{"id":158705,"date":"2026-09-28T12:05:13","date_gmt":"2026-09-28T12:05:13","guid":{"rendered":"https:\/\/barc.com\/?p=158705"},"modified":"2026-09-28T12:07:49","modified_gmt":"2026-09-28T12:07:49","slug":"datensouveraenitaet-produktive-ki","status":"publish","type":"post","link":"https:\/\/barc.com\/de\/datensouveraenitaet-produktive-ki\/","title":{"rendered":"Wenn Datensouver\u00e4nit\u00e4t auf produktive KI trifft"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">89 Prozent der Unternehmen halten Datensouver\u00e4nit\u00e4t f\u00fcr wichtig, aber nur 10 Prozent geben ihr ein eigenes Budget. Unsere Studie <a href=\"https:\/\/barc.com\/de\/research\/data-sovereignty-2026\/\">Data Sovereignty 2026<\/a> macht damit eine zentrale Umsetzungsl\u00fccke sichtbar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Unternehmen KI produktiv einsetzen, m\u00fcssen sie nicht nur Datenzugriffe, sondern auch Modelle, Dienste und automatisierte Aktionen kontrollieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Damit r\u00fcckt eine konkrete Frage in den Mittelpunkt: <strong>Wie wird aus dem Anspruch auf Kontrolle ein Betriebsmodell, das im Alltag funktioniert?<\/strong> Governance, Architektur und Verantwortlichkeiten m\u00fcssen daf\u00fcr auf einem gemeinsamen Risikoverst\u00e4ndnis aufbauen.<\/p>\n\n\n\n<p class=\"has-background wp-block-paragraph\" style=\"background-color:#00648229;padding-top:var(--wp--preset--spacing--50);padding-right:var(--wp--preset--spacing--50);padding-bottom:var(--wp--preset--spacing--50);padding-left:var(--wp--preset--spacing--50)\"><strong>Auf einen Blick<\/strong><br>Produktive KI erfordert Kontrolle entlang des gesamten Workloads. Unternehmen m\u00fcssen daf\u00fcr das passende Ma\u00df an Datensouver\u00e4nit\u00e4t bestimmen, KI-Governance technisch verankern und klare Entscheidungsrechte festlegen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Was produktive KI an der Souver\u00e4nit\u00e4tsfrage ver\u00e4ndert<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Mit produktiver KI erweitert sich die Souver\u00e4nit\u00e4tsfrage. Unternehmen m\u00fcssen kontrollieren k\u00f6nnen, welche Daten, Modelle und Dienste ein KI-Workload nutzt, welche Aktionen er ausl\u00f6sen darf und wer bei Fehlern eingreifen kann.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der Handlungsdruck ist konkret: Laut der BARC-Studie \u201e<a href=\"https:\/\/barc.com\/de\/research\/state-data-ai-governance\/\">The State of Data and AI Governance<\/a>\u201c haben 97 Prozent der befragten Unternehmen mindestens einen KI-Anwendungsfall in Produktion. Zwei Drittel berichten von mindestens einem Vorfall im Zusammenhang mit KI innerhalb der vergangenen zw\u00f6lf Monate.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Damit r\u00fcckt eine operative Frage in den Mittelpunkt: Wie wird aus dem Anspruch auf Kontrolle ein Betriebsmodell, das im Alltag funktioniert?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Im Kontext produktiver KI muss Datensouver\u00e4nit\u00e4t entlang des gesamten Workloads betrachtet werden. Ein solcher Workload verbindet Daten, Modelle, Kontextquellen, Plattformdienste und Anwendungen. KI-Agenten k\u00f6nnen dar\u00fcber hinaus Systeme aufrufen, Daten ver\u00e4ndern oder Gesch\u00e4ftsprozesse ansto\u00dfen, wenn sie mit entsprechenden Werkzeugen und Berechtigungen ausgestattet sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Datensouver\u00e4nit\u00e4t betrifft dabei insbesondere Speicherort, Zugriffsrechte, Datenfl\u00fcsse, Portabilit\u00e4t und realistische Wechselm\u00f6glichkeiten. Modelltransparenz, Protokollierung, Monitoring und technische Leitplanken geh\u00f6ren zur KI-Governance. Zusammen bestimmen beide Bereiche, wie viel operative Kontrolle ein Unternehmen \u00fcber einen KI-Workload hat. Welche Ma\u00dfnahmen notwendig sind, h\u00e4ngt von dessen Risiko ab.