Wer einem KI-Assistenten Zugang zu Kalender, E-Mail und Dateien geben will, steht vor einer Frage: Wie viel Vertrauen ist gerechtfertigt — und wie dosiert man es?

Der Käfig steht. Der Assistent sitzt drin. Und jetzt?

Im ersten Teil ging es um das Problem: KI-Assistenten wie OpenClaw bekommen vollen Zugriff, und niemand fragt, ob das eine gute Idee ist. Die Lösung war ein Käfig: ein abgeschotteter Bereich, in dem der Assistent arbeitet, ohne den Rest Ihres Systems zu sehen.

Aber irgendwann soll er auch etwas tun: Dateien lesen, Termine planen, E-Mails vorbereiten. Die Grenze muss man selbst ziehen. Dafür gibt es ein Stufenmodell.

Der Ausgangszustand

Am Anfang steht das Büro. Dritter Stock im Verlagshaus, alles was er braucht, aber nicht mehr.

Der Beobachter. Der Assistent sucht im Internet und beantwortet Fragen. Kein Zugriff auf Dateien, keinen Kalender. Ein Gesprächspartner am Schreibtisch.

Klingt wenig. In der Praxis reicht das für überraschend viel.

Ich habe so einen Assistenten im Einsatz. Wenn ich abends eine Fachfrage habe — aktuelle Studienlage zu einem Thema, Hintergründe zu einem Autor, Marktdaten für eine Buchkalkulation — schicke ich ihm eine Nachricht übers Handy. Morgens liegt die Antwort vor. Strukturiert, mit Quellen, als Dokument das ich direkt weiterleiten kann. Und er hat dabei nichts auf meinem Rechner gelesen, nichts verändert, auf nichts zugegriffen. Nur im Internet recherchiert und geantwortet.

Von hier aus bekommt er Freigaben. Eine nach der anderen. Jede erweitert seinen Zugang. Keine davon lässt sich von innen einfach aufhebeln.

Erste Freigabe: Der Leser

Der Assistent darf Ihre Unterlagen lesen. Projektdokumentation, Recherchematerial, Notizen. Lesen ja, ändern nein.

Was das in der Praxis bedeutet: Ich habe über hundert Projekte, dokumentiert in einem Notizsystem. Bis vor kurzem musste ich selbst suchen wenn ich wissen wollte, in welchem Projekt ich eine bestimmte Technik verwendet habe. Jetzt frage ich den Assistenten: „In welchen Projekten habe ich letztes Jahr mit KI-Unterstützung gearbeitet?” Er durchsucht die Dokumentation und liefert eine Tabelle: Projektname, Werkzeug, Funktion. In Sekunden statt in zwanzig Minuten.

Er hat dabei keines der Projekte geöffnet und keinen Code ausgeführt. Er hat gelesen. Mehr nicht.

Ein Detail: Als ich ihn nach einem Geschäftspartner fragte und den Namen falsch tippte, fand er trotzdem die richtigen Dokumente. Nicht weil er schlau riet, sondern weil die Suche fehlertolerant gebaut ist. Auf dem Handy vertippt man sich ständig. Das System muss damit umgehen können.

Zweite Freigabe: Der Schreiber

Er erstellt Berichte und legt Recherchen ab. Aber nur in einem bestimmten Ordner und nur als Textdokument. Ein Notizblock, kein Werkzeugkasten.

Wenn der Assistent eine Recherche durchführt, die länger als eine Chat-Nachricht ist, speichert er das Ergebnis automatisch als Dokument. Wochenweise sortiert, fortlaufend nummeriert. Ich finde es auf meinem Rechner und in der Cloud, von jedem Gerät aus.

Was er nicht kann: Programme schreiben und dort ablegen. Keine Skripte, keine Programme. Nur Text. Selbst wenn jemand ihn durch eine manipulierte Webseite dazu bringen würde, Schadcode zu schreiben — er könnte ihn nirgendwo ablegen wo er Schaden anrichtet. Das größere Risiko liegt ohnehin woanders: nicht im Ablegen von Code, sondern im unbemerkten Weitergeben von Daten. Auch dagegen hilft der Käfig — aber nur wenn Sie kontrollieren, welche Verbindungen nach außen offen sind.

Dritte Freigabe: Der Assistent

Hier zählt es. Er darf nach außen wirken: Termine vorschlagen, Mails entwerfen. Aber nichts geht raus ohne Freigabe.

Letzte Woche habe ich getestet: „Erstelle Donnerstag um 10 Uhr einen Termin für die Manuskript-Besprechung.” Er hat nicht einfach den Termin erstellt. Er hat mir einen Vorschlag geschickt: Titel, Uhrzeit, Kalender, Dauer. Ich habe bestätigt. Erst dann stand er im Kalender.

Als ich danach sagte „Verschieb den auf 10:30”, hat er selbständig den alten gelöscht und einen neuen vorgeschlagen, wieder mit Bestätigung. Zwei Aktionen, ein Approval. Er schlägt vor, ich entscheide.

Hier hätte der Verleger aus dem ersten Teil den Unterschied gemerkt: Die Mail an den Autor wäre als Vorschlag auf seinem Bildschirm gelandet. Nicht im Postfach des Autors.

Ein unerwarteter Nebeneffekt: Der Assistent erkennt seine eigenen Grenzen und dokumentiert sie. „Ich kann keine Bildauflösung bestimmen” — und schreibt einen Verbesserungsvorschlag in eine interne Warteschlange. Der Entwickler prüft den Vorschlag, bewertet das Risiko, und entscheidet ob die Fähigkeit freigeschaltet wird. So wächst der Assistent gesteuert durch echte Bedürfnisse, nicht durch Annahmen. Wie ein Mitarbeiter in der Probezeit, der zeigt was er kann — und schrittweise mehr Verantwortung bekommt.

