Zum Inhalt springen
Search the hub
Agent Tools, HITL und AI-Waivers

Agent Tools, HITL und AI-Waivers

Agent-Blast-Radius mit Tool-Allowlists, Human-in-the-Loop-Gates und zeitlich begrenzten AI-Waivers steuern — an Governance Exceptions angebunden.

Category
Data Governance
Reading time
4 min
Published
Tags
data-governance ai-governance ai-agent human-in-the-loop waiver stewardship
Download PDF

Der Policy-Bot soll nicht nur antworten, sondern Tickets anlegen. Agenten machen aus Text Side Effects — ohne Tool-Allowlists und HITL wird ein freigegebener Pfad zum unsanktionieren Schreibzugriff.

Dieser Teil steuert Blast-Radius, bevor Cost- und Lineage-Scorecard den Betrieb schließen.

Vorher: RAG Eval Ops: Retrieval vs. Answer. Weiter: AI Cost, Capacity und Context Lineage.

zeitlich begrenztes AI-Waiver-Template am Exception-Register sowie Owner, Steward und Custodian für Deny-by-Default.

In einem Satz: Kein Agent-Write ohne Allowlist, HITL nach Risikoklasse und befristeten Waiver — nie permanent für high ohne Risk-Sign-off.

Entscheidung

Für jeden agentischen sanctioned path publizieren:

  1. eine Tool Allowlist — je Tool: Zweck, Datenklassen, Side-Effect-Level (read / write / money / identity), Owner;
  2. eine HITL Matrix — welche Aktionen Human Approval brauchen je Risikoklasse aus Teil 2;
  3. ein AI Waiver Template am Exception-Register: Owner, Rationale, Ablauf, Restrisiko, Compensating Controls; nie permanent für high ohne Risk-Sign-off;
  4. Default Deny für Tools außerhalb der Allowlist; Writes und Identity-Changes brauchen HITL für limited/high;
  5. Owner für Blast-Radius, Steward für Matrix und Waiver-Triage, Custodian für Gateway-Durchsetzung.

Agent-Design-Tiefe bleibt in AI Agents; Ops hängt hier.

Agent-Workflow

1. Tools inventarisieren

Der Owner listet jedes Tool am Path — Ticket-Create, Mail-Send, CRM-Write, Payment. Steward hängt Zweck, Datenklasse und Side-Effect-Level an. Custodian entfernt alles, was nicht auf der Allowlist steht. Ein Demo-„Admin“-Tool, das bleibt, ist der Blast-Radius.

2. HITL an Klasse binden

Steward mappt Aktionen auf die Risikoklasse aus Teil 2. Writes, money und identity brauchen Human Approval für limited/high. Owner bestätigt, wer approvt — nicht „das Team“. HITL nur auf der Folie stoppt keinen Ticket-Create.

3. Waivers durchs Register routen

Eval-Fails und fehlende Tools laufen über dasselbe Exception-Register wie Governance-Waivers — Governance Exception und Waiver. Jeder Waiver trägt Ablauf und Compensating Control. Ein stilles Slack-Okay auf Teil-6-Fails ist ein permanenter Schatten-Waiver.

4. Gateway durchsetzen

Custodian verdrahtet Allowlist und HITL in Agent-Gateway oder Policy Engine. Default Deny. Ein Gateway, das nur loggt, lässt den unsanktionierten Write durch. Stoppen, wenn ein zu breites Tool entfernt und ein befristeter Waiver geloggt ist.

5. Aging reviewen

Steward reviewt Waiver-Ablauf in der Scorecard aus Teil 8. Owner verlängert nur mit neuem Restrisiko. high ohne Risk-Sign-off wird nie permanent. Aging ignorieren heißt, Teil-6-Gates für immer auszuschalten.

Handoffs

Von An Artefakt
Path-Owner Steward Tool-Inventar + Side-Effect-Level
Steward Custodian / Gateway Allowlist + HITL-Matrix
Steward Exception-Register AI Waiver Template
Approver Owner HITL-Entscheidung + Ticket-ID
Risk Owner Sign-off für high oder Block

Anti-Patterns

  • Breite Admin-Tools für die Demo belassen
  • menschliche Freigabe nur als Folie für High-Risk führen
  • Eval-Fails unter Slack-Okay shippen
  • Teil-6-Gates dauerhaft waiven
  • Exception-Register umgehen und KI-Waivers separat pflegen

Umsetzung im Alltag

Dieser Einstieg ist kein Kalenderzwang und keine Leseliste. Nimm einen echten Fall, an dem sich die Entscheidung prüfen lässt.

Arbeitsweise: Nutze den verlinkten Plan als Arbeitsfläche für Owner, Termine und offene Punkte. Die fachliche Entscheidung muss trotzdem in der Story verständlich bleiben.

Starte mit dem kleinsten Fall, der fachlich wichtig genug ist. Prüfe danach, ob die Entscheidung wirklich auffindbar, umsetzbar und auditierbar ist. Rollenklärung: Wer hilft wem an der Quelle.

  1. Tools eines Agent-Pfads inventarisieren und Side-Effect-Level setzen.
  2. HITL-Regeln an die Risikoklasse hängen; Writes/money/identity approven lassen.
  3. Ein zu breites Tool entfernen und den Deny im Gateway belegen.
  4. Einen zeitlich begrenzten Waiver über das Exception-Register loggen.

Sanctioned AI Ops

Part 7 of 8

View series

Knowledge check

Tour