Kurz gefasst
  • Von Mitarbeitenden selbst gebaute Apps, Automationen und Agenten fehlen in jedem gewöhnlichen Software-Inventar, weil es keine Rechnung und keinen Einkauf gibt.
  • Ins Inventar gehört jedes Tool, das mehr als eine Person nutzt oder Daten schreibt, versendet oder Entscheidungen vorbereitet, jeweils mit Eigentümer und Datenklasse.
  • Eingestuft wird nach Wirkung, nicht nach Technik: Was nach außen versendet oder in Kunden- und Finanzsysteme schreibt, durchläuft vor breiter Nutzung eine formale Prüfung.
  • Ein Tool ohne Eigentümer bekommt innerhalb einer festen Frist einen neuen oder wird abgeschaltet.
Verstreute goldene Punkte und kleine geometrische Formen um einen hellen Mittelpunkt, manche deutlich sichtbar, andere kaum erkennbar im Dunkel
Ein Teil der Werkzeuge ist sichtbar, ein Teil nicht

Am 1. Oktober 2026 hat das Journal of Accountancy, die Fachzeitschrift des US-Berufsverbands der Wirtschaftsprüfer AICPA, eine Sicherheits-Checkliste für Kanzleien und Finanzabteilungen vorgestellt. Erstellt hat sie Sanjay Chadha, CPA/CITP. Neu daran ist ein Abschnitt, der nicht von fremder Software handelt, sondern von Werkzeugen, die Mitarbeitende selbst bauen. Der Artikel beschreibt, dass Einzelne mit KI-Plattformen heute eigenen Code erzeugen und eigene Automationen, Dashboards und Apps umsetzen, und nennt das eine mächtige neue Fähigkeit mit erheblichem Risiko. Die Empfehlung dazu ist deutlich: Ein Agent oder ein anderes KI-Werkzeug, das im Unternehmen breit genutzt werden soll, gehört durch einen etablierten Governance- und formalen Change-Management-Prozess.

Für ein KMU mit zwanzig oder zweihundert Mitarbeitenden klingt das nach Konzernbürokratie. Der Kern ist aber einfach: Sie müssen wissen, welche dieser Werkzeuge es gibt, wem sie gehören und was sie mit Ihren Daten tun. Dafür braucht es kein Governance-Programm, sondern eine gut geführte Liste.

1. Warum Ihr Verzeichnis diese Tools nicht kennt

Die meisten Unternehmen wissen recht genau, welche Software sie einsetzen. Das liegt daran, dass Software normalerweise gekauft wird: Es gibt einen Vertrag, eine Rechnung, eine Anmeldung über das Firmenkonto. Genau diese Spuren fehlen bei selbst gebauten Werkzeugen.

Kein Einkauf, keine Spur

Ein Mitarbeiter, der mit ChatGPT oder Claude ein kleines Skript für die Angebotskalkulation schreibt, braucht keine neue Lizenz. Eine Kollegin, die in einem vorhandenen Automationswerkzeug einen Ablauf baut, der eingehende Bestellungen in die Buchhaltung überträgt, erzeugt keinen Beschaffungsvorgang. Das Werkzeug läuft innerhalb von Lizenzen, die das Unternehmen ohnehin bezahlt. Ein SaaS-Inventar, das auf Rechnungen und Single Sign-on aufbaut, sieht davon nichts.

Der Unterschied zu Schatten-KI

Unter Shadow AI versteht man meist externe KI-Dienste, die ohne Freigabe genutzt werden. Dort ist das Hauptrisiko der Abfluss von Daten an einen fremden Anbieter. Bei selbst gebauten Werkzeugen kommt ein zweites Risiko hinzu: eigene Logik. Rechnet der Angebotsrechner einen Rabatt falsch, oder verschickt die Automation eine Mahnung an den falschen Kunden, liegt der Fehler nicht beim Anbieter, sondern im eigenen Haus. Ein im Journal of Accountancy zitierter Wirtschaftsprüfer vergleicht Vibe Coding damit, den eigenen Entwicklerstamm auf Personen auszuweiten, die nicht im Detail verstehen, was im Hintergrund passiert.

2. Was in das Inventar gehört

Ein Inventar, das jede gespeicherte Prompt-Vorlage erfasst, wird nach zwei Wochen nicht mehr gepflegt. Eines, das nur offiziell beauftragte Software kennt, übersieht genau die Werkzeuge, um die es hier geht. Die Grenze muss deshalb klar und leicht anwendbar sein.

