KI-Sicherheit beginnt vor der Auswahl eines Werkzeugs. Unternehmen müssen wissen, welche Anwendungen genutzt werden, welche Daten sie verarbeiten, worauf Modelle zugreifen dürfen und welche Folgen fehlerhafte oder manipulierte Ausgaben haben können. Wer KI einsetzen will, muss Daten, Prozesse, Berechtigungen und Verantwortlichkeiten gemeinsam betrachten.
Viele Risiken entstehen durch private Konten, ungeprüfte Erweiterungen oder Anwendungen, die ohne abgestimmte Regeln eingeführt wurden. Eine Bestandsaufnahme schafft die Grundlage für sinnvolle Entscheidungen.
Werkzeuge und Konten
Freigegebene, geduldete und unbekannte KI-Dienste sowie verwendete Zugangsarten erfassen.
Datenflüsse
Prüfen, welche Eingaben, Dokumente und Metadaten an welche Anbieter oder Systeme übertragen werden.
Verantwortlichkeiten
Eigentümer, Administration, fachliche Prüfung und Ansprechpartner für Sicherheitsvorfälle benennen.
Risiken
Angriffswege und mögliche Auswirkungen bewerten
Nicht jede KI-Anwendung braucht dieselben Kontrollen. Ein öffentlicher Textentwurf hat andere Folgen als ein Assistent mit Zugriff auf Kundendaten oder interne Systeme.
Informationsabfluss
Vertrauliche Eingaben, gespeicherte Kontexte, Wissensquellen und Ausgaben auf mögliche Offenlegung prüfen.
Prompt Injection
Unvertrauenswürdige Texte oder Dokumente können Modellanweisungen manipulieren und Schutzmechanismen umgehen.
Übermäßige Rechte
Agenten mit Datei-, E-Mail-, Datenbank- oder Systemzugriff nur die für den Auftrag notwendigen Aktionen erlauben.
Schutz
Kontrollen technisch und organisatorisch verankern
Sicherheit darf nicht allein von einer Richtlinie oder einem Systemprompt abhängen. Identitäten, Berechtigungen, Datenklassen und Freigaben müssen in der Anwendung und im Prozess wirksam sein.
Minimale Berechtigungen
Zugriffe nach Rolle, Aufgabe und Dauer begrenzen; administrative und produktive Rechte besonders schützen.
Ein- und Ausgaben
Sensible Daten erkennen, ungeeignete Inhalte blockieren und Ausgaben vor automatisierten Folgeaktionen validieren.
Anbieter und Lieferkette
Datenverwendung, Unterauftragnehmer, Modellupdates, Erweiterungen und technische Abhängigkeiten nachvollziehbar bewerten.
Prüfung
Mit realistischen und absichtlich schwierigen Fällen testen
Funktionsprüfungen reichen für KI-Anwendungen nicht aus. Tests müssen auch falsche Grundlagen, manipulierte Eingaben, fehlende Rechte und unerwartete Modellreaktionen abdecken.
Testkatalog
Normale Aufgaben, Grenzfälle, vertrauliche Inhalte und bekannte Angriffsversuche systematisch zusammenstellen.
Abbruchkriterien
Definieren, welche Fehler, Datenzugriffe oder unerwünschten Aktionen einen Rollout verhindern.
Restrisiken
Verbleibende Unsicherheiten dokumentieren und durch menschliche Prüfung oder begrenzten Einsatz kontrollieren.
Betrieb
Sicherheit nach der Einführung weiterführen
Modelle, Anbieter, Datenbestände und Angriffsformen ändern sich. Deshalb gehören Überwachung, erneute Tests und ein klarer Umgang mit Vorfällen zum Betriebsmodell.
Protokollierung
Sicherheitsrelevante Zugriffe und Aktionen nachvollziehbar erfassen, ohne unnötig vertrauliche Inhalte zu speichern.
Änderungsmanagement
Modellwechsel, neue Datenquellen, zusätzliche Werkzeuge und erweiterte Rechte vor Freigabe erneut bewerten.
Vorfallmanagement
Meldewege, Sofortmaßnahmen, Zuständigkeiten und notwendige Dokumentation für KI-bezogene Vorfälle festlegen.
Fachlicher Stand · Juli 2026
Prompt Injection ist kein rein theoretisches Risiko
BSI und OWASP weisen darauf hin, dass manipulierte Eingaben das Verhalten von LLM-Anwendungen verändern können. Vollständiger Schutz durch Systemprompts ist nicht möglich. Entscheidend sind mehrere Schutzschichten: begrenzte Rechte, sichere Datenwege, Prüfung von Ein- und Ausgaben, Tests und menschliche Freigaben.
Er erfasst Anwendungen, Konten, Datenarten, Schnittstellen und Verantwortlichkeiten. Anschließend werden Risiken, vorhandene Kontrollen und priorisierte Maßnahmen für den tatsächlichen Einsatz bewertet.
Reicht eine interne KI-Richtlinie aus?
Nein. Eine Richtlinie ist wichtig, ersetzt aber keine technischen Berechtigungen, sicheren Konten, Datenklassifizierung, Tests und Kontrolle von Systemzugriffen.
Kann Prompt Injection vollständig verhindert werden?
Nach heutigem Stand nicht zuverlässig. Das Risiko wird durch begrenzte Rechte, getrennte Inhalte, Ein- und Ausgabekontrollen, Tests und Freigaben reduziert.
Ist KI-Sicherheit nur für große Unternehmen relevant?
Nein. Kleine Betriebe verarbeiten ebenfalls Kunden-, Personal-, Angebots- oder Projektdaten. Die Maßnahmen sollten jedoch zur Größe, Nutzung und möglichen Auswirkung passen.
Nächster Schritt
Welche KI-Anwendungen greifen heute auf Ihre Daten zu?
Wir erfassen Werkzeuge, Datenwege und Berechtigungen und zeigen, welche Maßnahmen zuerst umgesetzt werden sollten. Der Einstieg kann mit einem klar abgegrenzten Sicherheitscheck erfolgen.