Eine neue Software ist schnell gekauft. Ob sie den Betrieb aber wirklich digitaler macht, entscheidet sich erst danach: Wer ist verantwortlich? Welche Anwendungen sind freigegeben? Wo liegen die Daten? Und wissen die Beschäftigten, was sie nutzen dürfen – insbesondere, wenn es um künstliche Intelligenz geht? Jonah Bohlmann vom IT-Dienstleister Sergo erklärt, wie auch kleinere Betriebe ihre KI-Governance in den Griff bekommen.

In Handwerksbetrieben ist die IT häufig auf mehrere Dienstleister verteilt: Einer betreut den Drucker, ein anderer die Telefonanlage, ein dritter die Branchensoftware. Jede Lösung funktioniert irgendwie, aber einen vollständigen Überblick über alles hat oft niemand. So entsteht keine digitale Arbeitsweise, sondern ein Sammelsurium aus Tools, privaten Konten und gewachsenen Abhängigkeiten.
Die Notwendigkeit von IT- und KI-Governance erklärt anhand von drei typischen Problemen
Jonah Bohlmann, Gründer des IT-Dienstleisters Sergo, erklärt anhand von drei typischen Problemen, wie Handwerkschefinnen und -chefs ihre Technologie im Betrieb besser managen.
Problem 1: Digital auf dem Papier, analog im Alltag
Ob Digitalisierung organisatorisch zu Ende gedacht wurde, zeigt sich oft an einfachen Situationen. Wenn eine Handwerkschefin oder ein Mitarbeiter für ein Angebot noch einmal in den Betrieb fahren muss, weil sie von unterwegs nicht auf Unterlagen zugreifen können, ist der Prozess nicht wirklich digital.
Ähnlich ist es, wenn ein neues System einmal vorgestellt wird und anschließend jeder selbst entscheidet, ob und wie er es nutzt. Dann landen Firmendokumente im privaten Cloud-Speicher oder Beschäftigte installieren Anwendungen auf eigene Faust
Problem 2: Jeder kann alles machen
Ein weiterer Klassiker aus dem IT-Alltag: Plötzlich tauchen Programme oder Spiele auf den Arbeitsrechnern auf. Das klingt zunächst harmlos, macht aber ein grundsätzliches Problem sichtbar. Wenn Beschäftigte beliebige Anwendungen installieren können, fehlen neben verbindlichen Regeln auch die technische Begrenzung.
Wie gefährlich es werden kann, wenn jedem alle Anwendungen uneingeschränkt zur Verfügung stehen, zeigt ein weiteres Beispiel, bei dem ein verschlüsselter Trojaner den Rechner der Buchhaltung eines kleinen Unternehmens komplett lahmlegte. Nur ein Teil der Daten ließ sich danach wieder von der IT rekonstruieren, der Rest war verloren. Erst danach wurden Zugriffsrechte, Virenschutz und Datensicherung konsequent neu aufgesetzt.
Problem 3: KI zwischen Effizienz und Kontrollverlust
Besonders deutlich wird die fehlende Orientierung beim Einsatz von künstlicher Intelligenz (KI). In vielen kleinen Betrieben nutzen Beschäftigte längst ChatGPT, Copilot oder andere Anwendungen, bevor das Unternehmen offiziell darüber entschieden oder für alle geltende Regeln aufgestellt hat. Häufig geschieht das gar über private oder kostenlose Konten.
Werden dort allerdings Kundeninformationen oder interne Dokumente eingegeben, kann der Betrieb kaum nachvollziehen, welche Daten an welchen Anbieter übermittelt worden sind und wie sie dort verarbeitet werden. Vielen Beschäftigten ist dabei nicht bewusst, dass sie damit auch datenschutzrechtliche, vertragliche oder interne Compliance-Vorgaben verletzen können.
Die wichtigsten fünf Schritte in Richtung IT-Governance für jeden Betrieb
Die gute Nachricht: Kleine Betriebe müssen keine interne IT- oder Datenschutzabteilung aufbauen. Doch sollten sie folgende fünf To-dos umsetzen:
- Den IT-Ist-Zustand kennen: Digitale Kompetenz bedeutet nicht, dass kleine Unternehmen jede IT-Aufgabe selbst übernehmen müssen. Sie bedeutet, dass sie ihren aktuellen Stand kennen und einen vollständigen Überblick über vorhandene Geräte, Anwendungen, Zugänge und Benutzerkonten haben. Nur so können sie Entscheidungen bewusst treffen und sicherheitsrelevanten Handlungsbedarf frühzeitig erkennen, wie zum Beispiel ausstehende Updates oder notwendige Passwortänderungen, und auf diese dann rechtzeitig reagieren. Wer sich mit seiner IT erst dann beschäftigt, wenn ein Server ausfällt, Daten verloren gehen oder ein Sicherheitsvorfall den Betrieb lahmlegt, handelt zu spät. Befähigung beginnt mit Überblick und klarer Verantwortung. Beides gibt kleinen Betrieben die Kontrolle über ihre Digitalisierung zurück.
- Klare Zuständigkeiten: In jedem Betrieb sollte eine Person benannt werden, die die Verantwortung trägt. Das kann die Geschäftsführung sein, in größeren Firmen auch jemand aus der Verwaltung. Entscheidend ist die Zuständigkeit. Diese Person muss wissen, welche Geräte, Programme und Zugänge im Einsatz sind und wann externe Unterstützung nötig ist.
- Zugriffsrechte und Schutz: Unternehmen sollten Administratorrechte begrenzen sowie Virenschutz und Updates zentral verwalten. Wenn es um die Anwendung von KI-Tools geht, empfiehlt es sich, festzulegen, welche KI-Anwendungen freigegeben sind, welche Informationen dort verarbeitet werden dürfen und wer bei Unsicherheiten entscheidet. Nicht freigegebene Dienste sollten auf Firmengeräten gesperrt werden können.
- Verbindliche Spielregeln: Verständliche Vorgaben für alle Beschäftigten zur Nutzung von Cloud-Diensten und KI festlegen. Gleichzeitig brauchen Beschäftigte kurze, verständliche Regeln und konkrete Beispiele aus ihrem Alltag. Wer nur ein umfangreiches Richtliniendokument verschickt und dann darauf hofft, dass Mitarbeiter sich diese durchlesen und sie auch verstehen, schafft noch lange keine Handlungssicherheit.
- Praxisnahe Befähigung: Beschäftigte anhand konkreter Arbeitssituationen schulen sowie die geltenden Regeln regelmäßig überprüfen und bei Bedarf anpassen. Wichtig: Die Technik sollte Beschäftigte entlasten. Ein vorkonfigurierter Firmenrechner mit zentral verwalteten Updates, Virenschutz und freigegebenen Anwendungen reduziert den Schulungsbedarf. Wer nur aus einem geprüften Anwendungskatalog installieren kann, muss nicht jedes Tool selbst bewerten. Und: Single-Sign-on verhindert zusätzliche Passwörter, klar vergebene Rechte begrenzen Fehlentscheidungen. IT-Sicherheit hängt damit nicht allein davon ab, dass jeder jede technische Gefahr erkennt.

