 7 of 8
View series