KI-Oversharing-Check
Ein KI-Oversharing-Check listet jede Quelle, die ein KI-Assistent lesen wird, wer sie heute öffnen kann und welche sensiblen Daten darin liegen. Ein berechtigungsbewusster Assistent zeigt jeder Person nur, was sie ohnehin öffnen kann. Der Check zeigt, wie viel das ist, was vor dem Go-live zu schließen ist und welche Quelle für einen ersten Piloten sicher ist.
Die KI zeigt nur, was man ohnehin öffnen kann
Das stimmt, und genau das ist das Problem. Eine Personal-Site, die vor Jahren für das ganze Unternehmen freigegeben wurde, ist heute nur sicher, weil sie keiner findet: Wer nicht weiß, wo sie liegt, stößt nicht auf sie. Ein berechtigungsbewusster Assistent durchsucht bei jeder Frage alles. „Was verdient man im Vertrieb?“ hat plötzlich eine Antwort. Der Assistent hat keine Berechtigung verletzt. Er hat jahrelang zu weite Freigaben mit einer Frage auffindbar gemacht.
Gartner-Analyst Max Goss formuliert es so (übersetzt): „Das ist natürlich nicht die Schuld von Copilot. Copilot kommt nur in eine Umgebung, in der sich seit Jahren niemand richtig um Berechtigungen gekümmert hat.“
Warum Oversharing KI-Einführungen bremst
In einer Gartner-Umfrage unter 132 IT-Verantwortlichen im Juni 2024, über die Computerworld berichtete:
| Ergebnis | Anteil der IT-Verantwortlichen |
|---|---|
| Einführung von Microsoft 365 Copilot wegen Oversharing um drei Monate oder mehr verschoben | 40 % |
| Informations-Governance und Sicherheitsrisiken kosteten erheblich Zeit und Ressourcen | 64 % |
| Einführung auf risikoarme oder vertrauenswürdige Nutzer beschränkt | 57 % |
Microsofts eigener Bereitstellungsleitfaden für Copilot beginnt mit der Beseitigung von Oversharing, vor Schutzmaßnahmen und regulatorischen Pflichten: Sites finden, die zu weit freigegeben sind, keine zuständige Person haben oder sensible Daten enthalten, sie vorerst aus der Reichweite des Assistenten nehmen, dann die Zugriffe bereinigen. Der Check ist dieser erste Schritt auf einer Seite, für jede Quelle, nicht nur für SharePoint.
Fünf Lücken, die der Check markiert
- Sensible Dateien per Link geteilt. Personal-, Gesundheits-, Kunden-, Finanz- oder Vertragsdaten oder Passwörter in einer Quelle, die über einen Link für jeden offen ist. Links wandern per Mail und Chat weiter, und wer einen hat, bekommt den Inhalt in einer KI-Antwort zurück.
- Sensible Daten für das ganze Unternehmen offen. Dieselben Daten in einer Quelle, die alle im Unternehmen öffnen können, etwa über eine Gruppe für alle. Heute findet sie nur, wer weiß, wo sie liegt. Der Assistent findet sie für jeden, der fragt.
- Für alle offen, niemand weiß, was darin liegt. Eine unternehmensweit oder per Link geöffnete Quelle, für deren Inhalt niemand die Hand ins Feuer legt. Gehälter, Verträge oder Kundendaten darin lassen sich nicht ausschließen, und der Assistent lässt sie nicht aus.
- Zugriffe nie geprüft. Wer das Team gewechselt oder das Projekt verlassen hat, behält den Zugriff, und der Assistent antwortet aus allem.
- Niemand ist für die Zugriffe zuständig. Ohne zuständige Person kann niemand die Bereinigung oder den nächsten Zugriffswunsch freigeben.
Die ersten drei bringen eine Quelle vor jeden, der fragt. Der Check zählt sie als zu weit geöffnet. Quellen, die nur namentlich benannte Personen öffnen können, markiert er nicht für Prüfung oder Zuständigkeit: Der Kreis ist schon eng. Die Lücken folgen aus festen Regeln über der Liste, nicht aus einem Modell: Dieselbe Liste zeigt immer dieselben Lücken.
Drei Go-live-Blocker
Bevor ein Assistent unbeaufsichtigt antwortet, entscheiden drei Betriebsfakten, ob die Bereinigung hält:
- Delegierter Lesezugriff. Der Assistent liest jede Quelle mit den Rechten der fragenden Person. Über ein Dienstkonto sieht jeder, der fragt, mehr, als die eigenen Rechte erlauben.
- Rechteänderungen kommen innerhalb eines Tages an. Sonst gelten entzogene Rechte im Index des Assistenten weiter, bis zur nächsten vollständigen Neuindizierung.
