
Die meisten KMU bewerten bei einem KI-Tool die falsche Hälfte.
Die Anfrage kommt am Dienstag über Teams, zwei Sätze lang: «Können wir das Protokoll-Tool für unsere Sitzungen nehmen? Kostet 18 Franken im Monat.» Was danach passiert, läuft meist in einer von zwei Varianten. Entweder schaut jemand auf die Website des Anbieters, findet dort ein Vertrauens-Center mit Zertifikatslogos und sagt ja. Oder jemand schickt einen Fragebogen mit vierzig Positionen los, bekommt nach drei Wochen vierzig Antworten und niemand liest sie.
Das Ergebnis ist beide Male dasselbe. Die Frage bleibt offen, einmal schnell und einmal langsam.
Dabei lassen sich KI-Tools bewerten, ohne dass daraus ein Projekt wird. Du brauchst dafür nicht den Sicherheitsbericht des Anbieters. Du brauchst drei Angaben darüber, was deine Firma dem Werkzeug einräumt.
Warum die Prüfung von KI-Tools meist nicht fertig wird
Es fehlt selten das Fachwissen. Es fehlt die Zuständigkeit.
In den meisten Betrieben, die wir sehen, ist nicht festgelegt, wer eine KI-Anfrage entscheidet. Die IT fühlt sich zuständig für das Technische, die Geschäftsleitung für das Geld, der Datenschutz für das Formular, und die Person, die das Tool nutzen möchte, wartet. Weil niemand den Entscheid besitzt, gibt es zwei Ausgänge, und keiner davon ist eine Entscheidung.
Der erste ist das stille Ja. Jemand bezahlt die 18 Franken über die eigene Kreditkarte, rechnet sie als Spesen ab und das Werkzeug ist im Betrieb, ohne dass es jemand freigegeben hat. Der zweite ist das stille Nein: die Anfrage versandet, und die Person löst ihre Aufgabe trotzdem, nur eben mit einem privaten Konto. Wie dieser Weg entsteht und warum ein Verbot ihn eher befestigt als schliesst, haben wir in unserem Beitrag zu Schatten-KI im Unternehmen beschrieben.
Beides ist keine Disziplinfrage. Es ist das vorhersehbare Ergebnis einer Prüfung, die kein Ende hat. Deshalb ist der erste Hebel nicht ein besserer Fragebogen, sondern eine Prüfung, die in eine Stunde passt und mit einem Entscheid endet. Dafür musst du wissen, was du überhaupt beurteilst.
Was das Werkzeug sieht
Die erste Angabe ist die, die am häufigsten gestellt und am seltensten sauber beantwortet wird. Nicht «ist der Anbieter sicher», sondern: welche Daten gelangen in dieses Werkzeug, und was passiert dort mit ihnen.
Eine Unterscheidung hilft. Manche Werkzeuge sehen nur, was jemand aktiv hineingibt, einen Text oder eine Audiodatei. Andere greifen auf den Bestand zu, auf das Postfach oder das Laufwerk. Dieser Unterschied ist eine Grössenordnung, und er entscheidet, wie viel Prüfung die Sache verdient.
Die rechtliche Lage dazu ist klarer, als viele annehmen. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte hat am 8. Mai 2025 festgehalten, dass das Datenschutzgesetz technologieneutral formuliert und «demzufolge auch auf den Einsatz von KI-gestützten Datenbearbeitungen direkt anwendbar» ist. Der EDÖB nennt auch, was Verwender transparent machen müssen: «den Zweck, die Funktionsweise und die Datenquellen der auf KI beruhenden Bearbeitungen». Und er nennt ein gesetzliches Recht der Nutzenden, zu erfahren, ob ihre Eingaben «zur Verbesserung der selbstlernenden Programme oder zu weiteren Zwecken weiterbearbeitet» werden.
Übersetzt heisst das: Du musst diese Frage beantworten können. Nicht, weil ein Prüfer danach fragt, sondern weil es Leute gibt, die ein Recht auf die Antwort haben. Wenn niemand im Haus sagen kann, ob die Eingaben des Transkriptionsdienstes in das Training des Modells fliessen, ist das Tool nicht bewertet, egal wie viele Logos auf der Anbieterseite stehen.
Welche Datenkategorien in einem solchen Werkzeug nichts zu suchen haben, ist eine eigene Frage. Wir haben sie in Welche Daten dürfen in ChatGPT auseinandergenommen. Für die Bewertung eines einzelnen Tools reicht die kürzere Version: Datenkategorie bestimmen, dann entscheiden.
Was das Werkzeug ändern darf
Das ist die Angabe, die in den meisten Prüfungen fehlt, und sie ist die wichtigere.
Ein Werkzeug, das liest, kann dich blossstellen. Ein Werkzeug, das schreibt, kann dich beschäftigen. «Fasst meine Sitzung zusammen» und «legt den Kontakt im CRM an, verschickt die Zusammenfassung und setzt die Nachfrist» gehören in zwei verschiedene Risikoklassen. Und gerade die Assistenten, die derzeit in bestehende Abos nachwachsen, rutschen leise vom Lesen ins Schreiben.
Das OWASP-Projekt für generative KI führt diesen Punkt als eigenes Risiko unter dem Namen Excessive Agency (LLM06:2025). Die Beschreibung ist nüchtern und brauchbar: «The root cause of Excessive Agency is typically one or more of: excessive functionality; excessive permissions; excessive autonomy.»
Alle drei lassen sich ohne Fachjargon nachfragen, und OWASP liefert für jeden ein Beispiel, das man einem Anbieter vorhalten kann.
- Zu viele Funktionen: das Werkzeug soll Dokumente lesen, die eingebaute Anbindung erlaubt aber auch ändern und löschen.
- Zu viele Berechtigungen: die Anbindung arbeitet mit einem Zugang, der mehr darf als nötig. Ein lesender Dienst verbindet sich mit Rechten für SELECT, UPDATE, INSERT und DELETE, obwohl SELECT genügt.
- Zu viel Eigenständigkeit: das Werkzeug führt Handlungen mit Wirkung aus, ohne dass sie jemand bestätigt. Im Originaltext ist das das Scheitern daran, Handlungen mit hoher Wirkung «independently verify and approve» zu lassen.
Der nützliche Teil daran: keiner dieser drei Punkte ist eine Eigenschaft des Anbieters. Alle drei sind Eigenschaften dessen, was du dem Werkzeug einräumst. Das ist eine gute Nachricht, denn genau dort hast du die Hand drauf, auch bei einem Anbieter, mit dem du kaum verhandeln wirst.
In unserer Erfahrung schrumpft die Prüfung an dieser Stelle oft von selbst. Viele Werkzeuge, bei denen eine Firma wochenlang zögert, dürfen gar nichts ändern. Und einige, die in zehn Minuten durchgewinkt werden, dürfen mehr, als dem Haus bewusst ist. Wie ein eingeschleuster Text diese Rechte dann ausnutzt, ohne dass das Modell gehackt werden muss, haben wir in Prompt Injection erklärt beschrieben. Die Schlussfolgerung dort ist dieselbe wie hier: das Risiko sitzt in den Rechten.
Wer für das Ergebnis geradesteht
Die dritte Angabe ist die unbequemste, weil sie einen Namen verlangt.
Ein KI-Tool produziert Ergebnisse, die im Betrieb weiterverwendet werden. Ein Sitzungsprotokoll wird zur Grundlage einer Zusage, eine Vorselektion von Bewerbungen zur Einladung. Wenn das Ergebnis falsch ist, trägt das nicht der Anbieter, und das Werkzeug trägt es schon gar nicht.
Rechtlich bleibt die Verantwortung ohnehin bei dir. Das Datenschutzgesetz formuliert in Artikel 9 Absatz 2 eine Pflicht, die oft überlesen wird: «Der Verantwortliche muss sich insbesondere vergewissern, dass der Auftragsbearbeiter in der Lage ist, die Datensicherheit zu gewährleisten.» Vergewissern, nicht vereinbaren. Eine Unterschrift unter einen Vertrag ist dafür die Voraussetzung, nicht die Erfüllung. Welche Vertragspunkte zählen und warum die Kontostufe häufig mehr entscheidet als der Tarif, steht in Auftragsbearbeitungsvertrag für KI-Tools.
Ein Sonderfall lohnt die Aufmerksamkeit, weil er gern übersehen wird: Werkzeuge, die mit Kunden sprechen oder schreiben, statt nur im Haus zu arbeiten. Der EDÖB nennt in derselben Mitteilung ein gesetzliches Recht der Betroffenen, zu erfahren, «ob sie mit einer Maschine sprechen oder korrespondieren». Wer einen Antwortassistenten auf das Kontaktformular setzt, entscheidet damit über Datenfluss und Rechte und übernimmt zusätzlich eine Offenlegungspflicht. Das ist ein Punkt, der vor der Freigabe geklärt sein will und nicht nachher.
Für die Bewertung eines Tools heisst das praktisch: Es gibt eine Person, die das Ergebnis vor der Weiterverwendung verantwortet, und diese Person ist benannt. Eine Person mit Namen, keine Abteilung. Wenn sich für ein Werkzeug niemand findet, der das übernimmt, dann ist das bereits das Ergebnis der Prüfung.
Die Prüfung, die zum Werkzeug passt
Jetzt lässt sich die Ausgangsfrage beantworten. Wie tief die Prüfung gehen muss, hängt an den drei Angaben.
Sieht das Werkzeug nur, was jemand hineinkopiert, und darf es nichts ändern, dann ist das eine kurze Sache: Datenkategorie festlegen, Firmenkonto statt Privatkonto, Person benennen, fertig. Greift es auf den Bestand zu, kommen die Berechtigungen und der Vertrag dazu, und die Prüfung dauert ernsthaft, aber überschaubar lange. Darf es etwas ändern oder auslösen, ist das der Fall, der Arbeit verdient, und zwar an der Frage, welche Handlungen eine Bestätigung brauchen.
Wer diese Staffelung nicht hat, prüft alles gleich tief, und das bedeutet in der Praxis: alles zu oberflächlich oder nichts zu Ende. Genau diese Staffelung bauen wir in Mandaten zur KI-Governance und sicheren KI-Einführung auf, meist als Erweiterung dessen, was im Haus für Lieferanten und Berechtigungen schon existiert, nicht als zweites Regelwerk daneben. Wenn du noch nicht weisst, welche Werkzeuge im Haus überhaupt im Einsatz sind, beginnt das mit einem KI-Inventar.
Genauso nützlich ist die Liste dessen, was du weglassen darfst. Das Zertifikat auf der Anbieterseite sagt dir, dass dort jemand ein Audit bestanden hat, nicht, welche Rechte dein Konto vergibt. Der Modellvergleich sagt dir, welches Werkzeug besser formuliert, nicht, wer für das Ergebnis geradesteht. Beides ist nicht falsch, es beantwortet nur keine der drei Fragen. In unserer Erfahrung geht der grösste Teil der Zeit in Tool-Prüfungen für Material drauf, das am Entscheid nichts ändert.
Ein Nebeneffekt lohnt die Mühe unabhängig von der Sicherheit. Eine Freigabe, die kein Ablaufdatum hat, wird selten wieder angeschaut. Wir finden regelmässig KI-Abos, die einmal freigegeben wurden, inzwischen doppelt bezahlt werden, weil die Funktion im bestehenden Abo mitgeliefert kommt, und die niemand mehr vermisst. Wer die Freigabe an die Verlängerung bindet, prüft das Risiko nach und räumt dabei die Rechnung auf.
Die Anfrage von Dienstag
Nimm die Anfrage, die bei dir gerade offen ist. Nicht die grosse Plattformfrage, sondern die mit den 18 Franken.
Drei Sätze reichen für den Entscheid. Dieses Werkzeug sieht die und die Daten. Es darf das und das verändern, alles andere nicht. Diese Person verantwortet, was dabei herauskommt. Wenn du alle drei Sätze schreiben kannst, hast du das Tool bewertet. Wenn einer fehlt, weisst du jetzt, welcher, und dass dir niemand ausserhalb des Hauses diese Lücke füllt.
Ob daraus eine Regel für alle künftigen Anfragen wird, ist die nächste Frage, und sie ist kürzer zu beantworten, als die meisten erwarten (brauchen wir eine KI-Richtlinie). Wenn du den Weg für die ersten paar Werkzeuge einmal sauber aufsetzen willst, sprich mit uns. Ein erstes Gespräch ist unverbindlich.
Bei welchem der Werkzeuge, die bei dir schon laufen, könnte heute niemand sagen, was es verändern darf?
Häufige Fragen
Wie bewertet man ein KI-Tool im Unternehmen?
Über drei Angaben: welche Daten das Werkzeug sieht, was es verändern oder auslösen darf und welche benannte Person für sein Ergebnis geradesteht. Alle drei beschreiben den Zugriff, den deine Firma einräumt, nicht die Eigenschaften des Anbieters. Daran bemisst sich auch, wie tief die Prüfung gehen muss.
Braucht jedes KI-Tool eine Sicherheitsprüfung?
Nicht in derselben Tiefe. Ein Werkzeug, das nur sieht, was jemand hineinkopiert, und nichts verändern darf, ist in einer Viertelstunde entschieden: Datenkategorie, Firmenkonto, zuständige Person. Werkzeuge mit Zugriff auf Postfach oder Laufwerk brauchen Berechtigungen und Vertrag, Werkzeuge mit Schreibrechten die meiste Aufmerksamkeit.
Welche Fragen muss man einem KI-Anbieter stellen?
Ob Eingaben zur Verbesserung der Modelle weiterverarbeitet werden, welche Funktionen die Anbindung über den gewünschten Zweck hinaus mitbringt und welche Handlungen das Werkzeug ohne Bestätigung ausführt. OWASP führt zu viele Funktionen, zu viele Berechtigungen und zu viel Eigenständigkeit als Ursachen für überzogene Handlungsmacht.




