Glossar: Recht und EU AI Act
8 Min. Lesezeit
Jetzt lesenKI-Systeme erweitern die Angriffsfläche eines Unternehmens um Kanäle, die klassische IT-Sicherheit nicht abdeckt. Dieses Themenfeld erklärt die Begriffe, mit denen Sie Sicherheitszusagen von Anbietern prüfen und eigene Kontrollen einfordern. Ziel ist nicht Expertenwissen, sondern die richtige Frage zur richtigen Zeit.
KI-Systeme erweitern die Angriffsfläche eines Unternehmens um Kanäle, die klassische IT-Sicherheit nicht abdeckt. Dieses Themenfeld erklärt die Begriffe, mit denen Sie Sicherheitszusagen von Anbietern prüfen und eigene Kontrollen einfordern. Ziel ist nicht Expertenwissen, sondern die richtige Frage zur richtigen Zeit.
Definition: Prompt Injection ist ein Angriff, bei dem manipulierte Eingaben oder präparierte Inhalte ein Sprachmodell dazu bringen, den Anweisungen des Angreifers statt denen des Betreibers zu folgen.
Führungsrelevanz: Die OWASP-Rangliste der LLM-Risiken führt Prompt Injection auf Platz eins (OWASP, 2025). Besonders heikel ist die indirekte Variante: Der Angriff steckt in einer E-Mail oder einem Dokument, das Ihr System verarbeitet. Vollständig verhindern lässt sich das nach heutigem Stand nicht, nur begrenzen. Die Führungskonsequenz: Was ein KI-System auslösen darf, bestimmt Ihren maximalen Schaden.
Typisches Missverständnis: „Unser Anbieter hat Schutzfilter, das Thema ist gelöst.“ Filter senken die Trefferquote, sie beseitigen die Schwachstelle nicht; die Absicherung muss um das System herum gebaut werden.
Siehe auch: „Berechtigungen in Unternehmens-KI“, OWASP LLM Top 10
Definition: Ein Jailbreak ist eine Form der Prompt Injection, bei der Nutzer die Sicherheitsvorgaben eines Modells gezielt aushebeln, um gesperrte Inhalte oder verbotene Aktionen zu erhalten.
Führungsrelevanz: Bei kundenzugänglichen Systemen ist der Jailbreak ein Reputationsrisiko: Screenshots eines entgleisten Firmen-Chatbots verbreiten sich schneller als jede Richtigstellung. Zusagen des Systems können zudem rechtlich relevant werden, etwa bei Preisauskünften. Prüfen Sie vor dem Go-live, was das System im schlimmsten Fall sagen oder zusagen kann. Ausgabefilter und begrenzte Befugnisse sind hier Pflicht, nicht Kür.
Typisches Missverständnis: Jailbreaks gelten als Spielerei von Bastlern. Die Techniken sind öffentlich dokumentiert und für jeden Kunden mit Kopierfunktion nutzbar.
Siehe auch: „KI-Servicebetrieb: SLA, Evaluation, Incident Response“, Prompt Injection
Definition: Datenabfluss bezeichnet das ungewollte Verlassen vertraulicher Informationen aus dem Unternehmen über KI-Systeme, etwa durch Eingaben in externe Dienste, zu weit gefasste Systemzugriffe oder manipulierte Ausgaben.
Führungsrelevanz: KI schafft neue Abflusswege, die klassische Kontrollen umgehen: Beschäftigte kopieren Verträge in externe Chatbots, oder ein angebundenes System gibt Daten preis, auf die es nie hätte zugreifen dürfen. Betroffen sind Geschäftsgeheimnisse und personenbezogene Daten, also Haftung in zwei Richtungen. Klären Sie pro Werkzeug: Wo laufen Eingaben hin, wer trainiert damit, was darf das System lesen?
Typisches Missverständnis: „Wir nutzen nur die Bezahlversion, da passiert nichts.“ Auch Unternehmenskonten brauchen geprüfte Verträge zu Datenverwendung, Speicherort und Löschung; das Preisschild allein schützt nicht.
Siehe auch: „Berechtigungen in Unternehmens-KI“, Schatten-KI (Themenfeld Betrieb)
Definition: Die OWASP Top 10 for LLM Applications sind eine international anerkannte, laufend aktualisierte Rangliste der zehn kritischsten Sicherheitsrisiken von Sprachmodell-Anwendungen, in der Ausgabe 2025 von Prompt Injection bis zum unbegrenzten Ressourcenverbrauch.
Führungsrelevanz: Die Liste ist das gemeinsame Vokabular zwischen Ihnen, Ihrer IT und Ihren Anbietern. Als Entscheider müssen Sie die zehn Punkte nicht beherrschen, aber einfordern: Lassen Sie sich je Risiko zeigen, welche Maßnahme greift. Ein Anbieter, der die Liste nicht kennt, disqualifiziert sich selbst. Für Ausschreibungen taugt sie als Mindestanforderungskatalog.
