Zum Inhalt springen

Sicherheit · KI-Weiterbildung für Unternehmen

Welche Zugriffsrechte braucht eine KI im Unternehmen?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Eine KI braucht nur Zugriff auf die Unterlagen, die sie für ihre konkrete Aufgabe benötigt, nicht auf alles, was Ihre Mitarbeitenden sehen dürfen. Beginnen Sie mit der kleinstmöglichen Freigabe, am besten nur zum Lesen, und erweitern Sie nur bei klarem Bedarf.

Das Problem

Wenn Ihr Betrieb eine KI-Funktion einführt, die auf Dokumente, E-Mails oder Kalender zugreifen soll, erscheint schnell ein Dialog: «Zugriff auf alle Dateien erlauben?» Aus Bequemlichkeit klicken viele auf «Ja». Dann kann die KI nicht nur die Offerte finden, die Sie gerade brauchen, sondern auch Lohnlisten, Verträge oder Kundenakten.

Die Frage ist nicht, ob eine KI böse Absichten hat. Die Frage ist, was passiert, wenn sie einen Fehler macht, wenn jemand ihr gezielt Anweisungen unterschiebt oder wenn ein Konto missbraucht wird. Je mehr sie sehen darf, desto grösser der mögliche Schaden.

Ein Zugriffsrecht ist die Erlaubnis, bestimmte Daten zu sehen, zu ändern oder zu löschen. Diese Seite erklärt, wie Sie diese Erlaubnis für eine KI sinnvoll begrenzen.

Einfach erklärt

Stellen Sie sich eine neue Aushilfe vor. Sie bekommt nicht den Generalschlüssel für das ganze Gebäude, sondern nur den Schlüssel für das Büro, in dem sie arbeitet. Ausserdem darf sie anfangs nur Akten ansehen und nichts verändern. Genau so sollten Sie mit einer KI umgehen.

Fachleute nennen das «Prinzip der minimalen Rechte»: Jede Person und jedes System erhält genau die Zugriffe, die es für die Aufgabe braucht, und nicht mehr.

Bei KI-Funktionen sind drei Unterscheidungen wichtig:

FrageBeispiel für eine enge FreigabeBeispiel für eine weite Freigabe
Was darf die KI sehen?Nur der Ordner «Offertvorlagen»Das gesamte Dateiarchiv
Wie darf sie darauf zugreifen?Nur lesenLesen, ändern, löschen, senden
Wie lange darf sie das?Für ein Projekt, befristetDauerhaft, ohne Überprüfung

Ein weiterer Punkt: Eine KI-Suche soll nur Dateien finden, die die fragende Person selbst öffnen darf. Das wird nicht immer automatisch so eingerichtet, siehe Beachtet die KI-Suche die Dateirechte?.

Ein Beispiel für die Prüfung

Prompt zum Kopieren für eine erste Bestandsaufnahme (ohne vertrauliche Details ausfüllen):

Ich möchte die Zugriffsrechte für die KI-Funktion [Name der Funktion] in unserem Betrieb ([Branche], [Anzahl] Mitarbeitende) klären.

Aufgabe der KI: [z. B. Entwürfe für Kundenmails schreiben]
Daten, die dafür nötig sind: [z. B. Textbausteine, Preisliste]
Daten, die sie nicht sehen sollte: [z. B. Personalunterlagen, Lohndaten, Verträge]

Erstelle eine Tabelle mit den Spalten: Datenbereich, wirklich nötig (ja/nein), erlaubte Zugriffsart (nur lesen / ändern), Begründung, offene Frage an die IT.
Erfinde keine technischen Einstellungen, die ich bei meinem Anbieter nicht kenne. Kennzeichne, was ich beim Anbieter nachlesen muss.

