WAF-AGN-100 – Agent Debt Register

Beschreibung

Bekannte Agenten-Limitationen müssen in einem Agent Debt Register dokumentiert sein. Limitationen umfassen: Wissens-Cutoff, Tool-Availability, Genauigkeits-Limitationen, Edge Cases und Failure Modes. Das Register muss vierteljährlich mit Verbesserungsplänen überprüft werden.

Begründung

Nicht dokumentierte Agenten-Limitationen erzeugen mehrere Probleme:

Unerwartete Ausfälle: Agenten können auf Arten ausfallen, die nicht vorhergesehen wurden.

Compliance-Lücken: Aufsichtsbehörden können Kenntnis über System-Limitationen erfordern.

User-Verwirrung: User verstehen Agenten-Limitationen möglicherweise nicht und erwarten falsche Fähigkeiten.

Schwieriges Debugging: Wenn Agenten ausfallen, machen unbekannte Limitationen die Wurzelursachenanalyse schwieriger.

Keine Verbesserungspfad: Ohne Tracking kann kein Fortschritt bei Limitationen gemessen werden.

Anforderungen

  • Agent Debt Register muss existieren und alle bekannten Limitationen dokumentieren

  • Jede Limitation muss folgendes beinhalten: Beschreibung, Impact-Bewertung, Priorität, Target-Datum, Owner

  • Register muss vierteljährlich mit Verbesserungsplänen überprüft werden

  • Limitationen müssen kategorisiert sein: Wissen, Tool, Genauigkeit, Edge Cases, Failure Modes

  • Verbesserungspläne müssen konkrete Schritte und verantwortliche Personen enthalten

Implementierungshinweise

  1. Register erstellen: Dokument, Datenbank oder Repository für Limitationen verwenden

  2. Limitationen kategorisieren: Nach Typ gruppieren (Wissens-Cutoff, Tool-Lücken, Genauigkeit, etc.)

  3. Owner zuweisen: Jeder Limitation eine verantwortliche Person zuweisen

  4. Prioritäten setzen: High/Medium/Low für Reihenfolge der Verbesserungsarbeiten

  5. Reviews planen: Vierteljährliche Reviews mit dokumentierten Ergebnissen

  6. Fortschritt verfolgen: Verbesserungen mit Development-Backlog verknüpfen

Reifegradstufen

Level Name Kriterien

1

Kein Register

Keine Dokumentation von Agenten-Limitationen. Unbekannte Risiken.

2

Ad-hoc-Dokumentation

Einige Limitationen dokumentiert. Kein formeller Prozess.

3

Formelles Register

Agent Debt Register gepflegt. Vierteljährliche Reviews.

4

Automatisiertes Tracking

Limitationen verknüpft mit Issue-Tracking. Fortschritts-Dashboards.

5

Predictive Debt

AI vorhersagt potenzielle Limitationen, bevor sie auftreten.

Evidenz

Typ Erforderlich Beschreibung

IaC

✅ Erforderlich

Agent Debt Register Datei (Dokument, Datenbank-Schema, Repository).

Konfig

✅ Erforderlich

Review-Zeitplan-Konfiguration, Verbesserungs-Plan-Templates.

Prozess

✅ Erforderlich

Vierteljährliche Review-Minutes, Verbesserungs-Fortschrittsberichte.

Governance

✅ Erforderlich

Agent Debt Register Policy, die Anforderungen und Verfahren definiert.

Regulatorische Zuordnung

Rahmenwerk Controls

ISO 27001:2022

A.8.1 – Information security roles and responsibilities; A.8.2 – Privileged access rights

NIST SP 800-53

RA-5 – Vulnerability scanning; SI-4 – Information system monitoring

NIST CSF 2.0

DE.CM – Continuous monitoring; DE.AE – Anomalies and events

GDPR

Art. 32 – Security of processing; Art. 5(1)(f) – Integrity and confidentiality

PCI DSS v4.0

Req 6.4 – Secure development lifecycle; Req 6.5 – Secure coding practices

TISAX

Information security – Monitoring and logging

ANSSI SecNumCloud

Domain – Logging und monitoring

BIO

BIO – Logboekhouding en monitoring

ENS High

op.exp.6 – Gestión de cambios

UK NCSC CAF

A4 – Policy and assurance

FedRAMP

RA-5, SI-4 (Moderate baseline)

CMMC 2.0

RA.L2-3.8.1 – Vulnerability scanning

IT-Grundschutz

ORP.1 – Informationstechnisch-related Angriffsschutz

IRAP

ISM – Logging and monitoring

CCCS PBMM

RA-5 – Vulnerability scanning

MAS TRM

Ch.9 – Change management

ISMAP

Monitoring and logging controls

FISC

Technical measures – Logging and monitoring

AWS Well-Architected Framework

Security Pillar – System limits; Reliability Pillar – Failure modes

Google Cloud Architecture Framework

Reliability – Failure modes and mitigation; Security – System limits

BSI C5:2020

OPS-01 – Operational monitoring

SOC 2 Type II

CC4.1 – Monitoring activities; CC7.1 – Infrastructure and software monitoring

CSA STAR

CCM Logging and Monitoring

CIS Controls v8

CIS 13 – Content Filtering