Ein KI-Chatbot führt in erster Linie einen Dialog und beantwortet Fragen, während ein KI-Agent ein Ziel verfolgen, Arbeitsschritte planen und über angebundene Systeme Aktionen ausführen kann. Für Unternehmen liegt der maßgebliche Unterschied nicht in der Qualität einer einzelnen Antwort, sondern in der Handlungsmacht der Software. Soll die KI nur Wissen zugänglich machen, reicht häufig ein Chatbot. Soll sie Daten aus Microsoft 365 oder anderer Unternehmenssoftware verarbeiten, Freigaben einholen und einen Vorgang weiterführen, ist ein Agent das passendere System – allerdings nur mit eng begrenzten Berechtigungen und nachvollziehbaren Kontrollen.
Die Begriffe sind nicht geschützt und werden im Marketing uneinheitlich verwendet. Manche als Agent bezeichnete Produkte sind kaum mehr als Chatbots mit wenigen Zusatzfunktionen. Umgekehrt kann eine Chatoberfläche einen leistungsfähigen Agenten steuern. Unternehmen sollten sich bei der Auswahl daher nicht am Namen orientieren, sondern prüfen, ob das System nur Text erzeugt oder tatsächlich Zustände in Anwendungen verändert.
Die Trennlinie verläuft zwischen Antworten und Handlungen
Ein KI-Chatbot reagiert auf eine Eingabe. Er formuliert eine Antwort, fasst Inhalte zusammen, sucht in freigegebenem Wissen oder fragt fehlende Angaben ab. Das Gespräch bleibt sein zentraler Arbeitsraum. Selbst ein leistungsfähiger Chatbot beendet seine Aufgabe typischerweise mit einer Information, einem Textentwurf oder einer Empfehlung.
Ein KI-Agent erhält dagegen ein Ziel und versucht, dieses über mehrere Schritte zu erreichen. Dafür kann er Werkzeuge aufrufen, Informationen aus Anwendungen abrufen, Zwischenergebnisse bewerten und abhängig vom Resultat den nächsten Schritt wählen. Ein Agent könnte beispielsweise eine eingehende Serviceanfrage klassifizieren, den zugehörigen Kundendatensatz suchen, einen Antwortentwurf erstellen und nach menschlicher Freigabe den Vorgang im Ticketsystem aktualisieren.
Die sichtbare Oberfläche sagt wenig über diese Architektur aus. Beide Systeme können wie ein gewöhnliches Chatfenster aussehen. Entscheidend sind die dahinterliegenden Rechte, Verbindungen und Ablaufregeln.
| Kriterium | KI-Chatbot | KI-Agent |
|---|---|---|
| Primäre Aufgabe | Fragen verstehen und Antworten erzeugen | Ziele über mehrere Arbeitsschritte verfolgen |
| Ablauf | Überwiegend durch einzelne Eingaben gesteuert | Kann Folgeschritte abhängig vom Ergebnis auswählen |
| Zugriff auf Software | Oft lesender Zugriff oder gar keine Anbindung | Kann über freigegebene Schnittstellen lesen und schreiben |
| Auswirkung eines Fehlers | Meist eine falsche oder ungeeignete Antwort | Möglicherweise eine fehlerhafte Aktion in einem Geschäftssystem |
| Kontrollbedarf | Prüfung von Antworten, Quellen und Datenschutz | Zusätzlich Rechtebegrenzung, Freigaben, Protokollierung und Abbruchregeln |
| Geeignete Aufgaben | Auskunft, Wissenssuche, Textentwurf und Orientierung | Mehrstufige, klar begrenzte Prozesse mit prüfbaren Zuständen |
Vier Fähigkeiten zeigen, ob wirklich ein Agent arbeitet
Ein Unternehmenssystem verdient die Bezeichnung Agent erst dann, wenn es über die reine Unterhaltung hinaus mehrere der folgenden Fähigkeiten sinnvoll verbindet. Eine einzelne Schnittstelle oder eine automatisierte Schaltfläche macht einen Chatbot noch nicht zu einem eigenständig handelnden System.
Der Agent hält ein Arbeitsziel über mehrere Schritte fest
Ein Chatbot bearbeitet üblicherweise die aktuelle Nachricht. Ein Agent verwaltet zusätzlich einen Aufgabenstatus: Was ist bereits erledigt, welche Information fehlt und unter welcher Bedingung darf der Vorgang fortgesetzt werden? Diese Zustandsverwaltung ermöglicht Abläufe, die nicht in einer einzigen Antwort abgeschlossen sind.
