Human-in-the-Loop für AI Agents

Turn this article into takeaways for your work.
Each assistant summarizes the article only for you and suggests best practices for your work.
Human-in-the-Loop bei AI Agents bedeutet, bestimmte Punkte in die Schleife des Agents einzubauen, an denen er anhält und auf einen Menschen wartet, bevor er weitermacht, statt ihn von Anfang bis Ende allein laufen zu lassen. Es geht nicht darum, den Agent überall auszubremsen. Es geht darum, die Pause genau dort zu setzen, wo eine falsche Aktion teuer, unumkehrbar oder später schwer zu erklären wäre, und sonst nirgends. Stimmt die Platzierung, läuft der Agent bei allem anderen unbeaufsichtigt. Stimmt sie in der einen oder anderen Richtung nicht, bremsen Sie den Agent entweder in die Nutzlosigkeit aus oder liefern einen aus, der auf schlechtem Urteil handelt, das niemand rechtzeitig bemerkt.
Was Human-in-the-Loop konkret für einen Agent bedeutet
Das allgemeine Konzept Human-in-the-Loop umfasst viele AI-Anwendungsfälle: Trainingsdaten labeln, Vorhersagen eines Modells validieren, Inhalte vor der Veröffentlichung prüfen. Für einen AI Agent, der eine Schleife aus Wahrnehmen, Schlussfolgern, Handeln und Beobachten durchläuft und viele Schritte hintereinander ausführen kann, ist die Frage enger und mechanischer: An welchem genauen Schritt hält der Agent an und wartet, und was übergibt er dem Menschen, damit sich dieses Warten lohnt? Falls Sie noch nicht entschieden haben, ob ein Prozess überhaupt gut zu einem Agent passt, ist Wann Sie einen AI Agent einsetzen der Eignungscheck, den Sie zuerst durchlaufen sollten. Dieser Artikel setzt voraus, dass Sie diese Hürde genommen haben und nun die Übergaben entwerfen.
„Menschen sollten die Aktionen des Agents prüfen“ ist keine Spezifikation, die jemand bauen oder auditieren kann. „Vor jedem Execute-Schritt, der externe Kommunikation versendet, einen Finanzdatensatz ändert oder einen Datensatz außerhalb des Teams des Aufgabenverantwortlichen verändert, hält der Agent an und stellt eine konkrete Freigabeanfrage“ ist es. Das ist derselbe Wechsel von vage zu operativ, den Governance nach Muster über alle AI-Muster hinweg vollzieht, hier konkret auf die Stellen angewandt, an denen die Tool-Aufrufe eines Agents ausgelöst werden.
Die drei Stellen, an denen ein Mensch in die Schleife gehört
Die Kontrollpunkte gehören an unterschiedliche Momente des Durchlaufs, mit einem separaten Übergabepfad für Unsicherheit, die keine feste Regel vorhergesehen hat.

| Kontrollpunkt | Wann er ausgelöst wird | Was er abfängt |
|---|---|---|
| Prüfung vor dem Lauf | Bevor der Agent seinen ersten Schleifendurchgang beginnt | Ein falsch spezifiziertes Ziel, eine zu breite Tool-Liste oder ein falscher Umfang, noch bevor eine Aktion erfolgt |
| Freigabeschranke während des Laufs | Unmittelbar vor einem bestimmten folgenreichen Execute-Schritt | Die eine Aktion in einem sonst sicheren Lauf, die teuer oder peinlich wäre, wenn sie schiefgeht |
| Audit nach dem Lauf | Nachdem der Agent fertig ist, bei einer Stichprobe oder bei Hochrisiko-Agents bei jedem Lauf | Abdriftendes Verhalten, Beinahe-Fehler und Aktionen, die technisch in Ordnung waren, aber nicht wieder vorkommen sollten |
Jeder gut gestaltete Agent nutzt eine Kombination aus diesen dreien, nicht alle drei bei jeder Aufgabe. Ein Agent mit geringem Risiko (SEO-Briefings entwerfen, Meetings zusammenfassen) kann ohne Schranken laufen und eine leichte Stichprobenkontrolle nach dem Lauf bekommen. Ein Hochrisiko-Agent, der Geld erstatten oder kundenseitige E-Mails versenden kann, braucht eine Prüfung seines Umfangs vor dem Lauf plus Schranken während des Laufs bei den Aktionen mit Folgen. Anthropics Leitlinien zum Bau von Agents sagen dasselbe direkt: Bauen Sie Kontrollpunkte ein, an denen der Agent für menschliches Feedback pausiert, besonders vor unumkehrbaren Aktionen, und geben Sie ihm ausdrückliche Abbruchbedingungen, damit er seinen eigenen Fehlern nicht davonlaufen kann.
