Das Risiko: niemand weiß, was genutzt wird
Assistenten kommen ohne Beschaffungsentscheidung ins Haus. Jemand meldet sich an, jemand anderes installiert ein Editor-Plugin, und die erste ehrliche Antwort auf „welche KI-Dienste nutzen wir?“ ist eine Vermutung. Für Verkehr, den Sie nicht benennen können, lässt sich keine Richtlinie schreiben.
Sichtbarkeit: das Inventar von der Leitung
Jeder KI-Dienst in Ihrem Verkehr, mit dem Anbieter dahinter, dem Ort der Datenverarbeitung und der Angabe, ob Sie ihn freigegeben haben. Siebzehn Anbieterregeln erfassen die Assistenten und, getrennt davon, die Coding-Agenten — Cursor, Codeium, Windsurf, Tabnine und GitHub Copilot — dazu ein Auffangeintrag für alles Weitere, das als KI klassifiziert wird. Dafür wird auf keinem Laptop etwas installiert.
Das Risiko: der Aufrufer ist nicht immer ein Mensch
Ein Coding-Agent, der ein Repository liest, ein Skript mit geliehenem API-Schlüssel, ein MCP-Client, der selbständig Tools aufruft — alle drei erreichen denselben Anbieter wie Ihre Mitarbeiter, und ein Filter, der nur das Ziel kennt, schreibt für einen Menschen dieselbe Logzeile wie für eine Schleife.
Kontrolle: eine Regel je Art von Aufrufer
Browser, SDK, Agent, MCP oder unbekannt — jede Klasse erhält eine eigene Aktion, wo nötig je Anbieter eine abweichende. Dazu: Allow- und Blocklisten auf dem Client, die Tool-Namen, die eine Anfrage tragen darf, ein Ratenlimit je Quelle, eine Größenobergrenze. Die Klasse steht fest, bevor der Body gelesen wird — ein Aufrufer lässt sich also abweisen, ohne ein Wort seines Inhalts zu prüfen.
Das Risiko: was getippt wird — und was zurückkommt
Der Prompt ist das Leck. Quellcode, eine Kundenliste, ein aus Bequemlichkeit eingefügtes Zugangsdatum. Und die Antwort ist ein eigenes Problem: Ein Assistent lässt sich dazu bringen, die Anweisung zu schreiben, die den Schaden anrichtet.
Schutz: geprüft, bevor es hinausgeht
69 Inhaltsdetektoren in 8 Gruppen — nationale Kennungen aus 22 Ländern, Cloud-Secrets, personenbezogene und Zahlungsdaten, Prompt Injection, sowie acht für Anweisungen, die einen Assistenten gegen Sie wenden: ein per Shell ausgeführtes Skript, eine Reverse Shell, eine Exfiltrations-Anweisung, der Versuch, die Leitplanken eines Agenten zu umgehen. Auch der Antwortweg kann abgegriffen werden — dort wird markiert und protokolliert, nie blockiert.
Das Urteil fällt bei Ihnen im Haus
Unstrukturierter Text wird von einem Sprachmodell auf Ihrer eigenen Hardware bewertet. Kein Prompt, kein Upload und kein Auszug geht zur Bewertung an Dritte — das ist der Unterschied zwischen einer Maßnahme, die Sie im Einkaufsfragebogen angeben können, und einer, die ihm einen Auftragsverarbeiter hinzufügt.
Aus, bis Sie es einschalten
Die Klassifizierung läuft immer — Inventar und Klasse stehen also vom ersten Tag an im Flow-Datensatz, und Sie sehen, was bereits unterwegs ist, bevor Sie etwas entscheiden. Die Kontrollen sind ein eigener Schalter, standardmäßig aus, je Policy-Gruppe.