WAF-AGN-100 – Agent Debt Register
Beschreibung
Bekannte Agenten-Limitationen müssen in einem Agent Debt Register dokumentiert sein. Limitationen umfassen: Wissens-Cutoff, Tool-Availability, Genauigkeits-Limitationen, Edge Cases und Failure Modes. Das Register muss vierteljährlich mit Verbesserungsplänen überprüft werden.
Begründung
Nicht dokumentierte Agenten-Limitationen erzeugen mehrere Probleme:
Unerwartete Ausfälle: Agenten können auf Arten ausfallen, die nicht vorhergesehen wurden.
Compliance-Lücken: Aufsichtsbehörden können Kenntnis über System-Limitationen erfordern.
User-Verwirrung: User verstehen Agenten-Limitationen möglicherweise nicht und erwarten falsche Fähigkeiten.
Schwieriges Debugging: Wenn Agenten ausfallen, machen unbekannte Limitationen die Wurzelursachenanalyse schwieriger.
Keine Verbesserungspfad: Ohne Tracking kann kein Fortschritt bei Limitationen gemessen werden.
Anforderungen
-
Agent Debt Register muss existieren und alle bekannten Limitationen dokumentieren
-
Jede Limitation muss folgendes beinhalten: Beschreibung, Impact-Bewertung, Priorität, Target-Datum, Owner
-
Register muss vierteljährlich mit Verbesserungsplänen überprüft werden
-
Limitationen müssen kategorisiert sein: Wissen, Tool, Genauigkeit, Edge Cases, Failure Modes
-
Verbesserungspläne müssen konkrete Schritte und verantwortliche Personen enthalten
Implementierungshinweise
-
Register erstellen: Dokument, Datenbank oder Repository für Limitationen verwenden
-
Limitationen kategorisieren: Nach Typ gruppieren (Wissens-Cutoff, Tool-Lücken, Genauigkeit, etc.)
-
Owner zuweisen: Jeder Limitation eine verantwortliche Person zuweisen
-
Prioritäten setzen: High/Medium/Low für Reihenfolge der Verbesserungsarbeiten
-
Reviews planen: Vierteljährliche Reviews mit dokumentierten Ergebnissen
-
Fortschritt verfolgen: Verbesserungen mit Development-Backlog verknüpfen
Reifegradstufen
| Level | Name | Kriterien |
|---|---|---|
1 |
Kein Register |
Keine Dokumentation von Agenten-Limitationen. Unbekannte Risiken. |
2 |
Ad-hoc-Dokumentation |
Einige Limitationen dokumentiert. Kein formeller Prozess. |
3 |
Formelles Register |
Agent Debt Register gepflegt. Vierteljährliche Reviews. |
4 |
Automatisiertes Tracking |
Limitationen verknüpft mit Issue-Tracking. Fortschritts-Dashboards. |
5 |
Predictive Debt |
AI vorhersagt potenzielle Limitationen, bevor sie auftreten. |
Evidenz
| Typ | Erforderlich | Beschreibung |
|---|---|---|
IaC |
✅ Erforderlich |
Agent Debt Register Datei (Dokument, Datenbank-Schema, Repository). |
Konfig |
✅ Erforderlich |
Review-Zeitplan-Konfiguration, Verbesserungs-Plan-Templates. |
Prozess |
✅ Erforderlich |
Vierteljährliche Review-Minutes, Verbesserungs-Fortschrittsberichte. |
Governance |
✅ Erforderlich |
Agent Debt Register Policy, die Anforderungen und Verfahren definiert. |
Regulatorische Zuordnung
| Rahmenwerk | Controls |
|---|---|
ISO 27001:2022 |
A.8.1 – Information security roles and responsibilities; A.8.2 – Privileged access rights |
NIST SP 800-53 |
RA-5 – Vulnerability scanning; SI-4 – Information system monitoring |
NIST CSF 2.0 |
DE.CM – Continuous monitoring; DE.AE – Anomalies and events |
GDPR |
Art. 32 – Security of processing; Art. 5(1)(f) – Integrity and confidentiality |
PCI DSS v4.0 |
Req 6.4 – Secure development lifecycle; Req 6.5 – Secure coding practices |
TISAX |
Information security – Monitoring and logging |
ANSSI SecNumCloud |
Domain – Logging und monitoring |
BIO |
BIO – Logboekhouding en monitoring |
ENS High |
op.exp.6 – Gestión de cambios |
UK NCSC CAF |
A4 – Policy and assurance |
FedRAMP |
RA-5, SI-4 (Moderate baseline) |
CMMC 2.0 |
RA.L2-3.8.1 – Vulnerability scanning |
IT-Grundschutz |
ORP.1 – Informationstechnisch-related Angriffsschutz |
IRAP |
ISM – Logging and monitoring |
CCCS PBMM |
RA-5 – Vulnerability scanning |
MAS TRM |
Ch.9 – Change management |
ISMAP |
Monitoring and logging controls |
FISC |
Technical measures – Logging and monitoring |
AWS Well-Architected Framework |
Security Pillar – System limits; Reliability Pillar – Failure modes |
Google Cloud Architecture Framework |
Reliability – Failure modes and mitigation; Security – System limits |
BSI C5:2020 |
OPS-01 – Operational monitoring |
SOC 2 Type II |
CC4.1 – Monitoring activities; CC7.1 – Infrastructure and software monitoring |
CSA STAR |
CCM Logging and Monitoring |
CIS Controls v8 |
CIS 13 – Content Filtering |