Damit KI-Agenten produktiv mit ERP-, CRM- und Legacy-Systemen arbeiten können, brauchen sie klar definierte Schnittstellen, begrenzte Zugriffsrechte und verlässliche Kontrollmechanismen. Eine sichere Integrationsarchitektur schützt die Bestandssysteme, ohne sie vollständig ersetzen zu müssen.
KI-Agenten müssen nicht direkt auf Legacy-Systeme zugreifen: APIs, Guardrails und menschliche Freigaben begrenzen Risiken und sichern den produktiven Einsatz.
Der Anwendungsfall klingt überschaubar: Ein Agent führt den Kundenstatus aus dem CRM mit Auftragsdaten aus dem ERP zusammen und bereitet daraus den nächsten Arbeitsschritt vor. Im produktiven Betrieb trifft er auf gewachsene Datenbestände, unterschiedliche Formate und Berechtigungen, die nie für autonome Systeme ausgelegt wurden. Viele KI-Vorhaben geraten hier ins Stocken. Nicht das Sprachmodell ist dann das Problem, sondern der sichere Zugriff auf Daten und Funktionen der Bestandssysteme.
Dafür müssen die Kernsysteme nicht ersetzt werden. Zwischen künstlicher Intelligenz (KI) und Bestand braucht es eine technische Ebene, die Zugriffe und Aktionen prüft und begrenzt.
Warum KI-Projekte beim Übergang vom Pilot- in den Regelbetrieb scheitern
Was im Test kaum auffällt, wird im Live-Betrieb zum Problem: doppelte Datensätze, veraltete Stammdaten und widersprüchliche Informationen. Hinzu kommen schwer dokumentierte Schnittstellen und herstellerspezifische Formate. Ältere ERP- oder Legacy-Systeme liefern aktuelle Informationen oft nur per Batch-Zugriff oder erlauben Schreibaktionen nur über direkte, riskante Datenbankzugriffe.
Kritisch sind die Berechtigungen. Viele Altsysteme unterscheiden auf API-Ebene lediglich zwischen keinem Zugriff und Vollzugriff. Gibt ein Agent eine fehlerhafte oder halluzinierte Aktion aus, kann er Daten unkontrolliert verändern, wenn Schutzmechanismen auf Schnittstellenebene fehlen.
Diese Schnittstellen und Rechte benötigen KI-Agenten
Der produktive Einsatz stellt auch an die Bestandssysteme klare Anforderungen. Erstens sind begrenzte Rechte bis auf Feld- oder Operationsebene nötig. Zweitens braucht es klar definierte Zugänge zu Daten und Funktionen: REST-APIs mit OpenAPI-Spezifikation oder GraphQL-Endpunkte legen fest, welche Funktionen das Sprachmodell per Function Calling, also über gezielte Funktionsaufrufe, aufrufen darf.
Drittens müssen zeitkritische Änderungen über Webhooks oder Event-Streaming verfügbar sein. Viertens benötigen schreibende Aktionen Transaktionssicherheit; Sandbox- oder Dry-Run-Modi erlauben eine Prüfung, bevor Daten im Kernsystem verändert werden.
Integrationsplattformen wie iPaaS und Middleware übersetzen zwischen Protokollen und Systemen. Eine Integrations- und Governance-Schicht setzt diese Vorgaben durch.
Die fünf Ebenen einer sicheren Referenzarchitektur
Eine Referenzarchitektur lässt sich in fünf Ebenen gliedern:
1. Anwendungsebene: ein Chat-Interface.
2. KI- und Orchestrierungsschicht: Sprachmodell, Agentenlogik und Kontextverwaltung, je nach Betriebsmodell in Cloud-Diensten. Vektor- und Operational Data Stores entlasten die Kernsysteme und stellen Inhalte etwa für RAG als Kontext bereit.
3. Integrations-, Sicherheits- und Governance-Schicht: Als Guardrail-Schicht verwaltet sie APIs und Berechtigungen, prüft Aktionen gegen feste Geschäftsregeln und protokolliert jeden Zugriff im Audit Trail.
4. MCP-Schicht: Das Model Context Protocol (MCP) stellt Werkzeuge und Datenstrukturen standardisiert bereit und entkoppelt die Integrationslogik vom Sprachmodell, das sich dadurch leicht austauschen lässt.
5. Bestandssysteme: ERP, CRM und Legacy-Datenbanken, angebunden über freigegebene Schnittstellen oder Events.
Im Beispiel aus dem Einstieg liest der Agent den Kundenstatus über die CRM-API, bezieht den Auftragsstatus aus dem ERP und führt beide Informationen zusammen. Der Mitarbeiter erhält so einen aktuellen, systemübergreifenden Stand, ohne Daten manuell aus mehreren Anwendungen zusammenzutragen. Eine schreibende Aktion läuft zunächst durch eine regelbasierte Workflow-Ebene und wird gegebenenfalls einem Mitarbeiter zur Freigabe vorgelegt.
Für produktive Agenten zählt die Trennung zwischen probabilistischer Entscheidung und deterministischer Ausführung: Der Agent bewertet den nächsten Schritt, die Transaktion läuft über festgelegte Regeln.
