Es gibt eine Frage, die in kaum einem Rollout-Projekt gestellt wird, obwohl sie die eigentlich entscheidende ist: Warum eigentlich dieses Tool? Bei der Einführung generativer KI in Unternehmen lautet die ehrliche Antwort auffällig oft: weil es schon da ist.
Copilot ist in vielen Organisationen kein Ergebnis eines Auswahlprozesses, sondern eine Konsequenz der bestehenden Lizenzierung. Der Tenant ist da, die M365-Umgebung ist da, ein Knopf im Menüband erscheint – und plötzlich ist „KI einführen“ ein Häkchen im Admin Center, kein strategisches Projekt. Das ist verständlich. Es ist aber auch eine Entscheidung mit Tragweite, die selten als solche erkannt wird.
Eine Zugriffsentscheidung, getarnt als Werkzeugentscheidung
Wer Copilot aktiviert, trifft keine reine Produktivitätsentscheidung. Er öffnet ein KI-System für den gesamten Datenbestand, der in SharePoint, OneDrive, Teams und Exchange liegt – mit allen Berechtigungen, die dort historisch gewachsen sind. Und genau das ist der Punkt, an dem viele Organisationen eine unangenehme Überraschung erleben: Copilot deckt nicht neue Risiken auf, es macht alte sichtbar und sofort nutzbar.
Untersuchungen von Concentric AI an mehreren hundert Millionen Dokumenten in produktiven M365-Umgebungen kommen zu einem konsistenten Befund: Im Schnitt sind rund 16 Prozent der geschäftskritischen Daten eines Tenants übermäßig freigegeben – häufig über Jahre gewachsene „Jeder außer externe Nutzer“-Freigaben, vererbte Berechtigungen aus früheren Rollen oder Freigabelinks ohne Ablaufdatum. Auf einen typischen Tenant hochgerechnet, sprechen die Autoren von mehreren hunderttausend potenziell falsch freigegebenen Dateien pro Organisation.
Solange niemand aktiv danach sucht, bleibt das ein abstraktes Risiko. Copilot ändert diese Dynamik fundamental: Ein Mitarbeiter mit technischem Zugriff auf eine Gehalts- oder Bonusliste – Zugriff, den er nie aktiv genutzt hätte – muss die Datei nicht mehr finden. Er muss nur fragen. „Fasse mir die Vergütungstrends im Team zusammen“ reicht, und ein System, das nie geprüft hat, ob Zugriffsrecht auch Zugriffsabsicht bedeutet, liefert zuverlässig.
Ein Parlament als Warnsignal
Wie ernst dieses Muster genommen wird, zeigt ein Beispiel aus der Praxis öffentlicher Institutionen: Das US-Repräsentantenhaus hat seinen Mitarbeitenden die Nutzung von Copilot vollständig untersagt – mit der Begründung, das Risiko eines Datenabflusses in nicht vertrauenswürdige Cloud-Umgebungen sei zu hoch. Unabhängig davon, wie man die Einzelentscheidung bewertet: Wenn eine Institution mit erheblichen Compliance-Ressourcen zu dem Schluss kommt, dass sie ihre Datenbasis nicht ausreichend im Griff hat, um ein KI-System sicher darauf loszulassen, ist das ein Befund, der auch für den Mittelstand relevant ist.
Gartner beobachtet einen ähnlichen Trend in der Breite: In einer Befragung von gut 130 IT-Verantwortlichen gaben rund 40 Prozent an, ihren Copilot-Rollout wegen ungeklärter Sicherheits- und Governance-Fragen verschoben zu haben. Das ist kein Nischenphänomen mehr, sondern ein wiederkehrendes Muster – Organisationen stoßen im Rollout auf eine Datenlandschaft, die sie eigentlich schon vorher hätten aufräumen müssen.
Hinzu kommt eine technische Dimension: Mit EchoLeak (CVE-2025-32711) wurde 2025 eine Schwachstelle öffentlich, bei der präparierte Inhalte in gewöhnlichen Dokumenten ausreichten, um über Copilot – ganz ohne Klick der Nutzerin oder des Nutzers – Daten stillschweigend abfließen zu lassen. Solche Befunde sagen wenig über die grundsätzliche Sicherheitsarchitektur eines Anbieters aus. Sie zeigen aber sehr deutlich, wie hoch der Preis unzureichender Datenhygiene in einer Welt wird, in der KI-Systeme mit weitreichenden Leserechten operieren.
Die eigentlich provokante Frage
Der naheliegende Reflex ist, das als Copilot-Problem abzutun. Das greift zu kurz. Keines der genannten Beispiele beschreibt einen Fehler in der KI selbst – sie beschreiben, was passiert, wenn ein leistungsfähiges Abfragewerkzeug auf eine Datenbasis trifft, die nie für den Zugriff durch ein solches Werkzeug konzipiert wurde. Das Werkzeug deckt die Governance-Lücke auf. Es hat sie nicht geschaffen.
Die eigentlich unbequeme Frage lautet deshalb anders: Wählen Unternehmen Copilot, weil es die für ihren Anwendungsfall überzeugendste KI ist – oder weil es der Weg des geringsten Widerstands ist, um irgendeine KI an den vorhandenen Datenbestand zu bringen, ohne die Mühe einer sauberen, dedizierten Datenbasis? Beides führt technisch zum selben Klick im Admin Center. Strategisch sind es zwei vollkommen unterschiedliche Entscheidungen.
Eine leistungsfähigere KI mit einer eigens kuratierten, klar abgegrenzten Datenbasis zu betreiben, verursacht Aufwand: Datenklassifizierung, Sensitivity Labels, Bereinigung von Berechtigungen, eine bewusste Entscheidung, welche Informationen ein KI-System überhaupt sehen darf. Copilot auf einem historisch gewachsenen Tenant zu aktivieren, verursacht diesen Aufwand nicht – zumindest nicht vorher. Er verlagert sich nur nach hinten, meist in Form eines Sicherheitsvorfalls oder einer verschobenen Einführung.
Was das für Data Governance bedeutet
Das entscheidende Learning ist unabhängig vom gewählten Anbieter: Ein KI-System ist immer nur so vertrauenswürdig wie die Datenbasis, auf die es zugreifen darf. Governance ist deshalb keine nachgelagerte Sicherheitsmaßnahme, sondern die eigentliche Vorbedingung für jede Einführung – unabhängig davon, ob die Wahl auf Copilot, ein anderes marktübliches Produkt oder eine dedizierte, abgegrenzte Lösung fällt.
Konkret heißt das: Berechtigungen dort bereinigen, wo sie liegen, bevor ein KI-System sie interpretiert. Klassifizierung so gestalten, dass „sensibel“ auch maschinenlesbar sensibel ist. Und vor allem: die Entscheidung für ein KI-Werkzeug als das behandeln, was sie ist – eine Entscheidung über Datenzugriff auf Unternehmensebene, nicht über eine neue Schaltfläche im Menüband.
Die Frage ist am Ende nicht, ob ein Unternehmen KI einsetzt. Die Frage ist, ob es vorher weiß, was diese KI eigentlich sehen kann – und ob das eine bewusste Entscheidung war oder ein Nebenprodukt der Lizenzierung.