KI & Banking
Know Your Agent: Der neue Prüfschritt zwischen Kunde, KI-Agent und Bank
Ant, Mastercard und Visa bauen einen Know-Your-Agent-Rahmen. Warum KYC für KI-Agenten nicht reicht und was Banken für Mandate und Kunden ableiten sollten.
•
acceleraid Redaktion
8 Min. Lesezeit

Jahrzehntelang galt im Zahlungsverkehr eine einfache Ordnung: Ein Mensch will bezahlen, die Bank prüft, wer dieser Mensch ist, und gibt die Transaktion frei. „Know Your Customer“ war die Pflichtübung, um die herum Compliance-Abteilungen, Betrugssysteme und Authentifizierungsverfahren gebaut wurden. Diese Ordnung bekommt gerade eine zweite Ebene. Immer häufiger will nicht der Kunde selbst bezahlen, sondern ein KI-Agent in seinem Auftrag: Er vergleicht, wählt aus, verhandelt und löst am Ende die Zahlung aus.
Zhuoqun Bian, Präsidentin von Ant Digital Technologies, hat diese Verschiebung am 8. September 2026 auf dem Fortune Leaders Forum in Macau auf den Punkt gebracht: „In der Agenten-Ökonomie müssen Sie Ihre Agenten kennen. Wer ist der Agent? Wem gehört er? Wer hat ihn autorisiert?“ Ihr Fazit, zitiert von Fortune: Banken müssten ihre Agenten künftig besser kennen als ihre Kunden. Der Begriff dafür ist bereits gesetzt: Know Your Agent, kurz KYA.
Die Größenordnung erklärt die Dringlichkeit. McKinsey schätzt, dass KI-Agenten bis 2030 weltweit 3 bis 5 Billionen US-Dollar an Konsumausgaben steuern könnten, so die Zahl, auf die sich Ant International in seiner Mitteilung beruft (PR Newswire via Yahoo Finance). Dieser Artikel ordnet ein, was seit dem 10. September auf dem Tisch liegt, warum die bestehenden Prüfverfahren nicht ausreichen und was Banken daraus für ihre Kundenbeziehung ableiten sollten.
Was am 10. September vereinbart wurde
Ant International, Mastercard und Visa haben angekündigt, gemeinsam einen interoperablen KYA-Rahmen zu entwickeln. Ziel ist, dass Kartennetze, digitale Geldbörsen, Agentenplattformen und Marktplätze vertrauenswürdige KI-Agenten über die Grenzen ihrer jeweiligen Ökosysteme hinweg erkennen können (Reuters). Jeder Beteiligte behält dabei seine eigenen Freigabe- und Risikoprozesse. Die Zusammenarbeit läuft über BuildFin.ai, eine von der Monetary Authority of Singapore einberufene Plattform für KI-Lösungen im Finanzsektor.
Der Rahmen führt drei bestehende Ansätze zusammen: Visas Trusted Agent Protocol, Mastercards Verifiable Intent und Ant Internationals Agentic Mobile Protocol. Laut der Mitteilung der drei Unternehmen ruht die KYA-Architektur auf drei Bausteinen:
Netzübergreifende Rückverfolgbarkeit des Betreibers: Jeder Agent ist mit einem geprüften Betreiber, Karteninhaber oder Unternehmen verknüpft, sodass sich seine Aktivitäten eindeutig zuordnen lassen.
Gemeinsame Zertifizierungsanforderungen: Jeder Agent wird gegen Sicherheits- und Verhaltensanforderungen geprüft, bevor er als vertrauenswürdig gilt.
Laufende Transaktionsüberwachung: Jeder Agent wird fortlaufend anhand von Identitäts- und Transaktionssignalen bewertet; die Zertifizierung ist kein einmaliger Akt.

Für Banken ist der dritte Punkt der wichtigste. Ein Agent, der heute als vertrauenswürdig gilt, kann morgen kompromittiert sein oder sich anders verhalten. Die Prüfung endet also nicht mit der Registrierung, sondern begleitet jede Transaktion.
Warum Know Your Customer nicht reicht
Der Internationale Währungsfonds hat das Problem bereits im April 2026 in einer Analyse beschrieben (IWF-Note 2026/004). Die Kernaussage: KYC-Verfahren, Mehrfaktor-Authentifizierung, Geldwäscheprävention und Betrugskontrollen sind auf menschliche Nutzer ausgelegt. Handelt ein Agent, müssen zwei Dinge geprüft werden, die bisher zusammenfielen: die Identität des Agenten und die vom Kunden delegierte Befugnis.
Hinzu kommt ein grundsätzlicher Konflikt. KI-Agenten arbeiten probabilistisch: Derselbe Auftrag kann zu unterschiedlichen Ergebnissen führen. Zahlungssysteme dagegen müssen jedes Mal dasselbe Ergebnis liefern. Die IWF-Autoren formulieren es so: „Zahlungsschienen, von Kartennetzen bis zu Echtzeit-Bruttoabwicklungssystemen, beruhen auf vorhersehbaren Regeln, Rechtssicherheit und klaren Verantwortungsstrukturen.“ Wer einen probabilistischen Akteur an eine deterministische Infrastruktur anschließt, braucht dazwischen eine Schicht, die Entscheidung und Ausführung sauber trennt.
