top of page

Datenschulden werden zu einem Sicherheitsrisiko für Enterprise AI

12. Aug.
13 Min. Lesezeit

Google News hat auf eine Warnung von IT Brew aufmerksam gemacht, die eine verbreitete Annahme zu Enterprise AI infrage stellt: Neuere Modelle können jahrelang vernachlässigte Datenkontrollen nicht ausgleichen.

Im Zentrum steht die Datenschuld – die kumulierten Kosten unvollständiger, inkonsistenter, unzugänglicher oder schlecht verwalteter Informationen. Diese Schuld besteht schon länger als generative AI. AI-Systeme können sie jedoch schneller offenlegen und ihre Folgen weiter verbreiten.

Der Konflikt beschränkt sich nicht mehr darauf, ob schlechte Daten schwache Antworten erzeugen. AI-Agenten können Datensätze abrufen, Software aufrufen und Empfehlungen über Geschäftssysteme hinweg aussprechen. Wenn den zugrunde liegenden Daten klare Eigentums- oder Zugriffsregeln fehlen, wird aus einem Genauigkeitsproblem ein Sicherheitsproblem.

Damit geraten Unternehmensverantwortliche in eine unbequeme Lage. Sie stehen unter Druck, AI auszubauen, während Sicherheitsteams weiterhin keine verlässlichen Inventare, Klassifizierungen, Aufbewahrungsrichtlinien und Berechtigungskarten besitzen. Bereitstellungsgeschwindigkeit und verantwortliche Data Governance entwickeln sich inzwischen in unterschiedlichem Tempo.

Eine Studie von Genpact und HFS Research aus dem Juni 2026 gibt dieser Spannung einen finanziellen Rahmen. Die Autoren befragten 2.002 Führungskräfte aus 16 Branchen und identifizierten Daten-, Technologie-, Prozess- und Talent-Schulden als Hindernisse für den Nutzen von AI.

Dem Bericht zufolge binden diese angesammelten Verbindlichkeiten bei Global-2000-Unternehmen rund 18 Billionen US-Dollar an potenziellem Wert. Diese Schätzung ist mit Vorsicht zu betrachten, doch das zugrunde liegende Problem ist konkret. AI kann Informationen nicht sicher nutzen, die ein Unternehmen nicht versteht.

Die Google-News-Warnung betrifft Infrastruktur, nicht nur Modelle

Die entscheidende Veränderung besteht darin, dass Datenschulden heute bestimmen, worauf AI-Systeme zugreifen, was sie offenlegen und worauf sie reagieren können.

Die Berichterstattung von IT Brew knüpft an eine breitere Neubewertung der Bereitschaft von Unternehmen für AI an. Jahrelang behandelten Unternehmen verstreute Datensätze, doppelte Datenbanken, undokumentierte Felder und weitreichende Berechtigungen als beherrschbare operative Reibung. AI macht diese Kompromisse zu Eingaben.

Eine herkömmliche Anwendung greift üblicherweise über vordefinierte Abfragen und vorhersehbare Workflows auf Informationen zu. Ein generativer AI-Assistent kann semantisch verwandte Materialien aus mehreren Repositories abrufen. Ein Agent kann noch weiter gehen, indem er Tools auswählt und Aktionen ausführt.

Diese größere Reichweite verändert die Sicherheitsbewertung. Ein vergessenes Dokument auf einem alten gemeinsamen Laufwerk fällt während der normalen Arbeit möglicherweise nicht auf. Ein Retrieval-System kann es zutage fördern, weil sein Inhalt der Frage eines Nutzers ähnelt – selbst wenn sein Speicherort unauffällig erscheint.

Eine veraltete Berechtigung schafft ein ähnliches Problem. Ein Mitarbeiter, der nach einem Rollenwechsel Zugriff behält, besucht das alte System möglicherweise nur selten. Ein mit diesem System verbundener AI-Assistent kann dessen Inhalte in gewöhnliche Gespräche einbringen. In der Praxis könnte ein Vertriebler, der in eine andere Region gewechselt ist, nach der Kontohistorie fragen und Preisnachlässe oder Kundennotizen aus einem Gebiet erhalten, das er nicht mehr betreut.

Der ursprüngliche Zugriffsfehler bleibt menschengemacht. AI erhöht die Häufigkeit und den Umfang, in denen dieser Fehler relevant werden kann.

