Vom Lernangebot zum Lernanlass: Wie Unternehmen Weiterbildung im Team sichtbar machen   

Serie: Weiterbildung im Team aktivieren – Teil 3

Von: Sebastian Dörnhöfer

Nach der Einführung verliert ein Weiterbildungsangebot im Arbeitsalltag häufig an Präsenz. Wie wir im ersten Teil dieser Serie beschrieben haben, rücken Projekte, Meetings und operative Fragen schnell wieder in den Vordergrund, während das Angebot verfügbar bleibt. Mehr Erinnerungsmails lösen dieses Problem nur begrenzt. 

Für die weitere Nutzung ist interessanter, wann ein vorhandener Inhalt durch eine konkrete fachliche Situation Bedeutung gewinnt. Eine bevorstehende Migration, eine neue Technologie oder veränderte Sicherheitsanforderungen können aus einem allgemein verfügbaren Angebot plötzlich eine Ressource für die aktuelle Arbeit machen. Dieser Übergang vom verfügbaren Inhalt zum konkreten Bedarf ist der Lernanlass. 

Sichtbarkeit braucht fachlichen Zusammenhang 

Mitarbeitende müssen selbstverständlich wissen, dass ihnen Weiterbildung zur Verfügung steht. Auf Dauer trägt diese Information allein jedoch wenig. Ein allgemeiner Hinweis auf neue Kurse oder eine große Themenbibliothek konkurriert mit zahlreichen anderen internen Botschaften und verlangt weiterhin, dass der Empfänger selbst den Bezug zur eigenen Arbeit herstellt. 

Wer sich beispielsweise gerade mit Künstlicher Intelligenz beschäftigt, kann darunter sehr unterschiedliche Fragen verstehen: praktische Nutzung im Arbeitsalltag, Coding, Datenschutz, Governance oder technische Integration. Der Hinweis, dass „viele KI-Inhalte“ verfügbar sind, beschreibt das Angebot, hilft aber nur begrenzt bei der Einordnung des aktuellen Bedarfs. 

Stärker wird Kommunikation dort, wo sie den fachlichen Zusammenhang gleich mitliefert. Ein Lernimpuls kann erklären, warum ein Thema gerade relevant ist, für wen ein Inhalt gedacht wurde und an welcher Stelle er bei einer aktuellen Aufgabe weiterhelfen kann. Das Weiterbildungsangebot tritt dadurch etwas in den Hintergrund; die fachliche Situation rückt nach vorne. 

Lernanlässe entstehen meist ohnehin 

Unternehmen müssen dafür keinen künstlichen Themenkalender produzieren, der jeden Monat einen neuen Weiterbildungsgrund erfindet. In der täglichen Arbeit entstehen fortlaufend Situationen, an die Lernen anschließen kann. 

Ein Entwicklungsteam beginnt beispielsweise, intensiver mit einem KI-Coding-Assistenten zu arbeiten. Sehr schnell tauchen Fragen zur Qualität der Ergebnisse, zu Datenschutz oder zu geeigneten Einsatzszenarien auf. Ein passender Lerninhalt besitzt in diesem Moment eine andere Relevanz als drei Monate zuvor in einer allgemeinen Mail mit mehreren KI-Empfehlungen, weil er an eine Diskussion anschließt, die ohnehin bereits stattfindet. 

Dasselbe gilt für Migrationen, neue regulatorische Anforderungen, wiederkehrende Probleme im Support, veränderte Verantwortungsbereiche oder Technologien, die erstmals im Unternehmen eingesetzt werden. Solche Situationen bringen ihren eigenen fachlichen Bedarf mit und schaffen damit natürliche Gelegenheiten, Weiterbildung näher an die tägliche Arbeit zu rücken. 

Für Unternehmen lohnt es sich deshalb, die eigene Aktivierungsfrage anders zu formulieren. Statt ausschließlich darüber nachzudenken, wie mehr Menschen auf ein Lernangebot aufmerksam gemacht werden können, sollte der Blick stärker auf die Themen gerichtet werden, die Teams in den kommenden Wochen und Monaten tatsächlich beschäftigen. 

Ein Lernimpuls sollte seinen Zusammenhang erklären 

Der Unterschied zeigt sich bereits an einer einfachen internen Nachricht. 

“Zu IT-Security stehen euch zahlreiche Weiterbildungsinhalte zur Verfügung.” 

Die Information ist korrekt und möglicherweise sogar gut gemeint. Mitarbeitende müssen jedoch weiterhin selbst einschätzen, ob das Thema für ihre aktuelle Arbeit relevant ist, welche Inhalte passen und an welcher Stelle sich ein Einstieg lohnt. 

Ein Hinweis, der aus einer konkreten Situation entsteht, kann deutlich präziser sein: 

„Im nächsten Quartal beschäftigen wir uns stärker mit der Absicherung unserer Microsoft-365-Umgebung. Für Fachkräfte aus Administration und Security haben wir zwei Inhalte ausgewählt, die für die Vorbereitung einen guten Einstieg bieten.” 

Zwischen beiden Varianten liegt kein großer kommunikativer Aufwand. Die zweite verankert das Lernangebot jedoch in einer Aufgabe, die im Unternehmen bereits Bedeutung besitzt. 

Solche Impulse müssen weder umfangreich noch besonders inszeniert sein. Manchmal genügt ein kurzer Hinweis im Teammeeting, wenn dort ohnehin über ein anstehendes Projekt gesprochen wird. In einem anderen Fall passt eine Empfehlung in einen internen Kommunikationskanal, weil dort bereits eine fachliche Diskussion läuft. Der bestehende Kontext liefert die Aufmerksamkeit; die Weiterbildung ergänzt ihn um eine Möglichkeit zur Vertiefung. 

Kuratierung gehört zum Lernanlass – aber nur in begrenztem Umfang 

Ein aktuelles Thema allein löst noch keine gute Lernentscheidung aus. Wenn nach dem Hinweis auf eine bevorstehende Aufgabe unmittelbar eine Liste mit zwölf möglichen Kursen folgt, entsteht wieder ein erheblicher Teil der Auswahl beim Mitarbeitenden. 

Für einen Lernanlass reicht deshalb meist eine begrenzte Vorauswahl, ergänzt um eine kurze fachliche Einordnung. Zwei oder drei Inhalte können vollkommen genügen, wenn nachvollziehbar ist, für wen sie gedacht sind und ob sie einen Einstieg oder eine Vertiefung bieten. 

Mehr müssen wir an dieser Stelle bewusst noch nicht lösen. Die Frage, wie Unternehmen aus einer großen Inhaltsbibliothek eine tragfähige Lernorientierung entwickeln können, verdient einen eigenen Blick und steht deshalb im Mittelpunkt von Teil 4. 

Im Kontext eines Lernanlasses geht es zunächst darum, die Distanz zwischen einer aktuellen fachlichen Situation und dem ersten passenden Inhalt klein zu halten. 

Lernimpulse können aus unterschiedlichen Richtungen kommen 

Wer solche Anlässe aufgreift, hängt stark von der Organisation ab. In manchen Unternehmen liegt Weiterbildung zentral bei HR oder Learning & Development; dort können aktuelle Themen gesammelt und gemeinsam mit Fachverantwortlichen eingeordnet werden. In anderen Organisationen erkennen Führungskräfte oder technische Verantwortliche wesentlich schneller, welche Fragen sich im Team häufen und wann eine Empfehlung hilfreich wäre. 

Auch Mitarbeitende selbst spielen eine wichtige Rolle. Eine Empfehlung aus dem Kollegenkreis besitzt häufig eine besondere Glaubwürdigkeit, weil sie aus einer konkreten Erfahrung entstanden ist: Jemand hat einen Inhalt genutzt, damit ein Problem besser verstanden und gibt diesen Hinweis unmittelbar an andere weiter. 

Aus diesen unterschiedlichen Quellen muss kein aufwendiges Kommunikationsmodell entstehen. Vielmehr lohnt sich eine gewisse Offenheit dafür, wo fachlich relevante Impulse ohnehin auftauchen. Entscheidend ist ihre Qualität und ihr Timing; eine hohe Frequenz allein macht Weiterbildung noch nicht sichtbarer. 

Ein wöchentliches „Learning of the Week“ kann sich genauso schnell abnutzen wie jede andere wiederkehrende interne Kommunikation. Ein einzelner Hinweis im richtigen fachlichen Moment besitzt häufig mehr Gewicht. 

Ein Anlass verkürzt den Weg zum Lernen 

Nach der Einführungsphase muss Weiterbildung nicht permanent selbst zum Kommunikationsthema werden. Wertvoller ist ein Gespür für jene fachlichen Momente, in denen ein vorhandenes Lernangebot ohnehin an Bedeutung gewinnt. 

Projekte, neue Technologien, veränderte Anforderungen und konkrete Fragen schaffen solche Momente fortlaufend. Wer sie aufgreift und mit einer passenden Empfehlung verbindet, erleichtert den Einstieg, ohne aus freiwilligem Lernen ein Pflichtprogramm zu machen. 

Nachdem wir in Teil 2 betrachtet haben, wie Lernzeit im Arbeitsalltag einen realistischen Platz bekommen kann, folgt damit der nächste Schritt: Ein vorhandener Zeitraum wird durch einen fachlichen Anlass überhaupt erst mit Bedeutung gefüllt. 

Und sobald dieser Anlass vorhanden ist, stellt sich eine weitere Frage: Wie finden Mitarbeitende innerhalb eines umfangreichen Angebots den Inhalt, der zu ihrer Situation wirklich passt? 

Darum geht es in Teil 4: Den passenden Einstieg finden: Wie Unternehmen Orientierung im Lernangebot schaffen.

Teil 4 und die weiteren Beiträge dieser ersten Serie folgen im November. 

Über diese Serie 

In dieser Beitragsreihe geht es darum, wie Unternehmen Weiterbildung im Team besser sichtbar machen, vorhandene Lernzugänge aktiver nutzen und Lernen realistisch im Arbeitsalltag verankern können. So entsteht eine Grundlage, um Kompetenzen kontinuierlich weiterzuentwickeln und auf neue fachliche Anforderungen vorbereitet zu sein. 

Know-how kann man teilen. Zum Glück

IT-Weiterbildung für alle, die gemeinsam weiterkommen wollen

Mit dem academy Pass Enterprise macht ihr aktuelles IT-Wissen jederzeit für euer Team zugänglich. Videokurse, Live-Classrooms und deren Aufzeichnungen ermöglichen flexibles Lernen, neue Skills und den direkten Transfer in den Arbeitsalltag. Unsere Expertinnen und Experten beraten euch persönlich und unterstützen euch dabei, IT-Weiterbildung passend und nachhaltig in eurem Unternehmen zu verankern.

Über den Autor: Sebastian Dörnhöfer

Sebastian Dörnhöfer verantwortet das Customer Success Management bei der heise academy. Seine berufliche Laufbahn verbindet mehr als zehn Jahre Erfahrung im B2B-Umfeld mit Stationen in Beratung, Sales, Key Account Management und Customer Success. Dabei hat er Kundenbeziehungen ebenso begleitet wie Customer-Success-Strukturen, Prozesse und datenbasierte Steuerungsansätze mit aufgebaut und weiterentwickelt. Heute beschäftigt er sich insbesondere damit, wie digitale Weiterbildung im Unternehmen tatsächlich genutzt, im Arbeitsalltag verankert und langfristig zu einer wirksamen Lernstrategie weiterentwickelt werden kann.


Diese Beiträge könnten dich auch interessieren:

Loading posts…

Der Beitrag Vom Lernangebot zum Lernanlass: Wie Unternehmen Weiterbildung im Team sichtbar machen  erschien zuerst auf heise academy Blog.

]]> Keine Zeit für Weiterbildung? Wie kleine Lernfenster helfen können  https://blog.heise-academy.de/wie-kleine-lernfenster-bei-it-weiterbildung-helfen-koennen/ Thu, 01 Oct 2026 03:00:00 +0000 https://blog.heise-academy.de/?p=9622 Zeitmangel ist, besonders in IT-Teams mit vollen Projektplänen, eine der größten Hürden für Weiterbildung, Warum Lernen nicht immer einen halben Tag braucht, wie kleine Lernfenster Wirkung entfalten können und weshalb feste Lernzeit vor allem kulturelle Rückendeckung benötigt.

Der Beitrag Keine Zeit für Weiterbildung? Wie kleine Lernfenster helfen können  erschien zuerst auf heise academy Blog.

]]>

Keine Zeit für Weiterbildung? Wie kleine Lernfenster helfen können  

Serie: Weiterbildung im Team aktivieren – Teil 2

Von: Sebastian Dörnhöfer

„Dafür fehlt uns gerade die Zeit“ gehört zu den Sätzen, die in Gesprächen über Weiterbildung früher oder später fast zwangsläufig fallen. Gerade in IT-Teams ist das wenig überraschend: Projekte laufen parallel, Systeme müssen verfügbar bleiben, Sicherheitsfragen dulden mitunter keinen Aufschub und neue Anforderungen kommen hinzu, während sich Technologien schneller verändern, als manche Projektplanung hinterherkommt. 

Daraus mangelnde Lernbereitschaft abzuleiten, würde an der Realität vieler Teams vorbeigehen. Der Pluralsight Tech Skills Report 2025 nennt fehlende Zeit bereits zum vierten Mal in Folge als größte Hürde beim Aufbau neuer technischer Fähigkeiten. Gleichzeitig bezeichnen 95 Prozent der befragten Führungskräfte den Aufbau einer Lernkultur rund um Daten und Technologie als Priorität; ebenso viele IT- und Business-Professionals geben an, beim Aufbau technischer Kompetenzen mehr Unterstützung zu benötigen. 

Zwischen dem Stellenwert, den Unternehmen Weiterbildung zuschreiben, und den Bedingungen, unter denen sie im Alltag stattfinden soll, liegt damit häufig eine bemerkenswerte Lücke. Mehr freie Stunden lassen sich in einem ausgelasteten Team nur selten herbeiorganisieren. Beeinflussen lässt sich jedoch, welchen Platz Lernzeit in der täglichen Priorisierung bekommt und wie flexibel sie sich an unterschiedliche Arbeitssituationen anpassen lässt. 

Das Problem mit dem berühmten „wenn Zeit ist“ 

Viele Unternehmen möchten Weiterbildung unkompliziert ermöglichen. Mitarbeitende bekommen einen Zugang und dürfen ihn während der Arbeitszeit verwenden; die begleitende Botschaft lautet sinngemäß häufig: „Schaut gerne rein, wenn es bei euch passt.“ 

Diese Offenheit ist sympathisch, im Tagesgeschäft jedoch anspruchsvoll. Eine Aufgabe mit Termin, ein Kundenproblem oder eine laufende Abstimmung bringen ihre Priorität bereits mit. Weiterbildung besitzt häufig keinen vergleichbaren Zeitpunkt, an dem sie zwingend stattfinden muss, und lässt sich deshalb ohne unmittelbare Konsequenzen verschieben. Aus „diese Woche“ wird die nächste, dann der nächste Sprint oder die Zeit nach dem aktuellen Projekt. 

Ein solcher Verlauf braucht keine bewusste Entscheidung gegen Lernen. Niemand muss die Lernzeit streichen oder Weiterbildung für unwichtig erklären; es genügt, dass andere Aufgaben ihren Platz im Kalender und in den Erwartungen des Teams konsequenter beanspruchen. 

Auch Beschäftigte nehmen diese Spannung wahr. In der Weiterbildungsstudie 2024 von Bitkom Akademie und HRpepper gaben 87 Prozent an, dass ihnen Zeit für Weiterbildung im Arbeitsalltag wichtig ist. Mehr als die Hälfte berichtete zugleich, dass Weiterbildung ohne vorgegebene Termine schwer in den Arbeitsalltag zu integrieren sei; 39 Prozent erleben sie sogar als zusätzliche Belastung. 

Lernzeit berührt damit neben der Kalenderplanung auch die Unternehmenskultur. Mitarbeitende müssen darauf vertrauen können, dass fachliche Weiterbildung während der Arbeitszeit tatsächlich vorgesehen ist und bei normaler Belastung einen legitimen Platz neben anderen Aufgaben besitzt.   

Weiterbildung muss nicht immer einen halben Tag beanspruchen 

Ein Teil der Hürde entsteht bereits durch die Vorstellung davon, wie Weiterbildung auszusehen hat. Wer zuerst an einen vollständigen Kurs, einen Seminartag oder mehrere ungestörte Stunden denkt, wird in einem dicht gefüllten Arbeitsalltag schnell zu dem Schluss kommen, dass dafür gerade wenig Raum vorhanden ist. 

Für komplexe Themen braucht es selbstverständlich längere Formate. Ein neues Fachgebiet lässt sich nicht in zwanzig Minuten erschließen, und ein mehrteiliger Classroom verfolgt einen anderen Anspruch als ein kurzer fachlicher Impuls. Berufliches Lernen findet dennoch längst in sehr unterschiedlichen Zeiteinheiten statt. 

In der Administration wird vielleicht gerade ein bestimmter Abschnitt zu einer M365-Konfiguration benötigt, in der Entwicklung steht vor einem Projekt eine neue Funktion eines KI-Werkzeugs im Fokus, während auf IT-Verantwortungsebene zunächst ein Überblick über eine regulatorische Veränderung gebraucht wird, bevor sich die erforderliche Vertiefung einschätzen lässt. 

Auch in der betrieblichen Weiterbildung insgesamt lässt sich eine Entwicklung zu kürzeren Formaten beobachten. Der Umsetzungsbericht zur Nationalen Weiterbildungsstrategie verweist auf Daten des Adult Education Survey, nach denen Weiterbildungen von lediglich einigen Stunden inzwischen fast die Hälfte der betrieblichen Weiterbildungsaktivitäten ausmachen. Umfangreichere Qualifizierungen verlieren dadurch keineswegs ihren Wert; die Formen beruflichen Lernens haben sich vielmehr deutlich ausdifferenziert. 

Für Unternehmen eröffnet der zusätzliche Spielraum. Je nach Ziel können 20 oder 30 Minuten ausreichen, wenn der Lernbedarf bereits klar umrissen ist und die verfügbare Zeit nicht erst mit der Suche nach einem geeigneten Inhalt verloren geht. 

Lernzeit muss zum Nutzungsmodell passen 

Ein fester Lernslot klingt zunächst nach einer einfachen Antwort auf das Zeitproblem. „Jeden Freitag 30 Minuten Lernen“ kann für manche Teams tatsächlich eine hilfreiche Routine schaffen; in anderen Organisationen wird derselbe Termin nach wenigen Wochen regelmäßig verschoben, weil Arbeitsweise und Lernmodell nicht zueinander passen. 

Deshalb sollte die Form der Lernzeit aus der gewünschten Nutzung entstehen. Ein Team mit festem Lernrhythmus profitiert eher von wiederkehrenden Terminen, während projektbezogene Weiterbildung ihre Zeit genau dann benötigt, wenn ein fachlicher Bedarf entsteht. Wer den Lernzugang vor allem für individuelle Entwicklung bereitstellt, braucht wiederum größere Flexibilität. 

Ein verlässliches 30-Minuten-Fenster, das über Monate Bestand hat, kann dabei wertvoller sein als ein ambitionierter halber Lerntag, der nur auf dem Papier existiert. Die passende Lösung erkennt man weniger an ihrer Größe als daran, ob sie im jeweiligen Arbeitsumfeld tatsächlich durchgehalten werden kann. 

Lernzeit braucht kulturelle Legitimität 

Eine formale Freigabe allein sagt noch wenig darüber aus, wie Mitarbeitende ihre Lernzeit erleben. In manchen Teams ist es selbstverständlich, während des Arbeitstages einen Kurs zu öffnen; andernorts entsteht schnell das Gefühl, zuerst müsse die „eigentliche Arbeit“ erledigt werden. 

Diese unausgesprochenen Erwartungen prägen Lernverhalten erheblich. Eine Organisation kann Weiterbildung ausdrücklich erlauben und trotzdem eine Kultur entwickeln, in der Lernzeiten bei höherem Arbeitsdruck als Erstes verschwinden oder auf den Abend verlagert werden. Dass nur 21 Prozent der Beschäftigten in der Bitkom-/HRpepper-Studie 2024 von Arbeitszeitregelungen berichten, die Lernzeiten berücksichtigen, zeigt zumindest, dass eine feste Verankerung keineswegs selbstverständlich ist. 

Führungskräfte beeinflussen diese Wahrnehmung stark. Wird ein vereinbartes Lernfenster bei jeder Engstelle gestrichen, versteht ein Team die tatsächliche Priorität sehr schnell. Bleibt es dagegen auch in normalen Belastungsphasen bestehen, vermittelt das eine andere Haltung: Fachliche Entwicklung gehört zur Arbeit und muss sich ihre Berechtigung nicht jedes Mal neu verdienen. 

Dafür braucht es keine detaillierte Kontrolle der Lernaktivität. Verlässlichkeit ist an dieser Stelle wesentlich wichtiger als Reporting darüber, wer wann welche Minute gelernt hat. 

Kleine Einheiten brauchen die richtige Erwartung 

Wer Weiterbildung in kleineren Einheiten ermöglicht, sollte anschließend auch die Erwartungen an Nutzung entsprechend einordnen. Nicht jeder wertvolle Lernmoment endet mit einem vollständig abgeschlossenen Kurs. 

Zwanzig Minuten eines Videokurses können ausreichen, um eine konkrete technische Frage besser zu beantworten; ebenso kann ein einzelner Abschnitt einer Aufzeichnung genau das Wissen liefern, das für ein aktuelles Projekt benötigt wird. Solche Formen digitaler Weiterbildung passen zu einem Arbeitsalltag, in dem Lernen häufig bedarfsbezogen statt linear erfolgt.  

Das macht Abschlüsse oder Teilnahmebescheinigungen keineswegs bedeutungslos. Wo ein Lernziel einen vollständigen Kurs, einen Nachweis oder eine verbindliche Qualifizierung voraussetzt, bleiben sie wichtig. Für andere Nutzungsmodelle erzählen sie jedoch nur einen Teil der Geschichte. 

Wie bedarfsbezogene Nutzung einzuordnen ist und wann auch einzelne Kursabschnitte ihren Zweck erfüllen können, betrachten wir in Teil 5 der Serie ausführlicher. Für die Frage nach Lernzeit reicht an dieser Stelle die Feststellung, dass kleine Lernfenster auch dann ihren Wert entfalten können, wenn sie nicht in einen vollständigen Kursabschluss münden. 

Ein realistischer Anfang 

Aus der Erkenntnis „Wir sollten mehr Lernzeit ermöglichen“ muss kein komplexes Modell entstehen. Ein pragmatischer Einstieg genügt, solange anschließend beobachtet wird, ob die gewählte Lösung im Arbeitsalltag Bestand hat, von den Mitarbeitenden tatsächlich genutzt wird und zum jeweiligen Nutzungsansatz des Unternehmens passt. Solche Beobachtungen liefern häufig mehr Erkenntnis als eine allgemeingültige Zahl von Lernstunden pro Monat. 

Zeitmangel wird dadurch nicht verschwinden. Auch ein gut organisierter Lernrhythmus ändert nichts an hoher Auslastung und wechselnden Prioritäten. Der Unterschied liegt darin, ob Weiterbildung dauerhaft auf den seltenen Moment wartet, an dem gerade nichts Dringenderes ansteht, oder einen realistischen und akzeptierten Platz im Arbeitsalltag erhält. 

Im nächsten Beitrag schauen wir deshalb auf die nächste Voraussetzung für tatsächliche Nutzung: den Lernanlass. Denn verfügbare Zeit beantwortet noch nicht, warum sich jemand ausgerechnet jetzt mit einem bestimmten Thema beschäftigen sollte. 

Über diese Serie 

In dieser Beitragsreihe geht es darum, wie Unternehmen Weiterbildung im Team besser sichtbar machen, vorhandene Lernzugänge aktiver nutzen und Lernen realistisch im Arbeitsalltag verankern können. So entsteht eine Grundlage, um Kompetenzen kontinuierlich weiterzuentwickeln und auf neue fachliche Anforderungen vorbereitet zu sein. 

Know-how kann man teilen. Zum Glück

IT-Weiterbildung für alle, die gemeinsam weiterkommen wollen

Mit dem academy Pass Enterprise macht ihr aktuelles IT-Wissen jederzeit für euer Team zugänglich. Videokurse, Live-Classrooms und deren Aufzeichnungen ermöglichen flexibles Lernen, neue Skills und den direkten Transfer in den Arbeitsalltag. Unsere Expertinnen und Experten beraten euch persönlich und unterstützen euch dabei, IT-Weiterbildung passend und nachhaltig in eurem Unternehmen zu verankern.

