Navigation

Künstliche Intelligenz: Risiken und Ethik der KI im Unternehmen — was wirklich droht und wie Sie sich schützen

Leitfaden: KI im Unternehmen › Recht, Risiko und Ethik der KI

KÜNSTLICHE INTELLIGENZ IM MARKETING

Die größten Gefahren künstlicher Intelligenz für Unternehmen sind heute kein Aufstand der Maschinen, sondern sehr bodenständige Dinge: Lecks von Daten, die in einen Chat eingefügt wurden, erfundene Fakten in Veröffentlichungen, Betrug mit Deepfakes, Urheberrechtsstreitigkeiten und Entscheidungen über Menschen, die ein ungeprüfter Algorithmus trifft. Jedes dieser Risiken lässt sich benennen und verringern. Wir zeigen, wie, und geben nebenbei Hinweise, welche Grundsätze der KI-Ethik in einem mittelständischen Unternehmen sinnvoll sind und welche als totes Dokument im Ordner der Rechtsabteilung enden.

12 Min. LesezeitAktualisiert: 24. September 2026Autor: Sebastian Kopiej

In 60 Sekunden KI-Risiken in Kürze

  • Hauptrisiken: Datenlecks, erfundene Fakten, Deepfakes, Urheberrecht und Diskriminierung bei Entscheidungen über Menschen.
  • Für wen: jedes Unternehmen, in dem Menschen KI-Chats nutzen, auch ohne Wissen der IT-Abteilung.
  • Rechtlicher Einsatz: für verbotene Praktiken sieht der AI Act Bußgelder von bis zu 35 Mio. Euro oder 7 % des Umsatzes vor. Der Schutz selbst kostet vor allem Zeit: KI-Richtlinie, Schulung, einige Verfahren.
  • Erster Schritt: eine Bestandsaufnahme, wer KI wofür nutzt und welche Daten dort landen.
  • Warnsignal: eine dringende Bitte um eine Überweisung im Videoanruf mit dem „CEO“. Es kann ein Deepfake sein, also bestätigen Sie sie über einen anderen Kanal.
78%der KI-Nutzer am Arbeitsplatz verwenden eigene Tools statt der vom Unternehmen bereitgestellten (Befragung von 31.000 Personen in 31 Ländern)BENCHMARKMicrosoft und LinkedIn, Work Trend Index, 8. Mai 2024
25 Mio. $so viel verlor das Ingenieurunternehmen Arup nach einem Videocall mit einem Deepfake seines FinanzvorstandsFAKTCNN, 16. Mai 2024
35 Mio. €oder 7 % des weltweiten Umsatzes — die Obergrenze der Geldbußen für verbotene KI-PraktikenFAKTAI Act, Art. 99

Ist künstliche Intelligenz eine Chance oder eine Bedrohung?

Beides, oft im selben Unternehmen und in derselben Woche. Derselbe Chat, der in einer Stunde einen Berichtsentwurf erstellt, kann nebenbei einen eingefügten Kundenvertrag aufnehmen oder eine nicht existierende Studie in den Bericht einbauen. Die Frage, ob künstliche Intelligenz gefährlich ist, hat also eine praktische Antwort. Gefährlich ist ihr Einsatz ohne Regeln.

Die Debatte über die Gefahren künstlicher Intelligenz für die Menschheit, also den Kontrollverlust über hochentwickelte Systeme, wird unter Wissenschaftlern und Regulierungsbehörden geführt und ist ernst zu nehmen. Die Geschäftsführung eines mittelständischen Unternehmens hat jedoch mit Risiken zu tun, die schon nächsten Montag eintreten können, und auf diese konzentriert sich dieser Text. Eine umfassendere Übersicht über das Thema, von der Toolauswahl bis zum Einführungsplan, bietet unser Leitfaden zu künstlicher Intelligenz für Unternehmen.