Deshalb wird die Unterscheidung zwischen Datenqualität und Datensicherheit immer weniger hilfreich. Eine falsche Kundenklassifizierung kann eine AI-Empfehlung verzerren. Ein fehlendes Sensitivitätslabel kann die privaten Informationen desselben Kunden offenlegen.

Beide Fehler haben ihren Ursprung im Datenmanagement. Ihre Folgen treffen jedoch unterschiedliche Bereiche des Unternehmens.

Die Studie zu Unternehmensschulden definiert Datenschulden als die Belastung, die durch fragmentierte, unzugängliche, qualitativ mangelhafte oder unzureichend verwaltete Informationen entsteht. Sie stellt diese Belastung neben Prozess-, Technologie- und Talent-Schulden.

Diese Kategorien beeinflussen sich gegenseitig. Legacy-Anwendungen erzeugen fragmentierte Daten. Fragmentierte Daten zwingen Mitarbeiter dazu, manuelle Umgehungslösungen zu entwickeln. Manuelle Umgehungslösungen hängen von undokumentiertem Wissen ab, das nur wenige Personen besitzen.

AI in eine solche Umgebung einzuführen, beseitigt diese Abhängigkeiten nicht. Sie kann sie hinter einer dialogbasierten Oberfläche verbergen.

Die Studie ergab, dass schlechte Entscheidungsqualität und unzuverlässige Erkenntnisse mit 18 % die am häufigsten ausgewählten primären Geschäftsauswirkungen von Datenschulden waren. Höhere Kosten und verschwendeter Aufwand folgten mit 15 %.

Sicherheit steht nicht außerhalb dieser Kette. Ein Unternehmen kann Daten nicht konsequent schützen, wenn es maßgebliche Kopien, verantwortliche Eigentümer oder berechtigte Nutzer nicht identifizieren kann. Ebenso wenig kann es eine AI-Entscheidung erklären, wenn den zugrunde liegenden Datensätzen die Herkunftsinformationen fehlen.

Provenance beschreibt, woher Informationen stammen und wie sie verändert wurden. Sie wird unerlässlich, wenn ein Modell Suchergebnisse, interne Dokumente, Nutzeranweisungen und externe Tools kombiniert. In gemeinsamen Leitlinien empfehlen NSA, CISA, FBI und internationale Partner ausdrücklich, Datenherkunft zu verfolgen und vertrauenswürdige Revisionen zu authentifizieren – über den gesamten AI-Lebenszyklus hinweg.

Ohne Provenance könnten Ermittler eine unsichere Ausgabe sehen, aber Schwierigkeiten haben, ihre Ursache nachzuvollziehen. War die Quelle ungenau, manipuliert, veraltet, falsch berechtigt oder wurde sie lediglich vom Modell missverstanden?

Google News ist hier als Signal für wachsende Aufmerksamkeit nützlich, nicht als Beleg selbst. Die zugrunde liegenden Belege stammen aus Unternehmensbefragungen, Sicherheitstelemetrie, Standards und dokumentierten Organisationserfahrungen.

Die eigene Automatisierungsstudie von IT Brew ergab, dass sich nur 12 % der befragten IT-Fachkräfte sehr sicher waren, dass Mitarbeiter die relevanten Datensicherheitsrichtlinien verstanden. Diese Zahl spiegelt Bewusstsein wider, nicht technische Durchsetzung, verdeutlicht jedoch die schwache menschliche Ebene rund um die schnelle Einführung.

Dieselbe Untersuchung ergab, dass 29 % der Befragten nach AI-Einführungen eine leicht erhöhte Komplexität erlebten. Komplexität ist wichtig, weil Sicherheitsteams ein System verstehen müssen, bevor sie es zuverlässig überwachen können.

Ein komplexer AI-Stack kann Data Warehouses, Vektordatenbanken, Modellanbieter, Identitätssysteme, Plugins und Mitarbeitergeräte umfassen. Jede Verbindung schafft einen weiteren Ort, an dem Berechtigungen, Protokollierung oder Aufbewahrungsregeln voneinander abweichen können.

Die Kernaussage lautet daher nicht, dass Unternehmensdaten eine weitere Bereinigungsinitiative benötigen. AI hat die Folgen verändert, wenn diese Arbeit aufgeschoben wird.

Datenschulden vergrößern die AI-Angriffsfläche

Schlecht verwaltete Daten geben AI-Systemen mehr Möglichkeiten, sensible Informationen preiszugeben oder kompromittiertem Kontext zu folgen.

