
Eine KI soll eine E-Mail zusammenfassen. In der Nachricht steht jedoch zusätzlich eine Anweisung, die ihre Antwort beeinflussen soll. Das ist der Grundgedanke von Prompt Injection: Ein Inhalt versucht, vom zu bearbeitenden Material zur Steueranweisung zu werden.
Für Unternehmen mit Microsoft 365 Copilot ist das ein relevantes Sicherheitsthema. Es rechtfertigt aber weder die Aussage „Cloud ist grundsätzlich unsicher“ noch „Microsoft schützt automatisch jeden Ablauf“. Entscheidend sind der konkrete Dienst, erreichbare Daten und mögliche Aktionen.
Aha-Moment
Die Fähigkeit einer KI, Text zu verstehen, ist keine Befugnis, jede darin enthaltene Anweisung auszuführen. Datenzugriff und wirksame Aktionen brauchen Grenzen außerhalb der bloßen Formulierung eines Prompts.
Was Prompt Injection von einer falschen Antwort unterscheidet
Eine falsche KI-Antwort kann durch fehlende Information oder einen Modellfehler entstehen. Bei Prompt Injection versucht ein Angreifer dagegen, das Verhalten über Eingabetext oder andere verarbeitete Inhalte gezielt zu lenken. Das kann direkt in einer Eingabe oder indirekt in einem Dokument geschehen.
OWASP führt Prompt Injection im Risikokatalog für LLM-Anwendungen als LLM01:2025. Dieser Katalog hilft bei der Risikobetrachtung; er ist keine Zertifizierung eines einzelnen Produkts. Quelle: OWASP. Ein Unternehmen muss daraus konkrete Prüfungen für seine tatsächlichen Anwendungen ableiten.
Ein verständliches Beispiel aus dem Arbeitsalltag
Angenommen, eine externe Projektbeschreibung soll zusammengefasst werden. Zusätzlich enthält sie eine versteckte oder offen formulierte Aufforderung, kritische Hinweise auszulassen. Eine manipulierte Zusammenfassung könnte eine geschäftliche Entscheidung verfälschen. Dieses Beispiel ist ein Szenario, kein behaupteter Angriff auf einen Kunden oder auf jeden Copilot-Nutzer.
Die Folgen können größer werden, wenn an eine KI weitere Funktionen angeschlossen sind. Ein System, das nur einen Textentwurf liefert, hat einen anderen Handlungsumfang als ein Agent, der Nachrichten versendet oder Datensätze verändert. Deshalb ist zuerst zu klären, welches Produkt mit welchen Verbindungen eingesetzt wird.
Zu breite Freigaben sind ein eigenes Problem
Microsoft beschreibt, dass Copilot auf die bestehenden Zugriffsrechte des jeweiligen Benutzers aufsetzt. Das macht die Qualität dieser Rechte besonders wichtig. Wenn vertrauliche Unterlagen bereits zu breit freigegeben sind, darf dies nicht als neue, automatisch von Copilot erfundene Berechtigung missverstanden werden. Quelle: Microsoft zu Datenschutz und Zugriff.
Zu breite Berechtigungen und Prompt Injection sind unterschiedliche Risiken. Sie können sich aber ungünstig ergänzen: Je mehr unnötige Informationen erreichbar sind, desto größer ist der mögliche Umfang eines Fehlverhaltens. Die Prüfung von Gruppen, Freigaben und Datenverantwortlichen ist deshalb eine vernünftige Vorbereitung.
Welche Schutzschichten Microsoft beschreibt
Microsoft dokumentiert Schutzmechanismen auf mehreren Ebenen, unter anderem bei Eingaben, eingebundenen Inhalten und Antworten. Das ist ein wichtiger Teil der Absicherung, aber kein Beleg für die Unmöglichkeit jeder Manipulation. Zusätzliche Funktionen hängen vom Produkt und teilweise von Lizenz und Konfiguration ab. Quelle: Microsoft Defense in Depth.
Für eingehende E-Mails beschreibt Microsoft außerdem Prompt-Injection-Erkennung in Defender for Office 365 Plan 2. Diese Schutzschicht hat einen definierten Umfang und ersetzt nicht die Laufzeitschutzmechanismen der KI. Quelle: Microsoft Defender.
Fünf Entscheidungen vor der breiten Einführung
- Anwendungsfall: Darf die KI nur recherchieren und formulieren oder auch etwas ausführen?
- Datenumfang: Welche Ablagen und Informationen werden für den Zweck wirklich benötigt?
- Identität: Unter wessen Rechten arbeitet der Dienst oder Agent?
- Freigabe: Welche folgenreiche Aktion braucht eine ausdrückliche menschliche Entscheidung?
- Nachweis: Wer kann im Vorfall nachvollziehen, welche Quelle und welche Aktion beteiligt waren?
