Wie können KMU mit der KI-Governance Schritt halten? 

KMU tun sich schwer damit, die rasche Einführung von KI mit Governance, Sicherheit und den Risiken von Schatten-KI in Einklang zu bringen.

Verfasst von
Ken Underhill
Ken Underhill
May 11, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Da sich die Einführung künstlicher Intelligenz (KI) in Unternehmen beschleunigt, fällt es Sicherheitsverantwortlichen schwer, Governance-Frameworks an die Geschwindigkeit anzupassen, mit der Beschäftigte KI in ihre täglichen Arbeitsabläufe integrieren. 

Laut Matt Warner, CEO und Mitgründer von Blumira, stehen kleine und mittelständische Unternehmen (KMU) zunehmend unter Druck, KI-Innovationen zu ermöglichen und gleichzeitig Governance-, Compliance- und Sicherheitskontrollen aufrechtzuerhalten.

„Die Einführung von KI nimmt in einem Tempo zu, auf das meiner Meinung nach niemand vorbereitet ist“, sagte Warner kürzlich im Gespräch mit eSecurityPlanet über KI-Governance und operative Sicherheit. 

Er merkte an, dass Verbesserungen bei Large Language Models (LLMs), insbesondere die jüngsten Fortschritte von OpenAI und Anthropic, das Vertrauen der Nutzer gestärkt und die Einführung in Unternehmen beschleunigt haben.

Die wichtigsten Erkenntnisse zu KMU und KI-Governance 

  • KMU führen KI schneller ein, als viele Unternehmen sie wirksam steuern und absichern können.
  • Restriktive KI-Richtlinien können unbeabsichtigt die Risiken von Schatten-KI und Schatten-IT in Unternehmen erhöhen.
  • Die KI-Governance sollte von der technischen Führung geleitet und nicht ausschließlich als Compliance-Initiative betrachtet werden.
  • Vielen KMU fehlen die Mitarbeitenden und Ressourcen, um KI sicher im Maßstab großer Unternehmen bereitzustellen.
  • Am erfolgreichsten sind Unternehmen, die mit kleinen, kontrollierten KI-Einführungen und freigegebenen Plattformen beginnen.

Herausforderungen und praxisnahe Lösungen für die KI-Governance in KMU 

Herausforderung der KI-Governance in KMUEmpfohlener Ansatz für KMU
Beschäftigte nutzen nicht autorisierte KI-ToolsAuf freigegebenen KI-Plattformen standardisieren und Orientierungshilfen bereitstellen.
Begrenzte IT- und SicherheitsressourcenMit kleinen KI-Einführungen in kontrollierten Umgebungen beginnen.
Schatten-KI und das Umgehen von RichtlinienAuf Benutzerfreundlichkeit statt auf pauschale KI-Verbote setzen.
Risiko der Offenlegung sensibler GeschäftsdatenBerechtigungen in SharePoint, Microsoft 365 und Google Workspace überprüfen.
Fehlende Zuständigkeit für GovernanceDie Aufsicht über die KI-Governance der technischen Führung übertragen.
Schwierigkeiten bei der Validierung von KI-ErgebnissenKI-gestützte Tests und Überwachung für Governance-Kontrollen einsetzen.
Rasche KI-Einführung in den TeamsKontinuierlich überprüfen, wie Beschäftigte KI-Tools nutzen.
Advertisement

Warum KMU mit der KI-Governance zu kämpfen haben 

Eine der zentralen Herausforderungen für Unternehmen besteht darin, Sicherheitskontrollen und Benutzerfreundlichkeit miteinander in Einklang zu bringen. 

Warner erklärte, dass große Unternehmen zwar bereits KI-Agenten in SOCs einsetzen, um Arbeitsabläufe zu automatisieren, vielen kleineren Unternehmen jedoch die Mitarbeitenden und Ressourcen fehlen, um KI sicher im großen Maßstab bereitzustellen.  

„Wenn Sie ein großer Landkreis oder eine kleinere Organisation sind, haben Sie möglicherweise nur ein oder zwei IT-Mitarbeiter, die Hunderttausende Nutzer betreuen“, sagte Warner. 

Er fügte hinzu: „Ihr Aufgabenbereich ist breiter gefasst. Sie haben nicht unbedingt die Zeit, sich hinzusetzen und KI-Optimierungen in Arbeitsabläufe einzubauen.“

Laut Warner führt diese Ressourcenlücke zu einer wachsenden Kluft zwischen großen Unternehmen und den „99 Prozent aller anderen“ im KMU- und Mittelstandsbereich. 

Während Unternehmen dedizierte Teams für die Konfiguration von KI-Agenten, die Integration von Plattformen wie Microsoft Sentinel und die Automatisierung von Sicherheitsprozessen einsetzen können, konzentrieren sich kleinere Unternehmen häufig noch auf grundlegende Fragen der operativen Sicherheit und Governance.

Gleichzeitig können Unternehmen, die versuchen, die KI-Nutzung vollständig einzuschränken, unbeabsichtigt Schatten-KI-Probleme schaffen. 

Warner merkte an, dass Beschäftigte häufig Wege finden, restriktive KI-Richtlinien zu umgehen, wenn Unternehmen keine freigegebenen Alternativen oder klaren Leitlinien bereitstellen.

„Wir erleben die alten Zeiten der Schatten-IT, aber jetzt betrifft es alle“, erklärte Warner. „Wenn Unternehmen eine KI-Plattform blockieren, ohne eine brauchbare Lösung bereitzustellen, finden die Beschäftigten einen anderen Weg, sie zu nutzen.“

Mit Sichtbarkeit bei der KI-Governance beginnen 

Statt pauschale KI-Verbote einzuführen, empfiehlt Warner Unternehmen, zunächst zu verstehen, wie Beschäftigte KI-Tools bereits in den verschiedenen Abteilungen nutzen. 

Ihm zufolge besteht der erste praktische Schritt darin, freigegebene KI-Plattformen auszuwählen und die Nutzungsmuster offen mit den Teams zu besprechen.

Advertisement

„Was tun die Menschen heute? Welche KI nutzen sie? Welche Probleme wollen sie lösen?“, sagte Warner. „Sie müssen verstehen, wie die Menschen KI bereits nutzen, bevor Sie sie wirksam steuern können.“

Warner warnte, dass die direkte Integration von KI-Plattformen in bestehende Umgebungen wie Microsoft 365 oder Google Workspace unbeabsichtigt sensible Daten offenlegen kann, wenn Unternehmen nicht über geeignete Zugriffskontrollen verfügen. 

Er hob insbesondere die SharePoint-Berechtigungen als einen Bereich hervor, in dem Unternehmen bei der Einführung von KI-Copiloten und -Agenten versehentlich mehr Informationen offenlegen können als beabsichtigt.

Laut Warner beginnen erfolgreiche Unternehmen typischerweise mit kleinen Schritten, indem sie KI in kontrollierten Umgebungen mit einer „geschützten Umgebung“ einführen und die Nutzung im Laufe der Zeit schrittweise ausweiten. 

So können Teams Reibungspunkte identifizieren, Governance-Kontrollen validieren und besser verstehen, wie KI-Systeme mit Unternehmensdaten interagieren.

5 praktische Schritte, mit denen KMU ihre KI-Governance verbessern können

Für KMU und mittelständische Unternehmen KI-Governance muss nicht mit komplexen Frameworks für Großunternehmen oder großen Sicherheitsteams beginnen. Laut Warner erzielen Unternehmen häufig die besten Ergebnisse, wenn sie mit kleineren, kontrollierten Implementierungen starten, die Benutzerfreundlichkeit und Sicherheitsaufsicht miteinander in Einklang bringen.

Hier sind fünf praktische Schritte, mit denen KMU ihre KI-Governance verbessern können:

  • Ermitteln, welche KI-Tools die Beschäftigten bereits in den verschiedenen Abteilungen nutzen und welche Geschäftsprobleme sie damit lösen wollen.
  • Auf freigegebenen KI-Plattformen standardisieren statt die unkontrollierte Nutzung mehrerer öffentlicher KI-Dienste im gesamten Unternehmen zuzulassen.
  • Datenzugriffsberechtigungen innerhalb von Plattformen überprüfen wie Microsoft 365, SharePoint und Google Workspace, bevor KI-Copiloten oder -Agenten integriert werden.
  • Mit kleinen, kontrollierten KI-Einführungen beginnen und die Nutzung erst danach über das Unternehmen hinweg ausweiten.
  • Die technische Führung in die Verantwortung nehmen für die Aufsicht über die KI-Governance, die Validierung von Kontrollen, den Abbau von Reibungspunkten und die Ausrichtung der KI-Einführung an den Geschäftszielen.
Advertisement

Diese grundlegenden Schritte können zwar dazu beitragen, KI-Risiken zu verringern, doch Warner betonte, dass der langfristige Erfolg der KI-Governance letztlich von einer starken technischen Führung abhängt. 

KI-Governance beginnt mit technischer Führung 

Warner betonte außerdem, dass KI-Governance nicht ausschließlich als Compliance- oder Engineering-Problem betrachtet werden sollte. 

Stattdessen ist er der Ansicht, dass die Verantwortung für die KI-Governance bei der technischen Führung liegen und von ihr vorangetrieben werden muss – darunter CTOs, CISOs und Leiter der Entwicklungsabteilung.

„Wenn Sie daraus ausschließlich ein Compliance-Thema machen, verlieren Sie die Möglichkeit, Mitarbeitende effektiver zu machen“, sagte Warner. „Die KI-Governance muss darauf ausgerichtet sein, wie das Unternehmen sich verbessern, wachsen und schneller vorankommen möchte.“

Laut Warner ist die technische Führung am besten in der Lage, Sicherheit, Governance, operative Effizienz und die Befähigung der Nutzer miteinander in Einklang zu bringen. 

Ohne technische Verantwortung auf Führungsebene riskieren Unternehmen, übermäßig restriktive Richtlinien zu schaffen, die von den Beschäftigten letztlich umgangen werden.

Er merkte außerdem an, dass viele Unternehmen inzwischen KI selbst einsetzen, um Governance-Kontrollen zu validieren und das Verhalten von KI-Systemen zu überwachen. 

Einige Unternehmen nutzen KI-Modelle mit mehreren Agenten, um Grenzen des Datenzugriffs zu testen, Ergebnisse zu validieren und Halluzinationsraten automatisch zu messen.

„Wir sehen, dass Unternehmen KI einsetzen, um KI zu bewerten“, erklärte Warner. „Das entwickelt sich zu einer der effektivsten Methoden, um Ergebnisse zu validieren und Governance-Kontrollen kontinuierlich zu testen.“

Die Einführung von KI ist der Governance voraus 

Die Diskussion über KI-Governance entwickelt sich rasch über traditionelle Compliance-Fragen hinaus und wird zu einer umfassenderen Herausforderung für die operative Führung. 

Da Unternehmen zunehmend KI-Agenten, Copiloten und automatisierte Arbeitsabläufe einsetzen, müssen Sicherheitsteams lang etablierte Ansätze für Governance, Zugriffsverwaltung und Schatten-IT neu überdenken.

Für KMU und mittelständische Unternehmen geht es insbesondere nicht mehr nur darum, ob sie KI einführen, sondern wie sie dies verantwortungsvoll tun können, ohne die ohnehin ressourcenbeschränkten IT- und Sicherheitsteams zu überfordern.

Advertisement

Mit der weiteren Ausbreitung der KI-Einführung nutzen Unternehmen Zero-Trust-Lösungen, um den Zugriff zu kontrollieren und die Risiken von Schatten-IT und Schatten-KI zu verringern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.