Enterprise-Tools für KI-Agenten: Orchestrierung gegen Sicherheit
Plattformen für KI-Agenten in Unternehmen sammeln sich um die Stacks der etablierten Anbieter. Die Sicherheitsebene darunter hält nicht mit: Agenten-Identität und Code-Sandboxing sind weitgehend ungelöst. Das zeigt Anbieter- und Analystenmaterial, das bis 2026 veröffentlicht wurde.

Zwei Dinge stimmen für Enterprise-Tools für KI-Agenten im Jahr 2026. Der Plattformmarkt reift schnell. Die Sicherheitsschicht darunter reift nicht. In der Lücke zwischen diesen beiden Tatsachen sitzen derzeit die meisten Kaufentscheidungen.
Zuerst die Plattformseite. Die Bardeen-Übersicht über Enterprise-Plattformen für KI-Agenten erschien am 10. August 2026. Sie rahmt die Wahl als Frage danach, welchen Stack ein Unternehmen bereits betreibt: Salesforce Agentforce 360 für Salesforce-Abläufe, Microsoft Copilot Studio für Microsoft-365-Umgebungen, Google Gemini Enterprise für Google Cloud, ServiceNow für die IT- und HR-Workflows, die es ohnehin besitzt. Sie nennt WIQ als KI-nativen Nachfolger des Task Mining. WIQ beobachtet, wie Arbeit abläuft, und bewertet, was sich zu automatisieren lohnt. Dieselbe Übersicht beschreibt eine gemeinsame Plattformform: ein Builder, eine Orchestrierungsschicht und Governance für Identität, Observability und Kontrollen dessen, was Agenten anfassen dürfen.
Gartner führt die Kategorie als KI-Agenten-Entwicklungsplattformen.
Bei der Preisgestaltung wird das Marketing dünn. Salesforce veröffentlicht Flex Credits zu 500 Dollar pro 100.000, wobei eine Standardaktion 20 Credits verbraucht, rund 0,10 Dollar, dazu 2 Dollar pro kundenorientiertem Gespräch und Nutzer-Add-ons zu 125 Dollar pro Nutzer und Monat, so die Bardeen-Übersicht. Der Manus-Vergleich erschien am 24. Juli 2026. Er nennt dieselben Werte von 0,10 Dollar pro Aktion und 2 Dollar pro Gespräch und merkt an, dass die Gesamtbetriebskosten den beworbenen Einstiegspreis übersteigen können. Die meisten ernsthaften Einführungen brauchen zusätzlich Data Cloud, Implementierungsdienstleistungen und saubere Datenarbeit. Microsoft Copilot Studio ist im M365 Copilot zu 30 Dollar pro Nutzer und Monat enthalten, heißt es im Manus-Leitfaden. ServiceNow wird als individuelles Angebot geführt.
Angaben zur Verbreitung muss man sorgfältig lesen. Die Bardeen-Übersicht schreibt, 90% der Fortune 500 nutzten bereits Copilot Studio, und Salesforce sage, 12.000 Kunden betrieben Agentforce 360. Das sind vom Anbieter gemeldete Zahlen. Dieselbe Übersicht zitiert Salesforce mit der Angabe, Reddit habe 46% der Supportfälle abgefangen und OpenTable 70% der Anfragen autonom gelöst, ebenfalls vom Anbieter gemeldet.
Was die Sicherheitsforschung sagt
Der n8n-Bericht über Enterprise-Entwicklungstools für KI-Agenten ist deutlich bei der Schicht, die Käufer gern überspringen. Agenten-Authentifizierung und Identität fehlten fast überall am Markt, heißt es dort. Das meiste Marketing verwechsle einen Agenten, der mit einem API-Schlüssel ein Modell aufruft, mit einem Agenten, der gegenüber einem Drittdienst eigene Zugangsdaten vorweist. Nur Google, Langflow, Workato, CrewAI, Sim.ai und Gumloop erreichten bei diesem Maß 2 Punkte im Bericht. Lineage, die Rückverfolgbarkeit eines Agenten bis zu einer menschlichen Identität, ist praktisch nicht vorhanden. Nur Google, Workato und Gumloop erreichten überhaupt Punkte. Das Secrets Management ist ähnlich dünn: Nur Google, Sim.ai und Gumloop erreichten 2 Punkte, Make und Retool lagen bei 1.
Sandboxing für nicht vertrauenswürdigen, von LLM erzeugten Code ist selten. Nur eine Handvoll Anbieter bietet eine Sandbox als Sicherheitsgrenze, schreibt der n8n-Bericht. Die meisten davon stützen sich auf Drittdienste, am häufigsten E2B. CrewAI hat seinen nativen Code-Ausführungsdienst eingestellt und Kunden empfohlen, stattdessen E2B zu nutzen. Der Bericht merkt außerdem an, dass keine Plattform sowohl die Codeausführung von Agenten als auch die Codeausführung von Menschen gut beherrscht, nicht einmal Google.
Einen Prompt zu schreiben, der das LLM bittet, nicht zu halluzinieren oder keine sensiblen Daten preiszugeben, ist keine Sicherheitsfunktion.
Dieser Satz aus dem n8n-Bericht fasst das Problem am schärfsten zusammen. Evaluationen werden manchmal als Leitplanken eingesetzt, etwa ein LLM-as-Judge, der prüft, ob eine Antwort personenbezogene Daten enthält. Der Bericht unterscheidet das von einer deterministischen Regex-Regel, die eine Sozialversicherungsnummer erkennt und ersetzt.
Das Bild der Einführung ist unordentlicher als die Plattformversprechen
Manus zitiert eine 2025 veröffentlichte IDC-Studie. Danach gelangen 88% der KI-Proofs-of-Concept in Unternehmen nicht in die Produktion. Meist sind Integration, Governance und Kostenplanung entscheidend, nicht die KI selbst. Der Liqteq-Leitfaden zitiert Gartners Warnung vom Juni 2025, dass über 40% der agentischen KI-Projekte bis Ende 2027 abgebrochen werden, wegen steigender Kosten, unklarem ROI und unzureichender Governance. Er beschreibt Agent Washing als weit verbreitet, also das Umbenennen von Chatbots und RPA-Tools in Agenten durch Anbieter. Nur etwa 130 von Tausenden Anbietern bauten echte agentische Systeme, schreibt er.
Setzt man diese beiden Hälften zusammen, ändert sich die Kaufentscheidung. Die Auswahlliste der Plattformen ist inzwischen recht vorhersehbar und folgt dem Stack, den ein Unternehmen bereits betreibt. Die schwierigere Frage ist, ob das gewählte Werkzeug belegen kann, welcher Agent gehandelt hat, unter wessen Befugnis und innerhalb welcher Grenze. Nach den bisher veröffentlichten Belegen ist das noch der Teil, den die meisten Anbieter nicht gebaut haben.
Quellen
4- 0110 Best Enterprise AI Agent Platforms (2026)EN
- 0210 Best AI Agents for Enterprise in 2026, Reviewed and ComparedEN
- 03Enterprise AI agent development tools 2026EN
- 04Enterprise AI Agents: Real Use Cases, Costs & ROI Guide 2026EN
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.