← Alle Beiträge

KI-Agenten töten dein System of Record nicht. Deine Rate Limits schon.

Auf dieser Seite

Zain Hoda, Mitgründer von Vanna AI, hat kürzlich einen scharfen Thread geschrieben. Seine These: KI-Agenten höhlen Systems of Record aus.1 Sobald ein Agent dein komplettes CRM in Sekunden klonen kann, verdampft der Datenvorsprung. Das SoR wird zu einem dummen Schreib-Endpunkt, und der Agent wird die eigentliche Oberfläche.

Beim Problem hat er recht. Beim Ergebnis meiner Meinung nach nicht.

Systems of Record brechen nicht zusammen. Aber die, die sich gegen diese Verschiebung wehren, werden garantiert von denen ersetzt, die es nicht tun.

Die Parallele zur IT-Sicherheit, die niemand zieht

In der IT-Sicherheit gibt es ein Grundprinzip: Autorisiere so nah an der Ressource wie möglich. Setz nicht dein ganzes Vertrauen an den Perimeter und hoffe aufs Beste. Schieb die Zugriffskontrolle dorthin, wo die Daten tatsächlich liegen.

Systems of Record machen das schon lange, seit Jahrzehnten. Sie vereinen zwei Dinge, die sich wirklich schwer trennen lassen: die Unternehmensdaten selbst und die Zugriffsregeln, die bestimmen, wer sie sehen und ändern darf. Wer darf diesen Kundendatensatz ansehen? Wer darf diese Spesenabrechnung freigeben? Wer hat dieses Feld wann geändert?

Das sind keine Nebensächlichkeiten. Genau deshalb können regulierte Branchen nicht einfach alles in das Kontextfenster eines Agenten kippen und es dabei belassen.2

Hoda erkennt das am Rande an, Governance, Berechtigungen, Sync für mehrere Nutzer. Er winkt es aber als “ein viel kleineres Geschäft” ab. Ich finde, das redet es dramatisch klein.

Rate Limiting ist der falsche Kampf

Hier stimme ich ausdrücklich zu: Systems of Record, die auf KI mit gesperrten API-Zugängen reagieren, spielen ein Spiel, das sie verlieren. Ein dummes Spiel sogar.

Rate Limits schützen deinen Burggraben nicht. Sie machen nur dein Produkt schlechter. Ein ausreichend motivierter Agent cacht lokal, synchronisiert in Intervallen und umgeht dich komplett. Glückwunsch, du hast deine Kunden gerade dazu erzogen, dich als unzuverlässigen Zulieferer zu behandeln statt als Mittelpunkt ihres Workflows.

Das ist das Enterprise-Software-Gegenstück zur Musikindustrie, die Napster verklagt. Beim Eigentum liegst du nicht falsch. Bei der Strategie liegst du katastrophal falsch.

MCP ist die Anpassung, auf die es ankommt

Jetzt wird es interessant.

Das Model Context Protocol ist ein offener Standard, mit dem KI-Agenten strukturiert mit Unternehmenssoftware sprechen können.3 Es ist nicht einfach noch eine Integrationsschicht. Es ist ein Weg für Systems of Record, wettbewerbsfähig zu bleiben, gerade weil sie damit die Kontrolle dort behalten, wo sie zählt.

Ein MCP-Server sitzt vor deinen Daten und stellt sie KI-Agenten strukturiert und kontrolliert bereit. Denk an die Rezeption in einem Hotel. Der Agent bekommt nicht den Generalschlüssel für jedes Zimmer. Er stellt eine Anfrage, die Rezeption prüft, ob sie erlaubt ist, und gibt nur heraus, was passt. Jede Interaktion ist eingegrenzt, authentifiziert und protokolliert.

Das ist das Prinzip “an der Ressource autorisieren”, angewandt auf KI. Statt den Agentenzugriff zu bekämpfen, leitest du ihn durch eine Schicht, die du kontrollierst.

Das SoR, das MCP annimmt, sagt: “Ja, Agenten dürfen mit unseren Daten arbeiten. Hier ist das Protokoll. Hier sind die Berechtigungen. Hier ist der Audit-Trail.” Das, das sich wehrt, sagt: “Nein, mehr als zehn API-Aufrufe pro Minute gibt es nicht.” Auf welches baust du?

Natürlich ist MCP keine Magie. Wer einen MCP-Endpunkt ohne Authentifizierung und Zugriffskontrolle ausliefert, hat gerade jedem Agenten im Internet eine offene Tür gegeben.4 Der Clawdbot-Vorfall im Januar hat das gezeigt: über tausend offene Deployments, die meisten mit Standardkonfiguration und ohne Auth. Die Rezeption funktioniert nur, wenn jemand tatsächlich die Ausweise prüft.