So lösen Sie es mit KI – Schritt für Schritt

  1. Beschreiben Sie die Aufgabe in einem Satz. Zum Beispiel: «Die KI soll Kundenmails vorformulieren.» Alles, was dafür nicht nötig ist, bleibt gesperrt.
  2. Listen Sie die nötigen Daten auf. Bleiben Sie konkret: nicht «alle Dateien», sondern «Ordner Textbausteine und Preisliste».
  3. Listen Sie die verbotenen Daten auf. Personalakten, Lohndaten, Verträge und Gesundheitsangaben sind typische Beispiele. Siehe Personalakten vor KI-Zugriff schützen.
  4. Beginnen Sie mit «nur lesen». Schreib- und Löschrechte sind für den Start selten nötig. Mehr dazu in KI-Assistent nur mit Lesezugriff.
  5. Prüfen Sie im Werkzeug, was tatsächlich freigegeben wird. Kontrollieren Sie die Einstellungen der Verbindung und testen Sie mit erfundenen Dokumenten.
  6. Halten Sie das Ergebnis schriftlich fest. Eine einfache Übersicht genügt: Aufgabe, erlaubte Daten, Zugriffsart, verantwortliche Person.
  7. Prüfen Sie regelmässig. Neue Funktionen und neue Mitarbeitende verändern die Lage. Planen Sie eine Kontrolle zum Beispiel jedes Halbjahr.

Worauf Sie achten müssen

  • Zuviel Zugriff ist ein Risiko in beide Richtungen. Die KI kann vertrauliche Inhalte in Antworten einbauen, die jemand ohne Berechtigung sieht. Zudem kann manipulierter Text in einem Dokument ihr Anweisungen unterschieben. Das OWASP-Projekt beschreibt zu viel Handlungsspielraum als bekanntes Risiko für LLM-Anwendungen.
  • Datenschutz bleibt Pflicht. Wenn Personendaten im Spiel sind, gelten die Grundsätze des Datenschutzrechts, etwa Zweckbindung und Verhältnismässigkeit. Hinweise bietet der EDÖB. Den Einzelfall prüft eine Fachperson.
  • Nicht jede Einstellung ist eindeutig. Menüs ändern sich. Wenn Sie nicht verstehen, was ein Recht bedeutet, geben Sie es nicht frei, sondern fragen beim Anbieter oder bei Ihrer IT nach.
  • «Die KI darf nur, was ich darf» stimmt nicht immer. Manche Verbindungen laufen über ein Sammelkonto mit weiteren Rechten. Prüfen Sie, mit wessen Rechten die KI arbeitet.

Ein Beispiel aus der Praxis

Ein Beispiel: In einer Gemeindeverwaltung im Kanton Bern möchte Frau Müller eine KI-Suche über die Ablage einführen, damit Kolleginnen Protokolle schneller finden. Der Anbieter schlägt vor, das gesamte Laufwerk anzubinden.

Vorher hätte die Suche auch Personal- und Steuerordner durchsucht. Frau Müller grenzt die Verbindung auf zwei Ordner mit öffentlichen Sitzungsprotokollen ein, vergibt nur Leserechte und testet mit einer erfundenen Datei, ob gesperrte Ordner tatsächlich unsichtbar bleiben.

Nachher findet das Team Protokolle in Sekunden, und vertrauliche Unterlagen sind nicht erreichbar. Die Freigabe ist in einer Seite dokumentiert und wird halbjährlich geprüft.

So hilft Ihnen Alpasana

Mit der KI-Weiterbildung für Unternehmen lernen Mitarbeitende laut Beschreibung, KI für passende Arbeitsaufgaben einzusetzen und Ergebnisse und Daten sorgfältig zu behandeln. Datenschutz und der verantwortungsbewusste Umgang mit Unternehmensdaten sind Lerninhalte.

Welche Rechte Ihre KI-Werkzeuge technisch erhalten, legen Ihre IT und die Geschäftsleitung fest. Die Weiterbildung hilft dabei, die Fragen dazu im Team zu verstehen und zu stellen.

Häufige Fragen

Darf die KI alles sehen, was ich selbst sehen darf?

Nicht automatisch sinnvoll. Ihre eigenen Rechte sind oft breiter, als eine einzelne Aufgabe erfordert. Begrenzen Sie die KI auf die Bereiche, die für diese Aufgabe nötig sind.

Was ist riskanter: Lesen oder Ändern?

Beides birgt Risiken, aber Ändern, Löschen und Senden können Schäden verursachen, die sich schwer rückgängig machen lassen. Lesezugriff genügt für viele Aufgaben wie Suchen und Zusammenfassen. Beginnen Sie deshalb damit.

Wer entscheidet im Betrieb über die Rechte?

Idealerweise die Verantwortlichen für die Daten gemeinsam mit der IT. Halten Sie Zuständigkeiten schriftlich fest, zum Beispiel in einer Berechtigungsübersicht. Wählen Sie eine Person, die Änderungen freigibt.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie