Viele Unternehmen in der DACH-Region haben seit kurzem ein neues Teammitglied. Dieses ist ausserordentlich umtriebig, arbeitet gleichzeitig in mehreren Teams und Abteilungen – und je nachdem, auf welchem Stockwerk man steht, hört es auf einen anderen Namen. Meistens ist es Claude. Manchmal Codex. In einem Team, das wir kürzlich begleitet haben, hiess der Neuzugang Hermes.
Man begegnet ihnen auf dem Flur, in Stand-ups, in der Kaffeeküche:
«Ich habe mit Claude mein Excel angepasst.»
«Codex hat mir eine neue Oberfläche für meine Access-Datenbank gebaut.»
«Hermes organisiert jetzt alle meine Kalendereinträge automatisch.»
Das sind keine Zitate aus einer Studie. Das sind Sätze, die wir seit Wochen in unseren Projekten und Langzeitmandaten hören, von Menschen, die nicht in der IT arbeiten, sondern im Controlling, im Verkauf, im Kundendienst.
Claude ist dabei nur ein Beispiel. Das von Anthropic entwickelte KI-Modell Claude basiert auf einem Large Language Model (LLM) und kann längst mehr als Texte erzeugen: Es entwickelt Anwendungen, automatisiert Abläufe und kann mit anderen Tools zusammenarbeiten. Damit wird die eigene Entwicklung von Anwendungen zunehmend auch für Menschen möglich, die bisher nicht selbst Software entwickelt oder Prozesse automatisiert haben.
Damit verändern KI-Assistenten, wie wir arbeiten. Was früher einen Entwicklungsauftrag, ein Budget oder Monate Projektlaufzeit gebraucht hätte, entsteht mit AI-Coding-Tools und Vibe Coding heute innerhalb weniger Stunden.
KI verändert die Arbeitswelt. Und das ist zunächst einmal eine gute Nachricht.
Denn was hier passiert, ist genau das, was Digitalisierungsprogramme seit einem Jahrzehnt versprechen und selten liefern: Ideen, die jahrelang liegengeblieben sind, werden endlich umgesetzt. Nicht in einem Projektportfolio mit Priorisierungsrunde, sondern an einem Dienstagnachmittag.
Die spannende Frage ist deshalb nicht, ob Mitarbeitende diese Möglichkeiten nutzen sollten. Sie tun es längst. Die Frage ist, wie Unternehmen damit umgehen, wenn aus einem KI-Assistenten im Arbeitsalltag plötzlich ein Werkzeug für die eigene Entwicklung, Automatisierung und Prozessunterstützung wird – und dabei dieselben Sicherheits- und Qualitätsanforderungen gelten, wie für alles andere, was im Unternehmen entsteht.
Ein Beispiel aus einem unserer Projekte:
«Für meine Applikation wollte ich schon immer eine Oberfläche für den Kundenzugang. Die interne Softwareentwicklung hatte aber nie Kapazität. Jetzt konnte ich es selbst bauen und mein Chef ist begeistert! Die Kunden können unsere Applikation direkt nutzen.»
Das ist kein Kontrollverlust. Das ist ein Mitarbeitender, der eine echte Lücke geschlossen hat, ohne auf ein Budget zu warten. Wer solche Initiative als Problem behandelt, riskiert vor allem, die Chancen dieser Entwicklung zu verspielen.
Was früher als Citizen Development mit Excel-Makros oder Access-Datenbanken begann, bekommt durch KI-Coding-Tools und Vibe Coding eine neue Dimension: Mitarbeitende können heute in kurzer Zeit Anwendungen entwickeln, für die früher klassische Softwareentwicklung nötig gewesen wäre.
Ziel sollte also sein, diese Entwicklung sinnvoll zu gestalten und für sich zu nutzen. Denn diese Werkzeuge werden uns noch eine ganze Weile begleiten und Menschen in Bereichen befähigen, zu denen sie vorher keinen Zugang hatten. Genau deshalb schreiben wir diesen Beitrag nicht als Warnung. Sondern als Beobachtung aus der Praxis.
Der Moment, in dem es kippt: Wenn neue Entwicklungen auf alte Prozesse treffen
Für Es ist nicht die Eigenentwicklung selbst, die problematisch ist. Es ist die Lücke zwischen neuer Entwicklungspraxis und den bestehenden Prozessen, wenn Mitarbeitende Anwendungen ausserhalb etablierter Prozesse entwickeln.