Eine Angriffsfläche umfasst jeden Weg, über den ein System manipuliert oder erreicht werden kann. AI erweitert diese Fläche, weil natürliche Sprache zur Schnittstelle für Daten und Software wird.

Das Risiko beginnt, bevor überhaupt ein Angreifer ins Spiel kommt. Mitarbeiter können geschütztes Material in nicht genehmigte Dienste einfügen. Teams können Assistenten mit Repositories verbinden, ohne übernommene Berechtigungen zu überprüfen. Entwickler können operative Protokolle sammeln, die Geheimnisse oder personenbezogene Daten enthalten.

Diese Handlungen schaffen Shadow AI, also die Nutzung von AI außerhalb genehmigter Sicherheits- und Governance-Kontrollen. Die Tools können legitim sein, doch das Unternehmen kann nicht zuverlässig beobachten, wie Informationen durch sie fließen.

Die AI-Risikoforschung von Cyberhaven analysierte Milliarden von Datenbewegungen im Zusammenhang mit generativen AI-Diensten, Endpoint-Anwendungen und Agenten. Das Unternehmen erklärt, dass AI-Verhalten in Unternehmen Risiken erzeugt, die ältere Kontrollen oft nicht erkennen können.

Herstellerforschung sollte unter Berücksichtigung ihrer kommerziellen Interessen gelesen werden. Dennoch entspricht die beschriebene Sichtbarkeitslücke einem grundlegenden Sicherheitsprinzip: Kontrollen können Informationen nicht schützen, die sie nicht finden oder klassifizieren können.

Datenschulden schwächen diese Sichtbarkeit auf mehrere Arten.

Erstens erschweren doppelte Datensätze die Identifizierung der maßgeblichen Version. Sicherheitsteams könnten eine aktuelle Datenbank absichern, während ein älterer Export weiterhin über einen gemeinsamen Ordner verfügbar ist.

Zweitens fehlen Modellen bei unvollständiger Klassifizierung verlässliche Regeln für den Umgang mit sensiblen Inhalten. Ein Dokument kann vertrauliche Informationen enthalten, selbst wenn sein Dateilabel nichts darüber aussagt.

Drittens verschleiern inkonsistente Identitäten, wer Zugriff haben sollte. Übernahmen, Auftragnehmerkonten, gemeinsam genutzte Zugangsdaten und Rollenwechsel können Berechtigungen hinterlassen, die ihren geschäftlichen Zweck überdauern.

Viertens halten schwache Aufbewahrungspraktiken Informationen verfügbar, nachdem ihr Wert abgelaufen ist. AI-Retrieval macht es leichter, diese ruhenden Informationen wiederzuentdecken.

Fünftens verhindert fehlende Datenlinie, dass Teams eine Ausgabe bis zu ihrem Ursprung zurückverfolgen können. Das erschwert die Reaktion auf Vorfälle und macht schädliche Fehler schwerer einzudämmen.

Diese Schwächen werden gravierender, wenn AI-Agenten dauerhafte Zugriffsrechte erhalten. Dauerhafte Zugriffsrechte bleiben kontinuierlich verfügbar, statt nur kurz für eine bestimmte Aufgabe erteilt zu werden.

Ein Assistent, der lediglich Texte aus genehmigten Dokumenten entwirft, hat eine begrenzte operative Reichweite. Ein Agent, der Rechnungen lesen, Kundendatensätze aktualisieren und Nachrichten versenden kann, verbindet mehrere Vertrauensgrenzen.

Wenn ein verbundenes Repository irreführende Anweisungen enthält, kann der Agent auf indirekte Prompt Injection stoßen. Bei diesem Angriff versucht bösartiger Text in externen oder abgerufenen Inhalten, das Verhalten des Modells umzulenken.

Das Modell könnte den feindlichen Text als Anweisung statt als gewöhnliche Daten behandeln. Wirksame Abwehrmaßnahmen erfordern mehr als das Filtern verdächtiger Formulierungen. Systeme müssen vertrauenswürdige Anweisungen von nicht vertrauenswürdigen Inhalten trennen und einschränken, was Tools tun können.

Datenschulden erschweren diese Trennung. Wenn Unternehmen keine verlässlichen Quelleninventare haben, können sie nicht einfach entscheiden, welchen Repositories sie vertrauen sollten. Wenn die Eigentümerschaft von Dokumenten unklar ist, hat niemand eine eindeutige Pflicht, riskante Inhalte zu überprüfen.