Über den Autor: Sebastian Dörnhöfer

Sebastian Dörnhöfer verantwortet das Customer Success Management bei der heise academy. Seine berufliche Laufbahn verbindet mehr als zehn Jahre Erfahrung im B2B-Umfeld mit Stationen in Beratung, Sales, Key Account Management und Customer Success. Dabei hat er Kundenbeziehungen ebenso begleitet wie Customer-Success-Strukturen, Prozesse und datenbasierte Steuerungsansätze mit aufgebaut und weiterentwickelt. Heute beschäftigt er sich insbesondere damit, wie digitale Weiterbildung im Unternehmen tatsächlich genutzt, im Arbeitsalltag verankert und langfristig zu einer wirksamen Lernstrategie weiterentwickelt werden kann.


Diese Beiträge könnten dich auch interessieren:

Loading posts…

Der Beitrag Keine Zeit für Weiterbildung? Wie kleine Lernfenster helfen können  erschien zuerst auf heise academy Blog.

]]> Warum Weiterbildung im Team oft ungenutzt bleibt  https://blog.heise-academy.de/warum-weiterbildung-oft-ungenutzt-bleibt/ Thu, 01 Oct 2026 03:00:00 +0000 https://blog.heise-academy.de/?p=9527 Viele Unternehmen stellen ihren Teams Weiterbildung zur Verfügung. Doch Zugänge und gute Inhalte allein sorgen noch nicht dafür, dass Lernen im Arbeitsalltag tatsächlich stattfindet. Warum Weiterbildungsangebote oft ungenutzt bleiben und worauf Unternehmen bei der Aktivierung achten sollten.

Der Beitrag Warum Weiterbildung im Team oft ungenutzt bleibt  erschien zuerst auf heise academy Blog.

]]>

Warum Weiterbildung im Team oft ungenutzt bleibt 

Serie: Weiterbildung im Team aktivieren – Teil 1 

Von: Sebastian Dörnhöfer

Weiterbildung hat in vielen Unternehmen längst einen anderen Stellenwert als noch vor einigen Jahren. Gerade in der IT ist der Druck zur fachlichen Weiterentwicklung deutlich zu spüren: Technologien verändern sich in kurzer Zeit, Sicherheitsanforderungen wachsen, neue Werkzeuge rund um Künstliche Intelligenz greifen in etablierte Arbeitsweisen ein und qualifizierte Fachkräfte lassen sich weiterhin nicht beliebig schnell am Markt finden. Vorhandenes Wissen aktuell zu halten und Kompetenzen kontinuierlich im eigenen Team weiterzuentwickeln, ist deshalb für viele Unternehmen zu einer sehr bewussten Investition geworden. 

Die Voraussetzungen dafür sehen zunächst oft gut aus. Ein Weiterbildungsangebot wird ausgewählt, Lizenzen werden vergeben, Mitarbeitende erhalten ihre Zugänge und zum Start gibt es eine interne Nachricht oder eine kurze Vorstellung im Team. Vielleicht werden bereits erste Inhalte empfohlen. Organisatorisch ist damit einiges vorbereitet; ob Weiterbildung anschließend tatsächlich einen Platz im Arbeitsalltag findet, entscheidet sich allerdings erst danach. 

Nach einigen Wochen zeigt sich häufig ein gemischtes Bild. Manche Mitarbeitende nutzen das Angebot regelmäßig, andere haben sich einmal umgesehen und danach keinen weiteren Einstieg gefunden. Wieder andere wissen zwar, dass ihnen Weiterbildung zur Verfügung steht, könnten aber kaum sagen, wann oder wofür sie den Zugang zuletzt bewusst eingesetzt haben. 

In Gesprächen über geringe Nutzung landet man dann schnell bei der Motivation. Vielleicht fehlt das Interesse, vielleicht ist das Tagesgeschäft zu präsent oder das Angebot passt nicht gut genug. Solche Gründe können im Einzelfall zutreffen. Häufiger lohnt sich jedoch ein genauerer Blick auf die vielen kleinen Entscheidungen, die zwischen einem bereitgestellten Lernzugang und seiner tatsächlichen Nutzung liegen. 

Nach dem Start beginnt die eigentliche Herausforderung 

Die Einführung eines neuen Weiterbildungsangebots erzeugt zunächst Aufmerksamkeit. Mitarbeitende schauen hinein, probieren Funktionen aus und beschäftigen sich mit der Frage, welche Inhalte für sie interessant sein könnten. Dieser anfängliche Impuls trägt ein Angebot jedoch nur begrenzte Zeit, denn schon nach wenigen Tagen übernimmt wieder der normale Arbeitsalltag mit seinen Projekten, Abstimmungen, Supportfällen, technischen Störungen und kurzfristig sichtbaren Erwartungen. 

Weiterbildung besitzt in diesem Umfeld eine besondere Eigenschaft: Sie lässt sich vergleichsweise leicht verschieben. Ein dringendes Ticket meldet sich von selbst, ein Projekt hat seinen Termin und ein Problem im Betrieb fordert unmittelbar eine Reaktion. Der Nutzen fachlicher Entwicklung liegt häufig weiter in der Zukunft und erzeugt deshalb weniger unmittelbaren Druck. Wer zwischen mehreren Aufgaben priorisieren muss, orientiert sich meist an dem, was in diesem Moment sichtbar erwartet wird; Weiterbildung kann so über Wochen an Präsenz verlieren, obwohl ihre Bedeutung im Team grundsätzlich anerkannt ist. 

Für Unternehmen beginnt an dieser Stelle die eigentliche Aktivierungsaufgabe: Der Zugang ist vorhanden, jetzt muss geklärt werden, welchen Platz Lernen im jeweiligen Arbeitsumfeld überhaupt einnehmen soll. 

Niedrige Nutzung erzählt noch nicht die ganze Geschichte 

Nutzungszahlen sind hilfreich, ihre Interpretation ist jedoch anspruchsvoller, als es auf den ersten Blick scheint. Wenige Logins oder geringe Kursaktivität können auf fehlendes Interesse hinweisen, ebenso gut aber auf Zeitmangel, eine unklare Auswahl, fehlende fachliche Anlässe oder eine Nutzungsform, die bewusst nur bei konkretem Bedarf vorgesehen ist. 

Deshalb sollte vor jeder Aktivierungsmaßnahme geklärt werden, welche Rolle Weiterbildung im jeweiligen Unternehmen erfüllen soll. Ein freier Entwicklungszugang als Benefit folgt anderen Erwartungen als ein wiederkehrender Themenfokus oder ein fester Lernrhythmus. Projektbezogenes Lernen entsteht rund um konkrete fachliche Bedarfe, während verbindliche Qualifizierungen klar definierte Inhalte und gegebenenfalls einen Nachweis voraussetzen. Diese Ausgangslagen unterscheiden sich damit nicht nur organisatorisch; sie verlangen auch unterschiedliche Formen der Begleitung. 

Erst im Verhältnis zum jeweiligen Ziel lässt sich beurteilen, ob die tatsächliche Nutzung angemessen ist oder ob Handlungsbedarf besteht. Bei einer verpflichtenden Qualifizierung kann eine niedrige Abschlussquote ein deutliches Warnsignal sein. In einem projektbezogenen Modell kann dagegen bereits ein gezielt genutzter Kursabschnitt seinen Zweck erfüllt haben, wenn er bei einer konkreten fachlichen Frage weiterhilft. 

Wer unterschiedliche Teams an derselben Vorstellung von „guter Nutzung“ misst, läuft Gefahr, falsche Schlüsse zu ziehen. Die Qualität einer Weiterbildungsstrategie beginnt bereits bei der Klarheit darüber, welchen Zweck das Angebot im eigenen Unternehmen erfüllen soll. 

Zwischen Angebot und Nutzung entsteht Reibung 

Selbst bei grundsätzlich vorhandenem Interesse ist der Weg zum Lernen nicht immer so unkompliziert, wie ein funktionierender Plattformzugang vermuten lässt. Mitarbeitende müssen entscheiden, welches Thema gerade relevant ist, wie tief sie einsteigen möchten und ob ein bestimmtes Format zur aktuellen Situation passt. Gerade bei neuen Fachgebieten kann bereits diese Einordnung Zeit und Aufmerksamkeit beanspruchen. 

Solche Hürden wirken unscheinbar, summieren sich im Arbeitsalltag aber schnell. Deshalb können kleine Hilfen einen Unterschied machen: eine fachlich passende Empfehlung, ein klarer Bezug zu einem aktuellen Thema oder ein nachvollziehbarer Einstiegspunkt. 

Geringe Nutzung entsteht selten aus einer einzigen Ursache. Wer sie verbessern möchte, sollte zunächst verstehen, an welcher Stelle zwischen Verfügbarkeit, Arbeitsalltag und tatsächlichem Lernbedarf Reibung entsteht. 

Vom verfügbaren Angebot zur tatsächlichen Nutzung 

Viele Unternehmen haben die organisatorischen Voraussetzungen für Weiterbildung längst geschaffen: Budget, Inhalte und Zugänge sind vorhanden. Ob daraus tatsächliche Nutzung entsteht, hängt davon ab, welchen Platz Lernen im Arbeitsalltag erhält und wie gut das Weiterbildungsangebot zum jeweiligen Nutzungsziel passt. 

Eine realistische Bestandsaufnahme bietet dafür einen guten Ausgangspunkt: Wie wird Weiterbildung heute genutzt, welche Form der Nutzung wünschen wir uns und an welchen Stellen verliert sie im Alltag an Boden? 

Im nächsten Beitrag der Serie beschäftigen wir uns mit einer der häufigsten Hürden: fehlender Zeit. Dabei geht es darum, wie Lernen auch in einem vollen Arbeitsalltag einen realistischen und akzeptierten Platz bekommen kann. 

Über diese Serie 

In dieser Beitragsreihe geht es darum, wie Unternehmen Weiterbildung im Team besser sichtbar machen, vorhandene Lernzugänge aktiver nutzen und Lernen realistisch im Arbeitsalltag verankern können. So entsteht eine Grundlage, um Kompetenzen kontinuierlich weiterzuentwickeln und auf neue fachliche Anforderungen vorbereitet zu sein. 

Know-how kann man teilen. Zum Glück

IT-Weiterbildung für alle, die gemeinsam weiterkommen wollen

Mit dem academy Pass Enterprise macht ihr aktuelles IT-Wissen jederzeit für euer Team zugänglich. Videokurse, Live-Classrooms und deren Aufzeichnungen ermöglichen flexibles Lernen, neue Skills und den direkten Transfer in den Arbeitsalltag. Unsere Expertinnen und Experten beraten euch persönlich und unterstützen euch dabei, IT-Weiterbildung passend und nachhaltig in eurem Unternehmen zu verankern.

Über den Autor: Sebastian Dörnhöfer

Sebastian Dörnhöfer verantwortet das Customer Success Management bei der heise academy. Seine berufliche Laufbahn verbindet mehr als zehn Jahre Erfahrung im B2B-Umfeld mit Stationen in Beratung, Sales, Key Account Management und Customer Success. Dabei hat er Kundenbeziehungen ebenso begleitet wie Customer-Success-Strukturen, Prozesse und datenbasierte Steuerungsansätze mit aufgebaut und weiterentwickelt. Heute beschäftigt er sich insbesondere damit, wie digitale Weiterbildung im Unternehmen tatsächlich genutzt, im Arbeitsalltag verankert und langfristig zu einer wirksamen Lernstrategie weiterentwickelt werden kann.


Diese Beiträge könnten dich auch interessieren:

Loading posts…

Der Beitrag Warum Weiterbildung im Team oft ungenutzt bleibt  erschien zuerst auf heise academy Blog.

]]> Die Quantenrevolution kommt – ist dein Unternehmen vorbereitet?  https://blog.heise-academy.de/die-quantenrevolution-kommt-ist-dein-unternehmen-vorbereitet/ Tue, 15 Sep 2026 03:00:00 +0000 https://blog.heise-academy.de/?p=9580 Quantencomputer können heutige Verschlüsselung nocht nicht brechen, jedoch sind sie möglicherweise schon heute in der Lage sensible Daten abzufangen, um sie dann später zu enschlüsseln. Erfahre warum Unternehmen ihre E-Mail-Verschlüsselung jetzt auf Post-Quanten-Kryptografie umstellen sollten, welche Verfahren bereits verfügbar sind und weshalb die Migration Jahre dauern kann.

Der Beitrag Die Quantenrevolution kommt – ist dein Unternehmen vorbereitet?  erschien zuerst auf heise academy Blog.

]]>

Die Quantenrevolution kommt – ist dein Unternehmen vorbereitet? 

Warum du jetzt auf quantensichere E-Mail-Verschlüsselung umsteigen solltest

Von: Hanna Bozakov

Quantencomputer können heutige Verschlüsselung noch nicht knacken – aber Cyberkriminelle sammeln bereits Daten, um sie später zu entschlüsseln. Die Zeit für quantensichere Lösungen ist jetzt. 

Die Entwicklung im Quantencomputing geht gerade mit großen Schritten voran. Erst im März hat Google angekündigt, bis 2029 quantensicher unterwegs sein zu wollen – und als einer der Hauptinvestoren im Bereich Quantencomputing ist Google sicher eines der Unternehmen, die am besten einschätzen können, wie nah wir am Durchbruch sind. Doch was können Quantencomputer heute – und wie werden sie unsere sicheren Kommunikationswege im Internet verändern? Eine Analyse. 

Das Wichtigste zuerst: Stand heute gibt es keine Quantencomputer, die derzeit gängige Verschlüsselungsverfahren wie AES, RSA oder ECC brechen können. Aber: Niemand weiß ganz genau, wann sich das ändern wird.

Quantencomputer: Qubits statt Bits

Eine neue, vielversprechende Generation von Demonstratoren, die mit Quantenchips laufen, wurde in den letzten drei Jahren veröffentlicht, zuerst Condor von IBM mit über 1.000 Qubits, dann Willow von Google, Majorana-I und Majorana-II von Microsoft sowie Ocelot von Amazon. Mit jeder Veröffentlichung eines neuen Demonstrators werden die Berechnungen, die darauf laufen können, stabiler und weniger fehleranfällig. 

Denn genau darin liegt die Herausforderung bei Quantencomputern, dafür zu sorgen, dass die Demonstratoren stabil und ohne große Fehleranfälligkeit skaliert werden können. Quantenchips funktionieren anders als klassische Computerchips – sie arbeiten nicht mit klassischen Bits mit dem eindeutigen Status 0 oder 1, sondern ihre Qubits nehmen eine Superposition von 0 und 1 gleichzeitig ein, können so anders rechnen und andere Algorithmen zur Berechnung nutzen. Daher bringen sie auch andere Herausforderungen mit sich. 

So müssen die Quantenchips extrem gut gekühlt werden, damit Berechnungen stabil ablaufen können. Dennoch macht die Forschung gerade große Fortschritte, die Demonstratoren von Microsoft, Google, IBM und Amazon werden immer stabiler. Sobald die Entwicklerinnen und Entwickler es schaffen, diese zu skalieren, ist zumindest asymmetrische Verschlüsselung basierend auf RSA und ECC hinfällig. 

Theorie vs. Realität – wie nah ist die Gefahr?

Ende-zu-Ende-Verschlüsselung etwa von E-Mails basiert auf Algorithmen, die für klassische Computer praktisch nicht zu brechen sind, denn sie würden dafür Tausende von Jahren brauchen. Ein neuer Algorithmus, der sogenannte Shor-Algorithmus, kann diese Probleme jedoch innerhalb weniger Minuten oder Stunden lösen und somit heutige asymmetrische Verschlüsselungen brechen. Peter Shor hat dies bereits in den 90ern theoretisch bewiesen, allerdings kann dieser Algorithmus nur auf einem Quantencomputer laufen. Damit er dann auch unsere Ende zu Ende verschlüsselten E-Mails entschlüsseln kann, muss der Algorithmus auf einem leistungsstarken Quantencomputer mit etwa 20 Millionen Qubits laufen. 

Man könnte also denken: Alles super, derzeit sind meine Daten nicht in Gefahr. Aber so einfach ist es nicht. Denn wir versenden ja bereits heute vertrauliche Daten per E-Mail, die auch in zehn oder 20 Jahren noch vertraulich sein sollen. Dies können wir aber nur gewährleisten, wenn wir bereits heute quantensichere Verschlüsselung nutzen. Andernfalls besteht das Risiko, dass Ende zu Ende verschlüsselte E-Mails im Internet abgegriffen und gespeichert werden, mit dem Ziel, diese Daten zu entschlüsseln, sobald Quantencomputer verfügbar sind. Stichwort: Harvest now, decrypt later. 

Rettender Anker: Post-Quanten-Verschlüsselung (PQC)

Während es heute noch keine Quantencomputer gibt, brauchen wir diese auch gar nicht, um quantensicher verschlüsseln zu können. Stattdessen müssen wir existierende Verschlüsselungsverfahren mit neuen Algorithmen ausstatten, die unsere Daten gegen Angriffe von Quantencomputern absichern. 

Dabei müssen wir uns hauptsächlich die asymmetrische Kommunikation, zum Beispiel verschlüsselte E-Mails oder verschlüsselten Dateiaustausch, anschauen. Symmetrische Verschlüsselung, also das einfache Abspeichern von Daten auf einem Server, kann bereits heute mit dem klassischen Algorithmus AES-256 erfolgen. Dieser Algorithmus gilt als quantensicher, da bisher noch kein Quanten-Algorithmus entdeckt wurde, der diesen brechen kann. 

Für asymmetrische Verschlüsselung gibt es seit August 2024 den neuen Algorithmus Kyber (ML-KEM), der vom amerikanischen National Institute of Standards and Technology (NIST) in mehreren Runden ausgewählt und durch intensives Peer Reviewing für sicher und geeignet zum Schutz gegen Angriffe von Quantencomputern befunden wurde. 

PQC in der Praxis: PGP und TutaCrypt

Die Post-Quanten-Kryptografie (PQC) wird derzeit aktiv in den OpenPGP-Standard integriert, um verschlüsselte E-Mails vor zukünftigen Quantencomputern zu schützen. Dieses Protokoll setzt beispielsweise auch Proton Mail zur E-Mail-Verschlüsselung ein. Die Internet Engineering Task Force (IETF) steht kurz vor der Fertigstellung einer Spezifikation zur Einführung quantenresistenter Algorithmen in Pretty Good Privacy (PGP), die die anfälligen klassischen asymmetrischen Verfahren ersetzen sollen. 

Quantensichere E-Mail-Verschlüsselung ist außerdem seit 2024 mit TutaCrypt als Open Source verfügbar, welches in einem Forschungsprojekt von Tuta mit der Leibniz Universität Hannover entwickelt wurde. TutaCrypt ist ein quantenresistentes hybrides Verschlüsselungsprotokoll, das den klassischen Algorithmus ECDH X25519 mit dem quantenresistenten Algorithmus ML-KEM kombiniert. Eine solche „doppelte“ Verschlüsselung ist nötig und wird von Kryptografie-Experten, inklusive dem deutschen Bundesamt für Sicherheit in der Informationstechnik (BSI), empfohlen – für den Fall, dass ein anderer Angriffsvektor für den neuen Algorithmus ML-KEM gefunden werden sollte. Frei nach dem Motto: Doppelt hält besser. 

Quantenresistente Algorithmen werden derzeit von immer mehr sicheren Kommunikationsanbietern integriert. So bieten beispielsweise die Chat-Apps Signal, Mattermost und Wire bereits Ende-zu-Ende-Verschlüsselung mit quantenresistenten Algorithmen an; Apples iMessage ebenso. 

Jetzt migrieren

Bei TutaCrypt hat die Migration von klassischer hin zu hybrider quantenresistenter Verschlüsselung in Gänze sechs Jahre gedauert. Immerhin galt es die Verschlüsselung zu migrieren, ohne existierende, bereits verschlüsselte Daten zu zerstören oder zu verlieren. Dafür waren umfangreiches Testen und Validieren nötig, bevor die Migration dann tatsächlich erfolgen konnte.  

Die gute Nachricht: Symmetrisch mit AES-256 verschlüsselt gespeicherte Daten sind bereits quantensicher geschützt. Allerdings muss jegliche asymmetrische Ende-zu-Ende-Verschlüsselung, die Unternehmen heute nutzen, mit den neuen Algorithmen upgedatet werden. Da das Migrationsprojekt nicht Monate, sondern Jahre dauern kann, muss dieses bereits heute starten. Abzuwarten, ob der Durchbruch im Quanten-Computing überhaupt kommt, ist keine Lösung. Nicht zuletzt, weil Google selbst – einer der wichtigsten Player in der Forschung dazu – im März dieses Jahres angekündigt hat, seine Systeme bis 2029 quantensicher machen zu wollen. Dieser Zeithorizont muss also sehr ernst genommen werden. 

Denn die Quantenrevolution kommt. Die Frage, die man sich jetzt stellen muss, lautet: Ist mein Unternehmen vorbereitet? 


Wissen, Weiterbildung & Technologien – unser Newsletter

Weil IT nie stillsteht

Bleib bei wichtigen IT-Sicherheits- und Technologiethemen auf dem Laufenden: Der heise-academy-Newsletter informiert dich direkt per E-Mail alle zwei Wochen kompakt über neue Weiterbildungen, Termine und praxisnahe Formate.

Über die Autorin: Hanna Bozakov

Hanna Bozakov ist Geschäftsführerin bei Tuta Mail, dem quantensicher verschlüsselten Kommunikationsdienst aus Hannover. Seit 2014 entwickelt sie mit ihrem Team Lösungen für private, sichere Kommunikation und ermöglicht es Nutzern und Unternehmen, die volle Kontrolle über ihre Daten zu behalten. 


Diese Beiträge könnten dich auch interessieren:

Loading posts…

Der Beitrag Die Quantenrevolution kommt – ist dein Unternehmen vorbereitet?  erschien zuerst auf heise academy Blog.

]]> Zwei Wochen bis zum Patch. Eine Nacht bis zum Angriff.  https://blog.heise-academy.de/zwei-wochen-bis-zum-patch-eine-nacht-bis-zum-angriff/ Mon, 31 Aug 2026 02:01:00 +0000 https://blog.heise-academy.de/?p=9542 KI beschleunigt Angriffe, während Unternehmen durch Altlasten, Testaufwand und langsame Freigaben wertvolle Zeit verlieren. Entscheidend sind deshalb klare Entscheidungswege, resiliente Systeme und Update-Strategien, die Angreifenden keinen vermeidbaren Zeitvorteil verschaffen.

Der Beitrag Zwei Wochen bis zum Patch. Eine Nacht bis zum Angriff.  erschien zuerst auf heise academy Blog.

]]>

Zwei Wochen bis zum Patch. Eine Nacht bis zum Angriff

Von: Sebastian Berger

Es ist Dienstag, kurz nach 19 Uhr. 

Bei dir sind die meisten Büros dunkel. In der IT läuft die Spätschicht. Eine Meldung trifft ein. Ein Hersteller hat ein wichtiges Sicherheitsupdate veröffentlicht. Die IT prüft die betroffenen Systeme und bereitet die nächsten Schritte vor.   

Alles läuft nach Plan. 

Bis auf mich. Ich bin kein Teil davon. 

Während deine Leute prüfen und testen, sammle ich Informationen. KI-gestützte Werkzeuge helfen mir, große Datenmengen zu durchsuchen und Hinweise zusammenzuführen. Prozesse, die vor zwei Jahren Wochen benötigt hätten, kosten mich nur noch Stunden. Dein Patchday ist in zwei Wochen. Mein Coup bei dir – in einer Nacht. 

Aufwand und Nutzen spielen mir in die Karten 

Ein Angriff ist eine Investition. Zeit und Ergebnis müssen sich lohnen. Ich suche deshalb nach Zielen, bei denen mein Aufwand gering bleibt. 

Ich beherrsche mein Handwerk. KI macht mich nur schneller und unberechenbarer. Analysearbeit lässt sich beschleunigen. Datenbestände können automatisiert durchsucht werden. Früher konnte ich nur ein, zwei Ziele betrachten und analysieren, heute skaliere ich über Agents in die Breite. 

Deine Altlasten sind meine Türöffner 

Während du auf neue Bedrohungen blickst, suche ich nach alten Fehlern. 

Nach Anwendungen, die seit Jahren ihren Dienst tun. Nach Code, den niemand mehr öffnet. Nach Systemen ohne Herstellersupport. Nach Maschinen, die niemand anfassen möchte, weil sie geschäftskritisch sind und bisher funktioniert haben. 

Solche Altlasten bleiben, weil ihre Ablösung teuer ist oder andere Projekte Vorrang haben. Manchmal fehlt schlicht jemand, der die Verantwortung für die Ablösung übernimmt. 

Für mich reicht eine verwertbare Schwäche. Ein System ohne Support muss isoliert, ersetzt oder abgeschaltet werden. Aus einer technischen Altlast wird mein Eingang in deine Firma. 

Deine Prozesse arbeiten für mich 

Du denkst, dass deine Systeme gepflegt sind und deine IT sorgfältig arbeitet. Mein Vorteil – ich weiß Dinge, die sie noch nicht weiß, denn ich muss keine Rücksicht auf den laufenden Betrieb nehmen. 

Wird eine neue Bedrohung bekannt, muss deine IT die betroffenen Systeme identifizieren. Sie muss Auswirkungen prüfen und eine Maßnahme testen. Bei geschäftskritischen Systemen kommen Freigaben hinzu. 

Ein fehlerhaftes Update kann einen Produktionsprozess ebenso lahmlegen wie ein Angriff. Das muss also sein. 

Du musst testen. Ich kann ausprobieren. Du musst das Betriebsrisiko berücksichtigen. Ich kann einen gescheiterten Versuch verwerfen. Deine Admins brauchen im Zweifel eine Entscheidung. Ich brauche keine. 

Das kritische Zeitfenster liegt deshalb nicht zwingend zwischen einer Schwachstelle und ihrem Patch. Es kann zwischen Erkenntnis und Entscheidung liegen. 

Wenn die Technik hält, wechsle ich den Angriffsvektor 

Vielleicht ist deine Technik besser geschützt, als ich erwartet habe. Das ist nicht schlimm. Ich habe längst die öffentlichen Auftritte deiner Geschäftsführung im Archiv. Eine Sammlung aus Sprachaufnahmen, Videomaterial und Informationen über Abläufe im Unternehmen. 

Danach brauche ich womöglich keinen technischen Zugang mehr. Nur eine Person, die einer bekannten Stimme vertraut. 

Kurz vor Feierabend erhält sie eine dringende Zahlungsanweisung. Stimme und Gesicht passen. Die Geschichte, warum der normale Prozess ausnahmsweise umgangen werden soll, klingt plausibel. 

Deine Firewall und Virenscanner sind machtlos. Mein Coup ist geglückt. 

Was von der Geschichte übrig bleibt 

Bis hierhin war der Angreifer eine Erzählfigur. Die beschriebenen Mechanismen lassen sich jedoch an konkreten Fällen beobachten. 

Beim Betrugsfall gegen Arup veranlasste ein Mitarbeiter nach einer Videokonferenz mit vermeintlichen Kollegen Zahlungen in Millionenhöhe. Anthropic dokumentierte 2025 einen Erpressungsakteur, der mit KI-Unterstützung 17 Organisationen angriff. Der curl-Maintainer Daniel Stenberg berichtete im selben Jahr über KI-gestützte Analysewerkzeuge, die relevante Fehler in altem Code fanden, wenn auch hier auf Seiten der Verteidiger. 

Daraus folgt keine neue Klasse autonomer KI-Angriffe. KI verkürzt Arbeitsschritte auf der Seite der Angreifenden. Auf Unternehmensseite bleiben alte Systeme, Testaufwand und Freigabewege bestehen. Genau dort entsteht der Zeitvorteil. Mandiant stellte im M-Trends-Report 2026 allerdings fest, dass 2025 nicht durch von KI verursachten Sicherheitsvorfällen geprägt war. Genau diese Differenzierung ist wichtig: KI ist weder der alleinige Auslöser einer neuen Cyberkrise noch eine automatische Wunderwaffe dagegen. Sie wirkt wie ein Beschleuniger in einer Umgebung, die bereits voller technischer und organisatorischer Schulden ist. 

Die Engstelle liegt häufig außerhalb der Technik 

Ein CISO kann ein kritisches Risiko identifizieren. Die IT kann feststellen, welche Systeme betroffen und welche Maßnahmen technisch möglich sind. 

Schwieriger wird es, sobald die Sicherungsmaßnahme den Betrieb gefährdet. Ein kritisches System muss vielleicht vorzeitig gewartet oder vorübergehend abgeschaltet werden. Dann müssen Security, IT und Fachbereich Risiken gegeneinander abwägen. Dafür braucht es klare Entscheidungsrechte. 

Unternehmen sollten deshalb neben der technischen Reaktionszeit auch ihre Entscheidungszeit kennen. Zwischen der Feststellung eines kritischen Risikos und der Freigabe einer Maßnahme können Stunden oder Tage liegen. 

Für den Angreifer ist diese Zeit nutzbar. 

Gleichzeitig muss man akzeptieren, dass Prävention nicht jeden Vorfall verhindern wird. Dann entscheidet Resilienz darüber, ob aus einem Angriff eine beherrschbare Störung oder ein längerer Stillstand wird. 

Sind kritische Systeme voneinander getrennt? Funktionieren die Backups tatsächlich? Sind Wiederanlaufpläne erprobt? Wissen IT, Security, Fachbereiche und Unternehmensleitung, wer im Ernstfall welche Entscheidung trifft? 

Technik allein beantwortet diese Fragen nicht. Sie betreffen Prozesse, Zuständigkeiten und Führung.

Die Führung entscheidet über den Zeitvorteil 

Die Geschäftsführung muss keinen Patch freigeben. Sie muss vorher festlegen, wer bei einem kritischen Sicherheitsrisiko entscheiden darf und welche Betriebsrisiken dabei akzeptabel sind. 

Drei Punkte müssen im Unternehmen geklärt sein: 

  • Die geschäftskritischen Prozesse und ihre technischen Abhängigkeiten sind bekannt. 
  • Für kritische Sicherheitslagen gibt es Entscheidungsrechte mit kurzen Freigabewegen. 
  • Akzeptable Ausfallzeiten und Wiederanlaufverfahren sind festgelegt und getestet. 

Im Ernstfall darf die Antwort auf ein bekanntes kritisches Risiko nicht mehrere Hierarchieebenen durchlaufen. Die IT muss wissen, wer entscheiden darf. Die Geschäftsführung muss wissen, welches Betriebsrisiko sie akzeptiert. Diese Klärung muss erfolgt sein, bevor die Frist läuft.

Das Whitepaper „Wenn Hacker KI nutzen“ der heise academy zeigt, wie KI die Angriffsökonomie verändert und welche Konsequenzen daraus für Update-Strategien, Resilienz, Zuständigkeiten und Führung entstehen. Es richtet sich an IT-Leitungen, Security-Verantwortliche und Geschäftsführungen, die ihre Prozesse nicht erst nach dem nächsten Vorfall überprüfen wollen. 

Denn die entscheidende Frage ist nicht, ob dein Unternehmen weiterhin patcht, sondern ob dein Zeitplan noch der eigenen Sicherheit dient oder längst den Angreifenden/Cyberkriminellen. 

Quellen 

Anthropic: Threat Intelligence Report, August 2025 (https://www-cdn.anthropic.com/b2a76c6f6992465c09a6f2fce282f6c0cea8c200.pdf) 

Daniel Stenberg: A new breed of analyzers, Oktober 2025 (https://daniel.haxx.se/blog/2025/10/10/a-new-breed-of-analyzers/) 

Google Cloud / Mandiant: M-Trends 2026 (https://cloud.google.com/blog/topics/threat-intelligence/m-trends-2026/) 

CNN: Arup revealed as victim of $25 million deepfake scam (https://www.cnn.com/2024/05/16/tech/arup-deepfake-scam-loss-hong-kong-intl-hnk)


Wenn Hacker KI nutzen

Whitepaper-Download

Durch KI entstehen neue Cyberangriffe schneller denn je. Dieses Whitepaper zeigt, warum Unternehmen ihre Sicherheitsstrategie, Prozesse und Kompetenzen gemeinsam weiterentwickeln müssen, um langfristig resilient zu bleiben. 

Über den Autor: Sebastian Berger

Sebastian Berger ist Consultant bei der COMPLION AG und berät Versicherer und Finanzdienstleister zu Digital Compliance, Cybersecurity und KI-Governance. Sein Schwerpunkt liegt auf der praktischen Umsetzung von EU AI Act, DORA und BaFin-Vorgaben. Er verbindet Erfahrung aus Versicherungsvertrieb und Webentwicklung mit vier Jahren als Chief Digital Officer. Als Fachwirt für Versicherungen und Finanzen sowie weitergebildeter CISO betrachtet er KI an der Schnittstelle von Technik, Regulierung und Anwendung. Auf mycatisfat.de kuratiert er zudem mehr als 650 digitale Werkzeuge. 


Diese Beiträge könnten dich auch interessieren:

Loading posts…

Der Beitrag Zwei Wochen bis zum Patch. Eine Nacht bis zum Angriff.  erschien zuerst auf heise academy Blog.

]]> Zukunft entsteht nicht von selbst  https://blog.heise-academy.de/zukunft-entsteht-nicht-von-selbst/ Fri, 10 Jul 2026 07:16:43 +0000 https://blog.heise-academy.de/?p=9512 Weiterbildung wird oft als Kostenfaktor gesehen, dabei ist sie ein entscheidender Wettbewerbsvorteil. Erfahre, warum gezielte Kompetenzentwicklung Unternehmen produktiver, attraktiver und resilienter macht.

Der Beitrag Zukunft entsteht nicht von selbst  erschien zuerst auf heise academy Blog.

]]>

Zukunft entsteht nicht von selbst  

Wie Unternehmen mit gezielter Kompetenzentwicklung produktiver, attraktiver und resilienter werden 

Von: Arne Schmidt

Viele Unternehmen konzentrieren sich im Arbeitsalltag darauf, akute Engpässe zu lösen: Offene Stellen müssen schnell besetzt, laufende Projekte abgesichert werden. Dabei bleibt oft wenig Raum für die Frage, welche Kompetenzen in Zukunft wirklich entscheidend sein werden. Dies kann sich als problematisch erweisen, denn die Arbeitswelt verändert sich mit hoher Geschwindigkeit. Neue Geschäftsmodelle, veränderte Kundenerwartungen und ein zunehmender internationaler Wettbewerbsdruck sorgen dafür, dass Qualifikationsanforderungen sich in immer kürzeren Zyklen verschieben. 

Unternehmen, die nicht rechtzeitig in den systematischen Aufbau von Fähigkeiten investieren, laufen Gefahr, mittelfristig den Anschluss zu verlieren. Weiterbildung ist deshalb keine Reaktion auf den Wandel, sondern eine Voraussetzung, um ihn aktiv gestalten zu können.1 

Entwicklung als entscheidender Attraktivitätsfaktor  

Für viele Unternehmen ist es schwierig, passende Fachkräfte zu gewinnen und dauerhaft zu halten. Neueinstellungen scheitern häufig früh, weil Erwartungen nicht zusammenpassen oder Entwicklungsperspektiven fehlen. Genau hier entfaltet Weiterbildung ihre doppelte Wirkung. 

Unternehmen, die glaubwürdig in die Entwicklung ihrer Mitarbeitenden investieren, wirken nach außen attraktiver und können zugleich interne Potenziale besser nutzen. Weiterbildung wird damit zu einem strategischen Instrument, das sowohl das Recruiting unterstützt als auch die Abhängigkeit von externen Einstellungen reduziert.1  

Ohne Verbindung bleibt Lernen wirkungslos 

In vielen Organisationen existieren Weiterbildung, Feedback, Leistungsbeurteilung und Karriereplanung nebeneinander, ohne sinnvoll verzahnt zu sein. Für Mitarbeitende entsteht dadurch oft ein Gefühl der Orientierungslosigkeit: Es fehlt an regelmäßigem Feedback, an Zeit zum Lernen und an klaren Entwicklungspfaden. Weiterbildung wird dann als zusätzliche Belastung wahrgenommen und nicht als Chance. 

Ihr volles Potenzial entfaltet sie jedoch erst, wenn sie Teil eines konsistenten Gesamtkonzepts ist. Werden Lernangebote sichtbar mit Zielen, Leistung und Zukunftsaussichten verknüpft, entsteht Klarheit. Mitarbeitende verstehen, warum sie lernen, wofür sie sich entwickeln und welche Rolle Weiterbildung für ihre eigene Zukunft im Unternehmen spielt. 1 

Investieren statt reagieren: Der messbare Nutzen von Qualifizierung 

Eine wachsende Herausforderung für Unternehmen ist, dass sich Mitarbeitende innerlich vom Arbeitgeber distanzieren. Viele Beschäftigte sind nicht offen unzufrieden, haben innerlich aber bereits Abstand zur Arbeit genommen. Ursachen sind häufig fehlende Wertschätzung, mangelnde Sicherheit und fehlende Entwicklungsmöglichkeiten. 