Denn dieselbe Applikation, über die der Chef sich freute, sah in der Prüfung so aus:
Das interne Programm war nie mandantenfähig konzipiert. Es war ein internes Werkzeug für interne Menschen mit internen Berechtigungen. Der neue Kundenzugang aus dem Internet hat ein sauberes, separates Login bekommen, daran hatte der Erbauer durchaus gedacht. Nur: Hinter dem Login greift die Applikation weiterhin auf denselben gemeinsamen Datenbestand zu, ohne zu prüfen, welcher Datensatz zu welchem Kunden gehört. Das bedeutet: Wer angemeldet ist, sieht mit einer minimalen Veränderung an der Anfrage die Daten aller anderen Kunden.
Kein Hackerangriff. Keine Zero-Day-Schwachstelle. Eine fehlende Prüfung, die in jedem strukturierten Entwicklungsprozess an einem Review-Gate aufgefallen wäre.
Nur ist dieser Code nie an einem Review-Gate vorbeigekommen. Er ist an der internen Qualitätskontrolle der Softwareentwicklung vorbeigelaufen – nicht heimlich, nicht böswillig, sondern schlicht, weil dieser Weg gar nicht vorgesehen war. Der Prozess kennt Anforderungen, Tickets, Sprints und Freigaben. Er kennt keinen Fachbereich, der am Freitagnachmittag eine kundenfähige Weboberfläche fertigstellt.
Genau hier liegt die eigentliche Herausforderung: Mitarbeitende bauen mit KI eigene Anwendungen. Aus einer kleinen Lösung für den eigenen Arbeitsalltag kann dabei schnell eine echte Business-Anwendung werden. Die Aufgabe der Organisation ist es, diese Entwicklung nicht zu unterbinden, sondern einen klaren und sicheren Rahmen für ihre Nutzung zu schaffen.
Und der engagierte Mitarbeitende aus der Fachabteilung? Ihm hat niemand gesagt, dass eine Applikation mit Kundenzugang etwas anderes ist als ein internes Werkzeug mit Login. Der Fokus lag auf dem, was zählt: Produktivität, Innovation, am Markt bestehen.
Das ist kein Vorwurf, das ist der Normalfall.
KI-Governance statt Verbote: Mitarbeitende sicher arbeiten lassen
Auch wenn viele Organisationen impulsiv mit einer Sperrung reagieren und dieser Reflex sehr nachvollziehbar ist: Er funktioniert nicht und verschlechtert die Lage.
Denn die Nutzung hört nicht auf, sie kann auf private Konten und Geräte ausweichen – und aus einem sichtbaren Risiko wird ein unsichtbares: Shadow AI. Das Unternehmen verliert die Übersicht und gleichzeitig den Produktivitätsgewinn.
Es ist also wichtig zu erkennen, dass das Problem nicht darin liegt, dass jemand mit Claude und Vibe Coding eine Anwendung gebaut hat. Das Problem entsteht dort, wo mit Vibe Coding Anwendungen entstehen, für die die bisherigen Sicherheits- und Entwicklungsprozesse nie gedacht waren.
Die entscheidende Frage ist deshalb nicht, ob Mitarbeitende mithilfe von KI und Vibe Coding eigene Anwendungen entwickeln. Sie tun es bereits. Die Frage ist, ob die Organisation dafür einen sicheren und praktikablen Weg geschaffen hat.
Die Alternative ist deshalb zwar unbequemer, aber sie funktioniert: einen klaren, sanktionierten Weg schaffen, der schneller ist als der inoffizielle. Einen Freigabeprozess, der in Tagen antwortet statt in Quartalen. Einen, den Ihre Mitarbeitenden benutzen wollen, statt ihn zu umgehen.
Damit wird aus AI-Governance mehr als ein Regelwerk. Es braucht klare Verantwortlichkeiten:
Wer darf welche Anwendungen und Daten nutzen? Wer prüft neue KI-gestützte Anwendungen? Und wer entscheidet, wann aus einer persönlichen Produktivitätshilfe eine Anwendung wird, die sicherheitsrelevant oder geschäftskritisch ist?
Und auch die eingesetzten KI-Tools brauchen einen klaren Rahmen: saubere Anonymisierung, vertraglich geregelte Datenverarbeitung und die Regel, dass kein maschineller Befund ungeprüft in einen Bericht gelangt. Gerade bei Unternehmens- und Kundendaten muss nachvollziehbar sein, unter welchen Bedingungen ein Tool eingesetzt werden darf und wo menschliche Prüfung unverzichtbar bleibt.
Denn der Mitarbeitende aus dem obigen Beispiel ist nicht das Risiko. Sobald er weiss, worauf es ankommt, ist er der beste Kontrollpunkt, den die Organisation haben kann.
Mit unserem Business Application Security Check unterstützen wir Sie dabei, Risiken frühzeitig zu erkennen und Anwendungen aus den Fachbereichen sicher in Betrieb zu nehmen:
Zum Business Application Security Check
KI Governance: Wie Unternehmen KI-gestützte Eigenentwicklung sicher ermöglichen
Das ist die eigentliche Aufgabe von KI-Governance: Transparenz schaffen, Risiken dort prüfen, wo sie relevant sind, und einen Rahmen schaffen, in dem Fachbereiche eigenständig arbeiten können. Aus unserer Praxiserfahrung lassen sich dabei drei wichtige Aufgaben ableiten:
Drei wichtige Aufgaben für Unternehmen:
- Wissen, was entsteht.
Nicht jede mit KI erstellte Anwendung ist automatisch ein Sicherheitsrisiko. Aber Unternehmen sollten wissen, wo solche Anwendungen entstehen, welche Daten sie verarbeiten und welche Rolle sie im Unternehmen und im jeweiligen Fachbereich spielen. Erst dann lässt sich einschätzen, was geprüft werden muss und wo Risiken tatsächlich relevant sind. - Prüfen, bevor aus einer Idee eine Business-Anwendung wird.
Eine kleine Automatisierung für den persönlichen Arbeitsalltag ist etwas anderes als eine Anwendung, über die Kunden auf Unternehmensdaten zugreifen. Je näher eine KI-gestützte Anwendung an Kunden, Geschäftsprozesse oder sensible Daten kommt, desto wichtiger werden definierte Prüfungen und klare Verantwortlichkeiten. Dabei geht es nicht nur um offensichtliche Schwachstellen. Fehlende Trennung zwischen Kundendaten, zu weit gefasste Berechtigungen, Zugangsdaten im Code oder ungeprüfte Eingaben sind typische Punkte, die auch bei KI-gestützt entwickelten Anwendungen berücksichtigt werden müssen. Entscheidend ist, dass solche Fragen nicht erst nach dem Go-live gestellt werden. - Einen Weg schaffen, der schneller ist als das Umgehen.
Wenn Freigaben Monate dauern, bauen Mitarbeitende oftmals trotzdem weiter. Ein sicherer Prozess muss deshalb nicht nur sicher, sondern auch praktikabel sein: mit klaren Zuständigkeiten, verständlichen Anforderungen und einem Tempo, das zur neuen Arbeitsweise passt. Schnelle Freigabeprozesse sind dabei kein Komfortmerkmal, sondern eine Voraussetzung dafür, dass Sicherheitsanforderungen im Arbeitsalltag tatsächlich funktionieren.
«Ein Sicherheitsprozess ist nur dann gut, wenn Menschen ihn auch nutzen.
Sicherheit, die umgangen wird, ist keine sichere Lösung.»
Fazit: Wissen, was entsteht. Prüfen, was relevant ist. Ermöglichen, was sinnvoll ist.
Das ist aus unserer Sicht der entscheidende Perspektivwechsel: KI-Governance bedeutet nicht, Innovation zu kontrollieren, bis sie nicht mehr stattfindet. Sie bedeutet, einen Rahmen zu schaffen, in dem Innovation stattfinden kann, ohne dass Sicherheit und Verantwortung auf der Strecke bleiben.
Und genau das verändert auch die Rolle des neuen Mitarbeiters. Claude bleibt schnell, experimentierfreudig und erstaunlich produktiv. Sein Onboarding besteht nicht aus einem Willkommensgespräch und einem Zugangsbadge. Es besteht aus Regeln, Leitplanken, Verantwortlichkeiten und Prozessen, die dafür sorgen, dass aus einer guten Idee auch eine gute und sichere Anwendung wird.
Vielleicht ist das die spannendste Seite dieser Entwicklung: Wir erleben gerade nicht nur, wie KI in Unternehmen Einzug hält. Wir erleben, wie sich dadurch verändert, wer im Unternehmen welche Dinge entwickeln und umsetzen kann.
Die Aufgabe der Organisation ist nicht, diese Entwicklung aufzuhalten. Sondern dafür zu sorgen, dass sie sicher gelingen kann.
Wenn Sie sich fragen, wie Sie neue Business-Applikationen sicher ermöglichen, was in Ihrer Organisation bereits entstanden ist und wie damit sicher umgegangen werden kann, begleiten wir Sie gerne bei der Standortbestimmung, der Sicherheitsprüfung und beim Aufbau passender Prozesse. Kontaktieren Sie uns hierzu jederzeit gerne!
InfoGuard AG
Lindenstrasse 10
CH6340 Baar
Telefon: +41 (41) 7491900
https://www.infoguard.ch
Marketing Manager
Telefon: +41 (41) 74919-00
E-Mail: estelle.ouhassi@infoguard.ch
![]()