Der Befund — KI ist längst im Unternehmen, durch die Hintertür
Die Digitalisierung ist kein freiwilliges Projekt mehr. Das Gesetz schreibt sie vor, Text um Text.
- E-Rechnung. In Frankreich muss seit dem 1. September 2026 jedes Unternehmen E-Rechnungen empfangen können. KMU müssen sie ab dem 1. September 2027 ausstellen. In Deutschland gilt die Empfangspflicht seit dem 1. Januar 2025.
- Betriebsanleitung. Ab dem 20. Januar 2027 erlaubt die Maschinenverordnung (EU) 2023/1230 die digitale Betriebsanleitung.
- Maschinendaten. Seit dem 12. September 2025 gibt der Data Act dem Nutzer eines vernetzten Produkts ein Recht auf Zugang zu den Daten, die es erzeugt.
Die künstliche Intelligenz kommt zu dieser Entwicklung hinzu, und sie ist schneller. Laut Eurostat nutzten 2025 20 % der EU-Unternehmen mit zehn oder mehr Beschäftigten eine KI-Technologie, gegenüber 13,5 % im Jahr 2024. Der Grössenunterschied ist deutlich: 55 % der grossen Unternehmen, 17 % der kleinen.
Diese Zahlen messen die angegebene Nutzung. Die tatsächliche Nutzung ist breiter. Eine im Sommer 2025 veröffentlichte MIT-Studie, The GenAI Divide, stellt fest, dass 40 % der befragten Unternehmen ein offizielles Abonnement abgeschlossen haben. In mehr als 90 % von ihnen nutzen Beschäftigte dennoch ein privates Werkzeug für ihre Arbeit.
Die Frage lautet also nicht mehr «Sollen wir einsteigen?». Die KI ist da. Offen bleibt, durch welche Tür, mit welchen Daten und für welchen Gewinn. Dieser Artikel folgt einem Raster in drei Schritten: verstehen, was das Werkzeug wirklich tut, Systeme bauen, die halten, entscheiden, wo man investiert und wo man wartet.
Ein konkreter Fall — ein Sondermaschinenbauer
Nehmen wir ein fiktives, aber gewöhnliches Unternehmen. Ein Sondermaschinenbauer, 180 Beschäftigte, ein Standort im Elsass und einer im Kanton Basel-Landschaft, 45 % des Umsatzes im Export.
Sein digitaler Bestand: 12 000 CAD-Zeichnungen, die Stücklisten, 600 Angebote pro Jahr, die SPS-Programme der gelieferten Maschinen, die technischen Unterlagen mit ihren Betriebsanleitungen, die Daten von 180 Beschäftigten und eine Datei mit 2 300 Kundenkontakten.
Der geschäftliche Bedarf: Angebotsanfragen schneller beantworten und die technische Dokumentation ohne Neueinstellungen erstellen.
Der Schutzbedarf: Keine Zeichnung, kein Preis, keine Personendaten verlassen das Unternehmen ohne Vertrag und ohne Spur.
Eine anonyme interne Umfrage liefert den Ausgangspunkt. Vier von zehn Beschäftigten nutzen bereits einen Assistenten über ein privates Konto. Niemand weiss, was dort eingefügt wurde.
Das Risiko ist nicht theoretisch. Im April 2023 berichtete die koreanische Presse, dass Samsung-Ingenieure vertraulichen Quellcode und Sitzungsnotizen bei ChatGPT eingegeben hatten, dreimal in weniger als einem Monat. Im Mai 2023 verbot Samsung generative KI-Werkzeuge auf Firmengeräten.
Was man nicht tun sollte
| Anti-Pattern | Warum es «funktioniert» | Warum es gefährlich ist |
|---|---|---|
| Verbot per Rundschreiben | Einfach, beruhigend, ohne Budget | Die Nutzung geht über private Konten weiter, ohne Vertrag und ohne Protokoll. Das Verbot beseitigt die Sichtbarkeit, nicht die Praxis. |
| Lizenzen für alle kaufen und abwarten | Sichtbar, schnell verkündet | Ohne Anwendungsfall und ohne Ausgangsmessung lässt sich nicht sagen, was die Ausgabe gebracht hat. |
| Den Assistenten an alle gemeinsamen Ordner anschliessen | Eindrucksvolle Demo am ersten Tag | Der Assistent erbt die zu weit gefassten Zugriffsrechte aus zehn Jahren. In zehn Sekunden findet er die Gehaltstabelle, die niemand finden sollte. |
| Alles einem Anbieter ohne Ausstiegsklausel anvertrauen | Einfache Integration, ein einziger Ansprechpartner | Preise, Bedingungen und Gerichtsbarkeit liegen nicht mehr in der Hand des Unternehmens. Der Wechsel wird jeden Monat teurer. |
Verstehen — was KI wirklich mit Ihren Daten macht
Drei Datenströme verlassen das Unternehmen, wenn ein Beschäftigter einen Assistenten nutzt.
