Zum Inhalt springen

Branchen · KI-Weiterbildung für Unternehmen

KI beim Energieversorger: Grenzen für sensible Betriebsdaten

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Teilen Sie Betriebsinformationen in drei Stufen ein: frei, nur anonymisiert oder in geprüften Umgebungen, und nie. Netzpläne, Anlagen- und Steuerungsdaten, Zugangsdaten und Kundendaten gehören in die höchste Stufe. Die Einstufung legt die Geschäftsleitung mit der Informationssicherheit fest, nicht die KI und nicht der einzelne Mitarbeitende.

Das Problem

Energieversorger betreiben Infrastruktur, auf die Gemeinden, Betriebe und Haushalte angewiesen sind. Gleichzeitig wächst der Wunsch, KI zu nutzen: für Kundenschreiben, Berichte, Auswertungen von Verbrauchsdaten, Dokumentation. Das ist grundsätzlich sinnvoll, wirft aber eine Frage auf, die sich nicht jedes Unternehmen stellen muss: Welche Informationen sind so sensibel, dass sie nicht in ein KI-Werkzeug gehören?

Bei Energieversorgern können Netzpläne, Standorte von Anlagen, Schutz- und Steuerungsdaten, Zugangsdaten und Störungsinformationen für Angreifer wertvoll sein. Dazu kommen Kundendaten wie Verbrauchsprofile, die Rückschlüsse auf Lebensgewohnheiten zulassen.

Wer hier unkontrolliert eingibt, riskiert Sicherheits- und Datenschutzprobleme. Gleichzeitig wäre ein generelles Verbot unpraktisch, denn für viele Aufgaben braucht es keine sensiblen Daten. Der Schlüssel ist eine klare Einstufung und eine einfache Regel.

So lösen Sie es mit KI – Schritt für Schritt

  1. Beziehen Sie die Verantwortlichen ein. Geschäftsleitung, Informationssicherheit, Datenschutz, Betrieb. Sie legen gemeinsam die Regeln fest. Einzelne Mitarbeitende entscheiden das nicht im Alltag.
  1. Inventarisieren Sie Ihre Informationsarten. Zum Beispiel: Netz- und Anlagendaten, Steuerungs- und Zugangsdaten, Kundendaten, Verbrauchsdaten, Verträge, Berichte, öffentliche Informationen.
  1. Stufen Sie ein. Rot: nie in KI-Werkzeuge ausserhalb eigener, geprüfter Systeme. Gelb: nur anonymisiert oder in freigegebenen Umgebungen. Grün: frei nutzbar. Die Einstufung begründen Sie schriftlich.
  1. Prüfen Sie rechtliche Rahmenbedingungen. Datenschutz bei Kundendaten (Schweizer Datenschutzgesetz) und Anforderungen an Informationssicherheit bei kritischen Infrastrukturen. Informationen bieten das Nationale Zentrum für Cybersicherheit (NCSC) und das Bundesamt für wirtschaftliche Landesversorgung (BWL). Welche Pflichten für Ihr Unternehmen gelten, klären Sie mit Fachleuten.
  1. Wählen Sie Werkzeuge bewusst. Welche KI-Dienste sind erlaubt, mit welchem Vertrag, in welcher Konfiguration? Prüfen Sie Speicherung, Standort und Nutzung der Eingaben. Siehe KI-Vertraulichkeit prüfen.
  1. Zeigen Sie erlaubte Anwendungen. Zum Beispiel: Kundenbriefe ohne personenbezogene Daten, Texte für die Website, Zusammenfassung öffentlicher Dokumente, Vorlagen wie die Störungsinformation.
  1. Schreiben Sie eine kurze Regel. Eine Seite für alle, mit Beispielen. Eine Vorlage bietet KI-Richtlinie für Mitarbeitende.
  1. Schulen Sie und fragen Sie nach. Besprechen Sie Beispiele im Team, damit klar wird, was sensibel ist. Stellen Sie eine Anlaufstelle für Fragen bereit.
  1. Überprüfen Sie die Regeln regelmässig. Neue Werkzeuge, neue Funktionen und neue Bedrohungen verändern die Lage. Planen Sie mindestens eine jährliche Überprüfung ein.

Beispiel einer Einstufung

StufeBeispieleRegel
RotNetzpläne, Anlagenstandorte, Zugangsdaten, Steuerungsdatennicht in externe KI-Dienste
GelbKundenbriefe mit Personendaten, Verbrauchsdatennur anonymisiert oder in freigegebener Umgebung
Grünöffentliche Texte, allgemeine Informationenfrei nutzbar, Ergebnis prüfen

Die tatsächliche Einstufung legt Ihr Unternehmen fest.