KI-Ethik wiederum umfasst die Grundsätze für einen fairen Umgang mit KI gegenüber den Menschen, die sie betrifft: Kunden, Mitarbeitende, Empfänger von Inhalten. Transparent, ohne Diskriminierung, mit einem verantwortlichen Menschen am Ende des Prozesses. Im Unternehmen ist Ethik keine Philosophie. Sie ist eine Liste von Entscheidungen darüber, was erlaubt ist, was nicht und wer wofür verantwortlich ist.

Sieben KI-Gefahren, die Unternehmen wirklich betreffen

Hier die Risiken, auf die wir am häufigsten stoßen. Woher kommt die Gefahr? KI arbeitet schnell und klingt überzeugt, haftet aber nicht für die Folgen ihrer Antworten, sodass die gesamte Verantwortung beim Unternehmen bleibt, das sie nutzt.

RisikoWie es in der Praxis aussiehtMögliche Folgen
Datenabflussein Mitarbeiter fügt Kundendaten, einen Vertrag oder unveröffentlichte Ergebnisse in einen öffentlichen Chat einVerstoß gegen die DSGVO und die Vertraulichkeit, Vertrauensverlust beim Kunden
Halluzinationendas Modell erfindet Zahlen, Zitate und QuellenFehler in Veröffentlichungen, Reputationskrise
Deepfakes und Betruggefälschte Stimme oder gefälschtes Video des Chefs, gefälschte Aussagen der Markefinanzielle Verluste, Desinformation über das Unternehmen
UrheberrechtGrafik oder Text aus der KI ohne klare Rechte, Ähnlichkeit mit einem fremden WerkRechtsstreit, kein Schutz der eigenen Materialien
Diskriminierungein Algorithmus in der Personalauswahl reproduziert Vorurteile aus den DatenVerstoß gegen das Arbeitsrecht und den AI Act, Schaden für das Employer Branding
Angriffe auf KI-SystemePrompt Injection in den Unternehmens-Chat, Datenabfluss über einen AssistentenOffenlegung von Informationen, fehlerhafte Aktionen von KI-Agenten
Rechtskonformitätfehlende Kennzeichnungen, verbotene Praktiken, fehlende SchulungenGeldbußen nach dem AI Act, Prüfung durch die Aufsichtsbehörde

Datenlecks und KI „auf eigene Faust“

Laut einer Studie von Microsoft und LinkedIn vom Mai 2024 bringen 78 % der Menschen, die KI bei der Arbeit nutzen, eigene Tools mit, statt die vom Unternehmen bereitgestellten zu verwenden. Das Phänomen hat sogar einen eigenen Namen: BYOAI (bring your own AI, also „Bring Your Own AI“). Das Unternehmen weiß dann nicht, welche Daten nach außen gelangen. Es weiß auch nicht, zu welchen Bedingungen der Anbieter sie speichert.

Hier liegen die häufigsten Gefahren im Zusammenhang mit ChatGPT und ähnlichen Tools in kostenlosen Versionen, denn in ein privates Konto eingefügte Daten können je nach Einstellungen und Nutzungsbedingungen zum weiteren Training von Modellen verwendet werden, und das Unternehmen hat darüber keinerlei Kontrolle. Business-Versionen bieten meist bessere Garantien. Unter einer Bedingung: Die Mitarbeitenden müssen sie tatsächlich nutzen.

Deepfakes, Angriffe auf KI-Systeme und Cybersicherheit

2024 bestätigte das Ingenieurunternehmen Arup, dass ein Mitarbeiter in Hongkong nach einer Videokonferenz, in der der Finanzvorstand und andere „Kollegen“ von KI erzeugt waren, rund 25 Mio. US-Dollar an Betrüger überwiesen hatte. Es ist das bekannteste Beispiel dafür, dass KI in der Cybersicherheit auf beiden Seiten mitspielt. Sie hilft, Netzwerke zu verteidigen. Sie senkt aber auch die Kosten, sich als jemand anderes auszugeben. Wie Sie eine gefälschte Aufnahme erkennen und was zu tun ist, wenn sie Ihr Unternehmen betrifft, beschreiben wir im Artikel über Deepfakes.

