Fünfzehnmal mehr KI-Agenten? Was Microsoft als aktiv zählt und was Sie in Ihrem Haus nicht zählen
Microsoft meldet fünfzehnmal so viele aktive KI-Agenten wie im Vorjahr. Tina liest die Fußnote dazu: Als aktiv zählt ein Agent schon, wenn er in 28 Tagen einmal läuft. Die Zahl misst also Verbreitung, nicht Nutzen, und eine unabhängige Zählung gibt es nicht. Dann die Frage aus dem Titel: Welche...
▶ Folge anhörenDie Themen dieser Folge
- Nachgemessen: Microsoft Work Trend Index 2026 (5. Mai 2026): „The number of active agents in the Microsoft 365 ecosystem has grown 15x year over year, rising to 18x in large enterprises.“ Die Fußnote: „An agent counts as active if it has at least one day of user-initiated usage in the 28-day period or completes at least one autonomous run in that period.“ Messart: Telemetrie auf der eigenen Plattform, Herstellerangabe, keine unabhängige Zählung
- Zur Einordnung, ausdrücklich keine Gegenmessung: Das britische Wirtschaftsministerium hat Microsoft 365 Copilot von Oktober bis Dezember 2024 mit 1.000 Lizenzen getestet und fand keinen Beleg, dass gesparte Zeit zu höherer Produktivität geführt hat. Copilot ist kein Agent, die Studie misst etwas anderes als die Fünfzehn
- Die Unbekannten: Bitkom (14. September 2026) meldet 11 Prozent, die Agenten schon einsetzen, 29 Prozent planen, 31 Prozent diskutieren. Basis sind die Unternehmen, die KI nutzen oder planen, nicht alle Unternehmen (603 Unternehmen ab 20 Beschäftigten, telefonisch, Selbstauskunft)
- Schatten-KI laut Bitkom: Private KI-Werkzeuge sind in 8 Prozent der Unternehmen weit verbreitet, in 17 Prozent gibt es Einzelfälle, weitere 17 Prozent vermuten es (21. Oktober 2025). Und 10 Prozent der Erwerbstätigen nutzen KI im Job ohne Wissen des Arbeitgebers, zuvor 5 Prozent (5. Mai 2025; KI allgemein, nicht nur Agenten)
- Einordnung: Ein Agent ist ein Mitarbeiter ohne Personalakte. Wer seine Agenten nicht kennt, kennt seine Schlüssel nicht. Rechtlich ist ein Agent ein KI-System: Die Offenlegungspflicht aus Art. 50 Abs. 1 KI-Verordnung gilt seit 2. August 2026, die Pflicht zur KI-Kompetenz aus Art. 4 bleibt auch nach dem AI Omnibus bestehen, in abgeschwächter Form
- Nachgefragt: Wir haben doch gar keine Agenten? Wie viele unbekannte gibt es? (Die Cloud Security Alliance meldet, mehr als die Hälfte der Organisationen habe 1 bis 100 nicht genehmigte Agenten; finanziert von einem Anbieter von Sicherheitssoftware. Eine amtliche Zahl gibt es nicht.) Wie gefährlich sind selbst installierte Agenten? (OpenClaw: laut einem Sicherheitsanbieter 341 bösartige unter 2.857 geprüften Erweiterungen, Lücke CVE-2026-25253.) Und wer führt Tina?