Gezielte Weiterbildung kann hier ein starkes Signal setzen. Sie zeigt, dass Mitarbeitende nicht nur für ihre aktuelle Funktion gesehen werden, sondern als Menschen mit Potenzial. Dieses Signal wirkt motivierend, stärkt die emotionale Bindung und bildet die Grundlage für langfristige Zusammenarbeit.1 

Empirische Studien zeigen deutlich, dass Weiterbildung für Unternehmen einen messbaren wirtschaftlichen Nutzen hat. Bereits eine moderate Steigerung der Teilnahme an Weiterbildungsmaßnahmen führt zu einer spürbaren Zunahme der Leistungsfähigkeit. Weiterbildung ist damit keine freiwillige Zusatzleistung, sondern eine Investition mit klarem Return. 

Entscheidend ist jedoch die Qualität der Maßnahmen. Besonders wirksam sind strukturierte Formate wie interne oder externe Kurse und Seminare. Sie haben einen nachweisbaren Einfluss auf die Produktivität. Informelles Lernen im Arbeitsalltag allein reicht dagegen nicht aus, um vergleichbare Effekte zu erzielen. Weiterbildung wirkt nur dann, wenn sie gezielt geplant und professionell umgesetzt wird. 2 

Mythos: Qualifizierung führt zur Abwanderung 

Eine häufige Sorge von Unternehmen ist, dass Weiterbildung Mitarbeitende erst recht zum Wechsel motiviert, insbesondere wenn erworbene Qualifikationen auch extern gut verwertbar sind. Die Forschung zeigt jedoch ein anderes Bild. Studien belegen, dass weitergebildete Beschäftigte ihrem Arbeitgeber häufiger treu bleiben als vergleichbare Kolleginnen und Kollegen ohne Weiterbildung, selbst dann, wenn persönliche Faktoren wie Motivation berücksichtigt werden. 

Bemerkenswert ist, dass dieser Effekt auch bei zertifizierten und externen Weiterbildungen bestehen bleibt. Obwohl solche Qualifikationen den individuellen Marktwert erhöhen und für andere Arbeitgeber sichtbar machen, führen sie nicht zu einer erhöhten Abwanderung. Im Gegenteil: Weiterbildung stärkt offenbar das Vertrauen und die Beziehung zwischen Mitarbeitenden und Unternehmen.3 

Was du jetzt konkret tun kannst 

Drei Hebel, die in der Praxis funktionieren: 

  1. Lernzeit verbindlich einplanen. Nicht „nebenbei“, sondern als Bestandteil der Arbeitszeit. Sonst gewinnt immer das Tagesgeschäft. 
  1. Lerninhalte an konkrete Vorhaben koppeln. Wer eine neue Technologie lernt, sollte sie innerhalb von 90 Tagen anwenden dürfen. Sonst verfällt das Wissen. 
  1. Qualität vor Volumen. Einige Stunden mit echten Experten bringen mehr als hunderte unstrukturierter Videos.  

Fazit: Kompetenzen entwickeln heißt Zukunft sichern

Weiterbildung wirkt auf mehreren Ebenen zugleich. Sie steigert die Produktivität, stärkt die Mitarbeiterbindung und erhöht die Attraktivität von Unternehmen als Arbeitgeber. Entscheidend ist dabei nicht die bloße Existenz von Lernangeboten, sondern ihre strategische Einbettung in Führung, Feedback und Karriereentwicklung. 

Unternehmen, die Weiterbildung als integralen Bestandteil ihrer Kultur verstehen, investieren nicht nur in Wissen, sondern auch in Motivation, Vertrauen und Zukunftsfähigkeit. In einer Arbeitswelt, die sich ständig verändert, ist genau das der entscheidende Wettbewerbsvorteil. 

Quellen

[1] Julian Kirchherr, Vincent Bérubé, Charlotte Seiler, Kira Rupietta, Marlene Senst, Kristina Störk, Simon Gallot Lavallée (2025). HR Monitor 2025. https://www.mckinsey.com/capabilities/people-and-organizational-performance/our-insights/hr-monitor-2025   

 [2] ZEW. Weiterbildung in Unternehmen zahlt sich aus. https://www.zew.de/das-zew/aktuelles/weiterbildung-in-unternehmen-zahlt-sich-aus  

[3] Dietz, D., & Zwick, T. (2021). The retention effect of training: Portability, visibility, and credibility. The International Journal of Human Resource Management, 33(4), 710–741. 

IT-Weiterbildung, die mit dir Schritt hält

Praxisnah, aktuell und flexibel – von IT-Professionals, für IT-Professionals. 

Der heise academy Campus bringt deine IT-Kompetenzen auf das nächste Level: Egal, ob du dich individuell weiterentwickeln oder dein Team gezielt stärken willst. Mit dem academy Pass bekommst du Zugang zur gesamten Lernbibliothek und kannst direkt loslegen. 


Über den Autor: Arne Schmidt

Arne ist Werkstudent in der heise academy und studiert Wirtschaftswissenschaften im Master. Für ihn sind stetige Weiterentwicklung und kontinuierliches Lernen zentrale Bausteine für akademischen und beruflichen Erfolg. Umso mehr freut er sich, sein IT-Wissen kontinuierlich auszubauen und neue Impulse für Studium und Praxis zu gewinnen.


Diese Beiträge könnten dich auch interessieren:

Loading posts…

Der Beitrag Zukunft entsteht nicht von selbst  erschien zuerst auf heise academy Blog.

]]> Digitale Souveränität https://blog.heise-academy.de/digitale-souveraenitaet/ Thu, 11 Jun 2026 15:36:02 +0000 https://blog.heise-academy.de/?p=9484 Digitale Souveränität beschreibt die Fähigkeit, selbstbestimmt über die eigene digitale Infrastruktur zu entscheiden. Doch wie lässt sich das konkret erreichen? Dieser Blogartikel zeigt die wichtigsten Hebel und warum ihr Zusammenspiel entscheidend ist.

Der Beitrag Digitale Souveränität erschien zuerst auf heise academy Blog.

]]>

Digitale Souveränität

Unabhängiger von einzelnen Anbietenden werden und die eigene Resilienz gezielt stärken.

Von: Manuel Atug

Ob Behörde, Krankenhaus oder mittelständisches Unternehmen: Viele Organisationen merken erst dann, wie abhängig sie von einzelnen Softwareanbietenden geworden sind, wenn beispielsweise aufgrund teurer und alternativloser Abo-Modelle Preise massiv steigen, der IT-Support ausläuft oder ein lang genutzter Dienst abgekündigt oder eingestellt wird. Digitale Souveränität ist die Antwort auf genau diese Probleme. Sie beschreibt die Fähigkeit, selbstbestimmt über die eigene digitale Infrastruktur zu entscheiden. Doch wie lässt sich das konkret erreichen? Dieser Blogartikel zeigt die wichtigsten Hebel und warum ihr Zusammenspiel entscheidend ist.

Wettbewerb statt Monopol: Alternativen schaffen und nutzen

Wenn ein oder sehr wenige Anbietende einen Teil des Marktes dominieren, fehlt der Druck zur Innovation und den Nutzenden eine echte Auswahl. Wer aus Bequemlichkeit oder mangels Alternativen alles auf eine Karte setzt, zahlt am Ende deutlich höhere Preise und akzeptiert schlechtere Konditionen. Das ist kein Naturgesetz, sondern eine Folge passiver Beschaffungsentscheidungen.

Die Lösung liegt darin, sich dem bewusst zu werden und aktiv Alternativen aufzubauen. Wer diese nutzt, stärkt damit den erforderlichen und dadurch funktionierenden Wettbewerb. Ausschreibungen sollten daher so gestaltet werden, dass auch kleinere oder europäische Anbietende eine reale Chance haben. Langfristige Vollversorgungsverträge mit einem großen Konzern hingegen zementieren Abhängigkeiten, die sich später nur schwer auflösen lassen.

Freie und offene Standards: Das Fundament technologischer Unabhängigkeit

Proprietäre Datenformate, Verarbeitungslogiken in Geschäftsprozessen und Schnittstellen sind eine häufig unterschätzte Form der technischen Abhängigkeit, die in der mittelbaren Auswirkung zu hohen Kosten führt. Wer Daten nur in einem herstellerspezifischen Format speichert oder verarbeitet, ist gefangen und vollständig abhängig. Der Wechsel zu einem anderen System ist dadurch künstlich erschwert oder schlicht unmöglich, da die Umstellung sehr teuer wäre. Technologische Abhängigkeit entsteht dabei über lange Zeiträume oft still und leise, ohne dass jemand eine bewusste Entscheidung dafür trifft. Sie schleicht sich ein und war rückblickend dann „schon immer da“.

Freie und offene Standards – etwa OpenDocument, PDF/A oder offene API-Standards – stellen sicher, dass Daten und Prozesse für die Verarbeitung nicht an einen einzigen Anbietenden gebunden bleiben. Öffentliche Institutionen sollten offene Standards nicht nur bevorzugen, sondern in ihren Beschaffungsrichtlinien verbindlich verankern. Wer diesen Schritt versäumt, schafft Abhängigkeiten, die Jahre später sehr teuer werden können.

Interoperabilität: Systeme, die miteinander sprechen

Viele Softwareprodukte sind absichtlich so gebaut, dass sie schlecht oder kaum mit Konkurrenzprodukten zusammenarbeiten. Sie bieten zwar oftmals umfassende Importmöglichkeit an, aber kaum vollständige Exportoptionen. Dieses Prinzip wird auch als Lock-in-by-Design bezeichnet: Der Wechsel kostet so viel Aufwand, dass er praktisch nie stattfindet, selbst wenn andere Anbietende besser und günstiger wären. Die Nutzung wird dadurch dann gerne als „alternativlos“ bezeichnet und hingenommen.

Interoperabilität, also die Fähigkeit verschiedener Systeme, nahtlos zusammenzuarbeiten und Austauschfähig zu sein, muss daher als zentrale Anforderung in Beschaffungsentscheidungen einfließen. Diese sollte die Geschäftsleitung und Unternehmensführung als strategisches Ziel vorgeben und dem Einkauf als Aufgabenstellung mitgeben.

Offene APIs, dokumentierte Schnittstellen und standardisierte Datenformate sind die technische Grundlage dafür. In der Praxis lässt sich Interoperabilität am zuverlässigsten durch Open-Source-Software sicherstellen, weil deren Code offen einsehbar, anpassbar und flexibler betreibbar ist.

Open Source: Transparenz und Unabhängigkeit durch offenen Code

Bei proprietärer Software weiß man schlicht nicht, was im Inneren passiert: Welche Daten werden gesammelt? Welche Sicherheitslücken existieren? Wie funktioniert die Verarbeitungslogik genau? Wer den Quellcode nicht einsehen kann, muss blind vertrauen und ist somit abhängig. In sicherheitskritischen Bereichen ist das keine tragfähige Basis.

Open-Source-Software macht den Code öffentlich prüfbar und weiterbetreibbar. Das schafft Transparenz und ermöglicht das schnelle Auffinden sowie Schließen von Sicherheitslücken. Darüber hinaus ermöglicht es Organisationen, Software selbst weiterzuentwickeln oder anpassen zu lassen. Sie können diese sogar selbst betreiben oder von unterschiedlichen Dienstleistern betreiben lassen. Gleichzeitig ist Open Source oft der direkteste Weg, offene Standards in der Praxis umzusetzen: Wer den Code besitzt, ist nicht auf den Goodwill – bzw. die AGBs und das Geschäftsinteresse – eines Konzerns angewiesen. Für viele Organisationen ist Open Source damit kein ideologisches Statement, sondern eine pragmatische Entscheidung für mehr Kontrolle und Kostensouveränität.

Exit-Strategie: Den Ausstieg von Anfang an mitdenken

Die meisten IT-Verträge regeln sehr genau, wie man hineinkommt, aber kaum, wie man wieder herauskommt. Wenn ein Vertrag endet, sind Daten oft in proprietären Formaten gespeichert, Prozesse und Verarbeitungslogiken zu tief in ein System eingebaut und der Wechsel kostet schlicht mehr als der zukünftig teurer werdende Verbleib. So entsteht eine Abhängigkeit, die im initialen Vertrag zunächst unsichtbar war.