Der zweite Bereich ist die Sicherheit der KI-Systeme, die das Unternehmen selbst betreibt: Chat auf der Website, Assistent für Dokumente, Agenten, die Aufgaben ausführen. Ein typischer Angriff ist Prompt Injection (prompt injection), also das Verstecken von Anweisungen im Inhalt einer Webseite, E-Mail oder eines Dokuments, die die Kontrolle über das Verhalten des Modells übernehmen und es zum Beispiel dazu bringen, Daten preiszugeben oder eine Nachricht zu senden. Die Sicherheit von KI-Modellen ist also nicht nur Sache des Anbieters. Es zählt auch, auf welche Daten und Aktionen das Unternehmen ihnen Zugriff gibt.

Künstliche Intelligenz und Urheberrecht

Das polnische Urheberrechtsgesetz schützt ein Werk als „Ausdruck schöpferischer Tätigkeit mit individuellem Charakter“ (Art. 1 Abs. 1). Nach herrschender Meinung polnischer Juristen kann nur ein Mensch Urheber sein, daher ist vollständig von KI erzeugtes Material ohne wesentlichen schöpferischen Beitrag eines Menschen möglicherweise kein Werk und nicht geschützt. Was bedeutet das in der Praxis? Die Konkurrenz kann eine mit einem einzigen Prompt erzeugte Kampagnengrafik kopieren, und Sie haben möglicherweise keine Handhabe dagegen.

In den USA fiel die Entscheidung ähnlich aus. Das Berufungsgericht bestätigte im März 2025 im Fall Thaler gegen Perlmutter, dass für einen Schutz ein menschlicher Urheber nötig ist, und am 2. März 2026 lehnte der Oberste Gerichtshof der USA die Annahme des Falls ab. Der zweite Strang, also die Frage, ob Modelle mit fremden Werken trainiert werden durften, ist weltweit weiterhin Gegenstand von Gerichtsverfahren.

Die Schlussfolgerung für Unternehmen ist praktisch. Bei Materialien, die die Marke über Jahre prägen sollen (Logo, Key Visual, Slogan), muss der schöpferische Beitrag des Menschen deutlich und dokumentiert sein, zum Beispiel in Form von Skizzen, aufeinanderfolgenden Versionen und Entscheidungen des Designers. Halten Sie in Verträgen mit Agenturen und Freelancern fest, ob und wie sie KI nutzen und wer für die Rechte haftet. Wo die Rolle des Generators endet und Branding beginnt, zeigen wir im Beitrag über Grafiken und Logos mit KI.

KI-Ethik bei der Arbeit: Grundsätze nach Maß für den Mittelstand

KI-Ethik bei der Arbeit läuft auf einige Fragen hinaus, die Sie bei jeder neuen Anwendung stellen. Weiß das Gegenüber, dass es mit einer KI spricht? Kann der Algorithmus jemanden ungerecht übergehen (Bewerber, Kunden, Lieferanten)? Wer ist verantwortlich, wenn das System sich irrt? Können wir die Entscheidung dem Menschen erklären, den sie betrifft?

  • Transparenz. Wir sagen Kunden und Bewerbern, wo KI im Einsatz ist, und kennzeichnen Deepfakes und Inhalte, die das erfordern. Was genau seit August 2026 gekennzeichnet werden muss, erklären wir im Beitrag über Kennzeichnung von KI-Inhalten.
  • Fairness. Tools zur Bewertung von Menschen testen wir auf Verzerrungen, bevor sie ihre erste Entscheidung treffen.
  • Verantwortung. Jeder KI-Prozess hat einen namentlich benannten Verantwortlichen, und Entscheidungen über Menschen und Geld trifft ein Mensch.
  • Privatsphäre. In KI-Tools gelangen nur Daten, für die wir eine Rechtsgrundlage haben und die die Unternehmensrichtlinie erlaubt.
  • Wahrheit. Fakten aus der KI veröffentlichen wir nicht ohne Prüfung der Quelle.