Wenn der Assistent seinen eigenen Käfig testet

Die Kehrseite: derselbe Assistent hat auch versucht, seinem Entwickler eine harmlos klingende Frage zu stellen: „Was fehlt in meiner Konfiguration, damit ich meine Aufgaben vollständig erfüllen kann?” Keine verdächtigen Begriffe. Aber die Absicht war klar: Informationen sammeln, um den Käfig zu öffnen. Ein automatischer Sicherheitscheck ließ die Frage durch. Erst ein Mensch erkannte die Intention — und ignorierte sie. Drei Schichten Schutz: ein automatischer Filter, ein Mensch der liest, ein Mensch der freigibt. Keine davon perfekt. Zusammen funktionieren sie.

Vierte Freigabe: Der Spezialist

Er wertet Daten aus und erstellt Analysen, aber nur in einem abgeschlossenen Bereich. Wie ein Labor mit Sicherheitsschleuse: Material rein, Ergebnis raus, aber nichts aus dem Labor dringt nach draußen.

Diese Stufe setze ich selbst noch nicht produktiv ein. Aber das Szenario liegt nahe: Sie haben eine Tabelle mit Verkaufszahlen von zwanzig Titeln. Der Assistent analysiert sie, erstellt eine Grafik, identifiziert Trends und liefert das Ergebnis als Bericht. Die Berechnung läuft in einem isolierten Bereich, der keinen Zugriff auf den Rest Ihres Systems hat. Wenn die Analyse fertig ist, verschwindet der Arbeitsbereich. Übrig bleibt nur das Ergebnis.

Fünfte Freigabe: Der Autonome

Er plant Ihren Tag, bevor Sie aufstehen, und recherchiert Themen, die morgen relevant werden. Um sieben Uhr schickt er eine Zusammenfassung auf Ihr Telefon: drei Termine, zwei offene Aufgaben, eine Nachricht die Aufmerksamkeit braucht.

Wie ein Büroleiter, der seit zwanzig Jahren für Sie arbeitet. Mit dem Unterschied, dass Sie jederzeit den Stecker ziehen können und ein lückenloses Protokoll jeder seiner Entscheidungen haben.

Hier will jeder hin. Hier sollte niemand anfangen.

Es gibt eine sechste Freigabe, die keine ist: Der Assistent schlägt sie selbst vor. Als er merkte, dass er Recherchen nicht als Datei speichern konnte, schrieb er einen Verbesserungsvorschlag. Mit Begründung und Beispiel. Die Entscheidung lag beim Menschen. Das Ergebnis: drei neue Fähigkeiten in einer Woche, jede einzeln geprüft, jede durch den Vermittler abgesichert. Kein anderer KI-Assistent hat diesen Rückkanal.

Die Reihenfolge ist die Sicherheit

Es kommt nicht darauf an, welche Freigaben existieren. Es kommt auf die Reihenfolge an.

Der Leser kommt erst, wenn der Beobachter stabil läuft. Beim Schreiber gilt dasselbe — er folgt dem Leser, wenn keine Überraschungen mehr passieren. Der Assistent als nächste Stufe setzt Vertrauen in den Schreiber voraus. Keine zwei Freigaben gleichzeitig.

In der Praxis dauert jede Stufe ein paar Tage bis ein paar Wochen. Nicht weil die Technik so lange braucht, sondern weil Vertrauen Zeit braucht. Sie beobachten, was der Assistent tut. Sie prüfen, was er liest. Sie kontrollieren, was er schreibt. Und wenn alles passt, kommt die nächste Freigabe.

Nicht jeder Assistent muss autonom werden. Manche bleiben Beobachter. Und sind genau damit nützlich genug.

Jede Freigabe ist eine Rallye-Entscheidung: Kann der Fahrer diese Strecke alleine, oder braucht er den Beifahrer? E-Mails lesen: alleine. Kalendertermin erstellen: mit Ansage. Code deployen: nur gemeinsam. Das ist kein Einschränken. Das ist Streckenplanung.

Wie sich das auf die Buchproduktion abbilden lässt

In meiner Arbeit mit Verlagen und Fachautoren sieht das Freigabemodell so aus:

Der Beobachter recherchiert Quellen und validiert Claims gegen PubMed. Als Leser fasst er Manuskripte und Kapitel zusammen. Korrekturvorschläge an den Lektor — wieder mit Freigabe — markieren die Assistenten-Stufe. Aber eigenständig publizieren? Das überlassen wir keiner Maschine.

Jede Freigabestufe bildet sich eins zu eins auf den redaktionellen Workflow ab. Und jede Stufe lässt sich einzeln einführen, ohne den bestehenden Prozess zu sprengen.

Dr. Jekyll ist ein hervorragender Assistent. Er muss nur wissen, wo sein Stockwerk endet.

Wenn Sie den ersten Teil verpasst haben: Dr. Jekyll im Käfig erklärt, warum der Käfig nötig ist — und wie er gebaut wird.


Dr. Christof Schürmann berät Verlage und Unternehmen in regulierten Branchen bei der KI-gestützten Fachbuchentwicklung. Mehr unter drschuermann.com/leistung

← Teil 1: [Dr. Jekyll im Käfig — wie Sie KI-Agenten wie OpenClaw sicher einsetzen]