Bereits beim Vertragsabschluss sollten deshalb Exit-Klauseln bedacht und verhandelt werden: Verarbeitungslogik- und Datenportabilität in offenen Formaten, klare Übergangsfristen und definierte Leistungen für eine souveräne Migration gehören zum Standard guter IT-Verträge. Nur wer den Ausstieg von Anfang an plant, behält die echte Freiheit, auch tatsächlich wechseln zu können und damit einer potenziellen Kostenfalle durch den Lock-In Effekt zu entgehen.

Modularität: Austauschbarkeit als Designprinzip

Monolithische Systeme und Bundles – also Softwarelösungen, die alles in einem Paket oder Abo abdecken – sind bequem, aber auch gefährlich. Wer eine Komplettlösung einkauft oder mietet, hat kaum Spielraum, einzelne Teile zu ersetzen. Wächst die Abhängigkeit, schrumpft der Spielraum.

Modulare Architekturen setzen dagegen auf klar abgegrenzte Komponenten mit definierten Schnittstellen und Prozessabschnitten. Einzelne Module lassen sich so unabhängig voneinander ersetzen, aktualisieren oder durch bessere Lösungen austauschen; ganz ohne das Gesamtsystem zu gefährden. Das erhöht die Resilienz erheblich: Fällt eine Komponente aus, werden Anbietende unzuverlässig, wird der Preis massiv erhöht, bleibt der Rest stabil und bezahlbar. Modularität ist damit nicht nur eine technische Tugend, sondern eine strategische Notwendigkeit.

Kostensouveränität: Die Budgethoheit behalten

Cloud-Dienste und (Abo-)Lizenzmodelle werden häufig mit attraktiven Einstiegspreisen oder Bundles angeboten. Ist die Migration erfolgreich abgeschlossen und die Abhängigkeit aufgebaut, steigen die Preise kontinuierlich und Alternativen sind durch den Lock-In Effekt teuer oder technisch kaum realisierbar. Dieses Phänomen wird auch als Preiserhöhungsfalle bezeichnet und betrifft Organisationen jeder Größe.

Kostensouveränität bedeutet, die vollständige Kontrolle über die eigenen IT-Ausgaben zu behalten. Das gelingt durch transparente (Abo-)Lizenzmodelle, den Einsatz von freien und offenen Standards – idealerweise durch den Einsatz von Open-Source-Lösungen – ohne laufende Lizenzgebühren und durch regelmäßige Marktvergleiche. Wer mehrere Anbietende parallel nutzt oder zumindest als realistisch einsetzbare Option bereithält, behält die Verhandlungsmacht und damit auch die Budgethoheit. Kostensouveränität bildet somit die finanzielle Seite digitaler Souveränität.

Fazit

Digitale Souveränität ist kein Selbstzweck, sondern eine strategische Voraussetzung für Handlungsfähigkeit. Offene Standards, Interoperabilität, Open Source, modulare Architekturen, vertragliche Exit-Optionen, Wettbewerb und Kostenkontrolle: keiner dieser Hebel wirkt allein. Erst ihr Zusammenspiel schafft die Grundlage für echte Unabhängigkeit.

Die zentrale Erkenntnis ist simpel: Abhängigkeit entsteht nicht durch einen einzelnen großen Fehler, sondern durch viele kleine Entscheidungen über Jahre, die in die falsche Richtung weisen. Wer digitale Souveränität ernst nimmt, baut sie deshalb systematisch und schrittweise auf und gewinnt damit genau das, was in einer digitalisierten Welt entscheidend ist: die Freiheit, selbst zu entscheiden und die Kosten zu kontrollieren.

Quellen und Verweise

BSI – C3A: Souveränitätskriterien für Cloud-Dienste (April 2026): https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2026/260427_C3A.html
Linux Magazin – BSI legt Kriterien für digitale Souveränität bei Cloud-Diensten vor: https://www.linux-magazin.de/news/bsi-legt-kriterien-fuer-digitale-souveraenitaet-bei-cloud-diensten-vor/
EU-Kommission – Open-Source-Strategie 2020–2023 (Originaldokument, PDF): https://commission.europa.eu/document/download/97e59978-42c0-4b4a-9406-8f1a86837530_de?filename=de_ec_open_source_strategy_2020-2023_0.pdf
Bitkom – Kompass IT-Standards & Interoperabilität: https://www.bitkom.org/Kompass-IT-Standards
OSBA – Positionspapier & Publikationen zur digitalen Souveränität: https://osb-alliance.de/news/publikationen
OSBA – 38 Maßnahmen für Open-Source-getriebene Digitalisierung (PDF): https://osb-alliance.de/wp-content/uploads/2024/06/2024-09-27_Forderungen_Bundestagswahl2025_LR.pdf
Bitkom – Leitfaden Cloud-Souveränität praktisch umsetzen (2026, enthält Exit-Szenarien, offene Standards, Modularität): https://www.bitkom.org/Bitkom/Publikationen/Cloud-Souveraenitaet-praktisch-umsetzen
Datensicherheit.de – Bitkom & BMDS: einheitliche Standards für Open-Source-Beschaffung (EVB-IT, März 2026): https://www.datensicherheit.de/open-source-software-vereinbarung-bmds-bitkom-einheitlich-standards-beschaffung
Schweizer Bundesrat – Leitlinien für digitale Souveränität in der Bundesverwaltung (Dezember 2025): https://www.news.admin.ch/de/newnsb/JxuzVHViGShum_f1h_WDu


Digitale Souveränität in der Praxis

Cloud, KI und Security krisensicher gestalten

Lerne, wie du Abhängigkeiten systematisch identifizierst, Risiken bewertest und mit konkreten Strategien deine digitale Souveränität zurückgewinnst. Die Aufzeichnung des Classrooms steht dir im Professional Pass neben vielen weiteren zur Verfügung.

Portraitbild Manuel Honkhase Atug

Über den Autor: Manuel „HonkHase“ Atug

Manuel „HonkHase“ Atug befasst sich beruflich und privat seit weit über 23 Jahren mit Themen, wie Digitale Souveränität, Kritische Infrastrukturen, Cyberresilienz, defensive Cybersicherheitsstrategien, digitaler Katastrophenschutz und vielem mehr. Im Netz ist er als @HonkHase aktiv. Er ist Experte der European Research Executive Agency (EU REA) und wird regelmäßig für die Bundesregierung und die Bundesländer als Sachverständiger in Fragen der Cybersicherheit und dem Katastrophenschutz berufen.


Diese Beiträge könnten dich auch interessieren:

Loading posts…

Der Beitrag Digitale Souveränität erschien zuerst auf heise academy Blog.

]]>
Schluss mit den Silos https://blog.heise-academy.de/schluss-mit-den-silos/ Thu, 21 May 2026 15:10:37 +0000 https://blog.heise-academy.de/?p=9203 In modernen Cloud-Umgebungen hilft das Zusammenspiel von Microsoft Purview, Azure Policy und Defender for Cloud dabei, Sicherheits-, Compliance- und Governance-Anforderungen zentral und ohne isolierte Silos umzusetzen.

Der Beitrag Schluss mit den Silos erschien zuerst auf heise academy Blog.

]]>

Schluss mit den Silos

Schaffe eine einheitliche Governance mit Purview, Azure Policy und Defender for Cloud

Von: Emil Vinčazović

In der modernen Cloud-Welt jonglierst du täglich mit einer Vielzahl von Herausforderungen. Auf der einen Seite willst du Entwicklern die Freiheit und Agilität geben, schnell neue Dienste bereitzustellen. Auf der anderen Seite musst du sicherstellen, dass die IT-Landschaft sicher ist, Compliance-Vorgaben erfüllt sind und die Kosten nicht aus dem Ruder laufen. Oft führt das zu einem Silo-Denken: Datensicherheit wird in Microsoft Purview gemanagt, die Infrastruktur-Compliance mit Azure Policy und die Security-Härtung mit Microsoft Defender for Cloud. Jeder Bereich hat seine eigenen Regeln und Zuständigkeiten. Doch was wäre, wenn du diese Silos aufbrechen und eine wirklich einheitliche, richtliniengesteuerte Governance etablieren könntest? In diesem Beitrag zeige ich dir, wie das Zusammenspiel dieser drei mächtigen Werkzeuge funktioniert und wie du damit eine Brücke zwischen Daten, Infrastruktur und Security baust.

Das Problem: Governance in getrennten Welten

Stell dir vor, dein Unternehmen beschließt, dass alle Datenbanken, die personenbezogene Daten enthalten, verschlüsselt sein müssen. Ein typischer Fall für eine Governance-Richtlinie. Doch wo setzt du diese Regel um? Auf der Datenebene mit Purview könntest du eine Richtlinie erstellen, die alle SQL-Datenbanken mit der Klassifizierung „Personenbezogene Daten“ identifiziert. Purview allein kann die Verschlüsselung jedoch nicht erzwingen. Auf der Infrastrukturebene mit Azure Policy könntest du eine Richtlinie erstellen, die prüft, ob Transparent Data Encryption (TDE) für alle SQL-Server aktiviert ist. Diese Richtlinie weiß aber nicht, welche dieser Datenbanken tatsächlich sensible Daten enthalten. Wendest du sie auf alles an, erzeugst du unnötigen Overhead. Dies führt zu Performance-Schwund und überhöhten Kosten. Wendest du sie zu selektiv an, verpasst du vielleicht eine kritische Datenbank. Auf der Security-Ebene mit Defender for Cloud wird dieser dich darauf hinweisen, dass einige Datenbanken nicht verschlüsselt sind, und dies als Sicherheitsrisiko einstufen. Er gibt dir eine Empfehlung, aber die proaktive, unternehmensweite Durchsetzung ist nicht seine primäre Aufgabe. Er gilt also eher als warnendes Glied im Unternehmen.

Du siehst das Problem. Jedes Werkzeug hat eine andere Sicht auf die Welt und spricht eine andere Sprache. Die Folge sind manuelle Abstimmungsprozesse, potenzielle Regelungslücken und eine reaktive statt proaktive Governance. Das kann sich jedoch ändern.

Die Lösung: Eine Brücke zwischen den Welten bauen

Die wahre Stärke entfaltet sich, wenn du diese drei Dienste miteinander verbindest. Das Ziel ist eine Policy-driven Governance, bei der eine zentrale Absicht (z.B. „Schütze sensible Daten“) automatisch in konkrete, technische Kontrollen auf allen Ebenen übersetzt wird.

Schritt 1: Die Daten verstehen mit Microsoft Purview

Alles beginnt mit den Daten. Purview ist deine zentrale Wahrheit für die Datenklassifizierung. Wie in vorherigen Beiträgen von mir besprochen, nutzt du Purview, um deine gesamte Datenlandschaft zu scannen und sensible Informationen mithilfe von Sensitive Information Types, Trainable Classifiers oder Exact Data Match zu identifizieren. Das Ergebnis ist ein umfassender Datenkatalog, der jede Ressource mit Metadaten anreichert. Eine Azure SQL-Datenbank ist dann nicht mehr nur eine Datenbank, sondern eine „Datenbank, die EU-Bürgerdaten enthält“ (Klassifizierung: „DSGVO – Personenbezogene Daten“). Diese Klassifizierung ist der entscheidende Auslöser für alles Weitere.

Schritt 2: Infrastruktur härten mit Azure Policy

Jetzt kommt Azure Policy ins Spiel. Azure Policy ist das Regelwerk für deine gesamte Azure-Infrastruktur. Du kannst damit Richtlinien definieren, die zum Beispiel vorschreiben, dass virtuelle Maschinen nur aus bestimmten Images erstellt werden dürfen, dass keine öffentlichen IP-Adressen an bestimmte Subnetze angehängt werden oder eben, dass die Verschlüsselung für Speicherkonten aktiviert sein muss.

Der Clou ist die Integration mit Purview. Anstatt eine breite, unspezifische Richtlinie zu erstellen, kannst du Azure Policy anweisen, auf die Klassifizierungen von Purview zu reagieren. Eine Richtlinie könnte lauten: „Wenn eine Azure SQL-Datenbank in Purview als ‚Streng Vertraulich‘ klassifiziert ist, prüfe, ob Transparent Data Encryption (TDE) aktiviert ist. Wenn nicht, melde einen Compliance-Verstoß.“ Du kannst sogar noch einen Schritt weiter gehen und Deny- oder DeployIfNotExists-Effekte nutzen, um unsichere Konfigurationen von vornherein zu blockieren oder automatisch zu korrigieren. Dies könnte allerdings zu Frustration bei Entwicklern führen und sollte bedacht werden.