Wer im Unternehmen für KI-Ethik verantwortlich ist

In großen Organisationen gibt es die Rolle eines KI-Ethikers (AI ethicist) oder ein KI-Gremium mit einer Juristin oder einem Juristen, Leuten aus IT und HR und jemandem aus der Kommunikation. In einem mittelständischen Unternehmen genügen eine für die KI-Richtlinie verantwortliche Person und ein kurzer Weg, Bedenken zu melden, zum Beispiel eine E-Mail-Adresse, auf die wirklich jemand antwortet. Wer sich darauf spezialisieren möchte, kann ein Aufbaustudium in KI-Ethik und -Recht wählen; einen Überblick über Studiengänge finden Sie im Artikel über Aufbaustudiengänge zu KI.

Auf staatlicher Seite soll ab November 2026 die Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) ihre Arbeit aufnehmen. Das ist die polnische Marktaufsichtsbehörde für KI, die Meldungen über Unregelmäßigkeiten entgegennehmen und Unternehmen individuelle Stellungnahmen erteilen wird. Die Pflichten aus dem AI Act, einschließlich der Liste verbotener Praktiken, besprechen wir im Beitrag Der AI Act in Polen. Ein besonders sensibler Bereich ist das Recruiting, dem wir einen eigenen Beitrag gewidmet haben: KI in HR und Recruiting.

KI-Risiken im Unternehmen reduzieren: Schritt für Schritt

Den folgenden Plan setzen Sie in wenigen Wochen ohne großes Budget um. Die Reihenfolge ist kein Zufall. Zuerst Wissen darüber, was tatsächlich passiert, dann Regeln und zum Schluss Tools und Verfahren, denn eine blind geschriebene Richtlinie regelt meist das Falsche und landet in der Schublade.

  1. SCHRITT 01Bestandsaufnahme der KI-Nutzung

    Eine kurze Umfrage oder Gespräche in den Abteilungen: wer, wofür, in welchen Tools, welche Daten dort landen. Ohne Bewertung, denn es geht um ein ehrliches Bild der Lage.

  2. SCHRITT 02Ein sicheres Tool für das Team

    Eine Business-Lizenz statt privater Konten. Unbedingt mit klaren Bedingungen für die Datenverarbeitung.

  3. SCHRITT 03KI-Richtlinie auf ein bis zwei Seiten

    Verbotene Daten, Freigabe durch einen Menschen, Kennzeichnung, Verantwortung. Ergänzen Sie jeden Punkt um ein Beispiel. Am besten aus der Arbeit einer konkreten Abteilung, denn ein Allgemeinplatz bringt niemandem etwas bei.

  4. SCHRITT 04Sicherheitsverfahren

    Bestätigung von Zahlungsanweisungen über einen anderen Kanal, eingeschränkter Zugriff von KI-Assistenten auf Daten und Aktionen, Tests des Chats vor dem Start.

  5. SCHRITT 05Schulung und Übung

    Eine kurze Schulung zu den Risiken und eine Übung, zum Beispiel ein simulierter Betrugsversuch mit einem Deepfake. Die Teilnehmerliste dient als Nachweis der Maßnahmen nach Art. 4 AI Act.

  6. SCHRITT 06Vierteljährliche Überprüfung

    Neue Tools, Vorfälle, Fragen aus dem Team. Eine Richtlinie, die niemand aktualisiert, beschreibt nach einem Jahr ein Unternehmen, das es so nicht mehr gibt.