Typisches Missverständnis: Die Liste wird als Entwickler-Thema abgelegt. Sie ist ein Beschaffungswerkzeug: Jede Position lässt sich in eine Vertragsanforderung übersetzen.
Siehe auch: „KI-Governance mit nachweisbaren Kontrollen“, Prompt Injection
Definition: Overpermissioning bezeichnet den Zustand, dass ein KI-System oder KI-Agent mehr Zugriffsrechte auf Daten und Systeme besitzt, als seine Aufgabe erfordert.
Führungsrelevanz: Im Projektdruck erhalten KI-Systeme gern pauschale Vollzugriffe, weil das schneller geht als saubere Rechtevergabe. Damit erbt jede Schwachstelle des Systems die volle Reichweite dieser Rechte: Ein einziger erfolgreicher Angriff öffnet dann Kundendaten, Kalkulationen und Personalunterlagen zugleich. Verlangen Sie vor jeder Freigabe eine Aufstellung, welche Rechte das System hat und warum. Jedes Recht ohne begründete Aufgabe wird entzogen.
Typisches Missverständnis: „Das System nutzt die Rechte ja nur für seine Aufgabe.“ Entscheidend ist nicht die übliche Nutzung, sondern was ein Angreifer oder ein Fehler mit denselben Rechten anrichten kann.
Siehe auch: „Berechtigungen in Unternehmens-KI“, Least Privilege
Definition: Least Privilege ist das Sicherheitsprinzip, jedem Nutzer und jedem System nur die minimalen Rechte einzuräumen, die für die konkrete Aufgabe nachweislich erforderlich sind.
Führungsrelevanz: Bei KI-Systemen ist das Prinzip die wirksamste einzelne Schadensbegrenzung, weil es die Folgen von Prompt Injection und Fehlverhalten deckelt. Es kostet Disziplin: Rechte müssen begründet, dokumentiert und regelmäßig überprüft werden. Diese Prüfzyklen gehören in den Betriebsvertrag und in interne Audits. Als Faustregel für Freigaben gilt: Kein neues Recht ohne benannten Zweck und Verfallsdatum.
Typisches Missverständnis: Least Privilege gilt als Bremse für Produktivität. Richtig umgesetzt merkt der Fachbereich nichts davon; er begrenzt nur, was im Schadensfall auf dem Spiel steht.
Siehe auch: „Berechtigungen in Unternehmens-KI“, Overpermissioning
Definition: Red Teaming ist der beauftragte, kontrollierte Angriffstest, bei dem Fachleute ein KI-System vor und während des Betriebs gezielt zu Fehlverhalten, Datenpreisgabe oder Regelverstößen zu bringen versuchen.
Führungsrelevanz: Ein Red Team findet die Lücken vor den Angreifern und vor der Presse. Für kundenzugängliche oder rechtlich heikle Systeme sollte ein Test vor dem Go-live Freigabebedingung sein, mit Wiederholung nach größeren Änderungen wie einem Modellwechsel. Die Ergebnisse gehören mit Fristen und Verantwortlichen in einen Maßnahmenplan. Ein Bericht ohne abgearbeitete Befunde ist nur teures Papier.
Typisches Missverständnis: Ein bestandener Test bei Abnahme gilt dauerhaft. Jedes Modell-Update und jede neue Datenquelle verändert das Verhalten; Red Teaming ist ein Rhythmus, kein Meilenstein.
Siehe auch: „KI-Governance mit nachweisbaren Kontrollen“, Modellwechsel (Themenfeld Betrieb)
Definition: Ein Audit-Log ist die manipulationsgeschützte, fortlaufende Aufzeichnung, wer wann welche Eingaben, Ausgaben und Verwaltungsaktionen an einem KI-System ausgeführt hat.
Führungsrelevanz: Ohne Protokolle können Sie nach einem Vorfall weder Ursache noch Verantwortung klären und stehen vor Aufsicht, Versicherung und Gericht beweislos da. Für Hochrisiko-Systeme verlangt die KI-Verordnung Aufzeichnungspflichten ausdrücklich. Zugleich protokollieren Logs Beschäftigtenverhalten und berühren damit Datenschutz und Mitbestimmung. Legen Sie Aufbewahrungsfristen, Zugriffsrechte und Auswertungsgrenzen vor dem Go-live fest.
Typisches Missverständnis: „Der Anbieter loggt schon alles.“ Entscheidend ist, ob Sie im Ernstfall Zugriff auf die Protokolle haben, wie lange sie aufbewahrt werden und ob sie vor Manipulation geschützt sind.
Siehe auch: „KI-Governance mit nachweisbaren Kontrollen“, Incident Response für KI (Themenfeld Betrieb)
Definition: Die Modell-Supply-Chain umfasst alle Vorprodukte eines KI-Systems, deren Herkunft und Integrität Sie prüfen müssen: Basismodelle, Trainingsdaten, offene Komponenten, Plugins und die dahinterliegenden Dienstleister.