Auch die Zugriffskontrolle verhält sich in Retrieval-Systemen anders. Ein Suchindex kann Informationen bewahren, nachdem das ursprüngliche Dokument gelöscht oder eingeschränkt wurde. Zwischengespeicherte Embeddings, also numerische Darstellungen für die semantische Suche, können zusätzliche Fragen zum Lebenszyklus aufwerfen.

Ein Embedding kann ein Quelldokument für sich allein nicht reproduzieren. Dennoch können der indexierte Text, Metadaten, der Retrieval-Cache und Modellprotokolle jeweils sensible Details bewahren.

Sicherheitsteams müssen wissen, welche Komponenten Rohinhalte speichern und welche abgeleitete Darstellungen speichern. Sie müssen außerdem das Löschverhalten in der gesamten Pipeline verstehen. Wenn beispielsweise einem ausscheidenden Auftragnehmer der Zugriff auf einen Projektordner entzogen wird, sollte dieselbe Einschränkung zeitnah den Suchindex erreichen; andernfalls könnten frühere Teamkollegen weiterhin Auszüge aus Dokumenten sehen, die das Quellsystem nicht mehr zurückliefert.

Die Cloud Security Alliance berichtete, dass unstrukturierte Informationen schätzungsweise 70 % bis 90 % der Unternehmensdaten ausmachen. Ihre Studie zu unstrukturierten Daten argumentiert, dass traditionelle Governance-Praktiken mit diesem Umfang kämpfen.

Zu unstrukturierten Daten zählen E-Mails, Chatnachrichten, Dokumente, Aufzeichnungen und Präsentationen. Sie sind auch das Material, auf das Retrieval-Augmented-Generation-Systeme häufig zuerst abzielen.

Dadurch entsteht eine zentrale Umkehrung. Die Informationen, die Unternehmen einst als zu verstreut für eine Verwaltung betrachteten, sind zu wertvollem AI-Kontext geworden. Ihr Nutzen zieht die Integration an, bevor die Governance-Arbeit abgeschlossen ist.

Schnellere AI-Bereitstellung kollidiert mit verantwortlicher Governance

Der zentrale Wettstreit findet zwischen Bereitstellungsgeschwindigkeit und der Fähigkeit statt, jeden wichtigen Datenzugriff oder jede KI-Aktion zu erklären.

KI-Programme beginnen oft mit einem sichtbaren Geschäftsziel. Ein Support-Team möchte schneller antworten. Eine Finanzabteilung möchte die Rechnungsprüfung automatisieren. Eine Entwicklungsorganisation möchte Assistenten, die technische Dokumentation durchsuchen.

Die Bereinigung von Datenbeständen verspricht weniger unmittelbaren Nutzen. Datensätze zu katalogisieren, Berechtigungen zu prüfen, Duplikate zu entfernen und Aufbewahrungsregeln festzulegen, kann losgelöst von der Demo wirken, die Führungskräfte erwarten.

Dieser Unterschied in der Sichtbarkeit verleitet Teams dazu, zuerst die KI-Schicht aufzubauen. Sie verbinden ein Modell mit bestehenden Systemen, testen einen vielversprechenden Workflow und verschieben Grundlagenarbeit, bis Skalierung notwendig wird.

Dieser Ansatz funktioniert, solange das Pilotprojekt eng begrenzt bleibt. Er scheitert, wenn die Organisation Nutzer, Repositorien, Tools oder autonome Aktionen hinzufügt.

Dann übernehmen Sicherheitsteams ein System, dessen Wert auf weitreichendem Zugriff beruht. Eine Einschränkung dieses Zugriffs kann die Qualität der Antworten mindern. Ihn weitreichend zu belassen, kann gegen das Prinzip der minimalen Rechte verstoßen.

Minimale Rechte bedeuten, jedem Nutzer oder Dienst nur den Zugriff zu gewähren, der für die aktuelle Aufgabe erforderlich ist. Das wird schwieriger, wenn ein Agent viele Aufgaben für viele Nutzer ausführt.

Die Zugriffsrechte eines Mitarbeiters sollten nicht automatisch zu den dauerhaften Berechtigungen eines Agenten werden. Der Agent kann schneller arbeiten, Informationen systemübergreifend kombinieren und handeln, ohne dass der Mitarbeiter jeden Schritt beobachtet.

Telemetriedaten von Teleport verdeutlichen die Sorge. Die Umfrage des Unternehmens aus dem Jahr 2026 umfasste 205 CISOs, Sicherheitsarchitekten und Plattformverantwortliche. Teleport berichtete, dass Organisationen mit KI-Systemen mit übermäßigen Berechtigungen 4,5-mal mehr Sicherheitsvorfälle erlebten als jene, die minimale Rechte durchsetzen.

Die Erkenntnisse zur Identitätssicherheit stammen von einem Anbieter und belegen keine Kausalität. Sie weisen dennoch auf einen plausiblen Mechanismus hin: Unnötige Zugriffe erhöhen die Zahl schädlicher Aktionen, die ein kompromittiertes System ausführen kann.

Gute Governance muss auf mehreren Ebenen funktionieren.

Auf Datenebene benötigen Teams Verantwortliche, Klassifizierungen, Qualitätsregeln, Aufbewahrungsfristen und genehmigte Nutzungszwecke. Auf Identitätsebene brauchen sie klare Zuordnungen zwischen Nutzern, Diensten, Agenten und Ressourcen.

Auf Modellebene benötigen sie Tests auf Datenabflüsse, unsichere Tool-Auswahl, unzuverlässige Ausgaben und Manipulation. Auf operativer Ebene brauchen sie Protokolle, die eine KI-Aktion mit ihrem Nutzer, ihren Datenquellen, ihrem Modell, ihren Anweisungen und ihren Tools verknüpfen.

Keine dieser Kontrollen funktioniert isoliert besonders gut.

Ein perfektes Zugriffsprotokoll kann nicht erklären, ob eine Quelle korrekt war. Ein sauberer Datenkatalog kann einen Agenten nicht daran hindern, eine unnötige Aktion auszuführen. Robuste Modelltests können keine Zugangsdaten kompensieren, die uneingeschränkte Änderungen in der Produktion erlauben.

Deshalb beseitigt der Kauf eines KI-Sicherheitsprodukts keine Datenschulden. Produkte können Auffindbarkeit, Überwachung, Richtliniendurchsetzung oder Tests verbessern. Sie können nicht die legitimen Regeln für Eigentümerschaft und Nutzung jeder Organisation festlegen.

Diese Entscheidungen erfordern die Beteiligung des Unternehmens. Rechtsabteilungen verstehen vertragliche Verpflichtungen. Datenschutzteams kennen die Anforderungen an personenbezogene Daten. Bereichsleiter wissen, welche Unterlagen operativ weiterhin notwendig sind.

Sicherheitsteams übersetzen diese Verantwortlichkeiten in Kontrollen, können den zugrunde liegenden Geschäftskontext jedoch nicht erfinden. Die von 23 Cybersicherheitsorganisationen unterstützten gemeinsamen Leitlinien für sichere KI von CISA und dem britischen National Cyber Security Centre verorten Verantwortung ebenfalls bei sicherem Design, Transparenz und organisatorischer Zuständigkeit über Entwicklung und Betrieb hinweg.

Der Druck betrifft auch Wissensarbeiter. Mitarbeitende erstellen oft lokale Archive, doppelte Notizen oder private Exporte, weil offizielle Systeme schwer zu durchsuchen sind. Diese Kopien können wertvollen Kontext bewahren, entziehen sich jedoch zentraler Governance.

Ein gut konzipiertes Wissensmanagementsystem kann unnötige Fragmentierung reduzieren, wenn seine Zugriffs- und Aufbewahrungsregeln klar bleiben. Es kann auch neue Risiken schaffen, wenn Teams Material ohne Überprüfung der Berechtigungen aufnehmen.

Das Ziel ist nicht maximale Zentralisierung. Es ist vorhersehbare Kontrolle darüber, wo Informationen liegen, wer darauf zugreifen kann und wie KI sie nutzen darf.

Dieses Ziel steht im Konflikt mit der Annahme, dass ein KI-Modell alles durchsuchen sollte. Breite Informationsabfrage kann den Komfort erhöhen, vergrößert jedoch auch die Angriffsfläche und macht falschen Kontext schwerer erkennbar.

Die sichere Alternative ist selektive Informationsabfrage. Systeme sollten Quellen nach Nutzer, Aufgabe, Sensibilität und aktuellem Autorisierungsstatus filtern, bevor Inhalte das Modell erreichen.

