Ein Prompt, zehn Schnittstellen, null Überblick

Ein Prompt, zehn Schnittstellen, null ÜberblickEin Prompt, zehn Schnittstellen, null Überblick
Ein Prompt, zehn Schnittstellen, null Überblick

Low-Code und KI-Coding erleichtern es Unternehmen, KI tief in Geschäftsprozesse einzubinden. Damit wachsen jedoch die Risiken, wenn Anwendungen auf Kundendaten, E-Mails, Dokumente und Fachsysteme zugreifen, ohne dass Zuständigkeiten und Zwecke klar geregelt sind. Zentrale Leitplanken sind Datenminimierung, nachvollziehbare Entscheidungen und ein kontrollierter Umgang mit selbst erstellten Automatisierungen. KI sollte nur die Informationen erhalten, die für einen konkreten Vorgang erforderlich sind. Zudem sollten Modelleinschätzung und Geschäftslogik getrennt bleiben. Klare Vorgaben, Schulungen, sichere Werkzeuge, feingranulare Zugriffsrechte und transparente Datenflüsse bilden die Grundlage, um KI-gestützte Prozesse sicher zu skalieren.

Wer der KI die Türen zu seinen Systemen öffnet, sollte vorher klären, welche Türen das sind und warum sie überhaupt offenstehen. Denn das eigentliche Risiko von Low-Code und KI-Coding liegt nicht in der Technologie selbst. Es entsteht dort, wo technische Möglichkeiten auf unklare Zuständigkeiten, unnötige Datenzugriffe und fehlende Kontrolle treffen, sagt Uwe Specht, Principle Specialist Solution Consultant bei Pegasystems.

Wie schnell aus technischer Innovation ein Datenschutzproblem werden kann, macht ein Bericht der BfDI (Bundesbeauftragte für den Datenschutz und die Informationsfreiheit) zum Umgang mit personenbezogenen Informationen in KI-Modellen deutlich: Selbst bei grundlegenden Fragen wie der Anonymisierung, der Extraktion in Bezug auf das Auskunftsrecht oder der Löschung gespeicherter Daten gibt es auf Seiten der Unternehmen noch erhebliche Unsicherheiten. Das ist eine unbequeme Erkenntnis – gerade jetzt, da KI nicht mehr nur ausprobiert, sondern immer tiefer in Geschäftsprozessen verankert wird. Speziell Low-Code und KI-Coding machen diesen Schritt relativ einfach: Einen Anwendungsfall beschreiben, ein paar Systeme anbinden, fertig ist die Lösung.

Doch je leistungsfähiger eine KI-getriebene Applikation werden soll, desto stärker muss sie in die Unternehmensrealität eintauchen – in Kundendaten, E-Mails, Dokumente, Fachanwendungen und bestehende Workflows.

Das wiederum führt automatisch zu der immer gleichen Grundsatzfrage: Welche Daten bekommt die KI überhaupt zu sehen und was passiert anschließend mit ihnen? Genau hier wird aus einer Technologieentscheidung eine Governance-Diskussion, für die einige grundlegende Leitplanken erforderlich sind.

Die erste Leitplanke heißt Datenminimierung

Ein Servicemitarbeiter darf beispielsweise Kundendaten sehen. Daraus folgt jedoch nicht automatisch, dass er auch sämtliche Informationen zum Kundenkonto benötigt. Wenn nun eine KI einen Servicefall bearbeitet, sollte dasselbe Prinzip für sie gelten: Sie bekommt die Daten, die für diesen konkreten Vorgang erforderlich sind, und nicht einfach den kompletten Kundendatensatz, nur weil die Schnittstelle es technisch hergibt.

Entscheidend ist also:

  • Welche Informationen sind für den konkreten Vorgang erforderlich?
  • Wer darf sie nutzen und zu welchem Zweck?

Diese Fragen lassen sich nicht an die KI delegieren. Sie müssen organisatorisch und fachlich geklärt sein, bevor automatisiert wird.

