KI sicher einsetzen: Datenschutz und Sicherheit für Ihr Unternehmen.
Sprachmodelle wie ChatGPT, Copilot oder ein eigenes LLM im Haus eröffnen neue Möglichkeiten und zugleich neue Angriffsflächen. Prompt Injection und abfließende Unternehmensdaten sind keine theoretischen Fälle. Wir zeigen Ihnen, welche Risiken Ihr Einsatz tatsächlich mitbringt und wie Sie KI datenschutzkonform betreiben.
Warum KI-Sicherheit gerade für den Mittelstand entscheidend ist
Großkonzerne haben eine IT-Sicherheitsabteilung, die sich ein KI-System ansieht, bevor es produktiv geht. Im Mittelstand übernimmt diese Aufgabe meist niemand ausdrücklich, während die Werkzeuge längst im Haus sind: ein Assistent in der Office-Oberfläche, ein Übersetzungsdienst im Browser, die Transkription der Besprechung, ein Chatbot auf der eigenen Webseite.
Drei Muster tauchen dabei immer wieder auf. Vertrauliche Unterlagen landen in einem öffentlichen KI-Werkzeug, weil das schneller geht als der offizielle Weg (mehr dazu unter Schatten-KI). Ein Chatbot auf der Webseite lässt sich über eine hochgeladene Datei zu Aussagen bringen, die niemand freigegeben hat. Und eine Automatisierung darf mehr, als sie müsste, weil ihre Berechtigungen beim Einrichten großzügig gesetzt und danach nie wieder angefasst wurden.
Beherrschbar ist das alles. Der Aufwand dafür fällt in der Regel deutlich kleiner aus als der Schaden, den ein einziger Vorfall anrichtet.
Die zehn Schwachstellen im Einzelnen
Die folgenden Kapitel bilden die OWASP Top 10 für LLM-Anwendungen in der Fassung 2025 ab, in deren Reihenfolge und mit deren Nummern. Jedes beschreibt einen Angriffsweg und die Gegenmaßnahmen, die dagegen tragen.
OWASP LLM01: Prompt Injection
Manipulierte Eingaben bringen ein Sprachmodell dazu, seine eigenen Anweisungen zu übergehen. Bei der direkten Variante tippt der Angreifer sie selbst ein, bei der indirekten bringt er sie über ein Dokument ins Spiel, das der Assistent für jemand anderen zusammenfasst. Jailbreaking ist ein Sonderfall davon und setzt eine Stufe tiefer an, an den Grenzen, die der Anbieter dem Modell antrainiert hat. Die Seite zeigt die Wege an Beispielen und beschreibt, welche Gegenmaßnahmen in der Praxis tragen.
OWASP LLM02: Sensitive Information Disclosure
Der unangenehme Fall ist der ohne Angreifer: Ein Assistent zeigt jemandem etwas, das er nicht sehen dürfte, weil die Berechtigungen im Index fehlen. Betroffen sind nicht nur Personendaten: Auch eine alte Kalkulation ist ein Betriebsgeheimnis. Die Seite nennt die drei Wege nach draußen und sagt, welche Gegenmaßnahme vor allen technischen kommt.
OWASP LLM03: Supply Chain
Eine KI-Anwendung besteht aus zugelieferten Teilen: vortrainiertes Modell, Bibliotheken, Plugins, Datenquellen. Ist eines davon kompromittiert, erbt die gesamte Anwendung dessen Risiko. Die Seite geht die neun Risikoklassen der Fassung 2025 durch, von der Herkunft eines Modells bis zu seiner Lizenz, und zeigt, was davon ein gepflegtes Inventar erledigt.
OWASP LLM04: Data and Model Poisoning
Manipulierte Daten bringen einem Modell falsche Zusammenhänge bei oder legen eine Backdoor an, die erst bei einer bestimmten Eingabe aufgeht. Betroffen ist nicht nur das Vortraining: Auch ein Finetuning-Datensatz, ein Dokument in der Knowledge-Base und das heruntergeladene Modell selbst gehören dazu. Die Seite zeigt, wo solche Daten hineingelangen und was sich davon im eigenen Haus prüfen lässt.
OWASP LLM05: Improper Output Handling
Übernimmt ein nachgelagertes System die Antwort des Modells ungeprüft, wird aus Text ausführbarer Code. Cross-Site-Scripting und Code-Injection entstehen auf diesem Weg, ohne dass am Modell selbst etwas falsch läuft. Die Seite grenzt den technischen Fall gegen Misinformation ab und zeigt, an welcher Stelle validiert gehört.
OWASP LLM06: Excessive Agency
Je mehr Werkzeuge und Rechte ein KI-Assistent bekommt, desto realer werden die Folgen einer einzelnen Fehlinterpretation. Aus einer missverstandenen Anfrage wird dann eine versendete E-Mail oder ein geänderter Datensatz. Die Seite behandelt den Zuschnitt der Werkzeuge, die Frage, wo eine Berechtigung geprüft gehört, und welche Aktion eine menschliche Freigabe braucht. Sie hat den 2025 entfallenen Punkt zu unsicherem Plugin-Design aufgenommen.