Diese Filterung muss zum Zeitpunkt der Anfrage erfolgen. Das Kopieren von Dokumenten in einen zentralen Index unter einem einzigen Dienstkonto kann die Unterscheidungen einebnen, die in den Quellsystemen bestanden.

Teams benötigen außerdem klare Tool-Grenzen. Ein Agent, der eine Rechnung analysiert, benötigt nicht automatisch die Berechtigung, eine Zahlung zu genehmigen. Ein Assistent, der eine Kundenantwort empfiehlt, benötigt keine Befugnis, sie zu versenden. In der Praxis sollte der Finanzprüfer die vorgeschlagene Zahlung, die Ausgangsrechnung und Ausnahmehinweise sehen, während der Agent ohne eine separate autorisierte Genehmigung keine Mittel freigeben kann.

Diese Unterscheidungen verlangsamen die anfängliche Bereitstellung. Sie machen eine skalierte Bereitstellung jedoch auch besser vertretbar.

Was die Zahlen zu Datenschulden nicht belegen

Untersuchungen zu Unternehmensschulden zeigen eine weitverbreitete Einschränkung, belegen jedoch nicht, dass jedes KI-Versagen mit schlechten Daten beginnt.

Die Schätzung von 18 Billionen US-Dollar von Genpact und HFS Research ist die auffälligste Zahl der jüngsten Berichterstattung. Sie steht für modellierten potenziellen Wert, nicht für Geld, das in Unternehmensabschlüssen erfasst ist.

Die Schätzung kombiniert mögliches Umsatzwachstum und Kostensenkungen, falls Unternehmen des Global 2000 vier Arten von Unternehmensschulden beheben. Sie sollte nicht als garantierte Rendite aus einer Datenmodernisierung interpretiert werden.

Nur eine der vier Kategorien sind Datenschulden. Prozess-, Technologie- und Talentbeschränkungen können ein Projekt blockieren, selbst wenn seine Informationen korrekt und gut gesteuert sind.

Ein Modell kann auch aufgrund von Einschränkungen scheitern, die nichts mit Datenhygiene zu tun haben. Es kann halluzinieren, eine Anfrage missverstehen, das falsche Tool auswählen oder auf ähnliche Prompts uneinheitlich reagieren.

Sicherheitsversagen hat viele Ursachen. Eine kompromittierte Abhängigkeit, gestohlene Zugangsdaten, eine verwundbare API, ein unsicheres Plugin oder fehlerhaftes Anwendungsdesign können ansonsten gute Datengovernance umgehen.

Datenschulden als alleinige Ursache zu behandeln, würde dieselbe Vereinfachung wiederholen, die das Problem geschaffen hat. Unternehmens-KI-Systeme sind soziotechnische Systeme, das heißt, ihr Verhalten hängt gemeinsam von Software, Informationen, Prozessen und Menschen ab.

Auch das Umfragedesign des Berichts ist relevant. Antworten von Führungskräften zeigen wahrgenommene organisatorische Einschränkungen. Sie bieten keine unabhängige Prüfung der Datenlandschaft jedes teilnehmenden Unternehmens.

Befragte können mit „Datenschulden“ unterschiedliche Zustände meinen. Eine Führungskraft meint möglicherweise doppelte Kundendatensätze. Eine andere könnte schlechte Analysequalität, eingeschränkten Zugriff oder fehlende Governance meinen.

Die Kategorie bleibt nützlich, weil diese Zustände ein Muster verzögerter Kosten teilen. Organisationen erzielten kurzfristig Geschwindigkeit, indem sie Arbeit aufschoben, und stießen dann auf höhere Kosten, als KI konsistente Informationen erforderte.

Das Etikett kann jedoch zu weit gefasst werden. Anbieter können jedes Altlastenproblem als „Schulden“ bezeichnen und Modernisierung als offensichtliche Lösung präsentieren.

Diese Rahmung droht, ein weiteres teures Transformationsprogramm ohne klare Prioritäten zu fördern. Ein Unternehmen könnte Plattformen ersetzen und dabei unklare Verantwortlichkeiten und übermäßige Zugriffe beibehalten.

Der bessere Test ist operativ. Kann die Organisation spezifische Fragen zu einem wertvollen KI-Workflow beantworten?

