KI in KMU
KI in KMU: Einfach starten, messbar profitieren und Risiken beherrschen
Management-Zusammenfassung
Künstliche Intelligenz muss für kleine und mittlere Unternehmen weder kompliziert noch teuer sein. Der größte wirtschaftliche Nutzen entsteht häufig nicht durch große KI-Projekte, sondern durch die gezielte Unterstützung alltäglicher Aufgaben: Informationen zusammenfassen, Texte vorbereiten, Besprechungen strukturieren, Recherche beschleunigen oder wiederkehrende Prozesse vereinfachen.
Der richtige Einstieg lautet deshalb nicht: „Welche KI brauchen wir?“, sondern: „Welche Aufgabe kostet uns regelmäßig Zeit und lässt sich mit KI sinnvoll unterstützen?“
Dennoch sollte KI nicht unkontrolliert eingeführt werden. Datenabfluss, falsche KI-Ergebnisse, Shadow AI, Datenschutzprobleme und neue Formen von Phishing oder Identitätsbetrug gehören inzwischen zu den relevanten Risiken.
Für KMU reicht zum Einstieg jedoch meist ein pragmatischer Ansatz:
Einen klaren Anwendungsfall auswählen.
Mit wenig sensiblen Daten beginnen.
Nur freigegebene KI-Dienste einsetzen.
Klare Regeln für Daten und Nutzung definieren.
Ergebnisse durch Menschen überprüfen lassen.
Nutzen und Risiken nach einigen Wochen bewerten.
Informationssicherheit sollte dabei nicht als Bremse verstanden werden. Gute Sicherheitsleitplanken schaffen vielmehr die Voraussetzung dafür, KI produktiv und kontrolliert einsetzen zu können.
1. Warum KI gerade für KMU interessant ist
Viele Diskussionen über künstliche Intelligenz drehen sich um komplexe Automatisierung, autonome Agenten oder weitreichende Veränderungen von Geschäftsmodellen.
Für viele KMU liegt der größte kurzfristige Nutzen jedoch an einer wesentlich einfacheren Stelle: Mitarbeitende können Routinearbeiten schneller erledigen.
Typische Einsatzmöglichkeiten sind beispielsweise:
Entwürfe für Angebote, Präsentationen oder E-Mails erstellen
längere Dokumente zusammenfassen
Besprechungsnotizen strukturieren
Informationen recherchieren und gegenüberstellen
Texte sprachlich verbessern
interne Anleitungen vorbereiten
wiederkehrende Kundenanfragen vorsortieren
Tabellen oder umfangreiche Informationen analysieren
Das Entscheidende ist dabei nicht die Technologie selbst.
Entscheidend ist die Frage:
Wie viel Arbeitszeit oder Prozessaufwand lässt sich mit vertretbarem Risiko einsparen?
Ein einfaches Beispiel
Ein Vertriebsmitarbeiter benötigt regelmäßig 45 Minuten, um aus Gesprächsnotizen einen ersten Angebotsentwurf zu erstellen.
Eine KI erstellt daraus innerhalb weniger Minuten eine strukturierte Vorlage. Der Mitarbeiter prüft und ergänzt sie anschließend.
Die KI ersetzt damit nicht die Entscheidung oder Fachkompetenz des Mitarbeiters. Sie reduziert den Anteil der Routinearbeit.
Genau solche Anwendungsfälle sind für KMU interessant: überschaubares Risiko, geringe Einstiegshürde und schnell erkennbarer Nutzen.
2. Nicht mit einer KI-Strategie beginnen, sondern mit einem Problem
Ein häufiger Fehler besteht darin, zuerst über Plattformen, Tools oder umfassende KI-Strategien zu diskutieren.
Für den Einstieg sollte die Reihenfolge umgekehrt werden.
Schritt 1: Problem identifizieren
Wo entstehen regelmäßig Zeitaufwand, Medienbrüche oder wiederkehrende manuelle Tätigkeiten?
Schritt 2: Nutzen abschätzen
Kann KI den Prozess tatsächlich beschleunigen oder verbessern?
Schritt 3: Risiko bewerten
Welche Daten werden verarbeitet? Welche Auswirkungen hätte ein falsches Ergebnis? Werden personenbezogene oder vertrauliche Informationen benötigt?
Schritt 4: Pilot durchführen
Ein begrenzter Anwendungsfall wird für einige Wochen getestet.
Schritt 5: Ergebnis messen
Beispielsweise:
Zeitbedarf vorher: 45 Minuten
Zeitbedarf mit KI:
20 Minuten
Ersparnis: 25 Minuten pro Vorgang
Bei 100 Vorgängen pro Monat wären das bereits mehr als 40 eingesparte Arbeitsstunden.
Erst solche Zahlen ermöglichen eine fundierte Entscheidung darüber, ob man den Einsatz skalieren sollte.
3. Die größten KI-Risiken entstehen häufig nicht durch die KI selbst
Mit KI verändern sich auch Cyberrisiken.
Angreifer können künstliche Intelligenz nutzen, um Phishing, Betrugsversuche und Social Engineering schneller, glaubwürdiger und stärker personalisiert umzusetzen.
Früher ließen sich verdächtige Nachrichten häufig an schlechter Sprache oder untypischen Formulierungen erkennen.
Diese Erkennungsmerkmale verlieren zunehmend an Bedeutung.
KI kann heute überzeugende Nachrichten erzeugen, die sprachlich professionell wirken und auf einzelne Personen oder Unternehmen zugeschnitten sind.
Deshalb sollten Unternehmen kritische Vorgänge nicht allein auf Basis einer E-Mail, eines Chats oder eines Telefonanrufs freigeben.
Besonders bei:
Zahlungsaufforderungen
Änderungen von Bankverbindungen
Freigaben durch Führungskräfte
ungewöhnlichen Überweisungswünschen
Änderungen sensibler Stammdaten
sollten zusätzliche Verifikationsschritte vorgesehen werden.
Auch künstlich erzeugte Stimmen und Deepfakes erhöhen das Risiko von Identitätsbetrug.
Für KMU bedeutet das allerdings nicht, dass völlig neue Sicherheitsarchitekturen erforderlich sind.
Viele bewährte Maßnahmen werden schlicht wichtiger:
saubere Berechtigungen
sichere Zahlungsprozesse
Vier-Augen-Prinzip bei kritischen Vorgängen
definierte Rückruf- und Verifikationsverfahren
Sensibilisierung der Mitarbeitenden
4. Das unterschätzte Risiko: Shadow AI
Eines der praktisch relevantesten Risiken entsteht innerhalb des Unternehmens.
Mitarbeitende entdecken KI-Werkzeuge und beginnen, sie eigenständig einzusetzen.
Das ist zunächst nachvollziehbar.
Ein Mitarbeiter kopiert beispielsweise einen Vertrag in einen öffentlichen KI-Dienst und bittet um eine Zusammenfassung.
Eine Kollegin lässt eine Kunden-E-Mail verbessern.
Ein anderer Mitarbeiter lädt eine Tabelle hoch und bittet die KI um eine Analyse.
Produktiv betrachtet können alle drei Anwendungen sinnvoll sein.
Aus Sicht der Informationssicherheit stellt sich jedoch eine andere Frage:
Welche Informationen wurden gerade an welchen Anbieter übertragen?
Das Problem: Gratis-Tools nutzen Ihre Eingaben
oft zum Training öffentlicher Modelle. Unternehmendaten gehören deshalb
ausschließlich in lizenzierte Business-Tools, die das Modelltraining
vertraglich ausschließen.
Genau hier entsteht das Risiko der sogenannten Shadow AI.
Damit ist die Nutzung von KI-Diensten gemeint, die im Unternehmen weder freigegeben noch transparent gesteuert werden.
Ein vollständiges KI-Verbot löst dieses Problem häufig nicht.
Es kann sogar dazu führen, dass Mitarbeitende private Konten oder nicht freigegebene Dienste verwenden.
Der bessere Ansatz lautet deshalb:
KI kontrolliert ermöglichen statt Nutzung lediglich zu verbieten.
Dazu gehören:
freigegebene Dienste
klare Nutzungsregeln
verständliche Vorgaben für sensible Daten
Schulungen
eine zentrale Übersicht über eingesetzte KI-Anwendungen
5. Drei einfache Sicherheitsregeln schaffen bereits viel Klarheit
KMU benötigen zum Einstieg kein 50-seitiges KI-Regelwerk.
Drei Regeln schaffen bereits eine solide Ausgangsbasis.
Regel 1: Nur freigegebene KI-Werkzeuge nutzen
Das Unternehmen sollte festlegen, welche Dienste für geschäftliche Zwecke genutzt werden dürfen.
Dabei sollten unter anderem Datenschutz, Vertragsbedingungen, Datenverarbeitung und Administrierbarkeit geprüft werden.