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Kontrollen jenseits der Datenebene bleiben zur\u00fcck<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Unsere aktuelle Studie \u201eThe State of Data and AI Governance\u201c zeigt eine klare Abstufung: 62 Prozent der Unternehmen haben Kontrollen auf der Datenebene etabliert. Es folgen die Anwendungsebene mit 52 Prozent, die Modellebene mit 45 Prozent und die Infrastrukturebene mit 43 Prozent. Bei den eingesetzten Technologien setzt sich dieses Muster fort:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>58 Prozent nutzen Data Quality Management<\/li>\n\n\n\n<li>38 Prozent setzen Datenkataloge, Lineage oder Metadatenmanagement ein<\/li>\n\n\n\n<li>26 Prozent nutzen Modell-Monitoring und Observability<\/li>\n\n\n\n<li>23 Prozent verf\u00fcgen \u00fcber Modellregister oder Inventare<\/li>\n\n\n\n<li>23 Prozent setzen Leitplanken f\u00fcr LLMs und generative KI ein<\/li>\n\n\n\n<li>20 Prozent nutzen spezielle KI-Governance-Plattformen<\/li>\n\n\n\n<li>10 Prozent haben Kontrollen f\u00fcr KI-Agenten umgesetzt<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Werkzeuge f\u00fcr Datenqualit\u00e4t und Metadaten sind damit weiter verbreitet als KI-spezifische Kontrollen f\u00fcr Modelle, generative KI und Agenten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Meiner Meinung nach wird diese L\u00fccke besonders an den \u00dcberg\u00e4ngen relevant: zwischen Datenzugriff und Modellnutzung, zwischen Modell und Anwendung sowie zwischen einer generierten Empfehlung und einer automatisierten Aktion. Dort reicht eine Richtlinie allein nicht aus. Sie kann Erwartungen und Zust\u00e4ndigkeiten festlegen, aber kein Modellverhalten steuern und keine unerlaubte Aktion stoppen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kontrollen m\u00fcssen deshalb an diesen \u00dcberg\u00e4ngen technisch wirksam werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die organisatorische Verantwortung bleibt bei der F\u00fchrung. Sie legt Risikobereitschaft und Entscheidungsrechte fest. CDO, CIO, CISO, Fachverantwortliche, Entwickler und Data Engineers \u00fcbersetzen diese Vorgaben gemeinsam in \u00fcberpr\u00fcfbare Kontrollen und wiederverwendbare Architekturmuster.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Welche Rolle spielt der EU AI Act f\u00fcr Governance und Souver\u00e4nit\u00e4t?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Der EU AI Act verbindet diese operativen Kontrollfragen mit konkreten regulatorischen Anforderungen. Er ist seit dem 2. August 2026 grunds\u00e4tzlich anwendbar. Verbote bestimmter KI-Praktiken und Anforderungen an KI-Kompetenz gelten bereits seit Februar 2025. F\u00fcr bestimmte Hochrisiko-Systeme gelten \u00dcbergangsfristen bis Dezember 2027 beziehungsweise August 2028.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der EU AI Act fordert nicht pauschal Datensouver\u00e4nit\u00e4t, verlangt aber je nach Rolle und Risikoklasse nachvollziehbare Zust\u00e4ndigkeiten, Transparenz, Dokumentation, Risikomanagement und menschliche Aufsicht. Daf\u00fcr m\u00fcssen Unternehmen nachvollziehen k\u00f6nnen, welche Daten, Modelle und Dienste ein KI-System nutzt, wo die Verarbeitung stattfindet und wer bei Fehlern eingreifen kann.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Kontrollen sollten fr\u00fch in Beschaffung, Architektur und Entwicklung verankert werden. Die Regulierung definiert jedoch nicht, welches Ma\u00df an technischer und organisatorischer Souver\u00e4nit\u00e4t f\u00fcr einen konkreten Workload angemessen ist.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Wie viel Souver\u00e4nit\u00e4t braucht ein Unternehmen wirklich?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Aus meiner Sicht folgt aus den beschriebenen Risiken kein pauschales Ziel maximaler Kontrolle. Entscheidend ist, welches Ma\u00df an Souver\u00e4nit\u00e4t zum jeweiligen Workload passt. Maximale Kontrolle kann Kosten und Komplexit\u00e4t erheblich erh\u00f6hen und Innovation verlangsamen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Deshalb arbeiten wir bei BARC mit einem kontextbezogenen Entscheidungsmodell. Es beginnt mit vier Fragen:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Was muss gesch\u00fctzt werden?<\/li>\n\n\n\n<li>Gegen welche Risiken muss es gesch\u00fctzt werden?<\/li>\n\n\n\n<li>Welche Abh\u00e4ngigkeiten und Kompromisse sind akzeptabel?<\/li>\n\n\n\n<li>Welches Ma\u00df an Kontrolle passt zu diesem Kontext?