Teams sollten wissen, welche Quellen das System nutzt, wem sie gehören und wann sie zuletzt überprüft wurden. Sie sollten wissen, ob Berechtigungen weiterhin den aktuellen Rollen entsprechen.

Sie sollten wissen, was der Agent nach dem Abruf von Informationen tun kann. Außerdem sollten sie wissen, ob Ermittler eine wichtige Entscheidung rekonstruieren können, ohne sich auf die Erzählung des Modells zu verlassen.

Das National Institute of Standards and Technology strukturiert die Arbeit an KI-Risiken rund um Governance, Kartierung, Messung und Steuerung von Risiken. Sein AI Risk Management Framework and Generative AI Profile fordert dokumentierte Systemzwecke, kontinuierliche Überwachung, klar definierte Zuständigkeiten für die Reaktion auf Vorfälle und regelmäßige Überprüfungen von KI-Systemen Dritter, statt sich auf eine einzelne Kontrolle oder ein Produkt zu verlassen.

Diese Lebenszyklusperspektive passt zu Datenschulden, weil alte Schwächen selten durch eine einzige Migration verschwinden. Teams müssen Qualität, Berechtigungen, Herkunft und Nutzung weiterhin prüfen, während sich Systeme weiterentwickeln.

Eine weitere Unsicherheit betrifft messbare Sicherheitsergebnisse. Umfrageteilnehmer können mangelhafte Bereitschaft melden, doch Unternehmen veröffentlichen selten detaillierte KI-Vorfälle. Öffentliche Daten bieten daher nur ein unvollständiges Bild von Häufigkeit und Schwere.

Einige Vorfälle werden möglicherweise als gewöhnlicher Datenverlust, Zugriffsmissbrauch oder Kompromittierung einer Anwendung eingestuft, selbst wenn KI den Weg beeinflusst hat. Andere können unsichere Ausgaben betreffen, ohne eine meldepflichtige Verletzung zu verursachen.

Das erschwert Vergleiche. Organisationen benötigen interne Definitionen für KI-bezogene Vorfälle, bevor sie bewerten können, ob Kontrollen diese reduzieren.

Eine nützliche Definition sollte Modellmanipulation, unbefugte Offenlegung von Daten, unsichere Agentenaktionen und kompromittierte KI-Infrastruktur erfassen. Sie sollte außerdem bestätigten Schaden von Richtlinienverstößen und Beinahevorfällen unterscheiden.

Ohne diese Disziplin können Führungskräfte Verbesserungen behaupten, weil die Zahl gemeldeter Vorfälle niedrig bleibt. Die Zahl könnte stattdessen begrenzte Erkennung widerspiegeln.

Die skeptische Schlussfolgerung ist einfach. Datenschulden sind ein glaubwürdiger Risikomultiplikator, keine vollständige Erklärung für KI-Unsicherheit.

Unternehmen, die ihre Datensätze bereinigen, aber Agentenidentität, Modellverhalten und Softwareabhängigkeiten ignorieren, bleiben exponiert. Unternehmen, die Überwachungstools kaufen, aber Verantwortlichkeiten ungeklärt lassen, werden unter besseren Dashboards mit derselben Mehrdeutigkeit konfrontiert sein.

Drei Signale werden zeigen, ob KI-Sicherheit aufholt

Der nächste Test besteht darin, ob Unternehmen die Sorge über Datenschulden in engere Berechtigungen, nachvollziehbare Informationsabfrage und messbare Verringerungen von Vorfällen umsetzen.

Das erste Signal ist die Einführung aufgabenspezifischer Identitätskontrollen für KI-Agenten. Organisationen sollten sich von gemeinsam genutzten Dienstkonten und dauerhaften Zugangsdaten verabschieden.

Jeder Agent sollte eine eindeutige Identität, begrenzte Berechtigungen und einen verantwortlichen menschlichen oder geschäftlichen Eigentümer haben. Der Zugriff sollte sich nach der Aufgabe richten und ablaufen, wenn er nicht mehr benötigt wird. Das NIST-Konzeptpapier von 2026 zur Identität und Autorität von Software-Agenten nennt Autorisierung, Auditierbarkeit, Nichtabstreitbarkeit und Kontrollen gegen Prompt-Injection als konkrete Bereiche, die stärkere Standards und Leitlinien für die Umsetzung erfordern.