- Zu weit geöffnete Quellen bleiben außer Reichweite. Bis sie bereinigt sind, sind sie von der Suche des Assistenten ausgenommen. In Microsoft 365 erledigt das Restricted Content Discovery für SharePoint-Sites.
Wo der Check hingehört
Assistenten wie Microsoft 365 Copilot oder ein Firmen-Chatbot auf SharePoint, Confluence und CRM antworten aus allem, was die fragende Person öffnen kann. Die OWASP Top 10 für LLM-Anwendungen führen die Offenlegung sensibler Informationen (LLM02) als eigenes Risiko. Art. 25 DSGVO verlangt, dass personenbezogene Daten per Voreinstellung nicht mehr Personen zugänglich sind, als der Zweck erfordert, und eine Gehaltsliste für das ganze Unternehmen fällt da durch, mit oder ohne Assistent.
Der Check ist das Blatt, auf das sich IT-Sicherheit, Datenschutz und Fachbereich einigen, bevor die erste Quelle angebunden wird. Er macht einen Assistenten nicht konform. Er zeigt, wo die Offenlegung sitzt und was zuerst zu schließen ist, damit der Pilot auf einer sicheren Quelle startet.
Wie delegierter Lesezugriff in der Praxis aussieht, zeigen die Fallstudie zur Kontextschicht und die Seite zur Kontrolle von KI-Agenten. Welche Aktionen der Assistent selbst ausführen darf, legen die KI-Entscheidungsrechte fest, und alle kostenlosen Werkzeuge stehen auf einer Seite. Zeigt der Check offene Blocker, schließt das KI-Pilot → Production Audit sie schriftlich.
Häufige Fragen
Was bedeutet Oversharing bei KI-Assistenten?
Ein KI-Assistent zeigt Inhalte, die weiter freigegeben wurden als gewollt: eine Personal-Site für das ganze Unternehmen, Preislisten als Links, die jeder öffnen kann, ein Team ohne zuständige Person. Der Assistent hält sich an jede Berechtigung. Die Berechtigungen waren zu weit, und der Assistent macht sie mit einer Frage auffindbar.
Zeigt die KI nicht nur, was man ohnehin sehen darf?
Doch, und genau darin liegt das Risiko. Ein berechtigungsbewusster Assistent zeigt jeder Person nur, was sie öffnen kann. In den meisten Unternehmen kann sie aber weit mehr öffnen, als sie weiß. Bisher musste man wissen, wo es liegt. Mit einem Assistenten genügt eine Frage.
Wie häufig bremst Oversharing KI-Einführungen?
In einer Gartner-Umfrage unter 132 IT-Verantwortlichen im Juni 2024, über die Computerworld berichtete, haben 40 Prozent die Einführung von Microsoft 365 Copilot wegen Oversharing um drei Monate oder mehr verschoben. 57 Prozent haben sie auf risikoarme oder vertrauenswürdige Nutzer beschränkt.
Was sollte vor dem Go-live eines KI-Assistenten geschlossen sein?
Sensible Daten, die das ganze Unternehmen öffnen kann oder die per Link für jeden offen sind, weit geöffnete Quellen mit unbekanntem Inhalt, nie geprüfte Zugriffe und Quellen ohne zuständige Person. Microsofts Bereitstellungsleitfaden für Copilot setzt die Beseitigung von Oversharing an die erste Stelle, vor Schutzmaßnahmen und regulatorischen Pflichten.
Ersetzt der Check Microsoft Purview oder SharePoint Advanced Management?
Nein. Diese Werkzeuge durchsuchen einen Microsoft-365-Mandanten nach zu weit freigegebenen Sites und sensiblen Dateien. Der Check ist der Schritt davor, und er umfasst jede Quelle, die der Assistent lesen wird, auch CRM, Laufwerke und Confluence: eine Liste, auf die sich IT, Datenschutz und Fachbereich einigen, mit dem, was zuerst zu schließen ist.
Mit welcher Quelle sollte ein Pilot beginnen?
Mit der, die nichts Sensibles enthält und keine offenen Lücken hat. Der Check ordnet die Quellen genau so. Die Produktdoku kommt meist zuerst, die Personal-Site zuletzt.
Werden meine Daten hochgeladen?
Nein. Sie tragen Namen von Quellen und einige Antworten ein, nie Dateiinhalte, und der Check läuft in Ihrem Browser. Gespeichert wird er nur, wenn Sie einen Link zum Teilen erzeugen, und dann für 90 Tage. Das PDF entsteht auf Ihrem Gerät.