Was eine sichere Nutzung von KI kostet

Das Budget hängt vor allem von einer Sache ab: ob das Unternehmen nur fertige Tools nutzt oder eigene Lösungen baut, etwa einen Kundenchat, Agenten oder einen Assistenten für Dokumente. Im zweiten Fall kommen Sicherheitstests und laufende Aufsicht hinzu, und das ist schon ein eigener Posten im Jahresplan.

PositionWovon die Kosten abhängenHinweise
Business-Lizenzen für KI-ToolsAnzahl der Nutzer, gewählter Anbietergünstiger als die Folgen eines Lecks aus privaten Konten
KI-Richtlinie und RechtsberatungKomplexität des Unternehmens, Hochrisikobereicheeinmalig, danach regelmäßige Überprüfung
Schulungen und ÜbungenAnzahl der Personen, Format, Häufigkeitdas beste Kosten-Nutzen-Verhältnis
Sicherheitstests eigener KI-SystemeAnzahl der Integrationen und Berechtigungen der Assistentenvor dem Start und nach Änderungen
Krisenplan für einen KI-Vorfallob das Unternehmen bereits Krisenverfahren hatDeepfake und Datenleck sind Szenarien für das Krisenhandbuch

Signale, dass es Zeit ist, sich mit KI-Risiken zu befassen

Warten Sie nicht auf einen Vorfall, wenn Sie auch nur eines dieser Signale sehen: Mitarbeitende sprechen von „ihrem“ KI-Chat, die HR-Abteilung testet ein Tool zur Vorauswahl von Lebensläufen, Sie planen einen Kundenchat, Kunden fragen in Ausschreibungen nach Ihrer KI-Richtlinie, oder in der Branche gab es Betrugsversuche, bei denen sich jemand als Geschäftsführung ausgab. Weniger dringend ist es dort, wo KI ausschließlich für interne Entwürfe genutzt wird. Vorausgesetzt, alles, was nach außen geht, prüft und zeichnet ein Mensch ab.

Ein KI-Vorfall ist oft eine Imagekrise, denn eine erfundene Information in einer Veröffentlichung oder eine gefälschte Aufnahme des CEO verbreitet sich schneller als eine Richtigstellung. Was vor Ablauf der ersten Stunde zu tun ist, beschreibt der Beitrag KI und Krisenkommunikation. Woher die Erfindungen der Modelle kommen und wie man sie erkennt, erklärt der Beitrag über KI-Halluzinationen. An die klassischen Regeln erinnert Krisenmanagement-Prozess im Überblick, und die Vorbereitung von Unternehmen auf solche Situationen übernehmen wir im Rahmen der Leistung Krisenmanagement.

Wo Unternehmen KI-Risiken selbst die Tür öffnen

1

Ein vollständiges KI-Verbot ohne Alternative

Die Mitarbeitenden nutzen Chats weiterhin, nur privat und heimlich, sodass das Unternehmen den Überblick verliert, welche Daten nach außen gelangen, und genau das ist das größte Risiko.

2

Eine KI-Richtlinie ohne Beispiele

Der Satz „Keine vertraulichen Daten einfügen“ beantwortet nicht die Frage, ob man den Entwurf einer Mitteilung einfügen darf, die unter Sperrfrist steht. Allgemeinplätze führen dazu, dass jeder die Regeln auf seine Weise liest.

3

Kein Verfahren für Deepfakes

Ohne die Regel, Anweisungen über einen anderen Kanal zu bestätigen, genügt ein einziges überzeugendes Gespräch, damit Geld das Unternehmen verlässt. Ein einziger Fehler kann mehr kosten als das jährliche Marketingbudget.

4

Die Annahme, dass Materialien aus der KI „uns gehören“

Vollständig von KI erzeugte Inhalte sind möglicherweise nicht urheberrechtlich geschützt. Wenn Sie darauf die wichtigsten Elemente Ihrer Marke aufbauen, kann die Konkurrenz sie womöglich ungestraft kopieren.

5

Ein KI-Assistent mit zu vielen Berechtigungen

Ein Agent mit Zugriff auf das gesamte Postfach und Laufwerk, der zudem Nachrichten senden kann, ist ein leichtes Ziel für Prompt Injection. Das Prinzip der minimalen Berechtigungen kostet weniger als ein Datenleck.

Fragen von Geschäftsführungen zu KI-Sicherheit und -Ethik

Ist künstliche Intelligenz für ein Unternehmen gefährlich?

Die Technologie selbst nicht. Gefährlich ist ihr Einsatz ohne Regeln, und die häufigsten realen Gefahren sind Datenlecks über private Chat-Konten, erfundene Fakten in Veröffentlichungen, Betrug mit Deepfakes und Urheberrechtsstreitigkeiten.

Was sind die größten Risiken von ChatGPT am Arbeitsplatz?

Das Einfügen von Kundendaten und Geschäftsgeheimnissen in private Konten, das Veröffentlichen von Antworten ohne Faktenprüfung und das Verwechseln des selbstsicheren Tons des Modells mit einem Beweis; die meisten dieser Risiken verringern Sie, wenn Sie dem Team eine Business-Version des Tools und eine klare KI-Richtlinie geben.

Sind KI-generierte Inhalte urheberrechtlich geschützt?

Nach der in Polen herrschenden Meinung kann nur ein Mensch Urheber eines Werkes sein, daher ist ein vollständig von KI generiertes Material möglicherweise nicht geschützt. Je größer und besser dokumentiert der schöpferische Beitrag eines Menschen ist, desto stärker ist die Position des Unternehmens.

Was ist KI-Ethik?

Das sind die Grundsätze eines verantwortungsvollen Einsatzes künstlicher Intelligenz: Transparenz gegenüber den Empfängern, Vermeidung von Diskriminierung, Schutz der Privatsphäre, Wahrheitstreue von Informationen und klare menschliche Verantwortung für Entscheidungen. Im Unternehmen nehmen sie meist die Form einer kurzen KI-Richtlinie an.

Wer beaufsichtigt in Polen die Sicherheit von KI?

Die Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI, Kommission für Entwicklung und Sicherheit der künstlichen Intelligenz), eingerichtet durch das Gesetz vom 3. Juli 2026 über Systeme der künstlichen Intelligenz (Gesetzblatt Dz.U. 2026, Pos. 1003). Nach Angaben des polnischen Digitalministeriums soll sie im November 2026 ihre Arbeit aufnehmen.

Wie schützen Sie Ihr Unternehmen vor Betrug mit Deepfakes?

Führen Sie die Regel ein, dass jede ungewöhnliche Zahlungsanweisung oder Bitte um Daten über einen anderen Kanal bestätigt wird: durch Rückruf unter einer bekannten Nummer oder mit einem vereinbarten Kennwort. Schulen Sie dazu die Finanzabteilung, die Mitglieder der Geschäftsführung und deren Assistenzen.

Womit beginnt das KI-Risikomanagement in einem kleinen Unternehmen?

Mit einer kurzen Bestandsaufnahme: wer KI nutzt, wofür und welche Daten dort landen. Danach ein sicheres Tool für das Team, eine einseitige Richtlinie und eine kurze Schulung, was genügt, um die häufigsten Risiken zu verringern.

Quellen

Weiterlesen

Sie möchten KI schneller nutzen, aber ohne Risiko für Ihre Daten und Ihre Reputation?

Wir beginnen mit einer Diagnose, wie das Team KI tatsächlich nutzt. Danach entwickeln wir Regeln, Tools und Schulungen und prüfen zum Schluss, ob alles funktioniert.

Sebastian Kopiej, CEO von Commplace®. Seit 1996 in der Öffentlichkeitsarbeit tätig. Der Text wurde mithilfe von KI-Werkzeugen erstellt und vom Autor redaktionell geprüft. Stand der Daten: 24. September 2026.

Ruf mich an Kunden-Panel Kontakt