Drei Schichten: Wo der Agent entscheidet und wo nicht
Genau diese Trennung schlägt der IWF als Ordnungsrahmen vor. Die Analyse unterscheidet drei Schichten:
Absicht und Orchestrierung: Der Agent interpretiert ein Ziel, plant, sucht, vergleicht, verhandelt und übersetzt das Ergebnis in eine strukturierte Anweisung. Diese Schicht autorisiert nichts und führt nichts aus.
Kontrolle und Autorisierung: Deterministische Regeln entscheiden, ob eine vorgeschlagene Aktion zulässig ist. Kryptografisch prüfbare Mandate legen Umfang, Limits, Identität und Bedingungen fest; Ausgabenlimits, Geschwindigkeitskontrollen, Sanktionsprüfungen und Streitfallregeln kommen hinzu.
Abwicklung: Kartenclearing, Echtzeitzahlungen und andere Infrastrukturen führen autorisierte Anweisungen mit rechtlicher Finalität aus. Agenten haben hier nichts zu suchen.

Der IWF beschreibt den Übergang als Wechsel vom „Click-to-pay“ zum „Decide-to-pay“: Nicht mehr der einzelne Klick des Kunden löst die Zahlung aus, sondern eine vorab erteilte, begrenzte Vollmacht, innerhalb derer der Agent entscheidet. Know Your Agent gehört in die zweite Schicht. Dort wird geprüft, ob der Agent der ist, der er zu sein behauptet, ob ein gültiges Mandat vorliegt und ob die konkrete Aktion in dessen Grenzen bleibt.
Was in Europa bereits läuft
Das ist keine ferne Zukunft. Visa meldete am 2. Juli 2026 auf dem Visa Payments Forum in Paris, dass KI-Agenten in Europa in Echtumgebungen bereits Käufe abschließen: Sie durchsuchen Sortimente, wählen Produkte aus und lösen Zahlungen aus, die von den Verbrauchern ausdrücklich autorisiert wurden und innerhalb definierter Vorgaben bleiben. Beteiligt sind über 30 europäische Emittenten, darunter Commerzbank, comdirect, Deutsche Kreditbank, ING, BBVA, Barclays, Nordea und Revolut, im Rahmen der europäischen Anforderungen an die starke Kundenauthentifizierung (Visa). Mastercard verfolgt mit Agent Pay einen vergleichbaren Ansatz: Agentische Token binden einen Agenten eindeutig an einen einzelnen Nutzer und schützen die Zahlungsdaten, sodass Transaktionen ohne ständige Rückfragen ablaufen können (Mastercard).
Wie die ersten Produktivfälle mit Visa, BBVA und Lianlian aussahen, haben wir im August in unserem Beitrag zum agentischen Handel beschrieben. Neu ist seit dem 10. September, dass die drei größten Netzbetreiber ihre bisher getrennten Vertrauenssignale zusammenführen wollen. Für Banken als Emittenten heißt das: Die Frage, ob sie Agenten zulassen, stellt sich nicht mehr. Die Frage ist, nach welchen Regeln.
Die offene Frage: Wer haftet?
Der größte ungelöste Punkt ist die Haftung. Bestehende Regelwerke gehen von menschlicher Absicht und direkter Verursachung aus. Verteilt sich eine Zahlung auf Kontoinhaber, Agent, Zahlungsdienstleister, Plattform, Modellanbieter und Systembetreiber, ist nach Einschätzung des IWF unklar, wer für ein Fehlverhalten einsteht und ob es sich um eine nicht autorisierte Nutzung oder um Fahrlässigkeit des Nutzers handelt.
Benson Wong, der bei JPMorgan Private Bank das Digitalgeschäft leitet, verschiebt den Blick von der Technik auf die Organisation. Er habe noch keinen Fall erlebt, in dem die Agententechnologie selbst zu einem unerwünschten Ergebnis geführt habe; die Probleme lägen „im Betriebsmodell, in den Prozessen, in Compliance und Kontrollen“, so Wong gegenüber Fortune. Und die Folgen skalieren mit der Autonomie: Antwortet ein Agent auf eine Informationsfrage falsch, sei das peinlich. Läuft ein agentischer Arbeitsablauf falsch, seien die Auswirkungen um Größenordnungen größer.
Der IWF leitet daraus konkrete Empfehlungen ab: Entscheidungen des Agenten strikt von Autorisierung und Abwicklung trennen, Mandate mit begrenztem Umfang und kryptografischen Nachweisen verwenden, Agentenregister und lückenlose Protokolle führen, bei hohen Beträgen oder hohem Risiko eine menschliche Freigabe verlangen und gestufte Abschaltmechanismen vorsehen, die nicht an einer einzigen Stelle hängen. Zahlungsnetze sollen zudem Streitfall- und Haftungsregeln für Agenten entwickeln, Aufsichtsbehörden eigene KYA-Rahmen und Echtzeitüberwachung.