Änderungen wie Banküberweisungen behandeln

Es gibt noch einen Aspekt, der zu wenig Aufmerksamkeit bekommt: Umkehrbarkeit.

KI-Agenten werden Fehler machen. Sie aktualisieren den falschen Datensatz, führen Dubletten zusammen, die nicht zusammengehören, und legen Einträge auf Basis halluzinierten Kontexts an. Das ist keine Hypothese. Es ist der unvermeidliche Preis autonomen Handelns im großen Maßstab.

Systems of Record sind dafür einzigartig aufgestellt, aber nur, wenn sie jede von einer KI angestoßene Änderung wie eine Banküberweisung behandeln. Wenn deine Bank eine Zahlung verarbeitet, zieht sie nicht einfach von einem Konto ab und schreibt auf einem anderen gut. Sie legt einen Datensatz der Überweisung an: was sich geändert hat, wann, durch wen und wie die Kontostände davor und danach waren. Geht etwas schief, kann die Bank die Überweisung sauber rückgängig machen, ohne alles andere aus dem Takt zu bringen.

Jede Änderung eines KI-Agenten sollte genauso funktionieren. Einzeln, protokolliert, mit klarem Zustand davor und danach. Wenn der Agent einen Kundendatensatz falsch aktualisiert, solltest du auf Rückgängig klicken können, ohne dir Sorgen zu machen, was weiter unten sonst kaputtgeht.

Mach den Rollback einfach. Mach den Wirkungsradius sichtbar. Gib Menschen ein Rückgängig mit einem Klick, das nicht im Chaos endet.

Hier fällt das Argument “Governance ist nur ein Feature” komplett in sich zusammen. Diese Art von Änderungsverfolgung und sicherer Umkehr in eine Datenplattform einzubauen ist kein angeschraubtes Beiwagen-Feature. Es ist echt schwierige Ingenieursarbeit im Herzen des Systems. Und genau das kann ein eigenständiger Agenten-Cache nicht gut, weil ihm der kanonische Zustand nicht gehört.

Die echte Spaltung

Was tatsächlich passiert, ist nicht “Systems of Record brechen zusammen”. Es ist eine Gabelung.

Systems of Record, die sich anpassen, bieten reichhaltige MCP-Schnittstellen, behalten eine verbindliche Zugriffskontrolle, liefern Nachvollziehbarkeit auf Änderungsebene und machen KI zum Bürger erster Klasse ihrer Plattform.5 Sie werden mehr wert sein, nicht weniger, weil sie die Vertrauensschicht in einem zunehmend autonomen Stack sind.

Systems of Record, die sich nicht anpassen, limitieren, beschränken und verklagen sich in die Bedeutungslosigkeit. Ihre Kunden wandern zu Plattformen ab, die mit dem Agenten-Paradigma arbeiten statt dagegen.

Der Burggraben war nie “wir speichern deine Daten”. Er war “wir sind das System, dem du deine Daten anvertraust”. Vertrauen braucht Governance, Nachvollziehbarkeit und Kontrolle. Das verschwindet nicht. Es wird bald viel wichtiger.

TL;DR

Systems of Record sterben nicht. Aber die, die KI-Zugriff als Bedrohung statt als Designvorgabe behandeln, verlieren gegen die, die es nicht tun. MCP gibt diesen Plattformen einen Weg, maßgeblich zu bleiben und sich trotzdem für Agenten zu öffnen. Gewinnen werden die Plattformen, die KI-Interaktion standardmäßig nachverfolgbar, umkehrbar und prüfbar machen.

Verlieren werden die, die immer noch über Rate Limits streiten.


Footnotes

  1. Zain Hoda (co-founder, Vanna AI), “The Agent Will Eat Your System of Record” (X/Twitter, 2025). Link ↩

  2. Cerbos, “MCP Permissions: Securing AI Agent Access to Tools” (September 2025). Ausführliche Behandlung, wie Zugriffskontrolle über MCP-Server durchgesetzt wird. Link ↩

  3. Anthropic, “Model Context Protocol” (November 2024). Das Protokoll wurde im Dezember 2025 an die Agentic AI Foundation unter dem Dach der Linux Foundation übergeben. Wikipedia ↩

  4. PointGuard AI, “Clawdbot MCP Vulnerability Exposes AI Agents” (January 2026). Über tausend offene MCP-Deployments ohne Authentifizierung, ein reales Beispiel dafür, was passiert, wenn hinter der Rezeption niemand sitzt. Link ↩

  5. Microsoft, “Dynamics 365 ERP Model Context Protocol” (November 2025). Microsofts Beschreibung des Wandels “from systems of record to systems of action”. Link ↩