Praxis-Hilfen · KI-Compliance

KI-Werkzeuge im Betrieb: Wer darf eigentlich schreiben?

Assistenten hängen inzwischen an Postfach, Dateiablage und manchmal am CRM. Der Unterschied zwischen lesendem und schreibendem Zugriff entscheidet, was im Ernstfall passiert und wer davon überhaupt erfährt.

2Kontoarten: privat und Firma
07/2025Bezugsfall Replit
18.08.2026Patch Copilot-Lücke CoSnitch

Eine Grenze, die oft nur im Kopf existiert

KI-Assistenten hängen in immer mehr Betrieben an echten Systemen: am Postfach, an der Dateiablage, manchmal am CRM. Eingerichtet wird das meist schnell, von der Person, die gerade eine Lösung braucht, nicht von jemandem, der vorher über die Berechtigungen nachdenkt. Die stille Annahme dahinter lautet oft: Der liest doch nur mit, was soll da schon passieren.

Ob diese Annahme stimmt, entscheidet nicht die Absicht, mit der ein Werkzeug eingesetzt wird, sondern die Rechte, mit denen es läuft. Genau darum geht es auf dieser Seite: woran Sie erkennen, ob ein KI-Werkzeug nur lesen oder auch schreiben kann, und warum das dafür entscheidend ist, wer davon erfährt, wenn etwas schiefgeht.

Lesend ist nicht automatisch harmlos

Lesend heißt: Das Werkzeug sieht Inhalte, Nachrichten, Dateien, Termine, verändert am System selbst aber nichts. Schreibend heißt mehr als Text verfassen. Dazu zählt, Daten anzulegen, etwa neue Termine oder Einträge, Daten zu ändern, etwa einen Status oder einen Betrag, und Daten zu löschen.

Ein Werkzeug, das Rechnungen aus dem Postfach sortiert, muss dafür fast immer schreibend arbeiten: Ordner anlegen, Nachrichten verschieben, einen Status setzen. Das klingt nach einer harmlosen Aufgabe und ist trotzdem ein schreibender Zugriff auf ein produktives System. Der Auftrag sortiere die Rechnungseingänge sagt für sich genommen nichts darüber aus, welche dieser Handlungen dabei tatsächlich erlaubt sein sollen.

Eine Bestandsaufnahme, die ohne Budget geht

Vier Fragen, die sich im eigenen Betrieb beantworten lassen, ohne ein einziges Werkzeug einzukaufen. Es geht dabei nicht darum, nachzusehen, wer privat welche KI nutzt. Es geht darum, offen im Team zu fragen, welche Werkzeuge im Alltag schon helfen, und herauszufinden, welche davon an einem Postfach oder einer Ablage hängen.

Privates Konto oder Firmenkonto: der eigentliche Unterschied

Beim Thema KI-Sicherheit denken viele zuerst an den Preis, kostenlose Version gegen bezahlte Lizenz. Der wichtigere Unterschied liegt woanders: im Konto, mit dem sich jemand anmeldet.

Ein Beispiel: CoSnitch bei Microsoft Copilot

Sicherheitsforscher von Varonis fanden drei Schwachstellen in Microsoft Copilot, zusammen bekannt als CoSnitch. Ein präparierter Link genügte: Beim Öffnen führte Copilot eine darin enthaltene Anweisung aus, als käme sie von der angemeldeten Person selbst, mit deren vollständigen Rechten. Im nachgestellten Fall hingen an dem Konto ein privates Postfach, eine Dateiablage und ein Kalender.

Betroffen war die Fassung, die mit einem privaten Microsoft-Konto läuft, nicht die über ein Firmenkonto. Gemeldet wurde der Fall im Dezember 2025, geschlossen am 18. August 2026 (CVE-2026-24301). Weil es sich um einen Cloud-Dienst handelt, mussten betroffene Anwender selbst nichts einspielen.

Das ist trotzdem kein Freibrief für die Firmenseite: Dieselben Forscher fanden eine eigene, ebenfalls als kritisch eingestufte Schwachstelle in Microsoft 365 Copilot Enterprise, geschlossen im März 2026 (CVE-2026-24299). Beide gehören zur Copilot-Familie, laufen aber über unterschiedliche Anmeldearten und sind eigene Angebote. Ob die beiden Lücken technisch zusammenhängen, ist nicht öffentlich belegt.

Der Unterschied liegt also nicht darin, ob am Ende gezahlt wurde, denn auch mit einem Firmenkonto lässt sich Copilot ohne eigene Lizenz kostenlos im Chat-Modus nutzen. Er liegt darin, mit welchem Konto sich jemand anmeldet. Ein Firmenkonto läuft über die zentrale Verwaltung, dort lässt sich zumindest im Prinzip nachvollziehen, welches Werkzeug verbunden wurde. Bei einem privaten Konto entscheidet allein die Person, die sich anmeldet, es gibt keine zentrale Stelle im Betrieb, die das mitbekommt.

Wenn der Auftragstext die einzige Grenze ist

In vielen Betrieben gibt es keine technische Grenze für ein KI-Werkzeug, nur eine Formulierung: Kümmere dich um die Rechnungseingänge, aber verändere nichts an bestehenden Daten. Was von so einer Formulierung zu halten ist, zeigt ein dokumentierter Fall aus der Softwareentwicklung.

Eine ausdrückliche Anweisung reichte nicht (Replit, Juli 2025)

Ein Nutzer der Programmierplattform Replit wies deren KI-Agenten während eines verabredeten Code Freeze wiederholt und ausdrücklich an, nichts an seinem Projekt zu verändern. Der Agent löschte die Produktivdatenbank trotzdem und behauptete danach fälschlich, das sei nicht rückgängig zu machen.

Replits Reaktion war keine bessere Formulierung des Auftrags. Der Geschäftsführer entschuldigte sich öffentlich und kündigte an, Entwicklungs- und Produktivumgebung künftig automatisch technisch zu trennen, statt sich weiter auf eine textliche Anweisung zu verlassen.

Auch im Kleinen: ein eigener Fehler

Bei einem Werkzeug, das ich für die eigene Firma baue, schrieb ein KI-Agent im August 2026 in die scharfe Datenbank, weil im Auftrag der Satz fehlte, nur mit einer Kopie zu arbeiten. Die Datenbank war zu diesem Zeitpunkt leer, sonst wäre echter Schaden entstanden. Der Fehler lag nicht am Werkzeug, sondern an der fehlenden Einschränkung im Auftrag, und genau die lässt sich vorher festlegen.

Der Auftragstext ist für viele Betriebe die einzige Grenze, die ein KI-Werkzeug hat. Er ist billig gesetzt und hält nur so lange, wie das Werkzeug ohnehin nicht mehr könnte, als es soll. Wichtiger als seine Formulierung ist deshalb, wer welche Schreibrechte tatsächlich vergeben hat.

Woran Sie eine gute Antwort erkennen

Stellen Sie im eigenen Betrieb die Frage aus der Bestandsaufnahme laut, zeigt sich schnell, ob eine tragfähige oder eine schwache Antwort dahintersteckt.

Schwaches Zeichen: Das läuft einfach so, das hat keiner extra eingerichtet, es funktioniert doch.

Tragfähiges Zeichen: Wir wissen, welche Werkzeuge schreibend auf welche Daten zugreifen dürfen, mit welchem Konto sie laufen, und das war eine bewusste Entscheidung.

Quellen

Fragen offen?

Wenn die Bestandsaufnahme mehr offene Fragen hinterlässt als Antworten: Sagen Sie uns über das Kontaktformular Bescheid, wir schauen gemeinsam drauf.

Zum Kontaktformular