Ausgabe 39/2026 · Stand: Mittwoch, 23. September 2026 Das Fachmagazin für KI-Transformation im Mittelstand
Briefing abonnieren
Daten & Architektur

Berechtigungen in Unternehmens-KI

Ein KI-Assistent ohne Berechtigungslogik ist eine Umgehungsstraße um das gewachsene Rechtesystem. Er macht in Sekunden auffindbar, was jahrelang nur durch Unauffindbarkeit geschützt war — Gehaltslisten eingeschlossen.

Veröffentlicht · Aktualisiert · 13 Min. Lesezeit
Zwei IT-Mitarbeitende an benachbarten Schreibtischen, zwischen ihnen eine ausgedruckte Architekturskizze.
Architektur entsteht als Skizze, bevor sie ein System wird. Symbolbild, KI-generiert für KIONIER.

Kurzantwort

Ein KI-Assistent auf Unternehmenswissen muss die Rechte des anfragenden Nutzers bei jeder Anfrage durchsetzen. Viele Aufbauten tun das nicht: Sie indexieren mit einem privilegierten Systemkonto und beantworten dann Fragen ohne Rücksicht auf den Fragenden. Das hebelt das gewachsene Rechtesystem aus und macht jahrzehntealte Überberechtigung erstmals praktisch nutzbar. Freigabefähig ist ein solches System erst, wenn drei Nachweise vorliegen: bestandene Negativtests, Rechtefilterung zur Abfragezeit und auswertbare Zugriffsprotokolle. Dazu kommt in Deutschland die Mitbestimmung — Protokollierung von Nutzeranfragen ist ein Betriebsratsthema.

Die Kernaussagen

  • KI erfindet keine Rechtelücken. Sie macht bestehende Überberechtigung in Sekunden auffindbar und damit erstmals gefährlich.
  • Rechte zur Abfragezeit schlagen Rechte beim Indexieren. Gruppenzugehörigkeiten ändern sich täglich, ein statischer Index weiß davon nichts.
  • Negativtests sind das Freigabekriterium: Der Nachweis, dass Unberechtigte nichts finden, wiegt mehr als jede Funktionsdemo.
  • Zugriffsprotokolle sind doppelt heikel: Pflicht für den Sicherheitsnachweis, zugleich mitbestimmungspflichtige Verhaltenskontrolle.
  • Service-Accounts für Indexierung und Embeddings sind hochprivilegierte Identitäten — sie brauchen Härtung, Rotation und Überwachung wie Admin-Konten.
  • Sicherheit „später nachrüsten“ scheitert hier strukturell: Ein einmal gefüllter Index vergisst nichts.

Warum die Frage jetzt zählt

Die Zahlen zur Ausgangslage sind unbequem konkret. Varonis analysierte 2025 die Datenrisiken von 1.000 realen IT-Umgebungen. In 99 Prozent lagen sensible Informationen so, dass KI-Werkzeuge sie auslesen können. 90 Prozent der sensiblen Cloud-Daten waren für KI-Systeme offen zugänglich. 88 Prozent der Organisationen führten verwaiste, aber aktive Nutzerkonten. Die Folgen zeigen sich bereits in Einführungsprojekten. In einer Gartner-Befragung von 132 IT-Verantwortlichen verzögerten 40 Prozent den Rollout ihres KI-Assistenten um drei Monate oder mehr. Der Grund: Zu weit gefasste Freigaben machten interne Inhalte auffindbar (Gartner 2024). OWASP hat Schwächen in Vektorspeichern und Embeddings 2025 als eigenständiges Top-10-Risiko für LLM-Anwendungen aufgenommen. Das Thema ist also kein Randaspekt der KI-Sicherheit. Es ist der häufigste konkrete Grund, warum Assistenten-Projekte stocken, oder still Schaden anrichten.

Overpermissioning: Das Leck war schon da

Der wichtigste Denkfehler zuerst: Der KI-Assistent reißt selten neue Löcher. Er beleuchtet alte. In gewachsenen Ablagen sind Freigaben über Jahre gewuchert. Die Projektablage von 2019 steht für „alle im Standort“ offen. Der Gehaltsordner behielt eine Gruppenfreigabe, die nie zurückgebaut wurde. Das Konto des ausgeschiedenen Kollegen ist noch aktiv. Bisher schützte die Unauffindbarkeit: Wer die Datei nicht suchte, fand sie nicht. Ein Assistent mit semantischer Suche beendet diesen Zufallsschutz. Er beantwortet die Frage „Was verdient die Vertriebsleitung?“ aus genau der Datei, die formal schon immer lesbar war.

Das erklärt, warum die Rechtearbeit vor dem KI-Projekt so oft überrascht. Sie ist keine KI-Anforderung im engeren Sinn, sondern nachgeholte Datenhygiene. Microsoft selbst stellt in den Einführungsleitfäden für den eigenen Assistenten die Beseitigung von Überberechtigung an den Anfang. Erst danach folgt die Skalierung. Die Sicherheitsforschung stützt das. OWASP beschreibt unter „Sensitive Information Disclosure“ (LLM02) ein typisches Schadensmuster: RAG-Aufbauten, die Dokumente ohne Prüfung der Nutzerberechtigung ausliefern.

Der KI-Assistent ist der ehrlichste Auditor, den Ihr Berechtigungssystem je hatte. Er findet in einer Woche, was drei Rechte-Reviews übersehen haben, leider live und vor Publikum.

Für die Führungsebene folgt daraus eine Budgetwahrheit: Wer einen Assistenten auf Unternehmenswissen plant, plant ein Rechtesanierungsprojekt mit. Das ist kein verlorener Aufwand. Die bereinigten Freigaben schützen jedes System, das danach kommt.

Berechtigungsvererbung im RAG: Warum Indexzeit nicht reicht

Technisch entsteht das Leck an einer bestimmten Stelle der RAG-Architektur. Beim Aufbau des Suchindex liest ein Systemkonto die Quelldokumente. Es zerlegt sie in Abschnitte und legt sie als Vektoren ab, also als numerische Repräsentationen für die semantische Suche. Dieses Systemkonto sieht typischerweise alles. Werden die Zugriffsrechte der Originale nicht mitgeführt und je Anfrage geprüft, kippt das System. Der Index antwortet dann jedem Nutzer mit dem Wissen des privilegierten Kontos. Der Fachbegriff dafür ist fehlende Berechtigungsvererbung.

Drei Architekturmuster stehen zur Wahl, mit klar unterschiedlichen Risikoprofilen:

Muster Funktionsweise Stärke Schwäche
Filterung zur Abfragezeit Jede Anfrage prüft live oder gegen synchronisierte Rechte-Metadaten, was der Nutzer sehen darf Spiegelt den aktuellen Rechtezustand; ein Index für alle Aufwendigste Umsetzung; Rechteabgleich muss zuverlässig laufen
Rechte nur bei Indexierung Beim Indexaufbau wird gefiltert, danach nicht mehr Einfach zu bauen Veraltet sofort: Abteilungswechsel, Projektenden, Entzug wirken nicht
Getrennte Indizes je Vertrauenszone Eigener Index pro Gruppe oder Sensibilitätsstufe Robust und leicht prüfbar Skaliert schlecht bei feingranularen Rechten; Duplikate

Die redaktionelle Empfehlung ist eindeutig. Zielbild ist die Filterung zur Abfragezeit. Getrennte Indizes taugen als pragmatische Zwischenlösung für klar geschnittene Zonen. Indexzeit-Filterung allein ist für sensible Bestände nie ausreichend. Der Grund ist banal und wird trotzdem regelmäßig übersehen: Berechtigungen sind keine Stammdaten, sondern Bewegungsdaten. Jeder Abteilungswechsel, jede Kündigung, jeder Projektabschluss ändert sie. Ein Rechteentzug, der im Quellsystem sofort wirkt, muss auch im KI-System sofort wirken. Die Entzugsfrist gehört deshalb als messbare Kennzahl ins Betriebskonzept.

Ein zweiter technischer Punkt verdient Führungsaufmerksamkeit: die Service-Accounts selbst. Die Konten für Indexierung und Embedding-Erzeugung lesen bereichsübergreifend. Damit gehören sie zu den mächtigsten Identitäten im Haus. Das BSI empfiehlt für den Einsatz generativer KI eine systematische Risikoanalyse einschließlich der Zugriffswege (BSI 2024). Konkret heißt das: minimale Leserechte statt Vollzugriff, regelmäßige Schlüsselrotation, Alarmierung bei ungewöhnlichen Lesemustern. In vielen Projekten sind diese Konten heute die am schwächsten überwachten Administratoren des Unternehmens.

Auditierbarkeit und Mitbestimmung: Der doppelte Nachweis

Ein Berechtigungskonzept ohne Nachweisfähigkeit ist ein Versprechen, kein Kontrollsystem. Zwei Nachweise braucht der Betrieb dauerhaft.

Nachweis eins: Negativtests. Positivtests zeigen, dass Berechtigte finden, was sie brauchen. Negativtests zeigen, dass Unberechtigte nichts finden. Definierte Testnutzer stellen dafür gezielt Fragen nach Dokumenten, die ihnen gesperrt sind. Erst beide Ergebnisse zusammen sind freigabefähig, und sie gehören protokolliert in die Systemakte. Negativtests sind zudem kein Einmalereignis. Sie laufen nach jeder Quellenerweiterung und in festen Intervallen erneut. Die DSGVO verlangt in Artikel 32 ein Verfahren zur regelmäßigen Prüfung der Wirksamkeit technischer Maßnahmen. Genau das leisten wiederholte Negativtests.

Nachweis zwei: Zugriffsprotokolle. Wer hat wann was gefragt, und welche Quellen hat das System herangezogen? Ohne diese Protokolle lässt sich weder ein Vorfall aufklären noch die Wirksamkeit der Filter belegen. Die Datenschutzkonferenz nennt technisch-organisatorische Maßnahmen und Nachvollziehbarkeit als Kernanforderungen für den KI-Einsatz (DSK 2024).

Genau hier entsteht der Zielkonflikt, den viele Projekte zu spät bemerken. Dieselben Protokolle, die Sicherheit und Datenschutz fordern, erfassen das Frageverhalten von Beschäftigten. Eine technische Einrichtung, die Verhalten oder Leistung überwachen kann, ist in Deutschland mitbestimmungspflichtig (§ 87 Absatz 1 Nummer 6 Betriebsverfassungsgesetz). Auf die Überwachungsabsicht kommt es nach ständiger Rechtsprechung nicht an. Wer den Betriebsrat erst nach dem Pilotstart einbindet, riskiert den Stillstand kurz vor dem Go-live.

Wer die Anfrageprotokolle als reines Sicherheitsthema behandelt, hat den Konflikt schon gebaut: Dieselbe Logdatei ist für den CISO ein Nachweis und für die Belegschaft ein Überwachungsinstrument. Nur eine Betriebsvereinbarung macht aus dem Widerspruch eine Regel.

Der geordnete Weg führt über eine Betriebsvereinbarung mit drei Festlegungen. Erstens der Zweck der Protokolle: Sicherheitsnachweis, keine Leistungskontrolle. Zweitens die Auswertungsregeln: Einsicht nur bei Sicherheitsvorfällen, im Vier-Augen-Prinzip. Drittens die Löschfristen. Damit wird die Protokollierung für beide Seiten verlässlich. Das Projekt gewinnt einen Fürsprecher statt eines Blockierers.

Maßnahmen für die Geschäftsführung

Bis Tag 30:

  • Rechteanalyse der Quellsysteme beauftragen: zu weite Freigaben, überdimensionierte Gruppen, aktive Alt-Konten. Owner: IT-Leitung mit Informationssicherheit.
  • Indexierung sensibler Ablagen stoppen, bis die Filterfrage geklärt ist. Owner: CIO.
  • Negativtest-Katalog definieren: Testnutzer, gesperrte Dokumente, erwartetes Verhalten. Owner: Informationssicherheit.
  • Betriebsrat und Datenschutzbeauftragten formal einbinden, mit Zeitplan zur Betriebsvereinbarung. Owner: Geschäftsführung mit Personalleitung.

Bis Tag 60:

  • Architekturentscheidung dokumentieren: Abfragezeit-Filterung, getrennte Indizes oder kombiniert, mit Begründung. Owner: CIO.
  • Service-Accounts härten: minimale Leserechte, Schlüsselrotation, Anomalie-Alarmierung. Owner: IT-Leitung.
  • Entzugsfrist als Kennzahl festlegen: Wie schnell wirkt ein Rechteentzug im KI-System? Owner: Informationssicherheit.
  • Eckpunkte der Betriebsvereinbarung verhandeln: Protokollzweck, Auswertungsregeln, Löschfristen. Owner: Personalleitung mit Betriebsrat.

Bis Tag 90:

  • Negativtests durchführen und protokollieren; Bestehen ist Go-live-Bedingung. Owner: Informationssicherheit.
  • Zugriffsprotokollierung produktiv nehmen, mit Review-Routine im Vier-Augen-Prinzip. Owner: IT-Leitung.
  • Wiederholungszyklus festlegen: Negativtests und Rechte-Review nach jeder Quellenerweiterung und quartalsweise. Owner: CIO.
  • Vorfallpfad üben: Wer meldet, wer bewertet, wer entscheidet über die 72-Stunden-Meldung? Owner: Datenschutzbeauftragter mit Geschäftsführung.

Was Führung jetzt entscheiden muss

  • Existiert ein dokumentiertes Rechtekonzept, bevor der Index gefüllt wird?
  • Setzt die Architektur Berechtigungen zur Abfragezeit durch, oder nur beim Indexieren?
  • Sind Negativtests definiert, durchgeführt und als Go-live-Bedingung protokolliert?
  • Sind die Service-Accounts der Indexierung gehärtet, rotiert und überwacht?
  • Ist die Entzugsfrist gemessen: Wie schnell wirkt ein Rechteentzug im KI-System?
  • Sind Zugriffsprotokolle, Auswertungsregeln und Löschfristen in einer Betriebsvereinbarung geregelt?
  • Ist der Meldepfad für einen Berechtigungsvorfall definiert und geübt?

Häufige Fragen (FAQ)

Was kostet ein sauberes Berechtigungskonzept für unseren KI-Assistenten, und was kostet der Verzicht?

Das Konzept kostet vor allem Arbeitszeit: Rechteanalyse der Quellsysteme, Aufräumen der Überberechtigung, Filterlogik, Negativtests, je nach Altlast Wochen bis wenige Monate. Der Verzicht kostet mehr. In einer Gartner-Befragung verzögerten 40 Prozent der Unternehmen ihre Assistenten-Einführung um drei Monate und länger, weil zu weit gefasste Freigaben erst nach dem Pilotstart auffielen (Gartner 2024). Dazu kommen im Ernstfall Meldepflichten und Bußgeldrisiken nach DSGVO sowie der interne Vertrauensschaden, wenn Gehaltsdaten im Chat auftauchen. Die Rechtearbeit ist zudem keine KI-Sonderausgabe: Sie saniert die Ablagen für jedes künftige System.

Was passiert rechtlich, wenn unser KI-Assistent einem Mitarbeiter Gehaltslisten oder Kundendaten zeigt?

Ein solcher Vorfall ist in der Regel eine Datenschutzverletzung nach Artikel 4 DSGVO, denn Unbefugte erhielten Zugang zu personenbezogenen Daten. Daraus folgen Prüf- und Dokumentationspflichten, bei Risiko für Betroffene die Meldung an die Aufsichtsbehörde binnen 72 Stunden (Artikel 33) und gegebenenfalls die Benachrichtigung der Betroffenen. Die DSGVO verlangt in Artikel 32 ausdrücklich technische Maßnahmen, die dem Risiko angemessen sind, ein Index ohne Rechtefilter ist dann schwer zu verteidigen. Zusätzlich drohen arbeitsrechtliche Konflikte, wenn Beschäftigtendaten betroffen sind und der Betriebsrat nicht eingebunden war.

Womit fangen wir an, wenn wir den Assistenten schon pilotieren und die Rechtefrage offen ist?

Begrenzen Sie sofort den Quellenumfang auf unkritische, geprüfte Bestände und stoppen Sie die Indexierung sensibler Ablagen. Danach folgt die Rechteanalyse: Welche Freigaben sind zu weit, welche Gruppen zu groß, welche Alt-Konten noch aktiv? Varonis (2025) fand in 88 Prozent der untersuchten Organisationen verwaiste, aber aktive Nutzerkonten. Parallel definieren Sie Negativtests (konkrete Nutzer, konkrete verbotene Dokumente) und machen deren Bestehen zur Bedingung für jede Ausweitung. So bleibt der Pilot am Leben, ohne dass er zum Präzedenzfall für ungefilterten Zugriff wird.

Reicht es nicht, wenn der Assistent nur auf unser Dokumentensystem mit dessen Rechten zugreift?

Nur wenn die Rechteprüfung bei jeder Anfrage gegen den aktuellen Stand des Quellsystems läuft, genau das leisten viele RAG-Aufbauten nicht. Wird beim Indexaufbau kopiert, was ein privilegiertes Systemkonto sehen darf, beantwortet der Index später Fragen ohne Rücksicht auf den Fragenden. OWASP führt solche Schwächen in Vektorspeichern als eigenes Top-10-Risiko für LLM-Anwendungen (OWASP 2025). Zudem veralten Rechte schnell: Abteilungswechsel und Projektenden ändern Gruppenzugehörigkeiten laufend. Verlangen Sie deshalb Filterung zur Abfragezeit oder einen belegbar synchronisierten Rechteabgleich mit kurzen Intervallen.

Müssen wir den Betriebsrat einbinden, bevor der KI-Assistent produktiv geht?

In Deutschland regelmäßig ja. Ein Assistent mit Zugriffsprotokollierung ist eine technische Einrichtung, die Verhalten und Leistung von Beschäftigten überwachen kann, damit greift die Mitbestimmung nach § 87 Absatz 1 Nummer 6 Betriebsverfassungsgesetz. Klug ist die frühe Einbindung auch inhaltlich: Die Protokollierung, die Sicherheit und Datenschutz fordern, ist zugleich das, was Beschäftigte als Überwachung fürchten. Eine Betriebsvereinbarung, die Zweck, Auswertungsregeln und Löschfristen der Protokolle festschreibt, löst diesen Konflikt geordnet, und verhindert, dass das Projekt kurz vor dem Go-live politisch scheitert.

Evidenz und Grenzen

Belegt sind: die Exposure-Befunde aus 1.000 IT-Umgebungen (Varonis 2025), die Verzögerungs- und Aufwandszahlen zur Assistenten-Einführung (Gartner 2024), die Einstufung von Vektorspeicher- und Offenlegungsrisiken durch OWASP (2025), die BSI-Empfehlung zur Risikoanalyse (2024) sowie die zitierten Rechtsnormen aus DSGVO und Betriebsverfassungsgesetz. Redaktionelle Einschätzung sind die Bewertung der drei Architekturmuster, die Empfehlung zur Abfragezeit-Filterung und die 30/60/90-Priorisierung; sie folgen dokumentierter Sicherheitspraxis, ersetzen aber keine einzelfallbezogene Prüfung. Der Beitrag leistet keine Produktauswahl für IAM- oder Vektordatenbank-Werkzeuge, keine Rechtsberatung im Einzelfall und keine Aussage über die Vorfallhäufigkeit in einem konkreten Haus, belastbare öffentliche Fallzahlen zu KI-Berechtigungsvorfällen existieren bislang nicht.

Quellen und Methodik

  1. OWASP: „Top 10 for LLM Applications 2025“, genai.owasp.org, LLM08: Vector and Embedding Weaknesses (Zugriffskontrolle in RAG-Pipelines), LLM02: Sensitive Information Disclosure.
  2. Varonis: „2025 State of Data Security Report: Quantifying AI’s Impact on Data Risk“, Mai 2025, varonis.com, Analyse von 1.000 IT-Umgebungen: 99 Prozent mit KI-lesbar exponierten sensiblen Daten, 90 Prozent offene sensible Cloud-Daten, 88 Prozent aktive Alt-Konten.
  3. Gartner-Befragung von 132 IT-Verantwortlichen, Juni 2024, berichtet via Computerworld, 40 Prozent Rollout-Verzögerung um drei und mehr Monate wegen Daten-Oversharing, 64 Prozent erheblicher Governance-Aufwand.
  4. BSI: „Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden“, aktualisierte Fassung 2024/2025, bsi.bund.de, Risikoanalyse und Gegenmaßnahmen entlang des Lebenszyklus.
  5. Datenschutzkonferenz (DSK): Orientierungshilfe „Künstliche Intelligenz und Datenschutz“, Version 1.0, 6. Mai 2024, datenschutzkonferenz-online.de, Anforderungen an Rechtsgrundlagen und technisch-organisatorische Maßnahmen.
  6. Verordnung (EU) 2016/679 (DSGVO), Artikel 4, 25, 32, 33, Datenschutzverletzung, Datenschutz durch Technikgestaltung, Sicherheit der Verarbeitung, Meldepflicht.
  7. Betriebsverfassungsgesetz (BetrVG), § 87 Absatz 1 Nummer 6, Mitbestimmung bei technischen Einrichtungen zur Verhaltens- und Leistungsüberwachung.

Methodik: Recherche und Erstfassung entstanden mit KI-Unterstützung; alle Zahlen- und Studienangaben wurden gegen die genannten Quellen geprüft, Rechtsnormen gegen die amtlichen Fundstellen. Aussagen ohne belastbare Quelle sind qualitativ formuliert oder als redaktionelle Einschätzung ausgewiesen. Die menschliche Faktenprüfung und redaktionelle Freigabe erfolgen vor Veröffentlichung.

Änderungsprotokoll

Datum Änderung
2026-07-23 Vollständige Neufassung nach Qualitäts-Spec: Overpermissioning-Befunde, RAG-Berechtigungsvererbung mit Architekturvergleich, Auditierbarkeit, Betriebsrats- und Datenschutz-Sicht, web-verifizierte Quellen, FAQ
2026-07-23 Erstfassung Launch-Korpus (Status: draft)

Das Entscheider-Briefing

Ein Briefing pro Woche: Entscheidungsfragen, eingeordnete Zahlen und Fristen. Ihre Adresse geben wir nicht weiter.

Sie erhalten zuerst eine E-Mail mit einem Bestätigungslink. Erst nach dem Klick nehmen wir Sie auf. Abmeldung mit einem Klick in jeder Ausgabe.

Weiterführend im Themenfeld