Ein vierter Mechanismus verdient eine eigene Erwähnung: die Übergabe bei Unterschreiten der Konfidenzgrenze. Sie ist kein fester, an eine Aktion gebundener Kontrollpunkt. Sie wird ausgelöst, wenn der Agent selbst erkennt, dass ihm das Signal fehlt, um sicher fortzufahren: Zwei Quellen widersprechen sich und er kann sie nicht auflösen, ein erforderlicher Fakt fehlt, die Situation passt zu nichts in seinem Szenario-Playbook. Der Agent schreibt eine kurze Übergabenotiz: Das habe ich gefunden, deshalb komme ich nicht weiter, das brauche ich von Ihnen. Dann wartet er. Das ist oft die wertvollste einzelne Schranke im ganzen System, weil sie die Fälle abfängt, für die niemand eine Regel geschrieben hat.
Diese vierteilige Struktur aus Prüfung vor dem Lauf, Schranken während des Laufs, Übergabe bei Unterschreiten der Konfidenzgrenze und Audit nach dem Lauf legt das Human-in-the-Loop-Design des Autonomous-Agent-Musters auf Musterebene fest. Hier folgt die operative Ebene: wie Sie entscheiden, was tatsächlich eine Schranke auslöst, und was es Sie kostet, diese Entscheidung falsch zu treffen.
Was immer einen Menschen braucht
In den Blueprints dieser Bibliothek tauchen unabhängig von Branche oder Funktion immer wieder dieselben vier Kategorien als nicht verhandelbare Schranken auf:
- Alles, was das Haus verlässt. Kundenseitige E-Mails, ein öffentlicher Post, eine Nachricht an einen Interessenten oder Kandidaten. Einmal gesendet, lässt sich nichts zurückholen, und der Leser ahnt nicht, dass eine AI es geschrieben hat, solange nichts sichtbar schiefgeht.
- Alles, was Geld bewegt. Eine Erstattung, eine Zahlung, eine freigegebene Rechnung, eine Budgetumschichtung. Finanzielle Aktionen oberhalb eines definierten Schwellenwerts sollten nie ohne die Bestätigung eines Menschen ausgelöst werden, egal wie sicher der Agent ist.
- Alles Unumkehrbare oder schwer Umkehrbare. Einen Datensatz löschen, ein Konto schließen, Zugriff entziehen. Wenn das Rückgängigmachen mehr Aufwand kostet als die Aktion selbst, bestätigt es zuerst ein Mensch.
- Alles außerhalb des eigenen Zuständigkeitsbereichs des Aufgabenverantwortlichen. Ein Agent, der die Datensätze seines eigenen Betreibers aktualisiert, ist eine Sache. Ein Agent, der einen Datensatz ändert, der jemand anderem gehört, den Deal eines anderen Vertrieblers oder die Budgetzeile einer anderen Abteilung, braucht eine Prüfung gerade deshalb, weil die Person, die den Fehler am besten erkennen könnte, der tatsächliche Besitzer des Datensatzes, nicht diejenige ist, die die Aktion ausgelöst hat.
Diese Liste ist kein Vorschlag. Artikel 14 des EU AI Act verlangt, dass Hochrisiko-AI-Systeme so gebaut werden, dass ein menschlicher Aufseher verstehen kann, was das System tut, erkennen kann, wenn etwas schiefgeht, und es stoppen oder rückgängig machen kann. Diese Anforderung deckt sich bei jedem Agent in den Bereichen Beschäftigung, Finanzdienstleistungen oder Kundenkontakt fast direkt mit diesen vier Kategorien, unabhängig davon, ob Sie sie aufgrund Ihrer Rechtsordnung einhalten müssen.
Was es kostet, die Schranke falsch zu setzen
Es gibt zwei Fehlerrichtungen, und Teams neigen dazu, nach einer schlechten Erfahrung mit der einen zur anderen überzukorrigieren.