Wichtig: Werden personenbezogene Daten verarbeitet, ist ein Auftragsverarbeitungsvertrag (AVV nach DSGVO) Pflicht.
Regel 2: Sensible Informationen nicht ungeprüft eingeben
Mitarbeitende müssen verstehen, welche Informationen nicht in öffentliche oder nicht freigegebene Systeme gehören.
Dazu können beispielsweise zählen:
personenbezogene Daten
Kundeninformationen
Vertragsinhalte
Geschäftsgeheimnisse
interne Finanzinformationen
Zugangsdaten
sicherheitsrelevante Informationen
Wichtig ist eine einfache und verständliche Regelung. Mitarbeitende sollten nicht selbst beurteilen müssen, ob eine Eingabe rechtlich oder sicherheitstechnisch zulässig ist.
Regel 3: KI-Ergebnisse bleiben überprüfungspflichtig
KI kann überzeugend formulieren und trotzdem falsch liegen.
Deshalb sollte insbesondere bei:
Kundenkommunikation
rechtlichen Aussagen
finanziellen Entscheidungen
Personalentscheidungen
Sicherheitsentscheidungen
ein Mensch verantwortlich bleiben.
KI kann vorbereiten. Verantwortung lässt sich nicht einfach an ein Sprachmodell delegieren.
6. Datenschutz und Regulierung: Governance muss nicht kompliziert sein
Neben Informationssicherheit müssen Unternehmen auch Datenschutz und regulatorische Anforderungen berücksichtigen.
Dabei ist eine pragmatische Vorgehensweise möglich.
Ein sinnvoller erster Schritt ist ein einfaches KI-Inventar:
| KI-Anwendung | Zweck | Nutzer | verarbeitete Daten | Freigabe |
|---|---|---|---|---|
| KI-Assistent | Textentwürfe | Vertrieb | allgemeine Geschäftsdaten | erlaubt |
| KI-Transkription | Meeting-Protokolle | mehrere Bereiche | möglicherweise personenbezogen | Prüfung erforderlich |
| öffentlicher Chatbot | Recherche | Mitarbeiter | keine vertraulichen Daten | eingeschränkt |
Damit wird erstmals sichtbar, welche Systeme tatsächlich verwendet werden.
Darüber hinaus sollten Unternehmen prüfen:
Welche Daten verarbeitet die Anwendung?
Werden personenbezogene Daten verwendet?
Wo werden Daten gespeichert oder verarbeitet?
Gibt es vertragliche Regelungen mit dem Anbieter?
Muss der Einsatz dokumentiert werden?
Welche Auswirkungen hätte ein fehlerhaftes Ergebnis?
Nicht jeder KI-Einsatz ist gleich kritisch.
Ein interner KI-Assistent zur Vorbereitung eines Textentwurfs ist anders zu bewerten als ein System, das Bewerber bewertet oder Personalentscheidungen beeinflusst.
Deshalb gilt:
Nicht jedes KI-Projekt braucht ein großes Compliance-Programm. Aber jedes Unternehmen sollte wissen, welche KI es wofür einsetzt.
7. Welche KI-Anwendungen eignen sich für einen sicheren Einstieg?
Besonders geeignet sind Prozesse, bei denen Fehler korrigierbar sind und zunächst keine kritischen Daten benötigt werden.
Gute Einstiegsfälle
Textentwürfe
KI erstellt eine erste Version für interne Kommunikation, Marketing oder Präsentationen.
Zusammenfassungen
Lange öffentliche Dokumente oder nicht vertrauliche Fachtexte werden strukturiert zusammengefasst.
Ideenfindung
KI unterstützt bei Brainstorming, Gliederungen oder Varianten.
Rechercheunterstützung
Informationen werden strukturiert, verglichen oder für eine anschließende fachliche Prüfung vorbereitet.
Interne Wissensunterstützung
Mit geeigneten Unternehmenslösungen kann KI helfen, freigegebene interne Informationen schneller auffindbar zu machen.
Kritischer zu bewerten sind dagegen
automatisierte Personalentscheidungen
eigenständige Zahlungsfreigaben
Verarbeitung hochsensibler Daten
autonome Änderungen produktiver Systeme
ungeprüfte Kundenkommunikation
KI-Agenten mit weitreichenden Berechtigungen
Je autonomer eine KI handeln darf, desto wichtiger werden Berechtigungen, Protokollierung und menschliche Kontrolle.
