FREMDER TEXT, FOLGSAMER ASSISTENT
Die Debatte über KI-Sicherheit klingt nach Verteidigung. Ist sie nicht. Sie klingt nach Verwaltung. Wer die Risiken benennt, ohne zu fragen, wer sie bezahlt, schreibt Werbung für die, die sie verkaufen.
Zwei Risiken tauchen in jeder ehrlichen Aufzählung auf. Beide hängen enger zusammen, als es den Beteilten lieb ist.
Risiko eins heißt Prompt Injection. Ein KI-Assistent bekommt alles als Text: Auftrag, Betreiberregeln, Arbeitsmaterial. Es gibt keine technische Trennlinie zwischen „das ist ein Befehl" und „das ist Material". Steckt in einem verarbeiteten Dokument ein Satz, der wie eine Anweisung klingt, behandelt das Modell ihn als Anweisung. Drei Angriffsarten sind dokumentiert: direkt, indirekt und gespeichert. Indirekte Injection gilt als besonders gefährlich — sie nutzt Inhalte, die das System ohnehin liest. Das OWASP Gen AI Security Project führt die Schwachstelle als LLM01:2025 auf Platz eins. Folge: sensible Informationen wandern nach außen, unautorisierte Aktionen laufen an. Spezifische Gesetze dagegen? Fehlen. Was bleibt, sind bestehende Cybercrime-Vorschriften.
Risiko zwei heißt Schatten-KI. Beschäftigte nutzen private KI-Zugänge mit Firmendaten, weil kein freigegebenes Werkzeug bereitsteht. Bitkom hat im Sommer 2025 sechshundertvier Unternehmen in Deutschland befragt. Zweiundvierzig Prozent rechnen mit privater Nutzung, nur sechsundzwanzig Prozent bieten einen offiziellen Zugang, nur dreiundzwanzig haben Regeln. Ein Drittel kann es ausschließen. Der Rest schaut weg. Ein Verbot auf der Firewall vertreibt die Nutzung nicht — sie wandert aufs private Smartphone und wird unsichtbar.
Die Lösung beider Risiken verlangt dasselbe: klare Nutzungsrichtlinien, begrenzte Rechte, Bestätigungspunkte vor wirksamen Aktionen. Gegen Prompt Injection: minimale Berechtigungen, mehrschichtige Kontrollmaßnahmen, menschliche Aufsicht, Ausgaben nie ungeprüft weiterverarbeiten. Gegen Schatten-KI: ein brauchbares freigegebenes Angebot, eine kurze, verständliche Richtlinie.
Beides hängt zusammen. Wo kein offizielles Werkzeug steht, läuft jedes andere ohne jede Kontrolle über Rechte und Freigaben. Wer eines der Risiken allein anfasst, verschiebt es nur. Wer die Struktur trägt, bleibt offen.
Ada Voss hört Frequenzen, die anderen zu hoch sind. Ihr Büro riecht nach Lötzinn und kaltem Kaffee.
❖ Ende des Artikels ❖
