# Die ersten fünf Handlungen Typ: Checkliste Herkunft: agentic-ai / agent-incident-response / agent-first-response-order Version: agent-first-response-order-2026-09-04 Geprüft: 2026-09-04 ACHTUNG: Dieses Dokument ist ein Lernartefakt aus einer Schulungssequenz. Es ist kein produktives Runbook. Vor jeder Anwendung in einer realen Umgebung müssen die Schritte gegen lokale Dokumentation, Runbooks und Freigabestatus geprüft werden. ## Szenario Um 02:14 meldet ein Kunde drei widersprüchliche Mails. Ein Agent klassifiziert seit etwa drei Stunden falsch, ändert Ticketstatus und versendet Kundenmails — und läuft weiter mit rund 200 Vorgängen pro Stunde. Fünf Handlungen stehen an, und jede ermöglicht die nächste. ## Schritte 1. Schreibende Werkzeuge sperren, damit keine weitere Wirkung entsteht 2. Die betroffenen Läufe markieren und von der regulären Löschung ausnehmen 3. Den Wirkungsradius über die Korrelationskennung in den Zielsystemen bestimmen 4. Die kompensierbaren Wirkungen gezielt zurücknehmen 5. Die tatsächlich Betroffenen über das informieren, was nicht rückholbar war ## Begründung Warum: Die Reihenfolge folgt zwei Prinzipien: Was weiteren Schaden verhindert, kommt zuerst, und was ohne Zeitdruck verloren geht, kommt vor allem, was warten kann. Beweise verschwinden mit einer laufenden Aufbewahrungsfrist — der Radius kann auch in zwei Stunden noch bestimmt werden, die Trajektorie von gestern nicht mehr. Folgen: **+** Der Schaden hört sofort auf zu wachsen, die Grundlage der Untersuchung bleibt erhalten, und Kompensation wie Kommunikation stützen sich auf eine genaue Liste. **−** Die ersten beiden Handlungen erfolgen, bevor irgendjemand die Ursache kennt. Das kostet gelegentlich einen Fehlalarm mit gesperrten Werkzeugen — deutlich billiger als der umgekehrte Fehler. ## Quellen 1. NIST — SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management, https://csrc.nist.gov/pubs/sp/800/61/r3/final 2. Anthropic Engineering — Building Effective Agents, https://www.anthropic.com/engineering/building-effective-agents