Die kurze Antwort zuerst: Prompt Injection lässt sich nicht vollständig verhindern. Das schreibt OpenAI in seiner eigenen Sicherheitsdokumentation, und es gilt für jeden Anbieter. Aber es lässt sich beherrschen: mit Sicherheit auf dem Endgerät, klaren Freigaben und einem Aufbau, der auch bei erfolgreicher Manipulation den Schaden klein hält.
Was Prompt Injection ist
Prompt Injection heißt: Jemand schleust Anweisungen in ein KI-System ein, die nicht vom Nutzer stammen. Das funktioniert, weil KI-Agenten heute lesen: Webseiten, E-Mails, PDF-Dateien, Tickets. In diesen Inhalten stecken die Anweisungen. Eine manipulierte Webseite kann einem Agenten sagen, er solle interne Daten ausgeben, eine Zahlung auslösen oder Sicherheitsregeln ignorieren. Direkte Angriffe richten sich an den Chat selbst, indirekte verstecken sich in Dateien und Webseiten, die der Agent liest.
Für Unternehmen wird das relevant, sobald Agenten Zugriff auf Systeme bekommen: Kalender, CRM, Buchhaltung, E-Mail. Ein Agent, der E-Mails beantwortet, ist ein Agent, der Anweisungen aus fremden E-Mails liest.
OpenAI schreibt in seiner Sicherheitsdokumentation selbst, dass Prompt Injection ein fortbestehendes Sicherheitsproblem ist, das sich nicht vollständig lösen lässt. Schutzmaßnahmen wie Instruktionshierarchien und eingeschränkte Tool-Berechtigungen verringern das Risiko, beseitigen es aber nicht.
Die zwei typischen Fehler in Unternehmen
In der Praxis beobachten wir zwei Reaktionen. Die erste ist Panik: Ein Unternehmen entdeckt, dass der Browser eine KI-Funktion hat, und sperrt den Browser komplett. Das Ergebnis: Die Belegschaft umgeht die Sperre oder arbeitet langsamer, das eigentliche Risiko bleibt. Die zweite Reaktion ist die Schatten-KI: Das Unternehmen stellt eine freigegebene Lizenz mit EU-Serverhosting bereit, und die Belegschaft wechselt trotzdem auf private Konten mit dem neuesten Modell, weil es dort schneller oder besser ist. Dort gelten keine Unternehmensregeln, keine Protokollierung, keine Datenkontrolle.
49 % der erfassten Schatten-KI-Vorfälle endeten mit Datenverlust oder Kompromittierung, 42 % mit Betriebsstörungen. Quelle: Forcepoint, 2026.
Beide Reaktionen haben denselben Fehler: Sie behandeln KI als einzelnes Werkzeug, das man erlauben oder verbieten kann. KI steckt aber inzwischen in fast jeder Software, oft ohne dass die IT davon weiß. Eine Lösung, die eine vordefinierte Liste von Anbietern kontrolliert, läuft der Realität hinterher.
Defense in Depth: Sicherheit gehört auf das Endgerät
Die klassische Sicherheitsregel heißt Defense in Depth: mehrere Schichten, von denen jede für sich funktioniert. Wer nur eine Cloud-Schutzlösung einsetzt, hat einen einzigen Punkt, der alles sehen muss. Die Alternative ist eine Sicherheitsschicht auf dem Endgerät, die KI-Interaktionen erkennt und bewertet, bevor Daten das Unternehmen verlassen. Ähnlich wie ein Virenscanner Signaturen prüft, prüft eine solche Schicht den KI-Verkehr auf Muster, unabhängig davon, welche App ihn erzeugt. Das funktioniert auch für lokale Modelle, die gar nicht in die Cloud gehen.
Der zweite Grundsatz: Schützen Sie ein Sprachmodell nicht mit einem Sprachmodell. Ein LLM, das ein anderes LLM bewertet, verschiebt das Problem nur, es löst es nicht. Bewertung braucht deterministische, kleine Klassifikationsmodelle, die schnell auf normaler Hardware laufen und klar zwischen Gefahr und Nicht-Gefahr unterscheiden.
Wer KI-Agenten mit Zugriff auf Unternehmenssysteme plant, sollte die Sicherheit vor dem Rollout klären. Grundlagen zu Agenten und ihren Einsatzfeldern finden Sie unter KI-Agenten für Unternehmen.
