Checkliste: Sicher mit Claude arbeiten

LektionClaude: Sicherheit & Risikenca. 3 Min. Lesezeit

Begriffe vorab

  • Secret: ein geheimer Wert wie Passwort oder API-Schlüssel.
  • Datenminimierung: nur die Daten verwenden, die für den Zweck nötig sind.

Vor der Nutzung

  • Gibt es eine Richtlinie der Organisation zu KI-Werkzeugen?
  • Welche Datenklassen dürfen eingegeben werden?
  • Ist ein geeigneter Tarif mit passenden Datenschutzzusagen gewählt?

Im Alltag

  • Keine Passwörter, Schlüssel oder Zugangsdaten in Prompts.
  • Personenbezogene Daten wenn möglich anonymisieren.
  • Fakten, Zahlen und Quellen gegenprüfen.
  • Generierten Code prüfen, testen und auf unbekannte Pakete kontrollieren.
  • Bei Agenten: Berechtigungen einzeln freigeben, nicht pauschal.

Für Entwickler

  • API-Schlüssel in Secret-Stores, regelmäßig rotieren, pro Umgebung trennen.
  • Eingaben und Ausgaben validieren.
  • Ausgaben des Modells nie ungeprüft als Code, SQL oder HTML ausführen.
  • Logging ohne sensible Inhalte.
  • Rate Limits und Budgets setzen.

Bei einem Vorfall

Schlüssel sofort widerrufen, betroffene Daten bewerten, Verantwortliche informieren, Ursache dokumentieren.

So nutzt du die Checkliste

Gehe die Punkte nicht einmalig durch, sondern mache sie zur Gewohnheit: vor dem ersten Einsatz eines neuen Werkzeugs, bei jeder neuen Art von Daten und nach jedem Vorfall. Kurze Kontrollfragen vor dem Absenden genügen oft: Steht etwas Vertrauliches im Text? Gebe ich dem Werkzeug mehr Rechte als nötig? Wer prüft das Ergebnis, bevor es Wirkung hat?

Ein Beispiel aus dem Alltag

Eine Mitarbeiterin möchte eine Kundenbeschwerde mit Namen und Bestellnummer zusammenfassen lassen. Besser: Namen und Nummern vorab durch Platzhalter ersetzen, die Zusammenfassung erstellen lassen und danach die echten Angaben wieder einsetzen. Das Ergebnis bleibt nutzbar, und die Menge weitergegebener personenbezogener Daten sinkt.

Organisatorische Ebene

Gute Praxis ist eine kurze, verständliche Regel, welche Datenklassen in welche Werkzeuge dürfen, eine benannte Ansprechperson für Zweifelsfälle und ein einfacher Meldeweg bei Fehlern. So müssen Einzelne nicht jedes Mal selbst entscheiden, ob etwas erlaubt ist.

Zum Selbermachen: die eigene Checkliste

  1. Kopiere die Punkte und streiche, was für dich nicht zutrifft.
  2. Ergänze drei Punkte, die für dein Umfeld typisch sind (zum Beispiel Kundendaten, Quellcode, Verträge).
  3. Lege fest, wer die Liste pflegt und wie oft sie überprüft wird.
  4. Hänge sie dort auf, wo du Werkzeuge auswählst – in den Projektstart oder die Einkaufsprüfung.

Wann die Checkliste nicht reicht

Eine Checkliste deckt bekannte, wiederkehrende Fälle ab. Für neuartige Einsatzformen – etwa einen Agenten mit Zugriff auf Systeme – braucht es zusätzlich eine individuelle Risikobetrachtung. Regelmäßige Überprüfungen sind wichtig, weil sich Werkzeuge und Funktionen ändern: Ein Haken, der früher zutraf, kann nach einem Update nicht mehr stimmen.

Verantwortlichkeiten klären

Lege fest, wer neue Werkzeuge freigibt, wer Vorfälle entgegennimmt und wer die Checkliste pflegt. Ohne benannte Verantwortliche bleibt jede Liste Papier.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Jahreszahlen, Zahlen, Namen und Quellenangaben dieser Lektion, soweit die Quellenliste sie nennt, wurden gegen Primärquellen geprüft. Nicht einzeln belegt: erklärende Darstellung nach Lehrbuchstand und Quellen, die in der Liste als „allgemeine Referenz“ markiert sind.

Quellen

  • OWASP – „Top 10 for Large Language Model Applications“ (owasp.org)
  • Anthropic – Claude Docs, Abschnitt „API key best practices“ und Sicherheitshinweise (docs.anthropic.com) (allgemeine Referenz, nicht Zeile für Zeile geprüft)

Alles zu „Claude: Sicherheit & Risiken“