- Was er eingibt: die Frage, den eingefügten Text, die angehängte Datei.
- Was die Konnektoren offenlegen: Postfach, gemeinsame Ordner, ERP, sobald ein Assistent oder ein Agent daran angeschlossen ist.
- Was der Anbieter aufbewahrt: Protokolle, Verläufe, mitunter die Wiederverwendung zum Training seiner Modelle.
Der dritte Strom hängt vom Vertrag ab, nicht von der Technik.
| Angebot | Training mit Ihren Daten | Auftragsverarbeitungsvertrag | Anwendbares Recht |
|---|---|---|---|
| Kostenloses oder privates Konto | Oft standardmässig aktiviert | Nein | Das des Anbieters |
| Unternehmensangebot oder API | In der Regel vertraglich ausgeschlossen | Ja | Das des Anbieters, auch wenn die Daten in Europa gehostet werden |
| Qualifizierte europäische Cloud | Vertraglich ausgeschlossen | Ja | Europäisches Recht |
| Offenes Modell auf eigenen Servern | Kein abgehender Datenstrom | Entfällt | Ihr eigenes |
Diese Zeilen beschreiben Kategorien. Die tatsächlichen Bedingungen stehen im Vertrag, und sie ändern sich: bei jeder Verlängerung neu lesen.
Die Grenze der Fähigkeiten verläuft unregelmässig. Ein Experiment von Harvard und der Boston Consulting Group aus dem Jahr 2023 mit 758 Beratern zeigt es. Bei Aufgaben in Reichweite des Modells arbeiteten die GPT-4-Nutzer 25 % schneller, bei 40 % höherer Qualität. Bei einer Aufgabe knapp jenseits davon gaben sie 19 Prozentpunkte weniger richtige Antworten als die Gruppe ohne KI. Nichts zeigt dem Nutzer an, auf welcher Seite er sich befindet.
Daraus folgt die erste Regel: dort anfangen, wo sich die Antwort überprüfen lässt. Eine Berechnung, deren Ergebnis man kennt, eine Norm, deren Text vorliegt, ein Angebot, das bereits von Hand kalkuliert wurde.
Ein Assistent, der an Ihre Daten angeschlossen ist, öffnet eine Angriffsfläche. Die Einschleusung von Anweisungen, die Prompt Injection, ist das erste Risiko in der OWASP-Rangliste für Anwendungen auf Basis grosser Sprachmodelle. Im Juni 2025 zeigte die Schwachstelle EchoLeak (CVE-2025-32711), dass eine präparierte E-Mail Microsoft 365 Copilot dazu bringen konnte, Daten abfliessen zu lassen, ohne einen einzigen Klick des Opfers. Microsoft hat sie vor der Veröffentlichung behoben, ohne bekannte Ausnutzung.
Schützen — der Rechtsrahmen besteht aus fünf Texten
| Text | Anwendbar seit | Was er vom Unternehmen verlangt | Höchststrafe |
|---|---|---|---|
| DSGVO (EU) 2016/679 | 25. Mai 2018 | Rechtsgrundlage, Datenminimierung, Folgenabschätzung bei hohem Risiko (Art. 35), Vertrag mit jedem Auftragsverarbeiter (Art. 28), Regeln für Übermittlungen ausserhalb der Union | 20 Mio. € oder 4 % des weltweiten Umsatzes |
| revDSG (Schweiz) | 1. September 2023 | Information der betroffenen Personen, Folgenabschätzung bei hohem Risiko, Meldung von Verletzungen an den EDÖB | 250 000 CHF, zulasten der verantwortlichen natürlichen Person |
| AI Act — KI-Verordnung (EU) 2024/1689 | 2. Februar 2025 für die Verbote | Verbotene Praktiken, KI-Schulung des Personals (Art. 4), Transparenz, verschärfte Anforderungen an Hochrisiko-Systeme | 35 Mio. € oder 7 % bei einer verbotenen Praxis |
| Data Act (EU) 2023/2854 | 12. September 2025 | Zugang des Nutzers zu den Daten vernetzter Produkte, Recht auf Wechsel des Cloud-Anbieters | Von jedem Mitgliedstaat festgelegt |
| NIS2 (EU) 2022/2555 | Umsetzung fällig bis 17. Oktober 2024 | Management von Cyberrisiken, Frühwarnung bei Vorfällen binnen 24 Stunden, Verantwortung der Geschäftsleitung | 10 Mio. € oder 2 % für wesentliche Einrichtungen |
Der Zeitplan des AI Act hat sich 2026 verschoben. Die Verbote gelten seit dem 2. Februar 2025. Die Pflichten für Modelle mit allgemeinem Verwendungszweck seit dem 2. August 2025. Die Transparenzpflichten seit dem 2. August 2026. Für Hochrisiko-Systeme hat der im Sommer 2026 verabschiedete Digital-Omnibus die Frist auf den 2. Dezember 2027 verschoben, und auf den 2. August 2028 für KI, die in ein reguliertes Produkt eingebaut ist, Maschinen eingeschlossen.