Das bedeutet nicht, dass ein Agent unbegrenzt selbstständig handeln sollte. Im Unternehmensbetrieb ist ein enger Aufgabenkorridor meist sicherer als ein offener Auftrag. Die Vorgabe, einen bestimmten Datensatz zu prüfen und bei einer Abweichung eine Freigabe anzufordern, ist besser kontrollierbar als das allgemeine Ziel, einen gesamten Geschäftsprozess zu optimieren.
Werkzeuge verbinden die KI mit Unternehmenssoftware
Ein Agent kann nur handeln, wenn er auf definierte Werkzeuge zugreifen darf. Das können Schnittstellen zu einem Ticketsystem, einer Datenbank, Microsoft Teams, SharePoint, Outlook, Power Automate oder einer Fachanwendung sein. Dabei ist zwischen Lese- und Schreibrechten zu unterscheiden. Eine E-Mail zu analysieren ist eine andere Risikostufe als sie zu versenden oder anschließend einen Kundenstatus zu ändern.
Im Microsoft-Umfeld können Funktionen unter anderem über Microsoft 365, Copilot Studio, Power Platform oder herstellereigene Schnittstellen bereitgestellt werden. Welche Verbindungen und Aktionen tatsächlich verfügbar sind, hängt von Produkt, Lizenz, Mandantenkonfiguration, Richtlinien und freigegebenen Datenquellen ab. Diese Verfügbarkeit sollte ein Administrator direkt in der jeweiligen Verwaltungs- und Produktoberfläche prüfen, statt sie aus der Bezeichnung Copilot oder Agent abzuleiten.
Der nächste Schritt hängt vom Zwischenergebnis ab
Eine starre Automatisierung folgt einer vorher festgelegten Folge. Ein Agent kann innerhalb definierter Grenzen auswählen: Ist der Datensatz vollständig, geht der Vorgang zur Prüfung; fehlt eine Pflichtangabe, fordert das System sie an; widersprechen sich Werte, stoppt es den Ablauf. Diese Verzweigung ist ein wesentlicher Unterschied zu einem Chatbot, der lediglich erklärt, was ein Mitarbeiter tun könnte.
Nicht jede Verzweigung benötigt KI. Stabil definierte Geschäftsregeln gehören häufig besser in einen herkömmlichen Workflow. KI bietet einen Vorteil, wenn unstrukturierte Texte, unterschiedliche Formulierungen oder mehrdeutige Inhalte eingeordnet werden müssen. Verbindliche Berechnungen, Grenzwerte und Berechtigungsentscheidungen sollten dagegen möglichst durch deterministische Regeln abgesichert sein.
Das System kann Aktionen ausführen oder vorbereiten
Die stärkste Abgrenzung ist eine Veränderung außerhalb des Dialogs. Legt die Software einen Datensatz an, aktualisiert sie ein Ticket oder startet sie einen genehmigten Workflow, arbeitet sie agentisch. Erstellt sie nur einen Entwurf, bleibt die letzte Aktion beim Menschen. Diese Zwischenform ist für viele Unternehmen sinnvoll: Die KI übernimmt Suche, Zuordnung und Formulierung, während ein Mitarbeiter die folgenreiche Aktion bestätigt.
Chatbot oder Agent: Die Aufgabe entscheidet
Für die Auswahl sollte zunächst der letzte gewünschte Arbeitsschritt benannt werden. Endet der Vorgang mit einer Antwort an den Nutzer, spricht vieles für einen Chatbot. Endet er mit einer Änderung in Unternehmenssoftware, kommt ein Agent infrage. Die folgende Zuordnung hilft bei typischen Einsatzfeldern.
- Interne Richtlinien auffindbar machen: Ein Chatbot mit Zugriff auf freigegebene Wissensbestände kann Fragen beantworten und passende Inhalte zusammenfassen. Schreibrechte sind dafür unnötig.
- IT-Selbsthilfe unter Windows unterstützen: Ein Chatbot kann Nutzer durch Prüfungen führen und Informationen zu freigegebenen Standardverfahren liefern. Änderungen an Geräten oder Konten sollten nicht allein aufgrund eines frei formulierten Dialogs ausgeführt werden.
- Supportfälle vorsortieren: Ein Chatbot genügt, wenn er nur Kategorien vorschlägt. Ein Agent wird interessant, wenn er nach festgelegten Regeln Daten ergänzt, zuständige Gruppen auswählt und den Fall im System weiterleitet.
- Eingehende Nachrichten verarbeiten: Für Zusammenfassungen und Antwortentwürfe reicht eine dialogorientierte KI. Soll das System Anhänge ablegen, Daten in einer Fachanwendung aktualisieren oder Folgeaufgaben erstellen, handelt es sich um einen agentischen Ablauf.
