Carsten Bange Profilbild

Wenn Datensouveränität auf produktive KI trifft

Lesezeit: 5 Minuten
Aktualisiert am: 28. September 2026

89 Prozent der Unternehmen halten Datensouveränität für wichtig, aber nur 10 Prozent geben ihr ein eigenes Budget. Unsere Studie Data Sovereignty 2026 macht damit eine zentrale Umsetzungslücke sichtbar.

Wenn Unternehmen KI produktiv einsetzen, müssen sie nicht nur Datenzugriffe, sondern auch Modelle, Dienste und automatisierte Aktionen kontrollieren.

Damit rückt eine konkrete Frage in den Mittelpunkt: Wie wird aus dem Anspruch auf Kontrolle ein Betriebsmodell, das im Alltag funktioniert? Governance, Architektur und Verantwortlichkeiten müssen dafür auf einem gemeinsamen Risikoverständnis aufbauen.

Auf einen Blick
Produktive KI erfordert Kontrolle entlang des gesamten Workloads. Unternehmen müssen dafür das passende Maß an Datensouveränität bestimmen, KI-Governance technisch verankern und klare Entscheidungsrechte festlegen.

Was produktive KI an der Souveränitätsfrage verändert

Mit produktiver KI erweitert sich die Souveränitätsfrage. Unternehmen müssen kontrollieren können, welche Daten, Modelle und Dienste ein KI-Workload nutzt, welche Aktionen er auslösen darf und wer bei Fehlern eingreifen kann.

Der Handlungsdruck ist konkret: Laut der BARC-Studie „The State of Data and AI Governance“ haben 97 Prozent der befragten Unternehmen mindestens einen KI-Anwendungsfall in Produktion. Zwei Drittel berichten von mindestens einem Vorfall im Zusammenhang mit KI innerhalb der vergangenen zwölf Monate.

Damit rückt eine operative Frage in den Mittelpunkt: Wie wird aus dem Anspruch auf Kontrolle ein Betriebsmodell, das im Alltag funktioniert?

Im Kontext produktiver KI muss Datensouveränität entlang des gesamten Workloads betrachtet werden. Ein solcher Workload verbindet Daten, Modelle, Kontextquellen, Plattformdienste und Anwendungen. KI-Agenten können darüber hinaus Systeme aufrufen, Daten verändern oder Geschäftsprozesse anstoßen, wenn sie mit entsprechenden Werkzeugen und Berechtigungen ausgestattet sind.

Datensouveränität betrifft dabei insbesondere Speicherort, Zugriffsrechte, Datenflüsse, Portabilität und realistische Wechselmöglichkeiten. Modelltransparenz, Protokollierung, Monitoring und technische Leitplanken gehören zur KI-Governance. Zusammen bestimmen beide Bereiche, wie viel operative Kontrolle ein Unternehmen über einen KI-Workload hat. Welche Maßnahmen notwendig sind, hängt von dessen Risiko ab.

Kontrollen jenseits der Datenebene bleiben zurück

Unsere aktuelle Studie „The State of Data and AI Governance“ zeigt eine klare Abstufung: 62 Prozent der Unternehmen haben Kontrollen auf der Datenebene etabliert. Es folgen die Anwendungsebene mit 52 Prozent, die Modellebene mit 45 Prozent und die Infrastrukturebene mit 43 Prozent. Bei den eingesetzten Technologien setzt sich dieses Muster fort:

  • 58 Prozent nutzen Data Quality Management
  • 38 Prozent setzen Datenkataloge, Lineage oder Metadatenmanagement ein
  • 26 Prozent nutzen Modell-Monitoring und Observability
  • 23 Prozent verfügen über Modellregister oder Inventare
  • 23 Prozent setzen Leitplanken für LLMs und generative KI ein
  • 20 Prozent nutzen spezielle KI-Governance-Plattformen
  • 10 Prozent haben Kontrollen für KI-Agenten umgesetzt

Werkzeuge für Datenqualität und Metadaten sind damit weiter verbreitet als KI-spezifische Kontrollen für Modelle, generative KI und Agenten.

Meiner Meinung nach wird diese Lücke besonders an den Übergängen relevant: zwischen Datenzugriff und Modellnutzung, zwischen Modell und Anwendung sowie zwischen einer generierten Empfehlung und einer automatisierten Aktion. Dort reicht eine Richtlinie allein nicht aus. Sie kann Erwartungen und Zuständigkeiten festlegen, aber kein Modellverhalten steuern und keine unerlaubte Aktion stoppen.

Kontrollen müssen deshalb an diesen Übergängen technisch wirksam werden.

Die organisatorische Verantwortung bleibt bei der Führung. Sie legt Risikobereitschaft und Entscheidungsrechte fest. CDO, CIO, CISO, Fachverantwortliche, Entwickler und Data Engineers übersetzen diese Vorgaben gemeinsam in überprüfbare Kontrollen und wiederverwendbare Architekturmuster.