Übermittlungen in die USA bleiben fragil. Sie beruhen auf einem Angemessenheitsbeschluss vom 10. Juli 2023, dem Data Privacy Framework. Das Gericht der Europäischen Union hat ihn am 3. September 2025 bestätigt. Seine beiden Vorgänger wurden vom Gerichtshof für ungültig erklärt, 2015 und 2020. Zudem erlaubt der US-amerikanische CLOUD Act von 2018 den US-Behörden, von einem amerikanischen Anbieter im Ausland gespeicherte Daten zu verlangen. Das Hosting «in der Region Europa» bei einem amerikanischen Anbieter löst die Latenz, nicht die Gerichtsbarkeit.
Die DSGVO schützt nur Personendaten. Eine Zeichnung, eine Rezeptur oder ein Angebot sind Geschäftsgeheimnisse. Die Richtlinie (EU) 2016/943 schützt ein Geheimnis nur, wenn sein Inhaber angemessene Massnahmen zur Geheimhaltung getroffen hat. Es in einen Verbraucherdienst einzufügen, schwächt diesen Schutz. Für diese Daten kommt die Sicherheit aus dem Vertrag und der Architektur, nicht von der Aufsichtsbehörde.
Erst klassifizieren, dann Werkzeuge wählen — welche Daten wohin
Die rentabelste Entscheidung kostet keine Lizenz: die Daten in vier Stufen einteilen und für jede den zulässigen Weg festlegen.
| Stufe | Beispiele bei unserem Maschinenbauer | Zulässiger Weg |
|---|---|---|
| Öffentlich | Katalog, veröffentlichte Betriebsanleitungen, zitierte Normen | Jedes Werkzeug |
| Intern | Verfahren, Protokolle, alltägliche E-Mails | Unternehmensangebot unter Vertrag, ohne Training |
| Vertraulich | CAD-Zeichnungen, Angebote, SPS-Programme, Stücklisten | In Europa gehostetes Unternehmensangebot mit Protokollierung oder lokales Modell |
| Kritisch oder reguliert | Personal- und Gesundheitsdaten, Fertigungsgeheimnisse, Dual-Use-Güter | Lokales Modell oder qualifizierte Cloud; vorherige Folgenabschätzung für Personendaten |
Dieses Raster passt auf eine Seite. Es ersetzt das pauschale Verbot durch eine Regel, die jeder allein anwenden kann.
Wo die KI laufen soll — vier Optionen
| Option | Vorteile | Grenzen | Vorbehalten für |
|---|---|---|---|
| Verbraucherdienst | Kostenlos oder fast, sofort verfügbar | Kein Vertrag, kein Protokoll, keine Kontrolle über die Wiederverwendung | Öffentliche Daten |
| Unternehmensangebot eines grossen Anbieters | Beste Modelle, Office-Integration, Auftragsverarbeitungsvertrag | Recht des Anbieters, Abhängigkeit, Kosten pro Nutzer | Stufen intern und vertraulich |
| Qualifizierte europäische Cloud (SecNumCloud in Frankreich) | Europäisches Recht, unabhängige Prüfung | Schmalerer Modellkatalog, höhere Kosten | Sensible vertrauliche Daten |
| Offenes Modell vor Ort | Keine Daten verlassen das Haus, geringe Grenzkosten | Rechenserver, internes Know-how, Modelle mit Rückstand bei den schwierigsten Aufgaben | Kritische Stufe |
Gewählte Option: zwei Wege. Ein Unternehmensangebot unter Vertrag für Internes und alltäglich Vertrauliches. Ein lokales Modell für Zeichnungen, Preise und Personaldaten. Das private Konto verschwindet, nicht per Rundschreiben, sondern weil es eine zugelassene Lösung gibt.
