Cyberangriffe, Datensilos, Schatten-KI – Daten unter Kontrolle zu halten, wird für Unternehmen und Behörden immer schwieriger. Ein Beispiel einer Rechtsanwaltsgesellschaft zeigt, wie sich Datensouveränität erreichen lässt.
Es ist der Alptraum jeder Organisation, wenn sensible Daten gestohlen und im Netz veröffentlicht werden. Selten ist der Schaden jedoch so groß wie beim Cyberangriff auf das Land Berlin im August 2026, bei dem Cyberkriminelle fast sechs Terabyte an Daten erbeuten konnten. Da der Berliner Senat das geforderte Lösegeld in Höhe von 30 Bitcoin (zirka zwei Millionen Euro) nicht zahlte, veröffentlichten die Kriminellen rund 1,3 Millionen Datensätze im Darknet, darunter Personalakten, Ausweisdokumente, Gehaltsabrechnungen, Passwörter sowie Informationen über kritische Infrastrukturen in Berlin.
Auch wenn mittelständischen Unternehmen ein Datenleck in diesem Ausmaß bislang erspart geblieben ist, blicken viele Geschäftsführer und IT-Sicherheitsverantwortliche mit Sorge auf die potenziellen Risiken eines Datenschutzvorfalls. Schließlich können die wirtschaftlichen Folgen gravierend sein. Sie reichen von Bußgeldern in Millionenhöhe über Schadensersatzforderungen bis hin zum Verlust von Kunden und Geschäftspartnern. Im schlimmsten Fall kann es sogar zur Geschäftsaufgabe kommen. Beispielsweise wurde die Insolvenz der Prophete-Gruppe, einem mittelständischen Hersteller von Fahrrädern und E-Bikes, letztendlich durch einen Cyberangriff ausgelöst.
Datensouveränität und Datenschutz zu gewährleisten ist zuletzt nicht einfacher geworden. Vor allem die zunehmende Nutzung von KI-Systemen außerhalb definierter Prozesse und Governance-Rahmen, häufig auch als Schatten-KI bezeichnet, bereitet IT-Sicherheitsverantwortlichen Sorgen.
Gleichzeitig ist der Einsatz von KI unabdingbar, um wettbewerbsfähig zu bleiben. Laut einer aktuellen Umfrage des Branchenverbands Bitkom halten 91 Prozent der Befragten KI für die wichtigste Zukunftstechnologie. Mehr als 60 Prozent glauben, dass Unternehmen, die KI nicht nutzen, keine Zukunft haben.
Wie Mittelständler Datenhoheit und Datensicherheit erlangen
Um sensible Daten vor Diebstahl oder Missbrauch zu schützen, benötigen mittelständische Unternehmen eine ganzheitliche Strategie, die folgende Maßnahmen umfasst:
Datentransparenz herstellen: Datensilos in den Fachabteilungen verhindern einen umfassenden Blick auf die Datenbestände eines Unternehmens. IT-Sicherheitsverantwortliche sollten deshalb auf Plattformen setzen, die sämtliche Datenbestände zusammenführen und eine einheitliche Sicht auf alle Informationen bieten. Das kommt nicht nur der Sicherheit, sondern auch der Entwicklung und Anwendung von KI-Modellen zugute.
Datenklassifizierung durchführen: Ein einheitlich hohes Schutzniveau für alle Daten ist wirtschaftlich nicht sinnvoll und würde die Entwicklung neuer Geschäftsmodelle oder KI-Anwendungen nur unnötig ausbremsen. Unternehmen sollten deshalb alle Daten klassifizieren und besonders schützenswerte Informationen identifizieren. In streng regulierten Branchen wie dem Finanz-, Gesundheits- oder Rechtswesen sollte diese Klassifizierung sorgfältig dokumentiert werden, um bei Audits die rechtskonforme Speicherung und Nutzung nachweisen zu können.
Datensouveränität sicherstellen: Bei personenbezogenen Daten, Geschäftsgeheimnissen und anderen sensiblen Informationen müssen Unternehmen die volle Kontrolle über Speicherung und Verwendung behalten. Ein Transfer in eine Public Cloud kommt in diesen Fällen deshalb gar nicht oder nur mit zusätzlichen Sicherheitsvorkehrungen in Frage. Oft verbieten dies auch gesetzliche Vorgaben. Mit einer lokalen Verarbeitung im eigenen Rechenzentrum oder einer Private Cloud lässt sich Datensouveränität gewährleisten und die Einhaltung regulatorischer Vorgaben sicherstellen.
KI-Governance einführen: Schatten-KI, also die Nutzung nicht freigegebener oder unzureichend kontrollierter KI-Tools, stellt viele Unternehmen vor neue Sicherheits- und Compliance-Herausforderungen. Laut dem Trust in AI Report der Melbourne Business School in Zusammenarbeit mit KPMG nutzen 70 Prozent der Mitarbeiter kostenlose, frei zugängliche KI-Tools wie ChatGPT, Claude oder Gemini. Dadurch entsteht eine erhebliche Gefahr, dass sensible Informationen in falsche Hände gelangen. Unternehmen sollten deshalb eine KI-Richtlinie einführen, die klar definiert, welche Tools für welche Zwecke genutzt werden dürfen.
Zero Trust umsetzen: Auch im eigenen Rechenzentrum können Daten kompromittiert oder gestohlen werden, wie das Beispiel Berlin zeigt. Eine moderne Sicherheitsstrategie, die dieses Risiko minimiert, ist daher unverzichtbar. Mittelständische Unternehmen sollten deshalb auf ein Cybersecurity-Framework nach dem Zero-Trust-Prinzip setzen. Es stellt sicher, dass Anwender und Softwareprogramme immer nur die Rechte erhalten, die sie für die aktuelle Aufgabe unbedingt benötigen. Sollte es dennoch zu einem Cybervorfall kommen, erschwert eine Mikrosegmentierung des Netzwerks den Angreifern die Ausbreitung und begrenzt so den Schaden.
Datensouveränität in der Praxis
Am Beispiel der Luther Rechtsanwaltsgesellschaft mbH zeigt sich, wie Datensouveränität umgesetzt werden kann, ohne auf die Chancen und Vorteile der KI-Nutzung verzichten zu müssen. Die mittelständische Full-Service-Kanzlei mit Hauptsitz in Köln verfolgt bereits seit Jahren eine konsequente Digitalisierungsstrategie. Der Gebrauch cloudbasierter generativer Sprachmodelle zur Analyse und Verarbeitung von Mandantendaten verbot sich jedoch aus regulatorischen und standesrechtlichen Gründen. In Zusammenarbeit mit dem Fraunhofer-Institut für Intelligente Analyse- und Informationssysteme IAIS entwickelte die Rechtsanwaltsgesellschaft deshalb die KI-Plattform Luther.AI, die ausschließlich auf internen Systemen betrieben werden kann.
Die flexible Architektur der Plattform ermöglicht es, unterschiedliche vortrainierte Open-Source-Sprachmodelle zu testen und je nach Anwendungsfall einzusetzen. Das System wird in der internen IT-Umgebung des Unternehmens auf zwei Dell PowerEdge XE8545 Servern mit insgesamt acht NVIDIA-GPUs betrieben. Die lokale Datenhaltung und -verarbeitung stellt sicher, dass sämtliche regulatorischen und standesrechtlichen Vorgaben eingehalten werden.
Die Plattform unterstützt interne Prozesse bereits mit intelligenten Wissensdatenbanken für Richtlinien, Handbücher oder organisatorische Dokumente. Darüber hinaus hilft Luther.AI Mitarbeitern bei der Analyse und dem Vergleich von Verträgen oder anderen Dokumenten. Perspektivisch soll die generative KI außerdem direkt auf zentrale Kanzleisysteme zugreifen und sich Informationen aus Dokumentenmanagement- sowie Praxismanagementsystemen erschließen können.
Fazit: Datensouveränität im Mittelstand ist keine Alles-oder-nichts-Entscheidung
Daten sind für mittelständische Unternehmen der größte Schatz – gleichzeitig aber auch das höchste Risiko. Es ist keine leichte Aufgabe, Datensicherheit, Datenschutz und Datensouveränität zu gewährleisten, ohne die Wettbewerbsfähigkeit zu gefährden und den Einsatz von KI-Lösungen zu behindern. Wie das Beispiel der Luther Rechtsanwaltsgesellschaft zeigt, lassen sich durch die Nutzung lokaler IT-Systeme Datenhoheit und Compliance sicherstellen und gleichzeitig die Entwicklung leistungsfähiger KI-Modelle vorantreiben. Moderne Lösungen wie die KI-optimierten Server und Workstations von Dell Technologies bieten hierfür die notwendige Leistung.
Wollen auch Sie Ihre Datensouveränität ausbauen, ohne auf die Vorteile moderner KI-Systeme verzichten zu müssen? Dann informieren Sie sich auf dem Dell Technologies Forum! Die nächsten Veranstaltungen in Deutschland finden am 5. November 2026 in Mainz und am 10. Dezember 2026 in München statt.
kommentar field