
40% der Enterprise-Firmen haben KI-Compliance-Probleme
40 Prozent der Enterprise-Firmen kämpfen mit KI-Compliance – Legacy-Prozesse sind der Hauptgrund
Ein Viertel der befragten IT-, Operations- und Transformationsleiter berichtet von mindestens einer KI-bezogenen Compliance- oder Governance-Störung in den vergangenen zwölf Monaten. Das ergab eine Umfrage von Sapio Research unter 1.000 Senior-Führungskräften in großen Unternehmen, wie Help Net Security meldet. Der Anteil trifft besonders Organisationen, die KI-Projekte ohne strukturiertes Compliance-Rahmenwerk starten – eine typische Konstellation in deutschen Mittelständlern und etablierten Konzernen gleichermaßen.
Die Störungen reichen von Datenschutzverletzungen über Audit-Defizite bis hin zu unzureichender Dokumentation von Trainingsdaten. Besonders problematisch: Viele Unternehmen nutzen weiterhin manuelle, papiergestützte Approval-Prozesse neben automatisierten KI-Pipelines – ein hybrider Wildwuchs, der Lücken schafft. Laut t3n zeigt sich dieses Problem akut, wenn große Enterprise-Kunden einen Security-Fragebogen vorlegen: Typischerweise müssen Unternehmen rund 200 Fragen zu Zugriffskontrollen, Sub-Prozessoren, Incident-Reaktionsprozessen und Zertifizierungen beantworten. Die Mehrzahl der befragten Unternehmen war auf diese Anforderung nicht vorbereitet.
Als Basis-Layer gilt die korrekte Konfiguration von Microsoft 365 unter DSGVO-Aspekten. Wie Golem.de berichtet, erfordert dies technische und organisatorische Maßnahmen, die über Standard-Setups hinausgehen: Datenresidenz muss geklärt sein, Audits müssen automatisiert werden, und Drittlandtransfers (etwa zu US-Rechenzentren) brauchen Rechtsgrundlagen. Unternehmen, die hier unsauber arbeiten, schaffen die Grundlage für spätere Compliance-Brüche, wenn KI-Modelle auf diese Daten zugreifen.
Warum das im DACH-Raum kritischer ist als anderswo
Deutschland, Österreich und die Schweiz unterliegen strengeren Datenschutz-Standards als die USA oder UK – nicht nur DSGVO, sondern auch das Telemediengesetz (TMG) und nationale Varianten. Deutsche Datenschutzbehörden (wie die Berliner Beauftragte oder das BayLDA) haben in den letzten 18 Monaten mehrfach KI-Projekte wegen unzureichender Transparenz oder fehlender Datenschutz-Folgenabschätzungen beanstandet. Das Risiko ist real: Bußgelder bis 10 Millionen Euro oder vier Prozent des Jahresumsatzes (DSGVO Art. 83 Abs. 6).
Zusätzlich tritt 2026 der EU AI Act in weitere Umsetzungsphasen. High-Risk-Systeme (etwa KI für Personalbeschaffung oder Kreditvergabe) müssen dann zertifiziert und kontinuierlich auditiert werden. Unternehmen im DACH-Raum, die jetzt noch keine strukturierte Compliance-Governance aufgebaut haben, laufen Gefahr, teurere Retroaktiv-Maßnahmen einleiten zu müssen – oder Projekte zu stoppen.
Die Sapio-Umfrage zeigt auch: Legacy-Workflows sind der Hauptgrund für Compliance-Ausfälle. In Deutschland sind viele große Unternehmen noch stark auf Email-basierte Genehmigungen und Excel-Tracking angewiesen, während ihre KI-Infrastruktur cloud-nativ ist. Diese Diskrepanz führt zu Blindflecken. Ein Bankensektor-Beispiel: IT-Teams stellen KI-Modelle bereit, Risk-Teams wissen nichts davon, bis die erste interne Audit-Frage kommt.
Mittelständler sind besonders vulnerabel, weil sie oft zwischen zwei Welten pendeln – agile KI-Teams auf der einen Seite, Compliance-Funktionen (manchmal nur eine halbe Stelle) auf der anderen. Der Druck von großen Enterprise-Kunden (die den 200-Fragen-Fragebogen vorlegen) zwingt sie dann oft zu hastigen, teuren Lösungen statt geplanter Governance-Architektur.
Konkrete Nächste Schritte: Audit-Automation über ideale Frameworks hinaus
Ein Newsroom-Insight: Die Lösung liegt nicht in neuen KI-Compliance-Tools, sondern in der Integration existierender Audit- und Access-Management-Systeme mit KI-Pipelines. Unternehmen sollten nicht warten, bis die nächste Betriebsprüfung kommt oder ein Enterprise-Kunde Fragen stellt.
Drei konkrete Maßnahmen für September 2026: Erstens, Microsoft 365 und andere Cloud-Plattformen nicht im Standard-Setup laufen lassen – eine externe Audit oder ein strukturierter Workshop (wie von Golem.de erwähnt) sollte Datenflüsse, Residenzen und Drittland-Transfers klären. Zwei bis drei Tage Investment sparen Monate Retroaktiv-Debugging. Zweitens, ein Security-Fragebogen-Template (z. B. den der BSA, Cloud Security Alliance oder Selbstregulierungsbörse) nutzen und proaktiv beantworten – nicht erst, wenn der Kunde fragt. Drittens, KI-Projekte ab mittlerer Größe in den existierenden Governance-Prozess einbauen: Wer Code-Reviews hat, braucht auch KI-Model-Reviews vor Production-Go-Live.
Die Tatsache, dass 40 Prozent der großen Unternehmen Compliance-Ausfälle erleben, ist keine Schreckensmeldung – sie ist ein Reifungs-Signal. Wer es jetzt richtig macht, hat einen Wettbewerbsvorteil bei Enterprise-Deals und regulatorischen Prüfungen.
Quellen
- Golem.de: Microsoft 365 DSGVO-konform konfigurieren und betreiben
- t3n: Compliance nachhaltig skalieren – Security-Fragebogen und Doppelarbeit
- Help Net Security: AI compliance issues hit 2 in 5 large companies
- FlowKI Newsroom: Business mit KI
- FlowKI: 85 Prozent der KI-Projekte scheitern – es liegt nicht an der Technik