Drei Arten selbst gebauter Werkzeuge

Erstens Apps und Skripte, die mit KI-Unterstützung entstanden sind, vom Tabellen-Makro bis zur kleinen Web-Anwendung aus einem Baukasten. Welche Sicherheitslücken in solchem Code typisch sind, beschreibt Vibe Coding: Sicherheitsrisiken erkennen. Zweitens Automationen in Werkzeugen wie n8n, Make oder Zapier, die Daten zwischen Systemen bewegen. Drittens eigene Assistenten und Agenten, also angepasste GPTs, Claude-Projekte oder Agenten, die auf Anweisung Aktionen ausführen.

Die Untergrenze

Ins Inventar gehört ein Werkzeug, sobald eine der folgenden Bedingungen zutrifft: Mehr als eine Person nutzt es. Es schreibt Daten in ein anderes System oder verschickt etwas nach außen. Es verarbeitet personenbezogene, Kunden- oder Finanzdaten. Oder es bereitet Entscheidungen vor, die Geld oder Kunden betreffen. Eine Prompt-Vorlage, die nur Sie selbst für eigene Entwürfe verwenden, fällt nicht darunter.

FeldInhaltWarum es zählt
Name und ZweckEin Satz, was das Werkzeug tutOhne Zweck lässt sich nicht beurteilen, ob es noch gebraucht wird
Eigentümer und VertretungZwei Namen, keine AbteilungEine Abteilung beantwortet keine Rückfrage
PlattformWo es läuft, mit welchem KontoEntscheidet, wer es abschalten kann
NutzerWer es verwendet, ungefähr wie oftZeigt, wie weit ein Fehler reicht
Daten gelesenDatenklasse: öffentlich, intern, vertraulich, personenbezogenGrundlage für Datenschutz und Einstufung
WirkungWas es schreibt, versendet oder auslöstDer wichtigste Faktor für die Prüftiefe
ZugangsdatenWelche Schlüssel und Konten es nutztDamit sie beim Austritt einer Person nicht offen bleiben
Zuletzt geprüftDatum und ErgebnisMacht sichtbar, was seit Monaten niemand angesehen hat

3. Wie Sie die Tools finden

Eine vollständige technische Erkennung gibt es nicht. Selbst gebaute Werkzeuge laufen in Tabellen, Automationsplattformen, KI-Konten und gelegentlich auf einem privaten Rechner. Der zuverlässigste Weg ist deshalb eine Kombination aus Fragen und gezieltem Nachsehen.

Fragen statt suchen

Bitten Sie jede Abteilung um ein kurzes Gespräch mit einer einzigen Leitfrage: Was haben Sie oder Ihr Team sich in den letzten zwölf Monaten selbst gebaut oder automatisiert? Entscheidend ist der Ton. Wer erwartet, für ein nützliches Werkzeug gerügt zu werden, nennt es nicht. Machen Sie deshalb vorab klar, dass die erste Runde keine Konsequenzen hat und das Ziel ist, gute Werkzeuge abzusichern statt sie zu verbieten.

Technische Spuren nutzen

Ergänzend lohnt der Blick an die Stellen, an denen solche Werkzeuge Spuren hinterlassen: die Verwaltungsoberflächen Ihrer KI-Geschäftskonten, soweit sie geteilte Assistenten und Projekte anzeigen, die Ablauflisten in Automationsplattformen, die Freigaben für Drittanwendungen in Microsoft 365 oder Google Workspace und die Abrechnungen von API-Konten. Ein API-Schlüssel, der jeden Monat Kosten erzeugt und den niemand zuordnen kann, ist fast immer ein Werkzeug, das im Inventar fehlt. Wie solche Schlüssel sauber verwaltet werden, zeigt API-Keys sicher verwalten.

Kleine goldene geometrische Symbole in einem geordneten Raster aus Reihen und Spalten auf dunklem Grund
Aus verstreuten Werkzeugen wird eine geordnete Liste

4. Nach Wirkung einstufen, nicht nach Technik

Ob ein Werkzeug mit KI, mit einer Tabellenformel oder mit klassischem Code gebaut wurde, sagt wenig über sein Risiko. Entscheidend ist, was passiert, wenn es falsch arbeitet und niemand es bemerkt. Drei Stufen reichen für die meisten Betriebe.

Drei Stufen

Stufe 1: Das Werkzeug liest nur und unterstützt eine Person oder ein kleines Team, ohne vertrauliche Daten. Ein Eintrag mit Eigentümer genügt. Stufe 2: Es verarbeitet Kunden-, Personal- oder Finanzdaten oder wird abteilungsübergreifend genutzt. Hier braucht es zusätzlich eine Datenschutzprüfung und eine benannte Vertretung. Stufe 3: Es schreibt in Kunden- oder Finanzsysteme, versendet etwas nach außen oder bereitet Entscheidungen über Geld und Kunden vor. Ab hier gilt, was die Checkliste fordert: Prüfung und Freigabe vor der breiten Nutzung, und jede spätere Änderung läuft wieder durch diese Prüfung.

Was eine Prüfung umfasst

Eine Prüfung für Stufe 3 muss kein Audit sein, aber sie muss vier Fragen beantworten. Liefert das Werkzeug bei echten Grenzfällen das richtige Ergebnis, nicht nur beim Beispiel, mit dem es gebaut wurde? Liegen Zugangsdaten außerhalb des Werkzeugs, und hat es nur die Rechte, die es braucht? Gibt es eine zweite Person, die es versteht, damit nicht alles an einer einzigen hängt, das Problem, das der Bus-Faktor beschreibt? Und wie wird der Ablauf ohne das Werkzeug erledigt, wenn es ausfällt?

Aus der Praxis: Die Frage, die in solchen Gesprächen am meisten aufdeckt, lautet: Woran würden Sie merken, dass dieses Werkzeug seit drei Wochen falsch rechnet? Fehlt darauf eine Antwort, gehört das Werkzeug mindestens in Stufe 2, unabhängig davon, wie klein es wirkt.

5. Das Inventar aktuell halten

Ein Inventar ist nur so viel wert wie sein letzter Stand. Die erste Erhebung ist der aufwendigste Teil, die Pflege danach kostet wenig, wenn sie an feste Anlässe gebunden ist.

Feste Anlässe statt guter Vorsätze

Gehen Sie die Liste einmal pro Quartal durch und fragen Sie bei jedem Eintrag, ob er noch stimmt und ob das Werkzeug noch gebraucht wird. Zusätzlich löst jede wesentliche Änderung eine neue Einstufung aus: eine neue Datenquelle, eine neue Nutzergruppe, der erste Versand nach außen. Und beim Austritt einer Person gehört die Frage nach ihren Werkzeugen in die Austrittsliste, genauso wie die Rückgabe des Laptops. Verarbeitet ein Werkzeug personenbezogene Daten, prüfen Sie außerdem, ob die Verarbeitung in Ihrem Verzeichnis der Verarbeitungstätigkeiten nach DSGVO bereits erfasst ist.

Wann aus dem Werkzeug echte Software wird

Manche Werkzeuge wachsen über ihre Herkunft hinaus. Wenn ein Stufe-3-Werkzeug täglich in einem Kernprozess läuft, ist es Zeit für einen bewussten Schritt: neu und sauber bauen, an Fachleute übergeben oder gezielt zurückbauen. Wie sich ein gutes erstes Werkzeug von einem zu großen Projekt unterscheidet, steht in Das erste interne Werkzeug, wer es danach betreibt, in Selbstgebaute Software warten. Für Werkzeuge, die dauerhaft tragen sollen, ist professionelle Softwareentwicklung meist günstiger als der dritte Reparaturversuch.

Fazit

Selbst gebaute KI-Werkzeuge sind kein Problem, das man verbieten sollte. Sie sind oft die schnellste Antwort auf einen echten Engpass im Alltag. Gefährlich werden sie erst, wenn niemand weiß, dass es sie gibt. Beginnen Sie mit einer einzigen Tabelle mit den acht Feldern oben und einer Gesprächsrunde pro Abteilung. Nach zwei Wochen wissen Sie, welche Werkzeuge in Stufe 3 gehören, und nur diese brauchen sofort Aufmerksamkeit.

Wer das Inventar in ein größeres Regelwerk einbetten will, findet den Rahmen in KI-Governance für KMU. Wenn Sie Unterstützung bei der Einstufung oder bei der Frage brauchen, welche Werkzeuge in Ihre Systemlandschaft gehören, hilft eine begleitete KI-Integration oder ein Blick von außen durch einen Interim CTO.