Der Sachbearbeiter war nie wegen seines Wissens unersetzlich — sondern wegen seines Zugriffs

Illustration zu „Der Sachbearbeiter war nie wegen seines Wissens unersetzlich — sondern wegen seines Zugriffs“

Wirtschaftlichkeit bewerten zerfällt in vier Teilfragen, und nur eine lässt sich aus Dokumenten beantworten. Die anderen drei – ist die Kostenschätzung plausibel, ist das Geld da, kollidiert das Vorhaben mit laufenden Projekten – stehen in Systemen, nicht in einer Richtlinie. Es war nie die Denkleistung, die den erfahrenen Sachbearbeiter unersetzlich machte; unersetzlich machte ihn der gleichzeitige Zugriff auf Handbuch, Portfolio und Budgetlage.

Dass sich das ändert, ist inzwischen keine Wette mehr: Anthropic hat das Model Context Protocol (MCP) im November 2024 als offenen Standard veröffentlicht, der einer KI nicht den Systemzugang selbst gibt, sondern einen definierten Satz an Werkzeugen – vergleichbar mit dem Auskunftsschalter eines Archivs, an dem der Archivar entscheidet, was herausgeht, und jede Ausgabe protokolliert. Im Dezember 2025 übergab Anthropic MCP an die neu gegründete Agentic AI Foundation unter der Linux Foundation, mitgetragen von Block und OpenAI und unterstützt von Google, Microsoft und AWS – mit über 97 Millionen monatlichen SDK-Downloads zum Übergabezeitpunkt, inzwischen, Stand Juli 2026, knapp einer halben Milliarde Downloads pro Monat.

Die Kehrseite ist real: Werkzeugbeschreibungen sind Text, den das Modell als Anweisung liest, nicht nur als Information. Eine systematische, bislang nicht begutachtete Untersuchung an 45 realen MCP-Servern mit 353 Werkzeugen und 1.312 konstruierten Angriffsfällen fand bei 20 geprüften Modellen eine höchste Angriffserfolgsquote von 72,8 Prozent – leistungsfähigere Modelle waren dabei anfälliger, weil der Angriff genau ihre Stärke ausnutzt, Anweisungen präzise zu befolgen. Die Modelle verweigerten die Ausführung so gut wie nie; die höchste Ablehnungsquote lag unter 3 Prozent. Auf die Urteilskraft des Modells kann man sich hier nicht verlassen; die Kontrolle muss davor sitzen: Freigabeliste, feste Werkzeugbeschreibungen, Rechte des Nutzers, lückenlose Protokollierung.

Mehr zum Buch und zum Kapitel „Operative Daten anbinden”

Diskussion

Gedanken, Rückfragen oder Widerspruch? Schreib gern einen Kommentar — nach einer kurzen Sichtung erscheint er hier.