Zu wenige Schranken sind der sichtbarere Fehler. Ein Agent mit zu wenigen Kontrollpunkten richtet echten Schaden an, bevor es jemand bemerkt: Er sendet die falsche Erstattung an Dutzende Accounts, antwortet auf eine sensible Beschwerde im falschen Ton oder schreibt einen halluzinierten Fakt in ein CRM-Feld, der sich in drei andere Systeme ausbreitet, bevor ein Mensch ihn entdeckt. Auf diesen Fehlermodus konzentriert sich jedes Gespräch über Sicherheit und Governance, aus gutem Grund.
Zu viele Schranken sind der leisere Fehler und ebenso häufig. Wenn Sie jede Aktion über einen Menschen laufen lassen, auch die sicheren und repetitiven, haben Sie eine Freigabewarteschlange mit Zusatzschritten gebaut, keinen Agent. Der ganze Sinn der Automatisierung von Ticket-Triage oder CRM-Bereinigung war, einen Menschen aus der repetitiven Mitte der Arbeit herauszunehmen. Braucht jede Aktion weiterhin einen Klick, haben Sie die AI bezahlt und die Arbeitskosten behalten. Schlimmer noch: Ein übersteuerter Agent erzieht seine Prüfer zum Abnicken. Wer täglich 200 Freigaben mit geringem Risiko prüft, lernt, sie nicht mehr genau zu lesen, und unterläuft damit leise den Zweck der Schranke, die Sie behalten haben.
Die Lösung ist kein universelles Verhältnis zwischen geschützten und ungeschützten Aktionen. Sie besteht darin, genau zu benennen, welche Aktionen tatsächlich die vier oben genannten Risikoarten tragen, nur diese mit Schranken zu versehen und alles andere laufen zu lassen. Gartner prognostiziert, dass über 40 % der Agentic-AI-Projekte bis Ende 2027 eingestellt werden, und nennt als Hauptursachen steigende Kosten, unklaren Geschäftsnutzen und unzureichende Risikokontrollen. Beide Fehlerrichtungen stecken in dieser Zahl. Ein Projekt, das durch zu wenige Schranken verbrannt wurde, wird nach einem Vorfall abgeschaltet. Ein Projekt, das durch zu viele Schranken gedrosselt wird, trocknet still aus, weil es die versprochenen Zeitersparnisse nie geliefert hat.
Wie Rework-Blueprints ihre Übergaben gestalten
Das Muster zeigt sich in sehr verschiedenen Funktionen, sobald man weiß, worauf man achten muss:
- Der AI SDR Agent fährt Outbound-Sequenzen selbstständig, aber sobald eine Antwort eine Preisfrage stellt oder echte Kaufabsicht signalisiert, stoppt er die Sequenz und übergibt das Gespräch mit einer kurzen Zusammenfassung an den zugewiesenen AE, statt eine Antwort zu improvisieren.
- Der AI Contract Review Agent markiert riskante Klauseln anhand Ihres Playbooks, aber ein Mensch gibt jede Änderung frei, bevor sie an die Gegenpartei zurückgeht. Der Agent bearbeitet nie selbstständig einen aktiven Vertrag.
- Der Expense Approval Agent genehmigt Ausgaben, die eindeutig der Richtlinie entsprechen, automatisch und leitet Ausnahmen an eine Person weiter, sodass die Schranke nur bei den Fällen auslöst, die tatsächlich Urteilsvermögen brauchen.
- Der AI Proposal/Quote Agent stellt aus Ihrem CRM und Katalog ein Angebot zusammen und wendet Ihre Preisregeln an. Dann leitet er den fertigen Entwurf zur menschlichen Freigabe weiter, bevor irgendetwas den Interessenten erreicht.
- Der AI Collections AR Agent sendet Zahlungserinnerungen nach Zeitplan, ist aber so gebaut, dass er weiß, wann er aufhören muss, und eskaliert an eine Person, statt einem Account weiter hinterherzulaufen, bis daraus ein Streitfall wird.
Beachten Sie, was diese gemeinsam haben: Der Agent erledigt die Massenarbeit, Entwerfen, Abgleichen, Bewerten, Sequenzieren, und der Mensch trifft genau eine Entscheidung, genau in dem Moment, in dem sie sich lohnt. Das ist das Design, kein Kompromiss dazu.
Die Übergabe in Ihren Agent einbauen
Drei praktische Schritte sorgen dafür, dass Übergaben funktionieren, statt nur auf dem Papier zu existieren.

