← Alle Insights
Branchennachrichten01. Okt. 2026Quelle: OneTrust

OneTrust macht Agenten-Governance zu Echtzeit-Evidenz

Enterprise-KI-Agenten werden gegen Datenschutz, Risiko und Policy-Kontext geprueft, waehrend Evidenz fuer Compliance Reviews aufgezeichnet wird

OneTrust kuendigte CORIE am 29. September 2026 als gemeinsame Intelligenzschicht in der OneTrust Platform fuer die Governance von KI-Agenten an. Das Unternehmen beschreibt CORIE als Weg, bestehenden Kontext aus Datenschutz, Einwilligung, Risiko, Daten und KI-Programmen zu nutzen, um Regeln anzuwenden, waehrend Agenten ueber Systeme hinweg arbeiten, und die Evidenz hinter diesen Entscheidungen zu erfassen.

Das ist mehr als ein weiteres Enterprise-KI-Feature. Agenten-Governance wird oft als Policy-Problem beschrieben, aber Policies allein kontrollieren keinen Tool Call in dem Moment, in dem ein Agent Daten anfordert, eine Anwendung aufruft oder eine Aktion vorbereitet. OneTrust positioniert CORIE genau an diesem Punkt: zwischen Agentenanforderung und Enterprise-System, das Daten offenlegen oder eine folgenschwere Aktion erlauben koennte.

Was OneTrust angekuendigt hat

OneTrust sagt, CORIE, Contextual Orchestration for Reasoning, Intelligence, and Evidence, ziehe Governance-Kontext aus der OneTrust Platform heran. Dazu koennen Consent-Signale, Risikoentscheidungen, Policies, Kontrollen und regulatorische Informationen gehoeren. Ziel ist, zu entscheiden, was ein Agent tun darf, diese Entscheidung dort durchzusetzen, wo Arbeit geschieht, und den Nachweis des Ergebnisses zu bewahren.

Die Ankuendigung nennt drei Kernfunktionen. CORIE macht Organisationskontext und Governance-Entscheidungen zu Regeln, die ein Agent bei jeder Anfrage nutzen kann. Es setzt diese Regeln am Tool Call durch, indem es eine Aktion erlaubt, stoppt oder zur menschlichen Pruefung markiert. Es haelt zudem das pruefende System vom Agenten getrennt und erfasst Agent, Anfrage, Zweck, Ergebnis und angewendete Policy.

OneTrust zitiert ausserdem seinen eigenen AI-Ready Governance Report. Danach foerdern 87 Prozent der Befragten Agentennutzung, waehrend 47 Prozent klare Governance, Oversight und Kontrollen angeben. Diese Zahlen sollten als vom Anbieter gemeldeter Marktkontext behandelt werden, nicht als unabhaengiger Beleg fuer CORIE-Adoption oder Leistung.

Warum das wichtig ist

Der wichtige Wechsel geht von Governance als Dokumentation zu Governance als Runtime-Evidenz. Wenn ein Marketing-, Sales-, HR-, Finanz- oder Engineering-Agent Daten nutzen will, lautet die Governance-Frage nicht nur, ob eine Policy existiert. Sie lautet, ob die Policy auf die genaue Anfrage angewendet werden kann, ob Ausnahmen zum richtigen Reviewer gehen und ob die Organisation spaeter zeigen kann, was passiert ist.

Diese Evidenz ist fuer Compliance-Teams wichtig, weil Agentenaktivitaet personenbezogene Daten, regulierte Aufzeichnungen, Dritt-Systeme und delegierte Autoritaet kombinieren kann. Sie ist auch fuer Security und Audit wichtig, weil derselbe Datensatz erklaeren kann, warum eine Anfrage abgelehnt wurde, welche Policy galt und ob Agent oder Nutzer die Aufgabe nach der Entscheidung veraendert haben.

Maetras Checkliste fuer KI-Compliance-Evidenz folgt derselben operativen Logik. Nuetzliche Compliance Records brauchen Owner, Control, Quelle, Zeitstempel und Freshness State. Fuer Agenten brauchen sie zusaetzlich Anfrage, Tool-Grenze, Entscheidung und Endeffekt.

Was Kaeufer pruefen sollten

Teams, die CORIE bewerten, sollten fragen, welche Agentenplattformen, Tool Gateways und Enterprise-Systeme es heute tatsaechlich gouvernieren kann. Sie sollten native OneTrust-Agenten von kundeneigenen und Dritt-Agenten trennen, weil jeder Integrationspfad andere Enforcement-Tiefe haben kann.

Sie sollten auch Evidence Exports testen. Ein Governance-Team braucht Aufzeichnungen, die Audits, Incident Reviews und Betroffenenanfragen ueberstehen. Der Datensatz sollte Agentenidentitaet, Requester-Identitaet soweit verfuegbar, Policy-Version, Datenkategorie, Business Purpose, Reviewer-Aktion bei Human Review und finalen Downstream-Effekt zeigen.

Vor allem sollten Kaeufer Bypass-Resistenz testen. Eine Runtime-Governance-Schicht ist nur nuetzlich, wenn Agenten nicht still auf einen anderen Weg wechseln, einen parallelen Connector aufrufen oder sensible Daten verschieben koennen, bevor die Pruefung passiert.

Was unklar bleibt

Die Ankuendigung beweist keine Kundenergebnisse, False-Positive-Raten, Integrationsabdeckung oder Verhalten unter adversarial Prompts und kompromittierten Agentenidentitaeten. OneTrusts Beispiele erklaeren beabsichtigte Kontrollen, aber Kunden muessen Implementierungstests durchfuehren, bevor sie CORIE als Compliance Control behandeln.

Der staerkste belegbare Anspruch ist enger: OneTrust hat eine Produktschicht vorgestellt, die Policy-Kontext, Runtime Enforcement und Evidenzaufzeichnung fuer KI-Agenten verbinden soll. Ihre Wirksamkeit haengt von Integrationen, Konfigurationsqualitaet, Reviewer Workflow und Vollstaendigkeit der Records ab.

Maetra-Analyse

CORIE ist ein nuetzliches Marktsignal, weil es zeigt, wohin KI-Governance geht. Unternehmen bewegen sich ueber statische Register hinaus zu Kontrollpunkten im Pfad der Agentenaktion. Das ersetzt Inventar nicht. Es macht Inventar wichtiger, weil eine Runtime-Entscheidungsschicht wissen muss, welche Agenten existieren, welche Systeme sie erreichen und welche Policies gelten.

Fuer regulierte Teams ist das Muster klar. Fuehren Sie ein Agenteninventar. Mappen Sie Agenten zu Policies, Datenkategorien und Compliance-Pflichten. Pruefen Sie jede folgenschwere Anfrage zur Laufzeit. Routen Sie den Teil, den Policy markiert, zur menschlichen Pruefung. Bewahren Sie Evidenz, die Anfrage, Kontext, Entscheidung und Ergebnis verbindet.

Das ist der Unterschied zwischen der Aussage, Agenten seien gouverniert, und dem Nachweis, wie ein bestimmter Agent an einem bestimmten Tag gouverniert wurde.

Quellen

Primaerquelle: OneTrust CORIE-Ankuendigung.

Kontext: OneTrust AI Governance Ressourcen.

KI-GovernanceAgenten-GovernanceCompliance-EvidenzKI-Risiko
OneTrust macht Agenten-Governance zu Echtzeit-Evidenz | Maetra Insights