<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Die Antworten fallen je nach Datenart, KI-Workload und Gesch\u00e4ftsprozess unterschiedlich aus. Ein \u00f6ffentlich verf\u00fcgbarer Wissensassistent stellt andere Anforderungen als ein KI-System, das Produktionsentscheidungen trifft oder personenbezogene Gesundheitsdaten verarbeitet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auf dieser Grundlage lassen sich Daten und Workloads segmentieren, Risiken bewerten und passende Ma\u00dfnahmen ausw\u00e4hlen. Dazu geh\u00f6ren etwa Verschl\u00fcsselung und eigenes Schl\u00fcsselmanagement, regionale Verarbeitung, hybride Architekturen, Portabilit\u00e4tsanforderungen oder strengere Kontrollen f\u00fcr Modelle und KI-Agenten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">So konzentrieren Unternehmen ihre Investitionen auf kritische Abh\u00e4ngigkeiten und vermeiden \u00fcberladene L\u00f6sungen f\u00fcr wenig riskante Anwendungsf\u00e4lle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Wie wird aus Governance ein Betriebsmodell?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Wirksame Governance zeigt sich nicht an der Zahl der Richtlinien. Entscheidend ist, ob Projektteams konkrete Entscheidungen schneller, konsistenter und nachvollziehbar treffen k\u00f6nnen. Dazu brauchen sie Regeln und Architekturmuster, die sich wiederverwenden lassen und zum Risiko des jeweiligen Workloads passen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcnf Elemente geh\u00f6ren aus meiner Sicht in ein solches Betriebsmodell:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Workloads klassifizieren:<\/strong> Schutzbedarf, Kritikalit\u00e4t und zul\u00e4ssige Abh\u00e4ngigkeiten werden vor der Technologieauswahl bewertet.<\/li>\n\n\n\n<li><strong>Entscheidungsrechte kl\u00e4ren:<\/strong> F\u00fcr Daten, Modelle, Plattformen und KI-Agenten sind Verantwortliche sowie Eskalationswege benannt.<\/li>\n\n\n\n<li><strong>Kontrollen technisch verankern:<\/strong> Zugriffsregeln, Monitoring, Freigaben und Aktionsgrenzen greifen direkt in den Plattformen und Prozessen.<\/li>\n\n\n\n<li><strong>Nachweise erzeugen:<\/strong> Datenfl\u00fcsse, Modellversionen, Entscheidungen und Eingriffe werden so dokumentiert, dass interne Kontrolle und externe Pr\u00fcfung m\u00f6glich sind.<\/li>\n\n\n\n<li><strong>Exit-Optionen testen:<\/strong> Portabilit\u00e4t und Anbieterwechsel werden f\u00fcr kritische Workloads praktisch erprobt.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Ein eigenes Budget schafft Verbindlichkeit und stellt Ressourcen f\u00fcr die Umsetzung bereit.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>89 Prozent der Unternehmen halten Datensouver\u00e4nit\u00e4t f\u00fcr wichtig, aber nur 10 Prozent geben ihr ein eigenes Budget. Unsere Studie Data Sovereignty 2026 macht damit eine zentrale Umsetzungsl\u00fccke sichtbar. Wenn Unternehmen KI produktiv einsetzen, m\u00fcssen sie nicht nur Datenzugriffe, sondern auch Modelle, Dienste und automatisierte Aktionen kontrollieren. Damit r\u00fcckt eine konkrete Frage in den Mittelpunkt: Wie [&hellip;]<\/p>\n","protected":false},"author":30,"featured_media":131669,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[465,463,464],"tags":[],"plus":[],"content_typ":[481],"layoutvorlage":[],"class_list":["post-158705","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-architecture","category-data-management","category-strategy","content_typ-article"],"acf":[],"_links":{"self":[{"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/posts\/158705","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/users\/30"}],"replies":[{"embeddable":true,"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/comments?post=158705"}],"version-history":[{"count":2,"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/posts\/158705\/revisions"}],"predecessor-version":[{"id":158707,"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/posts\/158705\/revisions\/158707"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/media\/131669"}],"wp:attachment":[{"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/media?parent=158705"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/categories?post=158705"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/tags?post=158705"},{"taxonomy":"plus","embeddable":true,"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/plus?post=158705"},{"taxonomy":"content_typ","embeddable":true,"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/content_typ?post=158705"},{"taxonomy":"layoutvorlage","embeddable":true,"href":"https:\/\/barc.com\/de\/wp-json\/wp\/v2\/layoutvorlage?post=158705"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}