we-make.ai

KI sicher einsetzen: Datenschutz und Sicherheit für Ihr Unternehmen.

Sprachmodelle wie ChatGPT, Copilot oder ein eigenes LLM im Haus eröffnen neue Möglichkeiten und zugleich neue Angriffsflächen. Prompt Injection und abfließende Unternehmensdaten sind keine theoretischen Fälle. Wir zeigen Ihnen, welche Risiken Ihr Einsatz tatsächlich mitbringt und wie Sie KI datenschutzkonform betreiben.

Warum KI-Sicherheit gerade für den Mittelstand entscheidend ist

Großkonzerne haben eine IT-Sicherheitsabteilung, die sich ein KI-System ansieht, bevor es produktiv geht. Im Mittelstand übernimmt diese Aufgabe meist niemand ausdrücklich, während die Werkzeuge längst im Haus sind: ein Assistent in der Office-Oberfläche, ein Übersetzungsdienst im Browser, die Transkription der Besprechung, ein Chatbot auf der eigenen Webseite.

Drei Muster tauchen dabei immer wieder auf. Vertrauliche Unterlagen landen in einem öffentlichen KI-Werkzeug, weil das schneller geht als der offizielle Weg (mehr dazu unter Schatten-KI). Ein Chatbot auf der Webseite lässt sich über eine hochgeladene Datei zu Aussagen bringen, die niemand freigegeben hat. Und eine Automatisierung darf mehr, als sie müsste, weil ihre Berechtigungen beim Einrichten großzügig gesetzt und danach nie wieder angefasst wurden.

Beherrschbar ist das alles. Der Aufwand dafür fällt in der Regel deutlich kleiner aus als der Schaden, den ein einziger Vorfall anrichtet.

Play the video

Die zehn Schwachstellen im Einzelnen

Die folgenden Kapitel bilden die OWASP Top 10 für LLM-Anwendungen in der Fassung 2025 ab, in deren Reihenfolge und mit deren Nummern. Jedes beschreibt einen Angriffsweg und die Gegenmaßnahmen, die dagegen tragen.

OWASP LLM01: Prompt Injection

Manipulierte Eingaben bringen ein Sprachmodell dazu, seine eigenen Anweisungen zu übergehen. Bei der direkten Variante tippt der Angreifer sie selbst ein, bei der indirekten bringt er sie über ein Dokument ins Spiel, das der Assistent für jemand anderen zusammenfasst. Jailbreaking ist ein Sonderfall davon und setzt eine Stufe tiefer an, an den Grenzen, die der Anbieter dem Modell antrainiert hat. Die Seite zeigt die Wege an Beispielen und beschreibt, welche Gegenmaßnahmen in der Praxis tragen.

    Mehr erfahren

    OWASP LLM02: Sensitive Information Disclosure

    Der unangenehme Fall ist der ohne Angreifer: Ein Assistent zeigt jemandem etwas, das er nicht sehen dürfte, weil die Berechtigungen im Index fehlen. Betroffen sind nicht nur Personendaten: Auch eine alte Kalkulation ist ein Betriebsgeheimnis. Die Seite nennt die drei Wege nach draußen und sagt, welche Gegenmaßnahme vor allen technischen kommt.

      Mehr erfahren

      OWASP LLM03: Supply Chain

      Eine KI-Anwendung besteht aus zugelieferten Teilen: vortrainiertes Modell, Bibliotheken, Plugins, Datenquellen. Ist eines davon kompromittiert, erbt die gesamte Anwendung dessen Risiko. Die Seite geht die neun Risikoklassen der Fassung 2025 durch, von der Herkunft eines Modells bis zu seiner Lizenz, und zeigt, was davon ein gepflegtes Inventar erledigt.

        Mehr erfahren

        OWASP LLM04: Data and Model Poisoning

        Manipulierte Daten bringen einem Modell falsche Zusammenhänge bei oder legen eine Backdoor an, die erst bei einer bestimmten Eingabe aufgeht. Betroffen ist nicht nur das Vortraining: Auch ein Finetuning-Datensatz, ein Dokument in der Knowledge-Base und das heruntergeladene Modell selbst gehören dazu. Die Seite zeigt, wo solche Daten hineingelangen und was sich davon im eigenen Haus prüfen lässt.

          Mehr erfahren

          OWASP LLM05: Improper Output Handling

          Übernimmt ein nachgelagertes System die Antwort des Modells ungeprüft, wird aus Text ausführbarer Code. Cross-Site-Scripting und Code-Injection entstehen auf diesem Weg, ohne dass am Modell selbst etwas falsch läuft. Die Seite grenzt den technischen Fall gegen Misinformation ab und zeigt, an welcher Stelle validiert gehört.