Vorlage zum Kopieren

Du bist Berater für Informationssicherheit bei einem Schweizer
Energieversorger.
Erstelle einen Entwurf für eine Einstufungstabelle der
Informationsarten unseres Unternehmens für die Nutzung von
KI-Werkzeugen.
Informationsarten: [Liste, z. B. Netzpläne, Kundendaten,
Verbrauchsdaten, Berichte, Medienmitteilungen].
Stufen: rot (nie in externe KI-Dienste), gelb (nur anonymisiert oder
in freigegebener Umgebung), grün (frei nutzbar).
Schlage je Informationsart eine Stufe mit einer Begründung in einem
Satz vor und markiere die Zuordnungen, die Geschäftsleitung und
Informationssicherheit besonders prüfen sollten.
Gib keine Rechtsauskunft und keine Aussage zu gesetzlichen Pflichten.

Das Ergebnis ist ein Diskussionsentwurf. Die Einstufung beschliesst die zuständige Stelle.

Worauf Sie achten müssen

  • Keine Rechtsberatung durch KI: Pflichten zu kritischer Infrastruktur, Datenschutz und Meldungen klären Sie mit Fachleuten. Die KI kann sie nicht verlässlich beurteilen.
  • Personendaten: Verbrauchsdaten sind Personendaten, wenn sie einer Person zugeordnet werden können. Das Datenschutzgesetz verlangt Sorgfalt, Zweckbindung und Sicherheit.
  • Zugangsdaten: Passwörter und Schlüssel dürfen niemals in KI-Werkzeuge. Das gilt ausnahmslos.
  • Lieferketten: Auch Dienstleister, die KI einsetzen, bearbeiten Ihre Daten. Regeln Sie das im Vertrag.
  • Aufmerksamkeit für Angriffe: KI-gestützte Betrugsversuche und Täuschungen nehmen zu. Schulung und Meldewege sind wichtig.

Ein Beispiel aus der Praxis

Ein Beispiel: Ein regionaler Energieversorger im Kanton Graubünden hört, dass Mitarbeitende KI nutzen, um Berichte zu schreiben. Die Geschäftsleitung ist unsicher, welche Daten dabei verwendet werden.

Sie bildet eine kleine Gruppe aus Betrieb, IT und Datenschutz. Gemeinsam erstellen sie eine dreistufige Einstufung und eine einseitige Regel. Kundendaten und Netzpläne sind rot. Für Berichte werden Vorlagen mit Platzhaltern bereitgestellt.

Die Mitarbeitenden erhalten eine Kurzschulung. Für Fragen gibt es eine interne Kontaktperson. Die Nutzung von KI für unkritische Texte nimmt zu, ohne dass sensible Daten abfliessen.

So hilft Ihnen Alpasana

Absofort bietet KI-Weiterbildung für Unternehmen an: von Grundlagen bis zum Executive-Diplomlehrgang, mit Schweizer Praxisbezug, Datenschutz und verantwortungsbewusstem Umgang mit Unternehmensdaten als Lerninhalten. Die Kurse laufen online im eigenen Tempo und enden mit verifizierbaren Abschlüssen. Für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit.

Sicherheitsaudits oder Beratung zu Vorgaben für kritische Infrastrukturen gehören nicht zum belegten Angebot.

Häufige Fragen

Darf ich überhaupt KI nutzen, wenn wir kritische Infrastruktur betreiben?

Ja, wenn Sie klare Regeln haben und sensible Daten schützen. Viele Aufgaben brauchen keine kritischen Informationen. Welche Vorgaben für Sie gelten, klären Sie mit Informationssicherheit und gegebenenfalls Behörden.

Reicht es, Namen zu entfernen?

Nicht immer. Auch ohne Namen können Adressen, Zähler-Nummern oder Verbrauchsprofile auf Personen schliessen lassen. Prüfen Sie, ob Rückschlüsse möglich sind.

Was ist mit eigenen, lokalen KI-Systemen?

Sie können Risiken senken, brauchen aber Betrieb, Sicherheit und Pflege. Eine Einstufung bleibt trotzdem nötig. Lesen Sie auch Geschäftsgeheimnisse und KI.

Wie reagiere ich, wenn etwas Sensibles in ein Werkzeug gelangt ist?

Dokumentieren Sie den Vorfall, informieren Sie die Verantwortlichen und prüfen Sie, ob Löschung oder Meldung nötig ist. Holen Sie dabei fachliche Unterstützung.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie