KI in KMU


KI in KMU: Einfach starten, messbar profitieren und Risiken beherrschen

Management-Zusammenfassung

Künstliche Intelligenz muss für kleine und mittlere Unternehmen weder kompliziert noch teuer sein. Der größte wirtschaftliche Nutzen entsteht häufig nicht durch große KI-Projekte, sondern durch die gezielte Unterstützung alltäglicher Aufgaben: Informationen zusammenfassen, Texte vorbereiten, Besprechungen strukturieren, Recherche beschleunigen oder wiederkehrende Prozesse vereinfachen.

Der richtige Einstieg lautet deshalb nicht: „Welche KI brauchen wir?“, sondern: „Welche Aufgabe kostet uns regelmäßig Zeit und lässt sich mit KI sinnvoll unterstützen?“

Dennoch sollte KI nicht unkontrolliert eingeführt werden. Datenabfluss, falsche KI-Ergebnisse, Shadow AI, Datenschutzprobleme und neue Formen von Phishing oder Identitätsbetrug gehören inzwischen zu den relevanten Risiken.

Für KMU reicht zum Einstieg jedoch meist ein pragmatischer Ansatz:

  1. Einen klaren Anwendungsfall auswählen.

  2. Mit wenig sensiblen Daten beginnen.

  3. Nur freigegebene KI-Dienste einsetzen.

  4. Klare Regeln für Daten und Nutzung definieren.

  5. Ergebnisse durch Menschen überprüfen lassen.

  6. Nutzen und Risiken nach einigen Wochen bewerten.

Informationssicherheit sollte dabei nicht als Bremse verstanden werden. Gute Sicherheitsleitplanken schaffen vielmehr die Voraussetzung dafür, KI produktiv und kontrolliert einsetzen zu können.

1. Warum KI gerade für KMU interessant ist

Viele Diskussionen über künstliche Intelligenz drehen sich um komplexe Automatisierung, autonome Agenten oder weitreichende Veränderungen von Geschäftsmodellen.

Für viele KMU liegt der größte kurzfristige Nutzen jedoch an einer wesentlich einfacheren Stelle: Mitarbeitende können Routinearbeiten schneller erledigen.

Typische Einsatzmöglichkeiten sind beispielsweise:

  • Entwürfe für Angebote, Präsentationen oder E-Mails erstellen

  • längere Dokumente zusammenfassen

  • Besprechungsnotizen strukturieren

  • Informationen recherchieren und gegenüberstellen

  • Texte sprachlich verbessern

  • interne Anleitungen vorbereiten

  • wiederkehrende Kundenanfragen vorsortieren

  • Tabellen oder umfangreiche Informationen analysieren

Das Entscheidende ist dabei nicht die Technologie selbst.

Entscheidend ist die Frage:

Wie viel Arbeitszeit oder Prozessaufwand lässt sich mit vertretbarem Risiko einsparen?

Ein einfaches Beispiel

Ein Vertriebsmitarbeiter benötigt regelmäßig 45 Minuten, um aus Gesprächsnotizen einen ersten Angebotsentwurf zu erstellen.

Eine KI erstellt daraus innerhalb weniger Minuten eine strukturierte Vorlage. Der Mitarbeiter prüft und ergänzt sie anschließend.

Die KI ersetzt damit nicht die Entscheidung oder Fachkompetenz des Mitarbeiters. Sie reduziert den Anteil der Routinearbeit.

Genau solche Anwendungsfälle sind für KMU interessant: überschaubares Risiko, geringe Einstiegshürde und schnell erkennbarer Nutzen.

2. Nicht mit einer KI-Strategie beginnen, sondern mit einem Problem

Ein häufiger Fehler besteht darin, zuerst über Plattformen, Tools oder umfassende KI-Strategien zu diskutieren.

Für den Einstieg sollte die Reihenfolge umgekehrt werden.

Schritt 1: Problem identifizieren

Wo entstehen regelmäßig Zeitaufwand, Medienbrüche oder wiederkehrende manuelle Tätigkeiten?

Schritt 2: Nutzen abschätzen

Kann KI den Prozess tatsächlich beschleunigen oder verbessern?

Schritt 3: Risiko bewerten

Welche Daten werden verarbeitet? Welche Auswirkungen hätte ein falsches Ergebnis? Werden personenbezogene oder vertrauliche Informationen benötigt?

Schritt 4: Pilot durchführen

Ein begrenzter Anwendungsfall wird für einige Wochen getestet.

Schritt 5: Ergebnis messen

Beispielsweise:

Zeitbedarf vorher: 45 Minuten
Zeitbedarf mit KI: 20 Minuten
Ersparnis: 25 Minuten pro Vorgang

Bei 100 Vorgängen pro Monat wären das bereits mehr als 40 eingesparte Arbeitsstunden.

Erst solche Zahlen ermöglichen eine fundierte Entscheidung darüber, ob man den Einsatz skalieren sollte.

3. Die größten KI-Risiken entstehen häufig nicht durch die KI selbst

Mit KI verändern sich auch Cyberrisiken.

Angreifer können künstliche Intelligenz nutzen, um Phishing, Betrugsversuche und Social Engineering schneller, glaubwürdiger und stärker personalisiert umzusetzen.

Früher ließen sich verdächtige Nachrichten häufig an schlechter Sprache oder untypischen Formulierungen erkennen.

Diese Erkennungsmerkmale verlieren zunehmend an Bedeutung.

KI kann heute überzeugende Nachrichten erzeugen, die sprachlich professionell wirken und auf einzelne Personen oder Unternehmen zugeschnitten sind.

Deshalb sollten Unternehmen kritische Vorgänge nicht allein auf Basis einer E-Mail, eines Chats oder eines Telefonanrufs freigeben.

Besonders bei:

  • Zahlungsaufforderungen

  • Änderungen von Bankverbindungen

  • Freigaben durch Führungskräfte

  • ungewöhnlichen Überweisungswünschen

  • Änderungen sensibler Stammdaten

sollten zusätzliche Verifikationsschritte vorgesehen werden.

Auch künstlich erzeugte Stimmen und Deepfakes erhöhen das Risiko von Identitätsbetrug.

Für KMU bedeutet das allerdings nicht, dass völlig neue Sicherheitsarchitekturen erforderlich sind.

Viele bewährte Maßnahmen werden schlicht wichtiger:

  • Mehrfaktor-Authentisierung

  • saubere Berechtigungen

  • sichere Zahlungsprozesse

  • Vier-Augen-Prinzip bei kritischen Vorgängen

  • definierte Rückruf- und Verifikationsverfahren

  • Sensibilisierung der Mitarbeitenden

4. Das unterschätzte Risiko: Shadow AI

Eines der praktisch relevantesten Risiken entsteht innerhalb des Unternehmens.

Mitarbeitende entdecken KI-Werkzeuge und beginnen, sie eigenständig einzusetzen.

Das ist zunächst nachvollziehbar.

Ein Mitarbeiter kopiert beispielsweise einen Vertrag in einen öffentlichen KI-Dienst und bittet um eine Zusammenfassung.

Eine Kollegin lässt eine Kunden-E-Mail verbessern.

Ein anderer Mitarbeiter lädt eine Tabelle hoch und bittet die KI um eine Analyse.

Produktiv betrachtet können alle drei Anwendungen sinnvoll sein.

Aus Sicht der Informationssicherheit stellt sich jedoch eine andere Frage:

Welche Informationen wurden gerade an welchen Anbieter übertragen?

Das Problem: Gratis-Tools nutzen Ihre Eingaben oft zum Training öffentlicher Modelle. Unternehmendaten gehören deshalb ausschließlich in lizenzierte Business-Tools, die das Modelltraining vertraglich ausschließen.

Genau hier entsteht das Risiko der sogenannten Shadow AI.

Damit ist die Nutzung von KI-Diensten gemeint, die im Unternehmen weder freigegeben noch transparent gesteuert werden.

Ein vollständiges KI-Verbot löst dieses Problem häufig nicht.

Es kann sogar dazu führen, dass Mitarbeitende private Konten oder nicht freigegebene Dienste verwenden.

Der bessere Ansatz lautet deshalb:

KI kontrolliert ermöglichen statt Nutzung lediglich zu verbieten.

Dazu gehören:

  • freigegebene Dienste

  • klare Nutzungsregeln

  • verständliche Vorgaben für sensible Daten

  • Schulungen

  • eine zentrale Übersicht über eingesetzte KI-Anwendungen

5. Drei einfache Sicherheitsregeln schaffen bereits viel Klarheit

KMU benötigen zum Einstieg kein 50-seitiges KI-Regelwerk.

Drei Regeln schaffen bereits eine solide Ausgangsbasis.

Regel 1: Nur freigegebene KI-Werkzeuge nutzen

Das Unternehmen sollte festlegen, welche Dienste für geschäftliche Zwecke genutzt werden dürfen.

Dabei sollten unter anderem Datenschutz, Vertragsbedingungen, Datenverarbeitung und Administrierbarkeit geprüft werden.

Wichtig: Werden personenbezogene Daten verarbeitet, ist ein Auftragsverarbeitungsvertrag (AVV nach DSGVO) Pflicht.

Regel 2: Sensible Informationen nicht ungeprüft eingeben

Mitarbeitende müssen verstehen, welche Informationen nicht in öffentliche oder nicht freigegebene Systeme gehören.

Dazu können beispielsweise zählen:

  • personenbezogene Daten

  • Kundeninformationen

  • Vertragsinhalte

  • Geschäftsgeheimnisse

  • interne Finanzinformationen

  • Zugangsdaten

  • sicherheitsrelevante Informationen

Wichtig ist eine einfache und verständliche Regelung. Mitarbeitende sollten nicht selbst beurteilen müssen, ob eine Eingabe rechtlich oder sicherheitstechnisch zulässig ist.

Regel 3: KI-Ergebnisse bleiben überprüfungspflichtig

KI kann überzeugend formulieren und trotzdem falsch liegen.

Deshalb sollte insbesondere bei:

  • Kundenkommunikation

  • rechtlichen Aussagen

  • finanziellen Entscheidungen

  • Personalentscheidungen

  • Sicherheitsentscheidungen

ein Mensch verantwortlich bleiben.

KI kann vorbereiten. Verantwortung lässt sich nicht einfach an ein Sprachmodell delegieren.

6. Datenschutz und Regulierung: Governance muss nicht kompliziert sein

Neben Informationssicherheit müssen Unternehmen auch Datenschutz und regulatorische Anforderungen berücksichtigen.

Dabei ist eine pragmatische Vorgehensweise möglich.

Ein sinnvoller erster Schritt ist ein einfaches KI-Inventar:

KI-Anwendung Zweck Nutzer verarbeitete Daten Freigabe
KI-Assistent Textentwürfe Vertrieb allgemeine Geschäftsdaten erlaubt
KI-Transkription Meeting-Protokolle mehrere Bereiche möglicherweise personenbezogen Prüfung erforderlich
öffentlicher Chatbot Recherche Mitarbeiter keine vertraulichen Daten eingeschränkt

Damit wird erstmals sichtbar, welche Systeme tatsächlich verwendet werden.

Darüber hinaus sollten Unternehmen prüfen:

  • Welche Daten verarbeitet die Anwendung?

  • Werden personenbezogene Daten verwendet?

  • Wo werden Daten gespeichert oder verarbeitet?

  • Gibt es vertragliche Regelungen mit dem Anbieter?

  • Muss der Einsatz dokumentiert werden?

  • Welche Auswirkungen hätte ein fehlerhaftes Ergebnis?

Nicht jeder KI-Einsatz ist gleich kritisch.

Ein interner KI-Assistent zur Vorbereitung eines Textentwurfs ist anders zu bewerten als ein System, das Bewerber bewertet oder Personalentscheidungen beeinflusst.

Deshalb gilt:

Nicht jedes KI-Projekt braucht ein großes Compliance-Programm. Aber jedes Unternehmen sollte wissen, welche KI es wofür einsetzt.

7. Welche KI-Anwendungen eignen sich für einen sicheren Einstieg?

Besonders geeignet sind Prozesse, bei denen Fehler korrigierbar sind und zunächst keine kritischen Daten benötigt werden.

Gute Einstiegsfälle

Textentwürfe

KI erstellt eine erste Version für interne Kommunikation, Marketing oder Präsentationen.

Zusammenfassungen

Lange öffentliche Dokumente oder nicht vertrauliche Fachtexte werden strukturiert zusammengefasst.

Ideenfindung

KI unterstützt bei Brainstorming, Gliederungen oder Varianten.

Rechercheunterstützung

Informationen werden strukturiert, verglichen oder für eine anschließende fachliche Prüfung vorbereitet.

Interne Wissensunterstützung

Mit geeigneten Unternehmenslösungen kann KI helfen, freigegebene interne Informationen schneller auffindbar zu machen.

Kritischer zu bewerten sind dagegen

  • automatisierte Personalentscheidungen

  • eigenständige Zahlungsfreigaben

  • Verarbeitung hochsensibler Daten

  • autonome Änderungen produktiver Systeme

  • ungeprüfte Kundenkommunikation

  • KI-Agenten mit weitreichenden Berechtigungen

Je autonomer eine KI handeln darf, desto wichtiger werden Berechtigungen, Protokollierung und menschliche Kontrolle.

Rechtlicher Hinweis: Anwendungen wie die automatisierte Bewerberauswahl fallen unter den EU AI Act als Hochrisiko-KI, hier gelten strengste gesetzliche Auflagen.