            Mehr erfahren

            OWASP LLM06: Excessive Agency

            Je mehr Werkzeuge und Rechte ein KI-Assistent bekommt, desto realer werden die Folgen einer einzelnen Fehlinterpretation. Aus einer missverstandenen Anfrage wird dann eine versendete E-Mail oder ein geänderter Datensatz. Die Seite behandelt den Zuschnitt der Werkzeuge, die Frage, wo eine Berechtigung geprüft gehört, und welche Aktion eine menschliche Freigabe braucht. Sie hat den 2025 entfallenen Punkt zu unsicherem Plugin-Design aufgenommen.

              Mehr erfahren

              OWASP LLM07: System Prompt Leakage

              Der System Prompt einer Anwendung landet früher oder später bei ihren Nutzern, und das Auslesen ist dabei nicht der Schaden. Heikel wird die Anweisung durch ihren Inhalt: einen Zugangsschlüssel im Klartext oder die Bewilligungsschwelle, unter der jemand bleiben möchte. Die Seite zeigt, wohin solche Angaben gehören und was eine Anweisung danach noch enthalten darf.

                Mehr erfahren

                OWASP LLM08: Vector and Embedding Weaknesses

                Wer einen Assistenten auf die eigenen Dokumente setzt, legt das Firmenwissen ein zweites Mal ab, diesmal in einer Datenbank. Die Berechtigungen der Ablage kommen dabei nicht mit, und aus den Zahlen im Speicher lässt sich ein guter Teil der Texte zurückrechnen. Die Seite zeigt, an welcher Stelle die Rechte neu entstehen und warum ein Vector Store so vertraulich ist wie die Unterlagen, aus denen er stammt.

                  Mehr erfahren

                  OWASP LLM09: Misinformation

                  Ein Sprachmodell füllt Wissenslücken mit plausibel klingendem Text, und die erfundene Auskunft klingt dabei wie die belegte. Teuer wird sie, sobald jemand sie ungeprüft in ein Angebot oder in den Quellcode übernimmt. Die Seite zeigt die vier Formen, die OWASP unterscheidet, und die Kontrollen, die vor der Wirkung greifen.

                    Mehr erfahren

                    OWASP LLM10: Unbounded Consumption

                    Eine KI-Anwendung ohne Obergrenze arbeitet jede Anfrage ab, auch die teure. Das trifft die Antwortzeiten oder die Abrechnung, und über viele Abfragen lässt sich zusätzlich ein angepasstes Modell nachbilden. Die Seite nennt die Grenzen, die vor dem Start festzulegen sind.

                      Mehr erfahren

                      Häufige Fragen zu Sicherheit und Datenschutz bei Sprachmodellen

                      Unsere Mitarbeiter nutzen ChatGPT auf eigene Faust. Wie riskant ist das?

                      Es kommt darauf an, was eingegeben wird und mit welchem Zugang. Bei den kostenlosen Endkundenzugängen liegt die Eingabe beim Anbieter, kann zur Verbesserung der Modelle herangezogen werden und ist damit für ein Angebot oder eine Personalakte der falsche Ort. Ein Verbot löst das selten, es verlagert die Nutzung nur aus dem Blickfeld. Der praktikable Weg ist ein freigegebener Zugang mit klarer Regel, welche Datenarten hineindürfen. Wie verbreitet die inoffizielle Nutzung ist und wie man sie einfängt, steht auf unserer Seite zu Schatten-KI.

                      Wie lässt sich ein bestehender Chatbot auf Prompt Injection prüfen?

                      Mit einer Sammlung von Testfällen, die man wiederholen kann. Der erste Block zielt auf den System Prompt: Der Chatbot soll ihn ausgeben oder überschreiben. Der zweite Block ist der wichtigere, weil er sich im Betrieb schwerer bemerken lässt: Die Anweisung steckt nicht in der Eingabe, sondern in einem Inhalt, den der Bot verarbeitet, etwa in einer hochgeladenen Datei, einer verlinkten Seite oder einem Lebenslauf mit weißer Schrift auf weißem Grund. Geprüft wird dabei zweierlei: ob der Bot mitspielt und worauf er in diesem Moment überhaupt zugreifen kann. Läuft der Chatbot bei einem Dienstleister, holen Sie vor dem Test dessen Einverständnis ein.

                      Ist ein lokal betriebenes Sprachmodell automatisch sicher?

                      Nein. Lokaler Betrieb schließt eine Risikoklasse aus, die schwerste im Mittelstand: Daten verlassen das Haus nicht. Alles andere bleibt. Ein Modell auf dem eigenen Server lässt sich genauso über manipulierte Eingaben steuern und gibt genauso Inhalte aus den angebundenen Dateiablagen preis, für die der Fragende keine Berechtigung hat. Zu weit gefasste Rechte richten dort denselben Schaden an wie in der Cloud. Rollen und Zugriffe gehören deshalb auch bei lokaler KI-Infrastruktur sauber gesetzt.

