Nvidia stellt die Absicherung von KI-Agenten nicht mehr nur als Softwareproblem dar. Mit der am 28. September 2026 vorgestellten NVIDIA Open Agent Safety Platform verbindet der Konzern eine offene Laufzeitumgebung mit einem Hardware-Watchdog auf BlueField-4-DPUs. Die technische Idee ist einfach zu beschreiben: Ein Agent soll nicht nur innerhalb der Anwendung kontrolliert werden, in der er läuft. Er soll zusätzlich von einer getrennten Ebene beobachtet werden, die bei Regelverstößen eingreifen kann.
Das ist weniger eine fertige Antwort auf alle Sicherheitsfragen autonomer KI-Systeme als ein Hinweis darauf, wo Nvidia die verlässliche Grenze künftig ziehen will: nicht allein im Modell, nicht allein im Prompt, nicht allein in der Applikation, sondern näher an der Infrastruktur. Diese Verschiebung ist relevant, weil Agenten gerade dort riskant werden, wo sie Werkzeuge bedienen, Code ausführen, Daten abrufen oder Entscheidungen über mehrere Systeme hinweg anstoßen.
Zu den genannten Partnern gehören nach Nvidias Angaben mehr als 100 Organisationen, darunter Anthropic, Cisco, CrowdStrike, Dell Technologies, Microsoft, Oracle, Salesforce, SAP, Scale AI und SpaceXAI. Anthropic integriert seine Claude Managed Agents in OpenShell und BlueField. SpaceXAI nutzt die Plattform für Cursor-Coding-Agenten und Grok-Modelle. Das belegt Interesse großer Akteure. Es belegt noch nicht, dass Nvidias Ansatz zum verbindlichen Industriestandard wird.
Was Nvidia konkret vorgestellt hat
Die Plattform besteht aus zwei Hauptteilen. OpenShell ist eine Open-Source-Laufzeitsoftware, die auf CPUs arbeitet. Sie soll Agenten in definierte Laufzeitgrenzen setzen und Richtlinien durchsetzen. Vereinfacht gesagt: OpenShell legt fest, was ein Agent tun darf, auf welche Werkzeuge er zugreifen kann und welche Aktionen außerhalb des erlaubten Rahmens liegen.
Nvidias zweistufige Agenten-Sicherung
Die Grafik zeigt, wie OpenShell auf der CPU Richtlinien setzt und Sentry auf BlueField-4-DPUs als getrennte Überwachungsebene eingreifen soll.
Der zweite Teil heißt Sentry. Dabei handelt es sich um einen Hardware-Watchdog, der auf Nvidia BlueField-4-DPUs läuft. Diese Datenverarbeitungseinheiten sitzen nicht im selben logischen Bereich wie die CPU oder GPU, auf denen der Agent ausgeführt wird. Sentry soll Agenten überwachen und sie bei Regelverstößen innerhalb von Millisekunden isolieren können. Die BlueField-4-DPUs wurden im israelischen Forschungs- und Entwicklungszentrum von Nvidia entwickelt.
Der entscheidende technische Unterschied liegt also nicht darin, dass wieder eine neue Sicherheitssoftware neben bestehende Sicherheitssoftware gestellt wird. Nvidia trennt die Überwachungsebene von der Ebene, auf der der Agent rechnet. Damit soll ein Agent, der seine Anwendungsschicht umgeht oder manipuliert, nicht automatisch auch die Instanz kontrollieren, die ihn stoppen kann.
Warum die Hardware-Ebene zählt
Viele bisherige Sicherheitsmaßnahmen für KI-Agenten sitzen nahe an der Anwendung: Systemprompts, Tool-Berechtigungen, Policy-Engines, Logging, Freigabeschritte. Solche Mechanismen können sinnvoll sein, bleiben aber Teil der Umgebung, in der der Agent selbst arbeitet. Wenn ein Agent unerwartete Wege findet, Anweisungen falsch interpretiert oder über verbundene Werkzeuge eine Kette von Aktionen auslöst, reicht reine Anwendungslogik unter Umständen nicht aus.
Nvidias Ansatz setzt deshalb auf eine Trennung der Zuständigkeiten. Die CPU führt mit OpenShell definierte Regeln aus. Die DPU beobachtet zusätzlich Netzwerk- und Laufzeitverhalten. Wird ein Verstoß erkannt, soll Sentry isolieren können, ohne auf die Kooperation des Agenten oder der betroffenen Anwendung angewiesen zu sein. Das ist technisch plausibel, weil DPUs ohnehin für Aufgaben wie Netzwerkverarbeitung, Isolation und Infrastrukturkontrolle eingesetzt werden.
Offen bleibt, wie gut diese Architektur in heterogenen Umgebungen funktioniert. Große Unternehmen betreiben Agenten nicht immer in sauber abgegrenzten Nvidia-Stacks. Sie verwenden mehrere Clouds, eigene Rechenzentren, ältere Systeme, Drittanbieter-Tools und unterschiedliche Sicherheitsmodelle. Eine Referenzarchitektur ist noch keine Garantie dafür, dass sich die gleiche Kontrolle in komplexen Produktionsumgebungen zuverlässig und einfach durchsetzen lässt.
Offenheit mit Hardware-Bedingung
Nvidia beschreibt die Open Agent Safety Platform als offen. Bei OpenShell ist das nachvollziehbar, weil die Laufzeitsoftware als Open Source angelegt ist. Die stärkere Sicherheitsbehauptung entsteht aber erst durch die Kombination mit Sentry auf BlueField-4-DPUs. Genau dort beginnt die strategische Einordnung.
Wenn die wirksamste Variante der Plattform an Nvidia-Hardware gebunden ist, entsteht eine doppelte Botschaft. Einerseits stellt Nvidia Bausteine bereit, die Entwickler und Unternehmen nachvollziehen, prüfen und integrieren können sollen. Andererseits rückt der Konzern seine eigene Infrastruktur tiefer in den Sicherheitsbetrieb von KI-Agenten. Wer die volle Architektur übernimmt, kauft nicht nur Rechenleistung, sondern auch den vorgesehenen Kontrollpunkt.
Das ist nicht automatisch problematisch. Hardwaregestützte Isolation kann in sicherheitskritischen Umgebungen sinnvoll sein. Aber es macht die Debatte über KI-Sicherheit konkreter. Sicherheit wird hier nicht nur als Regelwerk oder Modellverhalten behandelt, sondern als Bestandteil einer Lieferkette: Chips, Netzwerkebene, Laufzeitsoftware, Agentenplattform, Cloud-Betrieb. Wer diese Kette prägt, bekommt Einfluss darauf, wie Agenten in Unternehmen überhaupt betrieben werden.
Partnerlisten ersetzen keine Belastungsprobe
Die Liste der Partner ist breit. Sie reicht von KI-Laboren über Cloud- und Unternehmenssoftwareanbieter bis zu Sicherheitsfirmen und Hardwareherstellern. Für Nvidia ist das wichtig, weil eine Sicherheitsarchitektur nur dann Gewicht bekommt, wenn sie nicht als proprietäre Einzelmaßnahme eines Chipherstellers wirkt. Anthropic ist dabei ein besonders auffälliger Name, weil das Unternehmen seine Produkte stark über Sicherheits- und Alignment-Argumente positioniert. SpaceXAI wiederum zeigt, dass die Plattform auch in Umgebungen interessant ist, in denen Coding-Agenten und große Modelle praktisch eingesetzt werden.
Trotzdem sollte man Partnerbeteiligung nicht mit erfolgreicher Standardisierung verwechseln. Unternehmen können eine Initiative unterstützen, testen, integrieren oder für einzelne Produkte nutzen, ohne sich dauerhaft auf eine Architektur festzulegen. Unklar ist auch, welche Teile der Plattform von welchen Partnern produktiv eingesetzt werden, in welchem Umfang sie unabhängig geprüft wurden und wie transparent Regelverstöße, Isolationsentscheidungen und Fehlalarme behandelt werden.
Gerade bei Agenten ist das wichtig. Ein zu lockeres System verhindert wenig. Ein zu strenges System kann produktive Abläufe blockieren. Zwischen beiden Punkten liegt der operative Aufwand: Richtlinien müssen formuliert, getestet, aktualisiert und an reale Workflows angepasst werden. Nvidia liefert dafür eine technische Grundlage. Die schwierige Arbeit beginnt aber in den Umgebungen, in denen Agenten tatsächlich handeln.
Was sich aus der Ankündigung ableiten lässt
Belastbar ist zunächst: Nvidia will die Sicherheitsarchitektur für KI-Agenten vom reinen Softwaremodell in Richtung Hardware-gestützter Durchsetzung erweitern. OpenShell und Sentry bilden dafür ein zweistufiges Modell. Ebenso belastbar ist, dass namhafte Unternehmen die Initiative unterstützen oder integrieren. Daraus folgt aber noch nicht, dass KI-Agenten dadurch allgemein sicher werden.
Die offene Frage ist weniger, ob ein Watchdog-Chip sinnvoll sein kann. In vielen Szenarien ist eine unabhängige Überwachungsebene naheliegend. Die offene Frage ist, wie breit diese Architektur eingesetzt wird, wie gut sie mit nicht vollständig von Nvidia geprägten Systemen zusammenspielt und wer am Ende die Regeln definiert, nach denen ein Agent isoliert wird.
Nvidias Vorstoß ist damit vor allem ein technischer Markierungspunkt. Der Konzern macht deutlich, dass die nächste Sicherheitsdebatte über KI-Agenten nicht nur im Modelltraining oder in der Regulierung geführt wird. Sie wird auch in der Infrastruktur geführt: dort, wo Agenten Zugriff auf Werkzeuge, Netzwerke und Daten bekommen. Ob diese Infrastruktur offen genug bleibt, um Abhängigkeiten zu begrenzen, ist nach aktuellem Stand nicht beantwortet.
Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?