Rechtlicher Hinweis: Anwendungen wie die automatisierte Bewerberauswahl fallen unter den EU AI Act als Hochrisiko-KI, hier gelten strengste gesetzliche Auflagen.
8. Ein pragmatisches 30-Tage-Modell für KMU
Ein KI-Einstieg lässt sich bewusst klein halten.
Woche 1: Anwendungsfall auswählen
Eine Aufgabe auswählen, die:
häufig vorkommt
heute Zeit kostet
gut überprüfbare Ergebnisse erzeugt
möglichst wenig sensible Daten benötigt
Woche 2: Rahmenbedingungen festlegen
Definieren:
welches Tool genutzt werden darf
welche Daten erlaubt sind
welche Daten verboten sind
wer verantwortlich ist
wie Ergebnisse überprüft werden
Woche 3: Pilotieren
Mit wenigen Mitarbeitern starten.
Dabei nicht nur technische Ergebnisse betrachten, sondern fragen:
Wird tatsächlich Zeit gespart?
Verbessert sich die Qualität?
Wo entstehen Fehler?
Welche Fragen haben Mitarbeitende?
Welche Sicherheitsprobleme treten auf?
Woche 4: Entscheiden
Am Ende sollte das Management drei Fragen beantworten können:
1. Welchen messbaren Nutzen bringt die Anwendung?
2. Welche Risiken entstehen dabei?
3. Können diese Risiken wirtschaftlich vertretbar kontrolliert werden?
Wenn die Antwort positiv ausfällt, wird der Anwendungsfall erweitert.
Wenn nicht, wird er angepasst oder beendet.
Genau darin liegt ein entscheidender Vorteil von KI: Viele Anwendungsfälle lassen sich testen, ohne vorher große Investitionen auszulösen.
9. Informationssicherheit sollte KI ermöglichen, nicht verhindern
Die Diskussion über KI wird häufig von zwei Extremen geprägt.
Auf der einen Seite steht die Erwartung, dass KI möglichst schnell überall eingesetzt werden muss.
Auf der anderen Seite stehen Bedenken wegen Datenschutz, Informationssicherheit und Regulierung.
Beide Positionen greifen zu kurz.
Für KMU ist ein dritter Weg sinnvoller:
KI dort einsetzen, wo ein klarer wirtschaftlicher Nutzen entsteht, und gleichzeitig einfache Sicherheitsleitplanken schaffen.
Das entspricht letztlich einem klassischen risikobasierten Managementansatz.
Nicht jede Anwendung benötigt maximale Sicherheitsmaßnahmen.
Aber jedes relevante Risiko sollte bewusst entschieden werden.
Damit wird Informationssicherheit vom vermeintlichen Hindernis zum Enabler.
Sie schafft die Rahmenbedingungen, innerhalb derer Mitarbeitende neue Technologien nutzen dürfen, ohne Unternehmensinformationen, Kundenvertrauen oder Geschäftsprozesse unnötig zu gefährden.
Fazit: Klein anfangen, Nutzen messen, kontrolliert skalieren
KMU brauchen für einen erfolgreichen KI-Einstieg weder ein eigenes KI-Rechenzentrum noch ein monatelanges Transformationsprojekt.
Der sinnvollere Weg ist häufig erheblich einfacher:
Problem identifizieren.
Geeigneten KI-Anwendungsfall auswählen.
Sicherheitsleitplanken definieren.
Klein starten.
Nutzen messen.
Erfolgreiche Anwendungen kontrolliert ausweiten.
Das größte Risiko besteht dabei möglicherweise nicht darin, KI einzusetzen.
Es besteht darin, dass Mitarbeitende KI längst einsetzen, während das Unternehmen noch darüber diskutiert, ob es überhaupt eine KI-Strategie braucht.
Deshalb sollte die erste Managemententscheidung nicht lauten:
„Wie führen wir künstliche Intelligenz im gesamten Unternehmen ein?“
Sondern:
„Welche konkrete Aufgabe können wir morgen mit KI einfacher erledigen und welche drei Regeln brauchen wir, damit wir das sicher tun können?“
Genau dort beginnt ein pragmatischer, wirtschaftlicher und sicherer KI-Einsatz im Mittelstand.
Weitere Fachbeiträge, Whitepaper und Praxishilfen zu NIS2, ISO 27001, Informationssicherheit und Cyberresilienz findest Du im Wissensportal für Entscheider.

Kommentare
Kommentar veröffentlichen