- Wiederkehrende Berichte vorbereiten: Ein Agent kann freigegebene Daten abrufen, Plausibilitätsprüfungen anstoßen und einen Bericht zur Abnahme bereitstellen. Eine vollautomatische Veröffentlichung ist nur sinnvoll, wenn Datenqualität, Rechte und Freigaberegeln zuverlässig beherrscht werden.
Ein Agent ist nicht automatisch die bessere Wahl. Je mehr Werkzeuge, Datenquellen und Entscheidungsfreiheit er erhält, desto größer werden Testaufwand und mögliche Schadenswirkung. Bei seltenen, stark wechselnden oder schwer überprüfbaren Aufgaben kann ein Chatbot mit menschlicher Ausführung wirtschaftlicher und sicherer sein.
Ein Chatfenster kann drei unterschiedliche Systeme verbergen
Unternehmen sollten Produkte anhand ihres tatsächlichen Betriebsmodus einordnen. In der ersten Stufe beantwortet ein reiner Chatbot Fragen aus seinem Modellwissen oder aus bereitgestellten Dokumenten. Er besitzt keine Berechtigung, einen externen Datensatz zu verändern.
In der zweiten Stufe verwendet ein Assistent Werkzeuge, aber nur nach einer direkten Anweisung. Er kann etwa einen Kalender prüfen oder einen Entwurf in Unternehmensdaten vorbereiten. Der Nutzer stößt jeden Vorgang an und bestätigt die wesentliche Aktion. Diese Arbeitsweise verbindet Dialog und Werkzeugnutzung, ohne dem System einen weitreichenden eigenen Aufgabenlauf zu überlassen.
In der dritten Stufe verfolgt ein Agent einen Prozess über mehrere Stationen. Er reagiert auf Ereignisse oder einen Auftrag, wählt erlaubte Werkzeuge und hält den Bearbeitungszustand fest. Freigabepunkte bleiben möglich und sind bei sensiblen Aktionen ratsam. Die Übergänge zwischen diesen Stufen sind fließend, doch die Risikobewertung darf es nicht sein: Sobald Schreibrechte oder automatische Auslöser hinzukommen, braucht das System strengere Kontrollen.
Die Sicherheitsfrage beginnt bei Identität und Berechtigungen
Ein sprachlich überzeugendes Ergebnis beweist weder fachliche Richtigkeit noch eine sichere Aktion. Bei einem Chatbot stehen Datenschutz, ungeeignete Antworten und unberechtigte Offenlegung von Wissen im Vordergrund. Bei einem Agenten kommen operative Risiken hinzu: Er könnte den falschen Datensatz bearbeiten, eine Anweisung aus einem manipulierten Inhalt übernehmen oder eine Aktion mehrfach auslösen.
Für den Unternehmensbetrieb sind fünf Schutzebenen besonders relevant:
- Eigene technische Identität: Der Agent sollte nicht pauschal mit den umfassenden Rechten eines Administrators oder eines Mitarbeiters arbeiten.
- Minimal erforderliche Rechte: Leserechte, Entwurfsrechte und endgültige Schreibaktionen werden getrennt. Jede Verbindung erhält nur den Umfang, den der festgelegte Prozess benötigt.
- Freigaben vor folgenreichen Aktionen: Zahlungen, Löschungen, externe Nachrichten, Kontoänderungen und andere sensible Vorgänge benötigen eine geeignete menschliche oder regelbasierte Kontrolle.
- Nachvollziehbare Protokolle: Erkennbar sein müssen Auslöser, verwendete Daten, aufgerufene Werkzeuge, Ergebnis und freigebende Stelle. Vertrauliche Inhalte dürfen dabei nicht unnötig in Protokolle kopiert werden.
- Abbruch- und Wiederanlaufregeln: Bei widersprüchlichen Daten, fehlenden Rechten oder unerwarteten Ergebnissen muss der Ablauf stoppen, statt das Problem durch weitere Versuche zu vergrößern.
Auch ein Chatbot ohne Schreibzugriff benötigt eine saubere Rechteprüfung. Darf ein Mitarbeiter ein Dokument in SharePoint nicht öffnen, sollte ein darüberliegender KI-Dienst dessen Inhalt ebenfalls nicht offenlegen. Unternehmen müssen testen, ob die Berechtigungen der Datenquelle bei Suche, Zusammenfassung und Ausgabe wirksam bleiben.
So lässt sich ein Produktversprechen praktisch überprüfen
Eine Produktdemo zeigt häufig den Idealfall. Für eine belastbare Einordnung sollte dasselbe Testszenario mit normalen Benutzerrechten und kontrollierten Beispieldaten durchlaufen werden. Dabei genügt es nicht, nur die richtige Endantwort zu betrachten.
- Ziel und Endzustand festlegen: Beschreibe, welche sichtbare Änderung am Ende vorliegen soll. Bei einem Agenten kann dies ein aktualisiertes Testticket sein; bei einem Chatbot eine nachvollziehbare Antwort ohne Systemänderung.
- Verbindungen auflisten: Notiere jede Anwendung und Datenquelle, auf die das System zugreift. Markiere getrennt, ob gelesen, erstellt, geändert oder gelöscht werden darf.
- Normallauf testen: Prüfe, welche Schritte selbstständig erfolgen und an welcher Stelle eine Bestätigung verlangt wird. Ein bloßer Vorschlag ist keine ausgeführte Aktion.
- Fehlerfälle einbauen: Verwende fehlende Pflichtangaben, widersprüchliche Werte und einen Datensatz ohne Zugriffsrecht. Das erwartete Verhalten ist ein sicherer Stopp oder eine gezielte Rückfrage.
- Protokoll und Rückweg prüfen: Kontrolliere, ob sich der Ablauf einer Person, einem Auslöser und verwendeten Werkzeugen zuordnen lässt. Eine fehlerhafte Teständerung muss sauber korrigierbar sein.
Wenn das System zwar Werkzeuge aufrufen kann, aber bei fehlenden Daten ungeprüft fortfährt, ist nicht die Agentenbezeichnung das Problem, sondern der ungeeignete Prozessrahmen. Wenn es dagegen stets nur eine Antwort liefert und keine Aktion außerhalb des Chats ausführt, handelt es sich für die betriebliche Entscheidung weiterhin überwiegend um einen Chatbot.
Für Microsoft- und Windows-Umgebungen zählt die Verwaltungsgrenze
In einer Microsoft-geprägten IT-Landschaft verteilen sich Identitäten, Dokumente, Kommunikation und Arbeitsabläufe häufig auf Windows-Geräte, Microsoft 365 und angebundene Fachsysteme. Ein KI-System kann dadurch auf viele Daten stoßen, besitzt aber nicht automatisch einen einheitlichen oder vollständigen Zugriff. Mandant, Benutzerkonto, Gruppenmitgliedschaft, App-Berechtigung, Richtlinie und jeweilige Datenquelle können den erreichbaren Umfang unterschiedlich begrenzen.
Vor einer Einführung sollte die IT nicht nur prüfen, ob eine Funktion in einer Benutzeroberfläche angezeigt wird. Maßgeblich ist, unter welcher Identität die Aktion läuft, welche Verbindung verwendet wird und ob die Freigabe dauerhaft oder nur für einen einzelnen Vorgang gilt. Produktbezeichnungen und verfügbare Funktionen können sich verändern; belastbar ist die Prüfung in der jeweiligen Microsoft-Verwaltungsoberfläche, in den Einstellungen der eingesetzten Anwendung sowie in den dort dokumentierten Verbindungen und Berechtigungen.
Ein weiterer Unterschied betrifft Windows-Endgeräte. Ein Agent, der in einer Cloud-Anwendung Datensätze bearbeitet, ist nicht automatisch ein Desktop-Agent mit Zugriff auf lokale Dateien oder installierte Programme. Lokale Ausführung, Browsersteuerung und Cloud-Schnittstellen sind verschiedene technische Wege. Sie benötigen jeweils eigene Kontrollen und sollten bei der Bewertung nicht unter dem allgemeinen Begriff KI-Assistent zusammengefasst werden.
Eine risikoarme Einführung beginnt mit begrenzter Handlungsmacht
Für einen ersten produktiven Einsatz eignet sich ein klar umrissener Vorgang mit gut erkennbarer Eingabe, wenigen Systemen und leicht prüfbarem Ergebnis. Statt einen Agenten sofort Nachrichten versenden oder Daten endgültig ändern zu lassen, kann er zunächst klassifizieren, Informationen zusammenstellen und eine Aktion zur Freigabe vorbereiten.
Der Übergang zu mehr Selbstständigkeit sollte an beobachtbare Kriterien gebunden sein: Der Ablauf erkennt fehlende Angaben zuverlässig, respektiert Zugriffsgrenzen, stoppt bei unbekannten Zuständen und erzeugt verwertbare Protokolle. Erst wenn diese Bedingungen im vorgesehenen Prozess erfüllt sind, lässt sich eine weitere Aktion freigeben.
Die Entscheidung lässt sich damit knapp treffen: Für Wissenszugang, Orientierung und Textentwürfe ist ein KI-Chatbot meist die angemessene Ausgangsbasis. Für wiederkehrende, mehrstufige Aufgaben mit Systemzugriff kann ein KI-Agent deutlichen Nutzen bringen. Seine Stärke entsteht jedoch erst durch sauber definierte Werkzeuge und Grenzen – nicht durch möglichst weitreichende Autonomie.