Unverzichtbar: Guardrails und menschliche Kontrolle
Auch mit dieser Trennung bleiben Fehlentscheidungen möglich: Schlechte Daten führen zu Fehlinterpretationen oder Halluzinationen, fehlende Schnittstellen verhindern jede Aktion. Zu weitreichende Rechte bergen zusätzliche Risiken, etwa wenn fehlerhafte Befehle Daten überschreiben oder API-Schleifen auslösen. Guardrails, minimale Rechte und bei Schreibzugriffen ein Human-in-the-Loop, also eine menschliche Freigabe, begrenzen diese Risiken.
Daten, Betriebsmodell und Verantwortung zusammendenken
Vor der Anbindung gilt es, Stammdaten zu bereinigen und Daten gegen definierte Schemata zu validieren. Über Data Lineage muss die Herkunft eines Datensatzes nachvollziehbar bleiben. Für automatisierte Prozesse sollte die fachliche Verantwortung klar zugeordnet sein, etwa einem Process Owner.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Bei operativen Prozessen zählt die Aktualität. Ein statischer RAG-Index reicht bei Lagerbeständen, Kundenstatus oder Auftragsdaten nicht aus. Der aktuelle Systemzustand lässt sich über Live-APIs oder Events verfügbar halten – sonst beruht die Entscheidung auf veralteten Informationen.
Das passende Betriebsmodell wählen
Das Betriebsmodell beeinflusst die Architektur. Cloud-Umgebungen erleichtern die Anbindung über standardisierte Schnittstellen, verlangen aber eine Prüfung von Datenschutz und externer Abhängigkeit. On-Premises hält sensible Daten in der eigenen Umgebung, verursacht bei lokalen Modellen aber hohen Hardware- und Betriebsaufwand. In hybriden Architekturen bleibt das Kernsystem geschützt, während die KI-Schicht über die Integrationsschicht aus der Cloud angebunden wird und nur benötigte Informationen nach außen gelangen.
Bei externen Cloud-Modellen ist zu klären, welche Daten übertragen, wie lange sie gespeichert und ob sie für das Training verwendet werden. Bei personenbezogenen Daten sind nach DSGVO Auftragsverarbeitung, Datenminimierung und Drittlandtransfers zu berücksichtigen. Data Processing Agreements oder Zero-Data-Retention-Zusagen ersetzen keine technische Risikobewertung. Je nach Einsatzgebiet und Risikoklasse können Vorgaben des EU AI Acts zu Dokumentation, menschlicher Aufsicht oder Risikomanagement greifen.
Legacy-Systeme anbinden, modernisieren oder ersetzen?
Ob sich ein Bestandssystem weiter anbinden lässt, hängt vor allem von Erweiterbarkeit und Wartbarkeit ab. Dokumentierte Schnittstellen, verfügbares Know-how und ein zuverlässiger Weiterbetrieb sprechen für eine weitere Nutzung. Fehlen diese Voraussetzungen, kann ein Ersatz sinnvoller sein.
Daneben zählt die Bedeutung für das Kerngeschäft. Je enger eine Anwendung mit zentralen Prozessen verbunden ist, desto größer die Risiken eines vollständigen Austauschs. Dann sind kontrollierte Anbindung oder schrittweise Modernisierung oft risikoärmer als eine umfassende Migration.
So gelingt die Integration in gewachsenen IT-Landschaften
Wie das in einem gewachsenen Bestandssystem konkret aussehen kann, zeigt ein typisches Praxisszenario: Bei einer monolithischen RPG- oder COBOL-Anwendung arbeiten drei Teams zusammen. Ein Enablement-Team aus Kernentwicklern und Cloud-Spezialisten identifiziert Schnittstellen, dokumentiert das implizite Systemwissen sukzessive in einem Data Dictionary und kapselt die Zugriffe über MCP oder APIs. Ein AI-Team entwickelt Agentenlogik und Integrationsarchitektur. Ein QA-Team aus Fachbereich, KI-Testern und Datenbankspezialisten definiert Testfälle und prüft die KI-Interpretationen gegen die realen Daten.
Bei schreibenden Aktionen bleibt zunächst ein Mensch in der Freigabekette. Der Agent bereitet die Transaktion vor, die Freigabe übernimmt ein Mitarbeiter (Human-in-the-Loop). Die Rückmeldungen helfen, Regeln und Agentenlogik weiterzuentwickeln. So kann der Agent produktiv auf Funktionen des Kernsystems zugreifen, ohne dass die Anwendung dafür ersetzt oder grundlegend umgebaut werden muss.
Nicht das Alter eines Bestandssystems entscheidet über den produktiven Einsatz von KI-Agenten, sondern Integrationsfähigkeit, Wartbarkeit und Bedeutung für den laufenden Betrieb. Schnittstellen, Datenzugriffe, Rechte und Ausführung sind dafür klar zu regeln. Aus einem Pilot wird so ein verlässlicher produktiver Prozess.
* Der Autor Michael Krusche ist Gründer und CEO der Krusche & Company GmbH. Seit mehr als 25 Jahren unterstützt er Unternehmen beim Aufbau moderner Softwarearchitekturen, internationaler Entwicklungsteams und skalierbarer digitaler Plattformen. Mit Beyond Outsourcing steht er für ein partnerschaftliches Modell, das globale Engineering Talente, Nearshore Teams, Wissenstransfer und künstliche Intelligenz verbindet, um aus externer Zusammenarbeit echte technologische Ownership entstehen zu lassen.