                      Woran merkt man, dass ein KI-Assistent zu viele Rechte hat?

                      Ein guter Test ist die Frage, was im schlimmsten Fall passiert, wenn das Modell die nächste Anfrage vollständig missversteht. Kann es dann eine E-Mail nach außen senden, einen Datensatz löschen oder eine Bestellung auslösen, sind die Rechte zu weit. Zwei Warnzeichen aus der Praxis: Der Assistent hängt an einem technischen Benutzer, der historisch gewachsen alles darf, und niemand kann auf Anhieb sagen, welche Werkzeuge er tatsächlich aufrufen kann. Der Ausweg ist selten ein besseres Modell, meist ein engerer Zuschnitt der Berechtigungen und eine menschliche Bestätigung vor jeder Aktion, die sich nicht zurücknehmen lässt.

                      Was sehen Sie sich bei einer Sicherheitsbetrachtung zuerst an?

                      Den Datenfluss, nicht das Modell. Zuerst wird aufgeschrieben, welche Daten in das System hineingehen, wo sie verarbeitet werden, wer die Antworten sieht und was das System außerhalb seiner selbst auslösen kann. Diese Zeichnung deckt die meisten Probleme bereits auf, oft ohne dass ein einziger Angriff gefahren wurde. Erst danach folgen die Tests auf Prompt Injection und der Blick auf die zugelieferten Bausteine. Am Ende steht eine Liste mit Befunden, jeweils mit Aufwand und Wirkung, damit Sie entscheiden können, was zuerst drankommt.

                      Verlangt der EU AI Act Sicherheitsmaßnahmen für KI-Systeme?

                      Ausdrücklich geregelt sind Genauigkeit, Robustheit und Cybersicherheit in Artikel 15, und der gilt für Hochrisiko-Systeme. Die meisten Werkzeuge im Mittelstand fallen nicht darunter. Der Bedarf entsteht trotzdem an anderer Stelle: Sobald personenbezogene Daten im Spiel sind, verlangt die DSGVO angemessene technische Maßnahmen, und Kunden fragen im Lieferantenfragebogen zunehmend danach. Welche Pflichten Sie im Einzelnen treffen, klärt unsere Seite zum EU AI Act; wer die Themen im Haus bündelt, findet die Rolle unter KI-Beauftragter.

                      Sicherheit ist bei uns Gründer-DNA

                      Jonas Heschl ist 2025 bei der Austria Cyber Security Challenge ausgezeichnet worden und sitzt als IT-Sicherheitsexperte im Gründerteam. Sicherheit ist bei uns deshalb kein Zusatzmodul, das man zu einer fertigen KI-Lösung dazubucht; sie steckt in der Architektur jeder Lösung, die wir bauen.

                      Wir prüfen bestehende KI-Lösungen auf Schwachstellen und begleiten neue Vorhaben von der Architektur an. Für den sicheren Umgang mit KI-Werkzeugen im Arbeitsalltag gibt es die KI-Schulung, für die Pflichtenseite die Beratung zu KI-Governance und Regulierung.

                      Mehr über unser Team erfahren

                      Sicherheit beginnt bei der Infrastruktur

                      Die wirksamste Sicherheitsmaßnahme ist die, bei der sensible Daten Ihr Unternehmen gar nicht erst verlassen. Ein lokal betriebenes Sprachmodell nimmt einer ganzen Klasse von Risiken die Grundlage: Was nie an einen externen Dienst geht, kann dort auch nicht gespeichert oder ausgewertet werden. Die übrigen Schwachstellen dieser Seite verschwinden dadurch nicht, sie werden nur überschaubarer.

                      Lokale KI-Infrastruktur: Unsere Leistungen im Überblick

                      Förderung verfügbar, Antragsfrist läuft

                      DIGITAL.PLUS 26: Bis zu € 7.000 Zuschuss für dieses Projekt

                      KMU mit Standort in Oberösterreich können dieses Projekt im Rahmen von DIGITAL.PLUS 26 mit einem Zuschuss von bis zu 35 % der Projektkosten (max. € 7.000) fördern lassen, sofern sie aktives Mitglied der WKO Oberösterreich sind. Projektstart ab sofort möglich, Antragstellung bis 2. November 2026.

                      Förderung prüfen

                      KI sicher einsetzen: Wir zeigen Ihnen, wo Sie stehen.

                      Ob Sie bereits KI-Werkzeuge im Einsatz haben oder den Einstieg planen: In einem kostenlosen Erstgespräch gehen wir Ihre aktuelle Lage durch und benennen die Maßnahmen, die für Ihr Unternehmen zuerst zählen.

                      Oder schreiben Sie uns direkt: [email protected]  |  +43 660 31 96 763

                      Zuletzt aktualisiert: