Cyberangriffe, Datensilos, Schatten-KI – Daten unter Kontrolle zu halten, wird für Unternehmen und Behörden immer schwieriger. Ein Beispiel einer Rechtsanwaltsgesellschaft zeigt, wie sich Datensouveränität erreichen lässt.
Viele Geschäftsführer und IT-Sicherheitsverantwortliche blicken mit Sorge auf die potenziellen Risiken eines Datenschutzvorfalls.
Es ist der Alptraum jeder Organisation, wenn sensible Daten gestohlen und im Netz veröffentlicht werden. Selten ist der Schaden jedoch so groß wie beim Cyberangriff auf das Land Berlin im August 2026, bei dem Cyberkriminelle fast sechs Terabyte an Daten erbeuten konnten. Da der Berliner Senat das geforderte Lösegeld in Höhe von 30 Bitcoin (zirka zwei Millionen Euro) nicht zahlte, veröffentlichten die Kriminellen rund 1,3 Millionen Datensätze im Darknet, darunter Personalakten, Ausweisdokumente, Gehaltsabrechnungen, Passwörter sowie Informationen über kritische Infrastrukturen in Berlin.
Auch wenn mittelständischen Unternehmen ein Datenleck in diesem Ausmaß bislang erspart geblieben ist, blicken viele Geschäftsführer und IT-Sicherheitsverantwortliche mit Sorge auf die potenziellen Risiken eines Datenschutzvorfalls. Schließlich können die wirtschaftlichen Folgen gravierend sein. Sie reichen von Bußgeldern in Millionenhöhe über Schadensersatzforderungen bis hin zum Verlust von Kunden und Geschäftspartnern. Im schlimmsten Fall kann es sogar zur Geschäftsaufgabe kommen. Beispielsweise wurde die Insolvenz der Prophete-Gruppe, einem mittelständischen Hersteller von Fahrrädern und E-Bikes, letztendlich durch einen Cyberangriff ausgelöst.
Datensouveränität und Datenschutz zu gewährleisten ist zuletzt nicht einfacher geworden. Vor allem die zunehmende Nutzung von KI-Systemen außerhalb definierter Prozesse und Governance-Rahmen, häufig auch als Schatten-KI bezeichnet, bereitet IT-Sicherheitsverantwortlichen Sorgen.
Gleichzeitig ist der Einsatz von KI unabdingbar, um wettbewerbsfähig zu bleiben. Laut einer aktuellen Umfrage des Branchenverbands Bitkom halten 91 Prozent der Befragten KI für die wichtigste Zukunftstechnologie. Mehr als 60 Prozent glauben, dass Unternehmen, die KI nicht nutzen, keine Zukunft haben.
Wie Mittelständler Datenhoheit und Datensicherheit erlangen
Um sensible Daten vor Diebstahl oder Missbrauch zu schützen, benötigen mittelständische Unternehmen eine ganzheitliche Strategie, die folgende Maßnahmen umfasst:
Datentransparenz herstellen: Datensilos in den Fachabteilungen verhindern einen umfassenden Blick auf die Datenbestände eines Unternehmens. IT-Sicherheitsverantwortliche sollten deshalb auf Plattformen setzen, die sämtliche Datenbestände zusammenführen und eine einheitliche Sicht auf alle Informationen bieten. Das kommt nicht nur der Sicherheit, sondern auch der Entwicklung und Anwendung von KI-Modellen zugute.
Datenklassifizierung durchführen: Ein einheitlich hohes Schutzniveau für alle Daten ist wirtschaftlich nicht sinnvoll und würde die Entwicklung neuer Geschäftsmodelle oder KI-Anwendungen nur unnötig ausbremsen. Unternehmen sollten deshalb alle Daten klassifizieren und besonders schützenswerte Informationen identifizieren. In streng regulierten Branchen wie dem Finanz-, Gesundheits- oder Rechtswesen sollte diese Klassifizierung sorgfältig dokumentiert werden, um bei Audits die rechtskonforme Speicherung und Nutzung nachweisen zu können.
Datensouveränität sicherstellen: Bei personenbezogenen Daten, Geschäftsgeheimnissen und anderen sensiblen Informationen müssen Unternehmen die volle Kontrolle über Speicherung und Verwendung behalten. Ein Transfer in eine Public Cloud kommt in diesen Fällen deshalb gar nicht oder nur mit zusätzlichen Sicherheitsvorkehrungen in Frage. Oft verbieten dies auch gesetzliche Vorgaben. Mit einer lokalen Verarbeitung im eigenen Rechenzentrum oder einer Private Cloud lässt sich Datensouveränität gewährleisten und die Einhaltung regulatorischer Vorgaben sicherstellen.
KI-Governance einführen: Schatten-KI, also die Nutzung nicht freigegebener oder unzureichend kontrollierter KI-Tools, stellt viele Unternehmen vor neue Sicherheits- und Compliance-Herausforderungen. Laut dem Trust in AI Report der Melbourne Business School in Zusammenarbeit mit KPMG nutzen 70 Prozent der Mitarbeiter kostenlose, frei zugängliche KI-Tools wie ChatGPT, Claude oder Gemini. Dadurch entsteht eine erhebliche Gefahr, dass sensible Informationen in falsche Hände gelangen. Unternehmen sollten deshalb eine KI-Richtlinie einführen, die klar definiert, welche Tools für welche Zwecke genutzt werden dürfen.
Zero Trust umsetzen: Auch im eigenen Rechenzentrum können Daten kompromittiert oder gestohlen werden, wie das Beispiel Berlin zeigt. Eine moderne Sicherheitsstrategie, die dieses Risiko minimiert, ist daher unverzichtbar. Mittelständische Unternehmen sollten deshalb auf ein Cybersecurity-Framework nach dem Zero-Trust-Prinzip setzen. Es stellt sicher, dass Anwender und Softwareprogramme immer nur die Rechte erhalten, die sie für die aktuelle Aufgabe unbedingt benötigen. Sollte es dennoch zu einem Cybervorfall kommen, erschwert eine Mikrosegmentierung des Netzwerks den Angreifern die Ausbreitung und begrenzt so den Schaden.
Am Beispiel der Luther Rechtsanwaltsgesellschaft mbH zeigt sich, wie Datensouveränität umgesetzt werden kann, ohne auf die Chancen und Vorteile der KI-Nutzung verzichten zu müssen. Die mittelständische Full-Service-Kanzlei mit Hauptsitz in Köln verfolgt bereits seit Jahren eine konsequente Digitalisierungsstrategie. Der Gebrauch cloudbasierter generativer Sprachmodelle zur Analyse und Verarbeitung von Mandantendaten verbot sich jedoch aus regulatorischen und standesrechtlichen Gründen. In Zusammenarbeit mit dem Fraunhofer-Institut für Intelligente Analyse- und Informationssysteme IAIS entwickelte die Rechtsanwaltsgesellschaft deshalb die KI-Plattform Luther.AI, die ausschließlich auf internen Systemen betrieben werden kann.
Die flexible Architektur der Plattform ermöglicht es, unterschiedliche vortrainierte Open-Source-Sprachmodelle zu testen und je nach Anwendungsfall einzusetzen. Das System wird in der internen IT-Umgebung des Unternehmens auf zwei Dell PowerEdge XE8545 Servern mit insgesamt acht NVIDIA-GPUs betrieben. Die lokale Datenhaltung und -verarbeitung stellt sicher, dass sämtliche regulatorischen und standesrechtlichen Vorgaben eingehalten werden.
(Bild: Dell)
Die Plattform unterstützt interne Prozesse bereits mit intelligenten Wissensdatenbanken für Richtlinien, Handbücher oder organisatorische Dokumente. Darüber hinaus hilft Luther.AI Mitarbeitern bei der Analyse und dem Vergleich von Verträgen oder anderen Dokumenten. Perspektivisch soll die generative KI außerdem direkt auf zentrale Kanzleisysteme zugreifen und sich Informationen aus Dokumentenmanagement- sowie Praxismanagementsystemen erschließen können.
Fazit: Datensouveränität im Mittelstand ist keine Alles-oder-nichts-Entscheidung
Daten sind für mittelständische Unternehmen der größte Schatz – gleichzeitig aber auch das höchste Risiko. Es ist keine leichte Aufgabe, Datensicherheit, Datenschutz und Datensouveränität zu gewährleisten, ohne die Wettbewerbsfähigkeit zu gefährden und den Einsatz von KI-Lösungen zu behindern. Wie das Beispiel der Luther Rechtsanwaltsgesellschaft zeigt, lassen sich durch die Nutzung lokaler IT-Systeme Datenhoheit und Compliance sicherstellen und gleichzeitig die Entwicklung leistungsfähiger KI-Modelle vorantreiben. Moderne Lösungen wie die KI-optimierten Server und Workstations von Dell Technologies bieten hierfür die notwendige Leistung.
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.