OWASP LLM07: System Prompt Leakage
Der System Prompt einer Anwendung landet früher oder später bei ihren Nutzern, und das Auslesen ist dabei nicht der Schaden. Heikel wird die Anweisung durch ihren Inhalt: einen Zugangsschlüssel im Klartext oder die Bewilligungsschwelle, unter der jemand bleiben möchte. Die Seite zeigt, wohin solche Angaben gehören und was eine Anweisung danach noch enthalten darf.
OWASP LLM08: Vector and Embedding Weaknesses
Wer einen Assistenten auf die eigenen Dokumente setzt, legt das Firmenwissen ein zweites Mal ab, diesmal in einer Datenbank. Die Berechtigungen der Ablage kommen dabei nicht mit, und aus den Zahlen im Speicher lässt sich ein guter Teil der Texte zurückrechnen. Die Seite zeigt, an welcher Stelle die Rechte neu entstehen und warum ein Vector Store so vertraulich ist wie die Unterlagen, aus denen er stammt.
OWASP LLM09: Misinformation
Ein Sprachmodell füllt Wissenslücken mit plausibel klingendem Text, und die erfundene Auskunft klingt dabei wie die belegte. Teuer wird sie, sobald jemand sie ungeprüft in ein Angebot oder in den Quellcode übernimmt. Die Seite zeigt die vier Formen, die OWASP unterscheidet, und die Kontrollen, die vor der Wirkung greifen.
OWASP LLM10: Unbounded Consumption
Eine KI-Anwendung ohne Obergrenze arbeitet jede Anfrage ab, auch die teure. Das trifft die Antwortzeiten oder die Abrechnung, und über viele Abfragen lässt sich zusätzlich ein angepasstes Modell nachbilden. Die Seite nennt die Grenzen, die vor dem Start festzulegen sind.
Häufige Fragen zu Sicherheit und Datenschutz bei Sprachmodellen
Unsere Mitarbeiter nutzen ChatGPT auf eigene Faust. Wie riskant ist das?
Wie lässt sich ein bestehender Chatbot auf Prompt Injection prüfen?
Ist ein lokal betriebenes Sprachmodell automatisch sicher?
Woran merkt man, dass ein KI-Assistent zu viele Rechte hat?
Was sehen Sie sich bei einer Sicherheitsbetrachtung zuerst an?
Verlangt der EU AI Act Sicherheitsmaßnahmen für KI-Systeme?
Sicherheit ist bei uns Gründer-DNA
Jonas Heschl ist 2025 bei der Austria Cyber Security Challenge ausgezeichnet worden und sitzt als IT-Sicherheitsexperte im Gründerteam. Sicherheit ist bei uns deshalb kein Zusatzmodul, das man zu einer fertigen KI-Lösung dazubucht; sie steckt in der Architektur jeder Lösung, die wir bauen.
Wir prüfen bestehende KI-Lösungen auf Schwachstellen und begleiten neue Vorhaben von der Architektur an. Für den sicheren Umgang mit KI-Werkzeugen im Arbeitsalltag gibt es die KI-Schulung, für die Pflichtenseite die Beratung zu KI-Governance und Regulierung.
Mehr über unser Team erfahren
Sicherheit beginnt bei der Infrastruktur
Die wirksamste Sicherheitsmaßnahme ist die, bei der sensible Daten Ihr Unternehmen gar nicht erst verlassen. Ein lokal betriebenes Sprachmodell nimmt einer ganzen Klasse von Risiken die Grundlage: Was nie an einen externen Dienst geht, kann dort auch nicht gespeichert oder ausgewertet werden. Die übrigen Schwachstellen dieser Seite verschwinden dadurch nicht, sie werden nur überschaubarer.
Lokale KI-Infrastruktur: Unsere Leistungen im Überblick
Förderung verfügbar, Antragsfrist läuft
DIGITAL.PLUS 26: Bis zu € 7.000 Zuschuss für dieses Projekt
KMU mit Standort in Oberösterreich können dieses Projekt im Rahmen von DIGITAL.PLUS 26 mit einem Zuschuss von bis zu 35 % der Projektkosten (max. € 7.000) fördern lassen, sofern sie aktives Mitglied der WKO Oberösterreich sind. Projektstart ab sofort möglich, Antragstellung bis 2. November 2026.
KI sicher einsetzen: Wir zeigen Ihnen, wo Sie stehen.
Ob Sie bereits KI-Werkzeuge im Einsatz haben oder den Einstieg planen: In einem kostenlosen Erstgespräch gehen wir Ihre aktuelle Lage durch und benennen die Maßnahmen, die für Ihr Unternehmen zuerst zählen.
Oder schreiben Sie uns direkt: [email protected] | +43 660 31 96 763