Führungsrelevanz: Sie haften für das Gesamtsystem, auch wenn die kritische Komponente von einem Vorlieferanten stammt. Frei verfügbare Modelle und Erweiterungen können manipuliert oder mit unklaren Lizenzen belastet sein; die OWASP-Liste führt Supply-Chain-Risiken als eigene Kategorie (OWASP, 2025). Verlangen Sie von Anbietern Transparenz über eingesetzte Basismodelle und Komponenten. Ein Lieferant, der seine eigene Kette nicht kennt, kennt auch seine Risiken nicht.
Typisches Missverständnis: „Wir haben bei einem seriösen Anbieter gekauft, damit ist die Kette geprüft.“ Der Anbieter ist nur das letzte Glied; seine Vorprodukte bleiben ohne vertragliche Zusicherung ungeprüft.
Siehe auch: „Bauen, kaufen oder mit Partner führen“, OWASP LLM Top 10
Definition: Deepfakes sind mit KI erzeugte oder veränderte Bild-, Ton- und Videoinhalte, die reale Personen täuschend echt Dinge sagen oder tun lassen, die nie stattgefunden haben.
Führungsrelevanz: Die relevanteste Angriffsform für den Mittelstand ist der Zahlungsbetrug per geklonter Stimme oder gefälschtem Videoanruf des vermeintlichen Chefs. Technische Erkennung hinkt der Erzeugung hinterher; verlässlicher sind Prozesse: Vier-Augen-Prinzip und Rückruf über bekannte Nummern bei Zahlungs- und Datenfreigaben. Schulen Sie gezielt Buchhaltung, Assistenz und Personalabteilung. Klären Sie zudem, wie Ihr Unternehmen auf einen Deepfake der eigenen Geschäftsführung reagiert.
Typisches Missverständnis: „So etwas erkennen unsere Leute.“ Aktuelle Fälschungen sind in Echtzeit und am Telefon auch für geübte Ohren nicht sicher erkennbar; darauf zu vertrauen ist keine Kontrolle.
Siehe auch: „KI-Governance mit nachweisbaren Kontrollen“, Watermarking und Kennzeichnung
Definition: Watermarking bezeichnet technische Verfahren, KI-erzeugte Inhalte maschinenlesbar zu markieren, während Kennzeichnung die rechtliche Pflicht meint, solche Inhalte für Empfänger erkennbar auszuweisen.
Führungsrelevanz: Artikel 50 der KI-Verordnung verlangt ab dem 2. August 2026 unter anderem, dass KI-generierte Inhalte maschinenlesbar markiert und Deepfakes offengelegt werden; auch Chatbots müssen sich als solche zu erkennen geben. Das betrifft Ihr Marketing, Ihre Kundenkommunikation und zugekaufte Werkzeuge. Prüfen Sie, ob Ihre Anbieter die Markierung technisch unterstützen und wer die Offenlegung im Prozess verantwortet. Dies ist Orientierung, keine Rechtsberatung.
Typisches Missverständnis: „Das regelt der Tool-Anbieter für uns.“ Die Transparenzpflichten treffen je nach Konstellation auch den Betreiber; Unwissen über das eigene Werkzeug schützt nicht.
Siehe auch: „EU AI Act für Betreiber: Pflichten nach Rolle, Risikoklasse und Datum“, Deepfake und synthetische Medien
Definition: Die BSI-Publikation „Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden“ (BSI, aktualisierte Fassung 2025) ist der deutsche Referenzleitfaden für die systematische Risikoanalyse beim Einsatz generativer KI in Unternehmen und Behörden.
Führungsrelevanz: Der Leitfaden ordnet Risiken entlang des Lebenszyklus und benennt Gegenmaßnahmen für Planung, Betrieb und Nutzung. Für die Führung ist er doppelt nützlich: als kostenlose Prüfliste für die eigene Risikoanalyse und als neutrale Referenz gegenüber Anbietern und Auditoren. Wer sich an BSI-Empfehlungen orientiert, dokumentiert Sorgfalt, die im Streitfall zählt. Beauftragen Sie Ihre IT-Sicherheit, die eigene KI-Nutzung dagegen zu spiegeln.
Typisches Missverständnis: BSI-Papiere gelten als Behördenlektüre ohne Praxisbezug. Dieses Dokument richtet sich ausdrücklich an Unternehmen und ist als Grundlage für konkrete Risikoanalysen aufgebaut.
Siehe auch: „KI-Governance mit nachweisbaren Kontrollen“, OWASP LLM Top 10
Ein Briefing pro Woche: Entscheidungsfragen, eingeordnete Zahlen und Fristen. Ihre Adresse geben wir nicht weiter.
8 Min. Lesezeit
Jetzt lesen7 Min. Lesezeit
Jetzt lesen7 Min. Lesezeit
Jetzt lesen