
Die Einführung von KI in mittelständischen Unternehmen schreitet rasant voran. In vielen Fällen geht das schneller, als Richtlinien, Kontrollen und Aufsicht mithalten können. Für IT-Führungskräfte entsteht dadurch ein stilles, aber wachsendes Risiko. KI-Tools sind bereits in den Arbeitsalltag integriert, doch nur wenige Unternehmen haben klare Regeln dafür, wie diese Tools genutzt werden sollen.
Warum Fehler bei KI-Richtlinien so häufig vorkommen
In den meisten Unternehmen erfolgt die Einführung von KI nicht über einen formellen Prozess, sondern eher durch einzelne Teams. Entwickler nutzen KI-Tools, um die Entwicklung zu beschleunigen. Analysten nutzen sie, um Daten zusammenzufassen. Marketingteams nutzen sie, um Inhalte zu entwerfen. Diese Tools wirken harmlos, da sie leicht zugänglich und oft kostenlos oder kostengünstig sind.
Das Kernproblem ist nicht böswillige Absicht. Das Problem ist die unkontrollierte Nutzung. Mitarbeiter fügen oft interne Inhalte in KI-Tools ein, ohne zu verstehen, wohin diese Daten gelangen, wie sie gespeichert werden oder wie sie wiederverwendet werden könnten.
Wenn die Einführung von KI informell erfolgt, kommen Richtlinien meist erst später – wenn überhaupt. Bis dahin haben sich riskante Muster bereits in den Arbeitsabläufen festgesetzt.
Einer der häufigsten Fehler ist das Fehlen klarer Datengrenzen. Viele Unternehmen verfügen über allgemeine Datenschutzrichtlinien, doch diese wurden vor der weit verbreiteten Nutzung großer Sprachmodelle verfasst. Oft geht daraus nicht hervor, ob Mitarbeiter Folgendes einfügen dürfen:
Ohne klare Regeln treffen Mitarbeiter ihre eigenen Entscheidungen. Bekannte Vorfälle zeigen, dass Mitarbeiter Quellcode und vertrauliche Notizen in öffentliche Chatbots eingefügt haben, was zu potenziellen Sicherheitsrisiken und dem Verlust von geistigem Eigentum führen kann.
Die meisten kommerziellen KI-Anbieter sammeln die Eingaben der Nutzer. Einige nutzen diese Interaktionen, um zukünftige Modellversionen zu trainieren. Dein firmeneigener Code, deine Kundendaten und strategische Dokumente werden Teil eines Datensatzes, auf den du keinen Zugriff hast, den du nicht prüfen und nicht löschen kannst.¹.
Ein weiterer Fehler in der Richtliniengestaltung besteht darin, Beliebtheit mit Sicherheit gleichzusetzen. Tools wie ChatGPT oder ähnliche Assistenten sind weit verbreitet und bekannt. Das kann ein falsches Sicherheitsgefühl erzeugen. IT-Teams gehen möglicherweise davon aus, dass ein Tool, das weit verbreitet ist, bereits den Unternehmensanforderungen entspricht.
In Wirklichkeit sind die meisten Allzweck-KI-Tools für den breiten Verbrauchereinsatz konzipiert, nicht für regulierte Geschäftsumgebungen. Sie sind nicht automatisch auf interne Sicherheitsrichtlinien, Anforderungen an den Datenaufbewahrungsort oder branchenspezifische Compliance-Verpflichtungen abgestimmt.
Häufig entstehen Governance-Lücken, weil KI-Tools nicht auf die gleiche Weise wie andere Software formell geprüft, genehmigt oder eingeschränkt werden.
KI-Systeme generieren überzeugend klingende Texte, die manchmal sachlich falsch sind. Technisch gesehen wird dies als „Halluzination“ bezeichnet. Aus geschäftlicher Sicht bedeutet das, dass Fehler in deine Dokumente, deine Programme und deine Kundenkommunikation gelangen können, ohne dass es jemand bemerkt.
Ohne Richtlinien gibt es oft keine Verpflichtung zur Validierung oder Überprüfung. Halluzinierte Ergebnisse landen häufig in Geschäftsdokumenten, weil Teams den Antworten der KI zu leicht vertrauen.
Für IT-Führungskräfte entsteht dadurch ein Haftungsrisiko. Entscheidungen können auf der Grundlage von Inhalten getroffen werden, die zwar maßgeblich wirken, aber nicht auf verifizierten Daten beruhen.
Wenn dein Unternehmen Kundendaten in Europa verarbeitet, hast du DSGVO-Verpflichtungen, gegen die KI-Tools stillschweigend verstoßen. Das Problem ist klar: Wenn KI-Systeme auf Datenbanken mit personenbezogenen Daten zugreifen, muss dieser Zugriff gemäß den Datenschutzgesetzen dokumentiert, offengelegt und begründet werden.
Die meisten Datenschutzrichtlinien in Unternehmen wurden jedoch eingeführt, bevor KI-Tools alltäglich wurden. Sie regeln, wie Kundendaten zwischen internen Systemen und externen Partnern ausgetauscht werden. Sie legen fest, wie lange Daten aufbewahrt werden und wer darauf zugreifen darf. Aber sie gehen selten auf die Frage ein, ob ein KI-System diese Daten verarbeiten darf oder was passiert, wenn diese Verarbeitung auf Servern erfolgt, die du nicht kontrollierst.
Das Ergebnis ist eine Lücke in der Compliance. In eurer Datenschutzerklärung steht, wie die Daten eurer Kunden geschützt werden. Wenn aber ein Mitarbeiter diese Daten in ein externes KI-Tool einspeist, verstößt ihr möglicherweise gegen Versprechen, von denen ihr nicht einmal wisst, dass ihr sie gegeben habt.
Eine weitere häufige Lücke ist das Fehlen einer validierten Tool-Liste. In vielen Unternehmen wählen Mitarbeiter KI-Tools eigenständig aus. Manche nutzen browserbasierte Tools. Andere installieren Erweiterungen oder integrieren APIs direkt in Arbeitsabläufe. IT-Teams entdecken das oft erst nach einem Vorfall oder einem Audit.
Ohne eine genehmigte Liste können IT-Verantwortliche nicht:
KI wird intern oft als Produktivitätssteigerer dargestellt. Diese Sichtweise kann das strategische Denken einschränken. Wenn KI nur als Mittel zur Zeitersparnis betrachtet wird, überspringen Unternehmen möglicherweise die Risikoanalyse. Sie fragen sich vielleicht nicht:
Diese eng gefasste Sichtweise ignoriert langfristige Risiken, darunter den Verlust von geistigem Eigentum, Compliance-Risiken und den Verlust der Kontrolle über sensible Informationen.
Unabhängige Untersuchungen zeigen, dass die Offenlegung von Daten nach wie vor zu den kostspieligsten und schädlichsten Formen von Geschäftsrisiken zählt, insbesondere für mittelständische Unternehmen³.
Schließlich scheitern viele KI-Richtlinien daran, dass niemand die Verantwortung dafür übernimmt.
Oft gibt es keine klare Antwort auf Fragen wie:
Ohne klare Zuständigkeiten bleiben Richtlinien reine Theorie. Die Nutzung breitet sich ohne Kontrolle aus. Wenn Probleme auftreten, ist die Verantwortung unklar.
Diese Mängel bei den Richtlinien sind von Bedeutung, weil die Einführung von KI immer schneller voranschreitet und nicht nachlässt. Mittelständische Unternehmen befinden sich in einer schwierigen Lage. Sie sind groß genug, um unter behördliche Aufsicht zu fallen, verfügen aber oft nicht über die Ressourcen großer Konzerne.
Eine schwache KI-Governance erhöht die Wahrscheinlichkeit von:
Für das mittlere IT-Management ist dieses Risiko sowohl persönlicher als auch organisatorischer Natur. Lücken in der Governance treten oft erst bei Audits, Vorfällen oder Überprüfungen durch die Geschäftsleitung zutage – und dann ist es meist schon zu spät.
Das Ziel ist nicht, den Einsatz von KI zu blockieren. Es geht darum, ihn unter Kontrolle zu bringen. Der erste Schritt für jeden IT-Verantwortlichen im Mittelstand ist es, zu verstehen, wie KI-Tools heute tatsächlich im gesamten Unternehmen genutzt werden. Auf welche Tools greifen die Mitarbeiter zu? Welche Daten fließen durch sie hindurch? Wo landen diese Daten?
Die meisten Unternehmen stellen fest, dass sie weitaus weniger Transparenz haben, als sie angenommen haben. Die Tools sind oft browserbasiert und umgehen herkömmliche IT-Kontrollen. Die Nutzung verteilt sich auf verschiedene Teams, ohne dass es eine zentrale Nachverfolgung gibt. Die Kluft zwischen offizieller Richtlinie und tatsächlicher Praxis ist groß.
Um diese Lücke zu schließen, braucht es Governance-Maßnahmen rund um validierte Tools, Datenlokalisierung und klare Richtlinien dafür, welche Informationen mit KI-Systemen geteilt werden dürfen und welche nicht. Es erfordert die Aktualisierung von Compliance-Programmen, um KI als eigene Kategorie der Datenverarbeitung zu berücksichtigen. Und es erfordert Überprüfungsprozesse, die die spezifischen Risiken berücksichtigen, die durch KI-generierte Inhalte entstehen.
Upsun Cloud hilft dabei, KI-Richtlinien mit dem täglichen Betrieb zu verknüpfen, indem Kontrollen sichtbar, wiederholbar und durchsetzbar gemacht werden.
Zusammen helfen diese Features IT-Teams dabei, die Entwicklungsgeschwindigkeit mit der operativen Kontrolle in Einklang zu bringen.