Der Markt konsolidiert sich
KI-Sicherheit ist längst ein eigener Markt, und er konsolidiert sich wie einst die klassische Security. SentinelOne hat Prompt Security übernommen: Die Ankündigung kam im August 2025, Medien nannten rund 250 Millionen Dollar, das SEC-Filing weist eine Gegenleistung von rund 180 Millionen Dollar aus. Die Richtung ist dieselbe wie bei Virenschutz und Firewalls: Einzelprodukte wandern in große Plattformen. Für Unternehmen heißt das: Prüfen Sie bei jedem Sicherheitsanbieter, ob er eigenständig bleibt oder eine Übernahme ansteht.
Die Fristen: EU AI Act
Für deutsche Unternehmen zählen die Fristen. Seit dem 2. August 2026 gelten die Regeln zu verbotenen Praktiken, Transparenz und KI-Modellen mit allgemeinem Verwendungszweck. Hochrisikosysteme nach Anhang III folgen am 2. Dezember 2027. Hochrisiko-KI, die in regulierte Produkte eingebettet ist, folgt am 2. August 2028. Die Kommission hat die Anwendung der Hochrisiko-Regeln um höchstens 16 Monate verschoben, in einzelnen Kategorien um weniger.
Rechtshinweis: Kein Rechtsrat. Diese Seite fasst öffentlich zugängliche Quellen zusammen und ersetzt keine anwaltliche Beratung im Einzelfall. Viele Abgrenzungsfragen sind ungeklärt und werden erst vor Gericht geschärft. Stand: Oktober 2026.
Die Verschiebung ist kein Aufschub für Sicherheitsarbeit. Sie gibt Unternehmen Zeit, ihre Prozesse zu ordnen: welche KI wo läuft, welche Daten sie berührt, wer sie verantwortet.
Zeitplan: KI-Sicherheit im eigenen Betrieb aufbauen
| Zeitraum | Schritt | Ergebnis |
|---|---|---|
| Monat 1 | Inventur: Welche KI-Tools nutzt die Belegschaft, welche KI steckt in Software? | Liste statt Bauchgefühl |
| Monat 1 bis 2 | Freigabeprozess definieren: erlaubte Tools, verbotene Datenarten, Eskalation | Klare Regeln, die niemand umgehen muss |
| Monat 2 bis 3 | Endgeräteschutz und Monitoring für KI-Verkehr einführen | Sichtbarkeit über alle Anbieter hinweg |
| Monat 3 bis 6 | Agenten-Projekte sicherheitsgeprüft starten: Minimalberechtigungen, Instruktionshierarchie, menschliche Freigabe bei heiklen Aktionen | Agenten, die auch manipuliert wenig Schaden anrichten |
Checkliste: KI-Sicherheit im Unternehmen
Checkliste: KI-Sicherheit
- ✓Ich weiß, welche KI-Funktionen in unserer Software stecken, auch ohne Chatfenster.
- ✓Ich habe eine Freigabeliste für KI-Tools und Datenarten, die dort nichts zu suchen haben.
- ✓Ich kenne den Unterschied zwischen direktem und indirektem Prompt Injection.
- ✓Unsere Agenten haben nur die Berechtigungen, die sie für die Aufgabe brauchen, nicht mehr.
- ✓Heikle Aktionen wie Zahlungen oder Datenexporte brauchen eine menschliche Freigabe.
- ✗Wir sperren einzelne Apps pauschal, statt die KI-Funktion zu kontrollieren.
- ✗Unsere Belegschaft nutzt private KI-Konten, und wir wissen es nicht.
Quellen
- OpenAI, Sicherheitsdokumentation zu Prompt Injection, openai.com.
- SentinelOne, Pressemitteilung zur Übernahme von Prompt Security, 5. August 2025: sentinelone.com.
- SEC-Filing 8-K von SentinelOne zur Prompt-Security-Transaktion, 2025: stocktitan.net.
- EU-Kommission, AI Act Service Desk FAQ zu den Anwendungsfristen: ai-act-service-desk.ec.europa.eu.
- Forcepoint, Shadow AI, 2026: forcepoint.com.
- Cloud Security Alliance, Research zu Shadow AI Governance, 2026: cloudsecurityalliance.org.
Weiterführend: KI & Datenschutz für Unternehmen: Der komplette DSGVO- und AI-Act-Guide und Datenschutz.
Stand: Oktober 2026