Bauen — Systeme, keine Demonstrationen
Ein einmaliger Versuch beweist nichts. Wert entsteht durch eine wiederkehrende Aufgabe, die einem getesteten System anvertraut wird.
Drei Kandidaten bei unserem Maschinenbauer:
- Die Normenbeobachtung. Jede Woche die Überarbeitungen der in den technischen Unterlagen zitierten Normen erfassen und eine einseitige Notiz erstellen.
- Der erste Entwurf der Angebote. Aus der Kundenanfrage und früheren Angeboten die Struktur und die Positionen vorbereiten. Die Kalkulation bleibt beim Menschen.
- Die Suche in der technischen Dokumentation. Die Betriebsanleitungen und Unterlagen der gelieferten Maschinen in Alltagssprache abfragen. Das System nennt die Quellseite. Ohne Quelle keine Antwort.
Vor der Inbetriebnahme durchläuft jedes System vier Messungen.
| Messung | Gestellte Frage | Form der Antwort |
|---|---|---|
| Richtigkeit | Wie viele von 50 Fällen mit bekannter Antwort sind richtig? | Ein Wert und die Analyse jedes Fehlers |
| Kosten | Was kostet eine Ausführung? | Ein Betrag pro Anfrage, jeden Monat erfasst |
| Grenzen | In welchen Fällen versagt es? | Eine schriftliche Liste: unleserliche gescannte Zeichnungen, Normen ausserhalb des Umfangs |
| Verantwortlicher | Wer pflegt es, wer schaltet es ab? | Eine namentlich benannte Person |
Drei Leitplanken kommen hinzu.
- Geringste Rechte. Ein Konnektor ist ein Zugriffsrecht. Bevor ein Assistent an einen gemeinsamen Ordner angeschlossen wird, die Rechte dieses Ordners bereinigen.
- Lesen ist nicht Handeln. Ein Agent, der E-Mails liest, darf ohne Freigabe keine versenden können. Jede unumkehrbare Aktion läuft über einen Menschen.
- Keine KI im Sicherheitskreis. Ein Modell steuert weder einen Prozess noch eine sicherheitstechnische Funktion (SIF). Siehe die Seite IEC 61511.
Bleibt eine Bauregel, die der Club Surhumain in einem Satz zusammenfasst: Die Methode muss das Logo überleben. Konkret bleiben die Anweisungen, die Testsätze und die Daten in offenen Formaten, im Repository des Unternehmens und nicht in der Oberfläche eines Anbieters. Ein Modellwechsel muss Tage dauern, nicht Monate.
Entscheiden — Wettbewerbsfähigkeit wird gemessen
Die Gewinne gibt es. Eine Studie mit 5 179 Mitarbeitenden im Kundensupport (Brynjolfsson, Li und Raymond, 2023) misst eine Produktivitätssteigerung von durchschnittlich 14 % und von 34 % bei Anfängern.
Sie sind weder einheitlich noch garantiert. Im Juli 2025 hat die Organisation METR bei 16 erfahrenen Entwicklern in ihren eigenen Projekten die Zeit gestoppt. Mit Assistent waren sie 19 % langsamer und hielten sich dabei für 20 % schneller.
Auf Unternehmensebene ist die Lücke dieselbe. Die jährliche McKinsey-Umfrage, veröffentlicht im November 2025, liefert das Mass. 88 % der Organisationen nutzen KI in mindestens einer Funktion. Nur ein Drittel hat begonnen, sie im grossen Massstab einzuführen. Und 39 % stellen eine Wirkung auf das Betriebsergebnis fest, meist unter 5 %.
Der Vorteil kommt also nicht vom Zugang zum Werkzeug: Alle haben Zugang, zum gleichen Preis. Er kommt von dem, was nur das Unternehmen besitzt. Seine eigenen Daten, seine Prozesse und die Disziplin zu messen.
Auch die Abhängigkeit lässt sich beziffern. Laut Synergy Research (Juli 2025) halten Amazon, Microsoft und Google 70 % des europäischen Cloud-Marktes. Die europäischen Anbieter 15 %. Der Draghi-Bericht vom September 2024 führt den grössten Teil der Produktivitätslücke zwischen Europa und den USA auf den Technologiesektor zurück.
Der Data Act macht den Ausstieg günstiger. Ab dem 12. Januar 2027 sind Entgelte für den Wechsel des Cloud-Anbieters verboten. Der Rest wird vor der Unterschrift verhandelt: Exportformat, Rückgabefrist, getestete Umkehrbarkeit.