Welche Rolle spielt der EU AI Act für Governance und Souveränität?

Der EU AI Act verbindet diese operativen Kontrollfragen mit konkreten regulatorischen Anforderungen. Er ist seit dem 2. August 2026 grundsätzlich anwendbar. Verbote bestimmter KI-Praktiken und Anforderungen an KI-Kompetenz gelten bereits seit Februar 2025. Für bestimmte Hochrisiko-Systeme gelten Übergangsfristen bis Dezember 2027 beziehungsweise August 2028.

Der EU AI Act fordert nicht pauschal Datensouveränität, verlangt aber je nach Rolle und Risikoklasse nachvollziehbare Zuständigkeiten, Transparenz, Dokumentation, Risikomanagement und menschliche Aufsicht. Dafür müssen Unternehmen nachvollziehen können, welche Daten, Modelle und Dienste ein KI-System nutzt, wo die Verarbeitung stattfindet und wer bei Fehlern eingreifen kann.

Diese Kontrollen sollten früh in Beschaffung, Architektur und Entwicklung verankert werden. Die Regulierung definiert jedoch nicht, welches Maß an technischer und organisatorischer Souveränität für einen konkreten Workload angemessen ist.

Wie viel Souveränität braucht ein Unternehmen wirklich?

Aus meiner Sicht folgt aus den beschriebenen Risiken kein pauschales Ziel maximaler Kontrolle. Entscheidend ist, welches Maß an Souveränität zum jeweiligen Workload passt. Maximale Kontrolle kann Kosten und Komplexität erheblich erhöhen und Innovation verlangsamen.

Deshalb arbeiten wir bei BARC mit einem kontextbezogenen Entscheidungsmodell. Es beginnt mit vier Fragen:

  1. Was muss geschützt werden?
  2. Gegen welche Risiken muss es geschützt werden?
  3. Welche Abhängigkeiten und Kompromisse sind akzeptabel?
  4. Welches Maß an Kontrolle passt zu diesem Kontext?

Die Antworten fallen je nach Datenart, KI-Workload und Geschäftsprozess unterschiedlich aus. Ein öffentlich verfügbarer Wissensassistent stellt andere Anforderungen als ein KI-System, das Produktionsentscheidungen trifft oder personenbezogene Gesundheitsdaten verarbeitet.

Auf dieser Grundlage lassen sich Daten und Workloads segmentieren, Risiken bewerten und passende Maßnahmen auswählen. Dazu gehören etwa Verschlüsselung und eigenes Schlüsselmanagement, regionale Verarbeitung, hybride Architekturen, Portabilitätsanforderungen oder strengere Kontrollen für Modelle und KI-Agenten.

So konzentrieren Unternehmen ihre Investitionen auf kritische Abhängigkeiten und vermeiden überladene Lösungen für wenig riskante Anwendungsfälle.

Wie wird aus Governance ein Betriebsmodell?

Wirksame Governance zeigt sich nicht an der Zahl der Richtlinien. Entscheidend ist, ob Projektteams konkrete Entscheidungen schneller, konsistenter und nachvollziehbar treffen können. Dazu brauchen sie Regeln und Architekturmuster, die sich wiederverwenden lassen und zum Risiko des jeweiligen Workloads passen.

Fünf Elemente gehören aus meiner Sicht in ein solches Betriebsmodell:

  1. Workloads klassifizieren: Schutzbedarf, Kritikalität und zulässige Abhängigkeiten werden vor der Technologieauswahl bewertet.
  2. Entscheidungsrechte klären: Für Daten, Modelle, Plattformen und KI-Agenten sind Verantwortliche sowie Eskalationswege benannt.
  3. Kontrollen technisch verankern: Zugriffsregeln, Monitoring, Freigaben und Aktionsgrenzen greifen direkt in den Plattformen und Prozessen.
  4. Nachweise erzeugen: Datenflüsse, Modellversionen, Entscheidungen und Eingriffe werden so dokumentiert, dass interne Kontrolle und externe Prüfung möglich sind.
  5. Exit-Optionen testen: Portabilität und Anbieterwechsel werden für kritische Workloads praktisch erprobt.

Ein eigenes Budget schafft Verbindlichkeit und stellt Ressourcen für die Umsetzung bereit.

KI ist im Einsatz. Aber zahlt sie sich aus?

BARC Data & AI Summit | 11. und 12. November 2026 | Würzburg

Immer mehr KI-Anwendungen gehen in den produktiven Einsatz, die Investitionen steigen. Doch nicht jede Initiative leistet einen messbaren Beitrag zum Geschäft.

Auf dem BARC Data & AI Summit gehen wir der Frage nach, was echten Wert schafft und was am Ende nur ein gutes Versprechen bleibt. 

Weitere Inhalte entdecken

Ein Beitrag von:

BARC Data & AI Summit 2026. Aus KI-Budgets echten Geschäftswert machen.