Gerade im Enterprise-Umfeld geht es nicht um eine einzelne Lösung, die einem Mitarbeitenden morgens drei Klicks erspart. Hier entstehen keine isolierten kleinen Helfer, sondern Ende-zu-Ende-Prozesse, in denen mehrere Systeme, Rollen, Datenklassen und Entscheidungen zusammenspielen. Wer zuerst baut und erst anschließend über Governance nachdenkt, automatisiert im Zweifel vor allem die eigenen unklaren Prozesse.

Die zweite Leitplanke ist Nachvollziehbarkeit

Ein Logfile allein macht einen KI-Prozess noch nicht auditierbar. Denn es ist nicht nur relevant, dass Daten verarbeitet wurden, sondern auch welche Daten, warum und welche Aktion daraus folgte. Besonders kritisch wird das, wenn die KI nicht nur Inhalte erzeugt, sondern auch Entscheidungen vorbereitet oder Prozesse auslöst. Deshalb sollte die KI-Einschätzung von der Geschäftslogik getrennt bleiben. Ein Modell kann beispielsweise zuverlässig erkennen, dass eine Ampel grün ist. Ob ein Fahrzeug deshalb tatsächlich fahren darf, sollte aber nicht zwingend in derselben Blackbox entschieden werden.

Diese Trennung ist aus Compliance-Sicht relevant, denn sie schafft etwas, das bei KI besonders wertvoll ist: nachvollziehbare Entscheidungen. Wenn niemand mehr erklären kann, warum ein bestimmter Datensatz verarbeitet oder eine bestimmte Aktion ausgelöst wurde, wird Datenschutz schnell zur Rückschau auf einen Unfall.

Die dritte Leitplanke betrifft den Faktor Mensch

Wenn jeder Mitarbeitende eigene KI-Automatisierungen bauen kann, entsteht eine neue Form der Schatten-IT. Das liegt nicht unbedingt daran, dass Mitarbeitende Regeln bewusst ignorieren, sondern daran, dass moderne Tools die Umsetzung extrem einfach machen. Der eine liest E-Mails mit Tool A aus, der nächste nutzt Tool B, ein Dritter lässt daraus einen Workflow entstehen. Alle sind produktiver, zumindest theoretisch. Allerdings verarbeiten sie höchstwahrscheinlich dieselben Unternehmensdaten nach unterschiedlichen Regeln.

Verbotslisten reichen deshalb nicht aus. Unternehmen brauchen klare Vorgaben, Schulungen und vor allem sichere Alternativen. Wer nur erklärt, was verboten ist, aber nicht, was erlaubt ist und warum bestimmte Daten geschützt werden müssen, fördert Umgehungsstrategien statt Sicherheit.

Und jetzt?

Die Antwort auf diese Risiken darf nicht lauten, Low-Code oder KI-Coding auszubremsen. Im Gegenteil: Unternehmen brauchen die Geschwindigkeit – aber im Rahmen einer belastbaren Prozessarchitektur. Feingranulare Zugriffsrechte, eine saubere Klassifizierung, transparente Datenflüsse, Auditierbarkeit und klar definierte Business-Regeln sind keine überflüssige Bürokratie, sondern die Voraussetzung für eine wirklich intelligente Automatisierung. Der BfDI-Bericht sollte dabei als Warnsignal verstanden werden: Wenn selbst bei grundlegenden Fragen zum Umgang mit personenbezogenen Daten noch erhebliche Unsicherheiten bestehen, können Unternehmen es sich nicht leisten, Governance erst dann nachzurüsten, wenn die KI bereits tief in ihre Prozesse vorgedrungen ist. Wer Low-Code und KI-Coding sicher skalieren will, muss von Anfang an kontrollieren, welche Daten wohin fließen.

Autor: Uwe Specht, Principal Specialist Solution Consultant bei Pegasystems.

Pegasystems

Pegasystems ist ein weltweit führendes Unternehmen im Bereich der Software für Customer Engagement und digitale Prozessautomatisierung. Mit seiner Plattform unterstützt Pega Unternehmen dabei, komplexe Geschäftsprozesse zu automatisieren, Kundeninteraktionen zu verbessern und operative Effizienz zu steigern. Die Software von Pega, die auf Technologien wie Künstlicher Intelligenz und Machine Learning basiert, wird in verschiedenen Branchen eingesetzt, darunter Finanzdienstleistungen, Gesundheitswesen und Telekommunikation.

Weitere Artikel