Das deckt sich mit dem, was wir in unserem Beitrag zum KI-Sicherheitskontrollpunkt beschrieben haben: Ein Abschaltknopf ist notwendig, aber die eigentliche Arbeit steckt in Mandaten, Grenzen, Protokollen und Eskalationswegen, die vor dem ersten Einsatz feststehen.
Was das für die Kundenbeziehung bedeutet
Know Your Agent klingt nach Compliance. Tatsächlich entscheidet sich hier auch die Kundenbeziehung. Deloitte hat im August 2026 rund 2.600 Bankkunden in den USA befragt: 83 Prozent wären beunruhigt, wenn ein KI-Agent ohne ihre Freigabe über ihre Finanzen verfügte, und 66 Prozent halten das Fehlerrisiko von Agenten für größer als den Nutzen (Deloitte). Kunden wollen Agenten also nicht verhindern, sie wollen sie kontrollieren.
Damit wird das Mandat, das im KYA-Rahmen technisch geprüft wird, zum Kundenerlebnis. Eine Bank, die ihren Kunden zeigt, welche Agenten in ihrem Namen handeln, welchen Umfang und welche Limits sie haben, welche Aktionen eine Bestätigung brauchen und wie ein Mandat widerrufen wird, verwandelt eine Pflicht in ein Angebot. Die Parallele zu den vier Vorfragen, die wir für Danske Banks MCP-Pilot formuliert haben, ist kein Zufall: Berechtigungsumfang, handelnde Partei, Bestätigungsschritt und Nutzungssignale sind dieselben Fragen, nur diesmal für Zahlungen.
Der Unterschied zwischen der bekannten und der neuen Prüfung lässt sich in einer Übersicht fassen:
Prüffrage | Know Your Customer | Know Your Agent |
|---|---|---|
Wer handelt? | Eine natürliche oder juristische Person | Ein Agent und der Betreiber dahinter |
Für wen? | Für sich selbst | Für einen Auftraggeber, der geprüft und verknüpft sein muss |
Was darf? | Was Kontovertrag und Authentifizierung erlauben | Was ein Mandat mit Umfang, Limits und Bedingungen erlaubt |
Wann wird geprüft? | Bei Aufnahme und in Abständen | Bei Registrierung und bei jeder Transaktion |
Wer haftet? | Weitgehend geregelt | Offen zwischen Kunde, Betreiber, Bank, Plattform und Modellanbieter |

Zwei Konsequenzen für die Kundensteuerung ergeben sich daraus. Erstens entsteht mit jedem Agentenmandat eine neue Datenspur: Welche Agenten nutzt ein Kunde, wofür, in welchem Umfang, mit welchen Abbrüchen? Diese Signale gehören in dieselbe Entscheidungslogik, die heute Kanalpräferenzen und Produktnutzung auswertet. Zweitens verschiebt sich der Kontaktpunkt. Wenn der Agent den Vergleich übernimmt, erreicht die Bank den Kunden weniger über Angebote und mehr über die Qualität ihrer Mandats- und Bestätigungsprozesse. Wer hier klar und schnell ist, bleibt im Relevant Set des Agenten und des Kunden.
Fünf Punkte zum Mitnehmen
Ant International, Mastercard und Visa entwickeln seit dem 10. September 2026 einen gemeinsamen Know-Your-Agent-Rahmen mit drei Bausteinen: Betreiber-Rückverfolgbarkeit, gemeinsame Zertifizierung und laufende Transaktionsüberwachung.
KYC-Verfahren sind auf Menschen ausgelegt. Bei Agenten müssen Identität des Agenten und delegierte Befugnis des Kunden getrennt geprüft werden.
Der IWF trennt drei Schichten: probabilistische Absicht, deterministische Autorisierung per Mandat, deterministische Abwicklung. KYA gehört in die mittlere Schicht.
In Europa laufen mit über 30 Emittenten bereits Echtzahlungen durch Agenten unter den Anforderungen der starken Kundenauthentifizierung. Die Haftungsfrage ist dagegen ungelöst.
83 Prozent der Bankkunden wollen Agenten nicht ohne Freigabe handeln lassen. Mandatsumfang, Bestätigungsschritte und Widerruf werden damit zum Kundenerlebnis, nicht nur zur Kontrollpflicht.
Der Rahmen der drei Netzbetreiber ist eine Absichtserklärung, keine fertige Norm. Für Banken ist das der günstigste Zeitpunkt, die eigenen Anforderungen an Mandate, Nachweise und Kundentransparenz zu formulieren, bevor sie von außen vorgegeben werden.
Illustration: KI-generiert. KI-gestützte Inhalte: Bei der Erstellung unserer Beiträge setzen wir KI-Technologien und automatisierte Agenten ein, unter anderem von Microsoft, Google, OpenAI, Anthropic und weiteren Anbietern. Themen, fachliche Ausrichtung und finale Freigabe liegen bei unserem Team.