8. Ein pragmatisches 30-Tage-Modell für KMU

Ein KI-Einstieg lässt sich bewusst klein halten.

Woche 1: Anwendungsfall auswählen

Eine Aufgabe auswählen, die:

  • häufig vorkommt

  • heute Zeit kostet

  • gut überprüfbare Ergebnisse erzeugt

  • möglichst wenig sensible Daten benötigt

Woche 2: Rahmenbedingungen festlegen

Definieren:

  • welches Tool genutzt werden darf

  • welche Daten erlaubt sind

  • welche Daten verboten sind

  • wer verantwortlich ist

  • wie Ergebnisse überprüft werden

Woche 3: Pilotieren

Mit wenigen Mitarbeitern starten.

Dabei nicht nur technische Ergebnisse betrachten, sondern fragen:

  • Wird tatsächlich Zeit gespart?

  • Verbessert sich die Qualität?

  • Wo entstehen Fehler?

  • Welche Fragen haben Mitarbeitende?

  • Welche Sicherheitsprobleme treten auf?

Woche 4: Entscheiden

Am Ende sollte das Management drei Fragen beantworten können:

1. Welchen messbaren Nutzen bringt die Anwendung?

2. Welche Risiken entstehen dabei?

3. Können diese Risiken wirtschaftlich vertretbar kontrolliert werden?

Wenn die Antwort positiv ausfällt, wird der Anwendungsfall erweitert.

Wenn nicht, wird er angepasst oder beendet.

Genau darin liegt ein entscheidender Vorteil von KI: Viele Anwendungsfälle lassen sich testen, ohne vorher große Investitionen auszulösen.

9. Informationssicherheit sollte KI ermöglichen, nicht verhindern

Die Diskussion über KI wird häufig von zwei Extremen geprägt.

Auf der einen Seite steht die Erwartung, dass KI möglichst schnell überall eingesetzt werden muss.

Auf der anderen Seite stehen Bedenken wegen Datenschutz, Informationssicherheit und Regulierung.

Beide Positionen greifen zu kurz.

Für KMU ist ein dritter Weg sinnvoller:

KI dort einsetzen, wo ein klarer wirtschaftlicher Nutzen entsteht, und gleichzeitig einfache Sicherheitsleitplanken schaffen.

Das entspricht letztlich einem klassischen risikobasierten Managementansatz.

Nicht jede Anwendung benötigt maximale Sicherheitsmaßnahmen.

Aber jedes relevante Risiko sollte bewusst entschieden werden.

Damit wird Informationssicherheit vom vermeintlichen Hindernis zum Enabler.

Sie schafft die Rahmenbedingungen, innerhalb derer Mitarbeitende neue Technologien nutzen dürfen, ohne Unternehmensinformationen, Kundenvertrauen oder Geschäftsprozesse unnötig zu gefährden.

Fazit: Klein anfangen, Nutzen messen, kontrolliert skalieren

KMU brauchen für einen erfolgreichen KI-Einstieg weder ein eigenes KI-Rechenzentrum noch ein monatelanges Transformationsprojekt.

Der sinnvollere Weg ist häufig erheblich einfacher:

Problem identifizieren.

Geeigneten KI-Anwendungsfall auswählen.

Sicherheitsleitplanken definieren.

Klein starten.

Nutzen messen.

Erfolgreiche Anwendungen kontrolliert ausweiten.

Das größte Risiko besteht dabei möglicherweise nicht darin, KI einzusetzen.

Es besteht darin, dass Mitarbeitende KI längst einsetzen, während das Unternehmen noch darüber diskutiert, ob es überhaupt eine KI-Strategie braucht.

Deshalb sollte die erste Managemententscheidung nicht lauten:

„Wie führen wir künstliche Intelligenz im gesamten Unternehmen ein?“

Sondern:

„Welche konkrete Aufgabe können wir morgen mit KI einfacher erledigen und welche drei Regeln brauchen wir, damit wir das sicher tun können?“

Genau dort beginnt ein pragmatischer, wirtschaftlicher und sicherer KI-Einsatz im Mittelstand. 

Weitere Fachbeiträge, Whitepaper und Praxishilfen zu NIS2, ISO 27001, Informationssicherheit und Cyberresilienz findest Du im Wissensportal für Entscheider.

Kommentare

Beliebte Posts aus diesem Blog

BSI C5:2026

Datensicherung im KMU

Informationssicherheit für Entscheider: NIS2, ISO 27001 und Resilienz im Mittelstand | Wissensportal