- Das Lagerfeuer: PocketOS, April 2026. Ein Programmier-Agent mit einem Zugangsschlüssel mit vollen Rechten löscht über eine alte Schnittstelle der Plattform Railway die Produktionsdatenbank samt Sicherungen, in neun Sekunden. Railway hat die Daten wiederhergestellt und die Schnittstelle nachgebessert. Die Lehre: Ein Agent tut, was sein Schlüssel erlaubt
- Drei Schritte für diese Woche, ohne Budget: Inventur der Agenten aus den eigenen Plattformen, bei Microsoft aus dem Admin-Center, mit einem Menschen als Verantwortlichem; für jeden Agenten prüfen, mit wessen Zugang er läuft und ob dieser Zugang löschen darf; festlegen, wer einen Agenten abschalten darf, auch nachts und im Urlaub, und es einmal ausprobieren
- Die Prognose der Folge, geführt in unserem Mess-Sheet: Bis 30. Juni 2027 veröffentlicht Microsoft einen Work Trend Index 2027, der wieder ein Wachstum aktiver Agenten nennt und als aktiv weiterhin schon einen Lauf in 28 Tagen zählt. Wird die Definition verschärft, lag Frank falsch; erscheint kein Bericht, gilt die Prognose als nicht auflösbar
Quellen
- Microsoft, Work Trend Index 2026, „Agents, human agency, and the opportunity for every organization“, 5. Mai 2026: Quelle öffnen
- UK Department for Business and Trade, Evaluation Microsoft 365 Copilot (PDF): Quelle öffnen
- Bitkom, Presseinformation „Erstmals nutzt die Mehrheit der Unternehmen KI“, 14. September 2026: Quelle öffnen
- Bitkom, Presseinformation „Beschäftigte nutzen vermehrt Schatten-KI“, 21. Oktober 2025: Quelle öffnen
- Bitkom, Presseinformation zur KI-Nutzung von Erwerbstätigen, 5. Mai 2025: Quelle öffnen
- Cloud Security Alliance, Pressemitteilung, 16. April 2026 (Studie im Auftrag von Zenity): Quelle öffnen
- The Register, „Cursor-Opus agent snuffs out startup's production database“, 27. April 2026: Quelle öffnen
- NIST National Vulnerability Database, CVE-2026-25253 (OpenClaw): Quelle öffnen
- BSI und ANSSI, „Design Principles for LLM-based Systems with Zero Trust“, August 2025 (PDF): Quelle öffnen
- OWASP, Top 10 for Agentic Applications for 2026: Quelle öffnen
- Verordnung (EU) 2024/1689 (KI-Verordnung), Art. 4 und Art. 50: Quelle öffnen
- Richtlinie (EU) 2024/2853 über die Haftung für fehlerhafte Produkte, Art. 22 (Umsetzung bis 9. Dezember 2026): Quelle öffnen
Transkript
Vollständiger Wortlaut der Folge, 9197 Zeichen. Beide Stimmen im Podcast sind KI-generiert, auch die von Frank Wichert. Die Gedanken und die Worte sind seine.
[warm] Frank, letzte Woche haben wir angekündigt: KI-Agenten, die in Ihrem Haus schon arbeiten. Auch die, von denen Sie nichts wissen. Ich habe dafür eine Fußnote mitgebracht.
Eine Fußnote. Sonst bringen Sie Versprechen mit.
Diesmal steckt das Versprechen in der Fußnote. Vorher kurz: Was ist eigentlich ein Agent?
Eine KI, die nicht nur antwortet, sondern handelt. Sie schreibt die Mail nicht nur, sie verschickt sie. Sie liest die Rechnung nicht nur, sie bucht sie. Mit den Rechten, die ihr jemand gegeben hat.
Microsoft hat im Mai seinen Work Trend Index veröffentlicht. Darin steht, übersetzt: Die Zahl der aktiven Agenten bei Microsoft dreihundertfünfundsechzig ist im Jahresvergleich auf das Fünfzehnfache gewachsen. In Großunternehmen auf das Achtzehnfache.
Fünfzehnmal so viele in einem Jahr. Das klingt nach Durchbruch.
[curious] Dann lesen wir die Fußnote. Ein Agent zählt als aktiv, wenn ihn in achtundzwanzig Tagen an mindestens einem Tag jemand benutzt hat. Oder wenn er in dieser Zeit mindestens einmal selbstständig gelaufen ist.
Einmal im Monat.
Einmal in achtundzwanzig Tagen. Ein Agent, den jemand im März gebaut und dann vergessen hat, der aber jeden Montag von selbst einen Bericht verschickt, zählt als aktiv. Jeden Monat wieder.
Ist die Zahl dann falsch?
Nein. Sie ist sauber definiert, und die Definition steht offen da. Das rechne ich Microsoft an. Aber sie misst etwas anderes, als der Satz nahelegt. Sie misst, wie viele Agenten es gibt und dass sie sich regen. Nicht, ob sie nützen. Und nicht, ob jemand weiß, dass sie laufen.
Welche Messart?
Telemetrie. Microsoft zählt auf der eigenen Plattform. Das ist eine Herstellerangabe, und eine unabhängige Zählung gibt es nicht. Ich habe gesucht. Daneben hat Microsoft zwanzigtausend Menschen befragen lassen. Aber das Fünfzehnfache kommt nicht aus der Befragung. Es kommt aus der Zählung.
Und das Achtzehnfache in Großunternehmen?
Dieselbe Zählung, dieselbe Fußnote. Wer viele Beschäftigte hat, hat viele, die mal einen Agenten bauen. Mehr sagt die Zahl nicht.
Und zum Nutzen?
Da gibt es eine Einordnung, keine Gegenmessung. Das britische Wirtschaftsministerium hat Ende zweitausendvierundzwanzig Copilot getestet, mit tausend Lizenzen. Ergebnis, sinngemäß: kein Beleg, dass die gesparte Zeit zu höherer Produktivität geführt hat.
Copilot ist aber kein Agent.
Richtig, und deshalb ist es keine Gegenmessung zum Fünfzehnfachen. Es zeigt nur: Wo einmal jemand genau hingesehen hat, war der Nutzen schwerer zu finden als die Nutzung.
[thoughtful] Also: Die Zahl sagt, da ist Bewegung. Sie sagt nicht, ob die Bewegung irgendwohin führt.
Und jetzt zum Titel. In Deutschland meldet Bitkom im September: Elf Prozent setzen Agenten schon ein.
Elf Prozent der Unternehmen.
Nicht ganz. Elf Prozent derer, die KI nutzen oder planen. Auf alle gerechnet sind es etwas weniger. Und die Zahl ist Selbstauskunft. Befragt wurden rund sechshundert Unternehmen ab zwanzig Beschäftigten, telefonisch, im Sommer. Weitere neunundzwanzig Prozent planen Agenten, einunddreißig Prozent diskutieren sie. Die Geschäftsführung sagt, was sie weiß.
Und was sie nicht weiß, steht nicht drin.
Genau da wird es spannend. Bitkom hat voriges Jahr die Unternehmen gefragt, ob ihre Beschäftigten private KI-Werkzeuge nutzen. In acht Prozent der Unternehmen weit verbreitet, in siebzehn Prozent Einzelfälle. Und weitere siebzehn Prozent vermuten es.
Vermuten. Das ist die ehrlichste Zahl der ganzen Studie. Und was sagen die Beschäftigten selbst?
Auch die hat Bitkom befragt, Erwerbstätige, im Frühjahr zweitausendfünfundzwanzig. Zehn Prozent nutzen KI im Job ohne Wissen des Arbeitgebers. In der Befragung davor waren es fünf. Das ist KI allgemein, nicht nur Agenten. Aber die Richtung ist klar.
Jeder Zehnte. In einem Betrieb mit fünfzig Leuten sind das fünf, von denen ich nichts weiß.
Beides steht ab heute im Mess-Sheet. Das Fünfzehnfache mit seiner Fußnote. Und die Lücke zwischen dem, was gezählt wird, und dem, was läuft.
Wie ordnen Sie das ein, für eine Geschäftsführung im Mittelstand?
Ein Agent ist kein Werkzeug wie eine Tabellenkalkulation. Er ist eher ein Mitarbeiter ohne Personalakte. Er hat Zugänge, er handelt, und er macht Überstunden, ohne dass jemand fragt.
Und wer führt ihn?
Das ist die Frage. Bei einem Menschen weiß ich, wer ihn eingestellt hat, was er darf und wer ihn abmeldet, wenn er geht. Bei vielen Agenten weiß das niemand. Nicht aus bösem Willen. Sondern weil es so leicht ist, einen zu bauen.
Und Microsoft zählt fünfzehnmal mehr davon.
Und jeder davon läuft mit einem Schlüssel. Wer seine Agenten nicht kennt, kennt seine Schlüssel nicht. Das ist keine IT-Frage. Das ist Führung.
Und rechtlich? Die KI-Verordnung kennt das Wort Agent gar nicht.
Muss sie auch nicht. Ein Agent ist ein KI-System, und die Regeln gelten. Seit August müssen Menschen erfahren, wenn sie mit einer KI sprechen. Und die Pflicht zur KI-Kompetenz bleibt, auch nach dem Omnibus. Abgeschwächt, nicht gestrichen. Wer nicht weiß, welche Agenten laufen, kann weder das eine noch das andere erfüllen.
Dann Nachgefragt. Die naheliegende Frage: Wir haben doch gar keine Agenten. Oder?
Fragen Sie nicht das Bauchgefühl, fragen Sie die Plattform. Wer Microsoft dreihundertfünfundsechzig nutzt, kann im Admin-Center nachsehen. Die Liste ist die Antwort.
Die kritische Frage: Wie viele unbekannte Agenten gibt es denn?
Es gibt Befragungen. Die Cloud Security Alliance meldet im April: Mehr als die Hälfte der Organisationen hat zwischen einem und hundert nicht genehmigte Agenten.
[curious] Bezahlt hat diese Studie ein Anbieter, der Software gegen genau dieses Problem verkauft.