Erst bereitstellen, dann festschreiben. Leiten Sie die Ausgabe des Agents zunächst in einen Staging-Bereich, einen Entwurfsordner, eine Warteschlange für ausstehende Freigaben, einen Prüf-Tab, statt direkt in das führende System zu schreiben. Eine fünfminütige menschliche Prüfung eines bereitgestellten CRM-Updates fängt die meisten Fehler ab, ohne die Zeitersparnis zu zerstören, und das ist ein völlig anderer Fehlermodus, als einen Live-Datensatz im Nachhinein zu prüfen.
Schreiben Sie die Übergabenotiz mit Sorgfalt. Wenn ein Agent übergibt, sollte er Kontext übergeben, nicht nur eine Aufgabe. „Das habe ich gefunden, deshalb bin ich unsicher, das müssen Sie entscheiden“ gibt dem Prüfer alles Nötige in einem Durchgang. Eine nackte Benachrichtigung „Prüfung nötig“ zwingt den Menschen, die Recherche des Agents zu wiederholen, nur um aufzuholen, und vernichtet den Großteil der gesparten Zeit.
Protokollieren Sie jede Schranke, nicht nur die, die auslösen. Ein Audit-Trail jedes Kontrollpunkts, den der Agent durchlaufen hat, freigegeben wie abgelehnt, zeigt Ihnen, ob Ihre Schranken richtig kalibriert sind. Werden 95 % der Freigaben ohne Änderungen mit Ja abgenickt, lässt sich diese Schranke möglicherweise gefahrlos lockern. Fängt eine Schranke immer wieder echte Fehler ab, sitzt sie genau dort, wo sie sein muss. Das ist dieselbe Audit-Trail-Disziplin, die unter den Governance-Anforderungen jedes Musters liegt, und sie macht aus „wir haben einen Menschen in der Schleife“ eine Aussage, die Sie tatsächlich belegen können.
Wenn Sie diese Schranken auf einem Workflow-Tool statt mit eigenem Code bauen, unterscheiden sich Freigabeschritte und Staging-Funktionen stark zwischen den Plattformen. Vergleichen Sie Optionen in der Kategorie Automatisierung und lesen Sie Wie Sie Workflow-Automatisierungssoftware auswählen, um zu erfahren, wonach Sie bei Freigabe-Routing und Audit-Logging fragen sollten, bevor Sie sich auf eine festlegen.
Key Facts
- Human-in-the-Loop bei einem Agent bedeutet bestimmte Pausenpunkte innerhalb seiner Schleife aus Wahrnehmen, Schlussfolgern und Handeln, keine vage Richtlinie, dass ein Mensch die AI „beaufsichtigt“.
- Vier Kategorien brauchen fast immer eine Schranke: externe Kommunikation, finanzielle Aktionen, unumkehrbare Aktionen und Aktionen an Datensätzen außerhalb des eigenen Zuständigkeitsbereichs des Aufgabenverantwortlichen.
- Artikel 14 des EU AI Act verlangt, dass Hochrisiko-AI-Systeme einem Menschen ermöglichen, das System zu verstehen, zu übersteuern und zu stoppen, eine rechtliche Grundlage, die sich eng mit diesen vier Kategorien deckt.
- Zu viele Schranken sind ein ebenso reales Versagen wie zu wenige: Wer alles über einen Menschen laufen lässt, hat eine langsamere Freigabewarteschlange gebaut, keinen automatisierten Agent.
- Gartner prognostiziert, dass mehr als 40 % der Agentic-AI-Projekte bis 2027 eingestellt werden, und nennt unzureichende Risikokontrollen als eine der Hauptursachen, genau das Versagen, das diese Design-Arbeit verhindert.
Wie es weitergeht
Die richtigen Schranken zu setzen ist nur die halbe Arbeit. AI-Agent-Guardrails behandelt die andere Hälfte, die harten Regeln, die ein Agent nie überschreiten sollte, egal wer was freigegeben hat, und Prompt Injection behandelt den konkreten Angriff, der nicht vertrauenswürdige Eingaben überhaupt erst so gefährlich macht, dass diese Schranken nötig sind. Beginnen Sie bei Wie Sie einen AI Agent bauen, wenn Sie noch die anderen fünf Bausteine um diesen herum definieren.