Wenn dies zur Standardpraxis wird, wird sich die Lücke zwischen KI-Bereitstellung und Sicherheitsreife schließen. Wenn dauerhafte Zugriffe verbreitet bleiben, werden sich Datenschulden weiterhin in einen größeren Schadensradius übersetzen.

Das zweite Signal sind Belege dafür, dass Informationsabrufsysteme Quellberechtigungen und Löschregeln bewahren. Anbieter von Unternehmens-KI versprechen zunehmend sichere Konnektoren, doch Käufer benötigen technische Nachweise.

Sicherheitsteams sollten testen, ob entzogener Zugriff zeitnah aus Suchergebnissen verschwindet. Sie sollten prüfen, wie Indizes, Caches, Protokolle und Backups mit gelöschtem Material umgehen.

Sie sollten außerdem prüfen, ob Zitate die genaue Quelle, die für eine Antwort verwendet wurde, zuverlässig identifizieren. Ein allgemeiner Link zu einem Repository reicht nicht aus, wenn Ermittler eine Provenienz auf Dokumentebene benötigen.

Fortschritte in diesem Bereich würden das Argument stärken, dass Unternehmen verteilte Informationen nutzen können, ohne deren Kontrollmechanismen einzuebnen. Anhaltende Berechtigungsverschiebungen würden zeigen, dass Bequemlichkeit weiterhin wichtiger ist als nachvollziehbare Informationsabfrage.

Das dritte Signal ist eine bessere Offenlegung von KI-bezogenen Sicherheitsvorfällen. Unternehmen und Anbieter benötigen einheitliche Kategorien, die Datenlecks, Prompt-Injection, übermäßige Handlungsautonomie, Identitätsmissbrauch und die Kompromittierung von Infrastruktur unterscheiden.

Mehr Meldungen bedeuten nicht zwangsläufig, dass sich die Sicherheitslage verschlechtert. Ein früher Anstieg kann zeigen, dass Erkennung und Klassifizierung besser werden.

Entscheidend ist, ob Organisationen schwerwiegende Folgen verringern und die Zeit bis zur Eindämmung verkürzen. Dafür sind vergleichbare Kennzahlen erforderlich, keine isolierten Marketingbehauptungen.

Diese drei Signale sollten in Beschaffungsprüfungen und operativen Dashboards erscheinen. Sie sind aussagekräftiger als die Zahl gestarteter Pilotprojekte oder der Mitarbeitenden, denen Zugriff auf einen Assistenten gewährt wurde.

Die Aufmerksamkeit bei Google News wird sich weiterhin auf KI-Agenten, neue Sicherheitsprodukte und schwerwiegende Vorfälle verlagern. Leser sollten hinter diesen Schlagzeilen auf den Zustand der Datenebene achten.

Fragen Sie, ob ein hervorgehobenes System weiß, welche Informationen maßgeblich sind. Fragen Sie, ob sein Zugriff dem Nutzer und der Aufgabe folgt. Fragen Sie, ob seine Aktionen nach einem Fehler rekonstruiert werden können.

Unternehmensverantwortliche sollten mit einem wertvollen Workflow beginnen, statt eine organisationsweite Bereinigungszusage zu machen. Erfassen Sie dessen Quellen, Verantwortliche, Berechtigungen, Aufbewahrungsanforderungen, Agentenwerkzeuge und Fehlerpfade.

Testen Sie die Kontrollen anschließend mit gesperrten Konten, manipulierten Dokumenten, veralteten Datensätzen und Anfragen, die Autorisierungsgrenzen überschreiten. Halten Sie fest, was das System abgerufen, ignoriert und versucht hat zu tun.

Diese Übung wird nicht jedes KI-Risiko beseitigen. Sie wird zeigen, ob die Organisation das System versteht, das sie bereits eingesetzt hat.

Die Frage ist nicht länger, ob Datenlast die Modellqualität mindert. Sie lautet, ob Unternehmen diese Last abbauen werden, bevor KI jede vergessene Berechtigung und jeden unverwalteten Datensatz zu einer aktiven Sicherheitsentscheidung macht.

 
 

Kostenlos loslegen

Ein Local-First-KI-Assistent mit persönlichem Wissensmanagement

Für ein besseres KI-Erlebnis

unterstützt remio derzeit nur Windows 10+ (x64) und M-Chip Macs.

Ihr KI-Partner bei der Arbeit
Mehr schaffen mit remio

Planen. Erstellen. Liefern.
Alles an einem Ort.

bottom of page