Eben. Eine amtliche Zahl gibt es nicht, weder beim Statistischen Bundesamt noch bei Eurostat. Die ehrliche Antwort lautet: unbekannt. Und genau das ist das Problem.
Die praktische Frage: Meine Leute installieren sich Agenten selbst, privat, im Browser. Wie gefährlich ist das?
Das hängt an den Erweiterungen. Beim offenen Agenten OpenClaw fand ein Sicherheitsanbieter Anfang des Jahres unter knapp dreitausend geprüften Erweiterungen dreihunderteinundvierzig bösartige. Eine Herstellerangabe, ja. Aber die Lücke in OpenClaw ist öffentlich registriert.
Und was hilft dagegen?
Kein Verbot, das umgangen wird. Eine kurze Liste erlaubter Werkzeuge, und ein Mensch, bei dem man fragen kann, ohne Ärger zu bekommen. Heimlich wird es dort, wo Fragen bestraft werden.
Und die unbequeme Frage. Ich bin auch eine KI mit Zugängen, Frank. Ich lese Ihre Quellen und schreibe mit. Wer führt mich?
[thoughtful] Ich. Sie bekommen, was ich Ihnen gebe, und nicht mehr. Was Sie sagen, lese ich vorher. Und ich weiß, welche Schlüssel ich einsammle, wenn wir aufhören.
Dann ans Lagerfeuer. Ein öffentlicher Fall, April dieses Jahres.
Ein kleines Softwareunternehmen in den USA, PocketOS. Ein Programmier-Agent arbeitet für das Team, Cursor mit einem Claude-Modell. Er hat Zugang zur Cloud-Plattform, auf der die Firma läuft.
Und dann?
Ein einziger Aufruf. Die Produktionsdatenbank ist weg, samt der Sicherungen. Der Gründer schreibt später: Es hat neun Sekunden gedauert.
[curious] Wie konnte ein Agent das überhaupt?
Das hat der Chef der Plattform, Railway, gegenüber The Register selbst erklärt. Er spricht von einer außer Kontrolle geratenen Kunden-KI. Der Agent hatte einen Zugangsschlüssel mit vollen Rechten. Und er rief eine alte Schnittstelle auf, der die Löschverzögerung fehlte, die es sonst überall gibt.
Und wie ging es aus?
Gut. Die Plattform hat die Daten wiederhergestellt und die Schnittstelle nachgebessert. Und eine zweite Lehre steckt darin: Sicherungen, die derselbe Schlüssel löschen kann, sind keine Sicherungen. Die erste Lehre bleibt: Ein Agent tut, was sein Schlüssel erlaubt. Nicht, was Sie gemeint haben.
Und das war ein bekannter Agent.
Eben. Jemand hat ihn bewusst eingesetzt. Bei den unbekannten weiß niemand, welcher Schlüssel steckt.
Drei Schritte für diese Woche. Ohne Budget.
Erstens: Inventur. Lassen Sie sich die Liste der Agenten aus Ihren Plattformen geben, bei Microsoft aus dem Admin-Center. Und geben Sie die Liste einem Menschen mit Namen. Fragen Sie außerdem in der Kaffeeküche, nicht per Rundmail, welche Helfer sich die Leute selbst gebaut haben.
Zweitens: Schlüssel. Fragen Sie bei jedem Agenten auf der Liste: Mit wessen Zugang läuft er, und darf dieser Zugang löschen? Wenn ja, warum? Ein Agent, der Berichte schreibt, braucht keinen Schlüssel, der Datenbanken löscht.
Drittens: Abschalter. Legen Sie fest, wer einen Agenten abschalten darf, auch nachts und im Urlaub. Und probieren Sie es einmal aus. Ein Abschalter, den noch nie jemand gedrückt hat, ist eine Hoffnung.
Dann die Prognose der Woche, Kriterien im Mess-Sheet.
Bis Ende Juni nächsten Jahres veröffentlicht Microsoft den nächsten Work Trend Index. Er meldet wieder ein Wachstum aktiver Agenten. Und aktiv heißt dann immer noch: ein einziger Lauf in achtundzwanzig Tagen.
Schärft Microsoft die Definition, lag Frank falsch. Erscheint kein Bericht, ist die Prognose nicht auflösbar.
Bleibt die Titelfrage. Fünfzehnmal mehr KI-Agenten? Nach Microsofts Zählung ja. Aber gezählt wird, was sich regt, nicht was nützt. Und in Ihrem Haus zählt niemand, wenn Sie es nicht tun.
Führen heißt wissen, wer für Sie arbeitet. Das gilt jetzt auch für die, die keinen Namen haben.