Vor jedem Kauf nur vergleichen, was die Wahl kippen kann. Drei Fragen genügen.
| Frage | Was verglichen wird |
|---|---|
| Was bringt es? | Die gemessene Zeit vorher und nachher, bei derselben Aufgabe, über vier Wochen |
| Was kostet es wirklich? | Lizenzen oder Verbrauch, Integration, Schulung und Wartung, über drei Jahre |
| Wie kommt man wieder heraus? | Exportformat, Rückgabefrist, Wechselkosten, Probelauf der Umkehrbarkeit |
Wann warten. Keine Ausgangsmessung, kein benannter Verantwortlicher, keine Datenklassifizierung: Fehlt eines der drei, wartet die Investition. Das ist kein Rückstand. Es ist der einzige Weg, in sechs Monaten zu wissen, ob die Ausgabe etwas gebracht hat.
Das Ganze passt in einen datierten 90-Tage-Plan.
- Tage 1 bis 30. Bestandsaufnahme der tatsächlichen Nutzung, Datenklassifizierung, Eröffnung eines zugelassenen Wegs.
- Tage 31 bis 60. Ein erstes wiederkehrendes System, gemessen an 50 Fällen.
- Tage 61 bis 90. Eine bezifferte Entscheidung: ausweiten, korrigieren oder beenden.
Checkliste vor der Einführung
- Die tatsächliche Nutzung ist erfasst, private Konten eingeschlossen
- Die Daten sind in vier Stufen eingeteilt, mit einem zulässigen Weg pro Stufe
- Jeder Anbieter hat einen Auftragsverarbeitungsvertrag (DSGVO, Art. 28) unterzeichnet, der das Training mit Ihren Daten ausschliesst
- Hosting-Standort und anwendbares Recht stehen im Vertrag
- Für jede Verarbeitung von Personendaten mit hohem Risiko liegt eine Folgenabschätzung vor
- Die Zugriffsrechte der gemeinsamen Ordner sind bereinigt, bevor ein Assistent angeschlossen wird
- Jede unumkehrbare Aktion eines Agenten läuft über eine menschliche Freigabe
- Jedes System hat einen Satz von 50 Testfällen, Kosten pro Ausführung und einen benannten Verantwortlichen
- Das betroffene Personal wurde geschult (AI Act, Art. 4)
- Der Ausstieg ist geplant: Export, Frist, Umkehrbarkeit einmal getestet
Die 7 klassischen Fallstricke
- «Ich will nur eine E-Mail umformulieren.» Die E-Mail enthält den Namen des Kunden, den Preis und die Lieferfrist. Vertrauliche Daten reisen selten allein.
- Das private Konto «vorläufig». Das Provisorium bleibt. Den zugelassenen Weg öffnen, bevor man den anderen schliesst.
- Europäisches Hosting, für eine Garantie gehalten. Die Region des Rechenzentrums ändert nichts an der Nationalität des Anbieters.
- Der gefühlte Gewinn. Die Entwickler der METR-Studie hielten sich für schneller. Ohne Stoppuhr kein Gewinn.
- Der Assistent an nie überprüften Rechten. Er schafft das Leck nicht. Er macht es augenblicklich.
- Das Pilotprojekt ohne Abbruchkriterium. Vor dem Start die Schwelle festlegen, unter der man aufhört.
- Das im Werkzeug eingeschlossene Know-how. Anweisungen, Testsätze und Daten bleiben bei Ihnen, in offenen Formaten.
Weiterführend
- Artikel KI in der Industrie: Herausforderungen, Hürden und reale Fallstricke — warum Pilotprojekte nicht in Produktion gehen
- Hub KI in der Industrie und seine Seite Regulierung
- Hubs IT-Cybersicherheit und OT-Cybersicherheit
- Normseite IEC 62443 — Sicherheit industrieller Automatisierungssysteme
- Das Raster verstehen, bauen, entscheiden lehnt sich an die Arbeit des Clubs Surhumain (auf Französisch) an, der Führungskräfte und Teams in einer überprüften Nutzung von KI schult.
Ein Letztes. KI verschafft dem keinen Vorsprung, der sie kauft: Seine Wettbewerber kaufen dieselbe. Sie verschafft ihn dem, der weiss, welche Daten er besitzt, wohin sie fliessen und was jedes System ihm bringt. Die eigenen Daten zu klassifizieren kostet einige Tage. Es nicht getan zu haben, kann bis zu 4 % des weltweiten Umsatzes kosten. Und, wahrscheinlicher, ein Know-how, das zu einem Dritten gewandert ist, ohne dass es jemand entschieden hat.