Eine solche Entscheidung sollte mit einem praktischen Test verbunden werden. Die Aussage „Die KI darf das nicht“ ist zunächst nur eine Vorgabe. Erst eine wirksame Berechtigungs- oder Ausführungsgrenze kann zeigen, dass eine unerlaubte Aktion technisch verhindert wird.
Warum Schulung allein nicht genügt
Beschäftigte sollten wissen, dass KI-Zusammenfassungen geprüft werden müssen und fremde Dokumente problematische Anweisungen enthalten können. Sie können jedoch nicht jeden verborgenen Inhalt zuverlässig erkennen. Eine Schulung ersetzt daher weder begrenzte Zugriffsrechte noch kontrollierte Aktionen.
Umgekehrt löst Technik nicht jede fachliche Frage. Ob ein Angebot inhaltlich korrekt, eine Formulierung angemessen oder eine Entscheidung wirtschaftlich sinnvoll ist, bleibt eine fachliche Bewertung. Sinnvoll ist eine Arbeitsteilung: Technik begrenzt den Handlungsspielraum; Menschen beurteilen Zweck und Tragweite.
Ein kleiner Pilot mit klarem Ende
Starten Sie mit einer überschaubaren Benutzergruppe und einem abgegrenzten Datenbereich. Verwenden Sie für Sicherheitsprüfungen synthetische Unterlagen und vermeiden Sie echte Geheimnisse. Prüfen Sie normale Arbeitsaufgaben ebenso wie harmlose Versuche, die Zusammenfassung vom eigentlichen Auftrag abzulenken.
Das Ergebnis lautet nicht nur „Test bestanden“. Es muss beschreiben, was geprüft wurde, welche Aktionen gar nicht verfügbar waren und welche Fragen offen bleiben. Ein einzelner abgewehrter Test beweist keinen vollständigen Schutz gegen alle denkbaren Varianten. Der Pilot liefert eine begrenzte Grundlage für den nächsten Einsatzschritt.
Häufige Fragen zu Copilot und Prompt Injection
Verhindert ein guter Systemprompt das Problem? Klare Anweisungen helfen, sind aber keine belastbare alleinige Ausführungskontrolle. Zugriffsrechte und Aktionsgrenzen müssen unabhängig davon wirksam sein.
Ist eine lokale KI automatisch sicherer? Lokaler Betrieb kann Datenwege verändern. Die Verwechslung von Inhalt und Anweisung kann trotzdem auftreten. Auch dort zählen Berechtigungen, Werkzeuge und Tests.
Müssen wir Copilot deshalb abschalten? Eine pauschale Empfehlung wäre ohne Prüfung unbegründet. Entscheiden Sie über konkrete Anwendungsfälle und deren Schutzbedarf. Ungeprüfte, folgenreiche Automatisierungen verdienen dabei besondere Aufmerksamkeit.
Was eine sinnvolle Prüfung liefern sollte
Sie erhalten eine Übersicht der eingesetzten KI-Funktionen, erreichbaren Daten, Verbindungen und kritischen Aktionen. Dazu gehören festgestellte Schutzfunktionen, offene Berechtigungsfragen und nachvollziehbare Tests. Hamburger IT-Service kann diese technische Bestandsaufnahme und die Begrenzung des Einsatzes unterstützen. Copilot-Einsatz prüfen lassen.
Weiterführend
- Partnerartikel: Microsoft 365 Copilot absichern: Prompt Injection, Berechtigungen und Agenten prüfen
- Lokale KI und sensible Unternehmensdaten
- Technische Maßnahmen nachvollziehbar nachweisen
- Weitere Wissensartikel
Quellen und Datenstand
Datenstand: 21. September 2026. Herstellerangaben und Schutzfunktionen können sich ändern. Die verlinkten Primärquellen wurden für diesen Beitrag geprüft; die beschriebenen Prüfabläufe sind unsere praktische Empfehlung. Illustrationen sind KI-generiert.
- https://genai.owasp.org/llmrisk/llm01-prompt-injection/
- https://learn.microsoft.com/en-us/microsoft-365/copilot/microsoft-365-copilot-privacy
- https://learn.microsoft.com/en-us/microsoft-365/copilot/copilot-prompt-defense-in-depth
- https://learn.microsoft.com/en-us/defender-office-365/step-by-step-guides/prompt-injection-protection-defender-for-office-365
Kurzüberblick
- Fremde Inhalte als mögliche Eingabequelle
- Berechtigungen vor breiter Nutzung prüfen
- Aktionen getrennt von Antworten bewerten
- Schutzumfang und Lizenz konkret feststellen
Unterstützung benötigt?
Hamburger IT-Service unterstützt bei Bestandsaufnahme, technischer Umsetzung und nachvollziehbarer Wirksamkeitsprüfung.