Schritt 3: Security Posture überwachen mit Defender for Cloud

Microsoft Defender for Cloud agiert als dein zentrales Dashboard für die Sicherheitslage. Er sammelt Signale von allen deinen Ressourcen und bewertet sie anhand von etablierten Sicherheits-Frameworks wie dem CIS Benchmark oder NIST. Die Integration mit Azure Policy ist hier nahtlos, denn die meisten Sicherheitsempfehlungen im Defender for Cloud sind im Kern Azure Policy-Definitionen.

Wenn deine Azure Policy, die auf einer Purview-Klassifizierung basiert, einen Verstoß feststellt (z.B. eine unverschlüsselte Datenbank mit sensiblen Daten), wird dieser Verstoß automatisch im Defender for Cloud als Sicherheitsempfehlung mit hoher Priorität angezeigt. Dein Security-Team muss also nicht mehr manuell die Datenklassifizierung prüfen. Sie sehen sofort, dass hier ein echtes Risiko vorliegt, weil nicht irgendeine Test-Datenbank, sondern eine produktive Datenbank mit Kundendaten betroffen ist. Dies ermöglicht eine risikobasierte Priorisierung der anstehenden Aufgaben.

Das Zusammenspiel im Praxisbeispiel

Lass uns das an einem Beispiel durchspielen: Du möchtest sicherstellen, dass alle Azure Storage Accounts, die als „Projektintern“ klassifizierte Dokumente enthalten, keinen öffentlichen Zugriff erlauben. Zuerst konfigurierst du Purview so, dass es deine Storage Accounts scannt und Dokumente, die interne Projektnamen oder -nummern enthalten, als „Projektintern“ klassifiziert. Dies ist der Purview-Scan. Weitere Infos dazu findest du in anderen Purview-Beiträgen von mir.

Anschließend erstellst du eine benutzerdefinierte Azure Policy. Die Logik der Richtlinie lautet: „Für jeden Storage Account, der von Purview die Klassifizierung ‚Projektintern‘ erhalten hat, prüfe die Eigenschaft allowBlobPublicAccess. Wenn diese true ist, löse einen Audit-Event aus.“ Dies ist die Azure Policy Erstellung. Der Defender for Cloud nimmt diese Azure Policy als Teil seiner Sicherheitsbewertung auf. Sobald ein Entwickler versehentlich den öffentlichen Zugriff auf einen dieser Storage Accounts aktiviert, erscheint im Defender eine kritische Warnung. Dies ist die Überwachung im Defender. Optional könntest du die Azure Policy sogar so konfigurieren, dass sie den Effekt Deny hat. In diesem Fall würde der Versuch, den öffentlichen Zugriff zu aktivieren, von vornherein blockiert werden, mit einer klaren Fehlermeldung, die auf die Unternehmensrichtlinie verweist. Dies ist die Automatisierte Reaktion.

Fazit: Von reaktiver Kontrolle zu proaktiver Governance

Das Zusammenspiel von Microsoft Purview, Azure Policy und Defender for Cloud ermöglicht einen Paradigmenwechsel. Du bewegst dich weg von einer fragmentierten, reaktiven Kontrolle in Silos hin zu einer integrierten, proaktiven und richtliniengesteuerten Governance. Indem du die Datenklassifizierung als zentrale Wahrheit etablierst, kannst du intelligente und kontextbezogene Regeln für deine Infrastruktur und Sicherheit definieren. Das Ergebnis ist eine robustere Sicherheitslage, eine vereinfachte Compliance und die Gewissheit, dass deine Governance-Richtlinien nicht nur auf dem Papier existieren, sondern in deiner gesamten Cloud-Umgebung aktiv durchgesetzt werden.

Quellen


Maske, schwarzer Hoodie, farbige Streifen, illustriert

Einführung in Ethical Hacking

IT-Sicherheit beginnt mit dem Verständnis von Angriffsmethoden. Mit Kali Linux, dem Standardwerkzeug für Ethical Hacking, führt dieser Kurs durch den kompletten Prozess von der Einrichtung einer sicheren Testumgebung über die systematische Aufklärung bis hin zur fachgerechten Spurenbeseitigung. Dieser Kurs bietet einen praxisnahen Einstieg in die IT-Sicherheit mit Kali Linux, der führenden Plattform für Penetrationstests und Ethical Hacking. 


Über den Autor: Emil Vincazovic

Emil Vinčazović ist als Data Engineer bei der arelium GmbH tätig. Seine Schwerpunkte liegen im Bereich der Ökonometrie und der Künstlichen Intelligenz. Er gibt auch Kurse bei der heise academy.


Diese Beiträge könnten dich auch interessieren:

Loading posts…

Der Beitrag Schluss mit den Silos erschien zuerst auf heise academy Blog.

]]>
Tradition trifft KI https://blog.heise-academy.de/tradition-trifft-ki/ Fri, 08 May 2026 09:51:03 +0000 https://blog.heise-academy.de/?p=9188 Künstliche Intelligenz ist längst mehr als ein Effizienz-Tool – sie ist der Motor für Innovation, neue Geschäftsmodelle und nachhaltiges Wachstum. Doch das volle Potenzial entfaltet sie nur, wenn wir Lernen und Weiterentwicklung konsequent zur Chefsache machen. 

Der Beitrag Tradition trifft KI erschien zuerst auf heise academy Blog.

]]>

Tradition trifft KI

Lernen bleibt Chefsache – und wird zum Wachstumstreiber

Von: Johanna Heise

Künstliche Intelligenz ist längst mehr als ein Effizienz-Tool – sie ist der Motor für Innovation, neue Geschäftsmodelle und nachhaltiges Wachstum. Doch das volle Potenzial entfaltet sie nur, wenn wir Lernen und Weiterentwicklung konsequent zur Chefsache machen. 

Die Nachfolge in einem Familienunternehmen zu gestalten, ist immer eine besondere Herausforderung. Für mich als Geschäftsführerin von heise knowledge ist es aber noch viel mehr: Es ist eine Einladung, die Balance aus Tradition, Innovation und gesellschaftlicher Verantwortung immer wieder neu auszuloten. In den vergangenen Jahren habe ich hautnah erlebt, wie sich die Anforderungen an Unternehmen und an Führungskräfte wandeln – und wie sehr Weiterbildung zur Überlebensfrage geworden ist. Gerade die aktuellen Entwicklungen rund um Künstliche Intelligenz sind ein Brennglas für diese Veränderungen. 

Wenn ich auf unseren Weg bei heise blicke, dann ist klar: Kontinuierliches Lernen hat uns zur Anpassung befähigt – und wird auch künftig darüber entscheiden, ob wir als Unternehmen wachsen und echten Mehrwert für unsere Community schaffen können. Die Geschwindigkeit, mit der sich Technologien und Märkte verändern, macht deutlich: Weiterbildung ist heute keine Option mehr, sondern ein Muss. Und zwar nicht als Pflichtübung, sondern als Haltung. 

KI als Wachstumsmotor – warum Weiterbildung jetzt entscheidend ist 

Von der Prozessoptimierung zum Wachstumstreiber 

Künstliche Intelligenz wird in vielen Unternehmen immer noch als reines Effizienz-Tool gesehen. Doch diese Sichtweise greift zu kurz. Die zentrale Botschaft, die ich aus der aktuellen Diskussion – und nicht zuletzt aus einer inspirierenden Keynote im Rahmen der Hannover Messe – mitnehme: Das eigentliche Potenzial von KI liegt darin, Unternehmen neue Wachstumschancen zu eröffnen. Das ist ein Perspektivwechsel im Vergleich zu früheren Technologiewellen wie Cloud oder IoT. Während damals oft Skepsis und Zurückhaltung dominierten, herrscht heute ein Konsens: Ohne KI wird keine Branche mehr auskommen. 

Das hat weitreichende Konsequenzen für die gesamte Wirtschaft. Unternehmen, die jetzt zögern, laufen Gefahr, schnell abgehängt zu werden. Es reicht nicht mehr, KI als Automatisierungs-Tool einzusetzen – es geht darum, mit KI neue Geschäftsmodelle zu entwickeln, innovative Wertschöpfung zu ermöglichen und neue Märkte zu erschließen. Wachstum entsteht dort, wo Menschen bereit sind, sich auf Neues einzulassen und mutig voranzugehen. 

Tradition trifft Innovation: Die Rolle der Unternehmensnachfolge 

Mitten in der Nachfolge eines Familienunternehmens stehe ich für die Verbindung von Tradition und Zukunft. Bei heise haben wir über Jahrzehnte hinweg Werte wie Unabhängigkeit, Qualität und Verantwortung gepflegt. Diese Prinzipien tragen uns – gerade jetzt, wo sich die Spielregeln für Medien, IT und Weiterbildung rasant verschieben. 

Unsere Transformation vom klassischen Telefonbuchverlag hin zum digitalen Medienhaus ist ein Prozess, in dem Lernen und Weiterentwicklung immer strategischer werden. Projekte müssen schneller umgesetzt werden. MVPs – also minimal funktionsfähige Produkte – müssen zügig auf den Markt. Nur wer sich flexibel anpasst und Innovationen vorantreibt, sichert die eigene Marktposition langfristig. Gezielte Weiterbildung ist dabei der Schlüssel: Nur Teams, die moderne Technologien und Methoden – wie Agentic Coding oder KI-gestützte Recherche – beherrschen, können sich im Wettbewerb durchsetzen. 

Lernen als Haltung – nicht als Pflicht 

Was ich in der Praxis immer wieder beobachte: Es reicht nicht, einfach weiterzumachen wie bisher. Moderne Märkte fordern uns heraus, Unsicherheit auszuhalten, Fragen zu stellen und Räume für Experimente zu schaffen. Für Unternehmen bedeutet das: Lernbereitschaft und Offenheit müssen zur Kernkompetenz werden. Wer heute in die Entwicklung der Mitarbeitenden investiert, verschafft sich nicht nur einen Innovationsvorsprung, sondern bindet auch Talente, die gezielt nach Entwicklungsmöglichkeiten suchen. 

Bei der heise academy setzen wir gezielt auf Formate, die Austausch, Peer-Learning und unmittelbaren Praxistransfer ermöglichen. KI-Schulungen sind mehr als technische Updates – sie laden dazu ein, die eigene Rolle im Wandel kritisch zu reflektieren und Verantwortung zu übernehmen. Weiterbildung ist kein Selbstzweck, sondern ein zentraler Hebel, um Wandel aktiv zu gestalten. 

Praxis bei heise: Wie wir KI und Lernkultur integrieren 

KI-Integration mit heise I/O und deep content 

Ein konkretes Beispiel aus unserem Alltag ist die Einführung von heise I/O von deep content. Das Tool hat uns geholfen, KI nicht nur als technische Neuerung, sondern als integralen Bestandteil unserer Arbeitsprozesse zu etablieren. Mit heise I/O können wir Wissen gezielt vernetzen, im Team weiterentwickeln und direkt im Arbeitsalltag einsetzen. Die Plattform verbindet redaktionelle Tiefe mit modernen, KI-gestützten Recherche- und Lernmethoden – und schafft so einen echten Mehrwert. 

Automatisierung spielt dabei eine wichtige Rolle: Ob bei der Erstellung von Pressemitteilungen, Webseiten für heise regioconcept oder Advertorials – KI unterstützt uns dabei, Prozesse effizienter und innovativer zu gestalten. Gleichzeitig bleibt der Mensch im Mittelpunkt: Es geht immer darum, Technologie verantwortungsvoll, kreativ und zum Wohle aller einzusetzen. 

Weiterbildung als strategische Aufgabe und Einladung 

Wir sehen Weiterbildung als strategische Aufgabe – und als Einladung an alle, mitzumachen. Die besten Impulse entstehen, wenn Menschen mit ganz unterschiedlichen Hintergründen zusammenkommen, voneinander lernen und gemeinsam Neues wagen. In der IT – und darüber hinaus – veraltet Wissen heute schneller denn je. Wer hier nicht kontinuierlich investiert, riskiert Innovationskraft und Wettbewerbsfähigkeit. 

Deshalb ist die Förderung einer aktiven Lernkultur für uns Chefsache. Wir schaffen Räume, in denen Teams Neues ausprobieren können. Wir fördern kritisches Denken, den Austausch in der Community und die Bereitschaft, eigene Kompetenzen kontinuierlich weiterzuentwickeln. Nicht zuletzt brauchen wir Führungskräfte, die mutig vorangehen, sich an klaren Werten orientieren und auch unbequeme Entscheidungen treffen. 

Komplexität meistern – Reflexion als Führungsaufgabe 

Die aktuellen Herausforderungen fordern uns auch auf persönlicher Ebene heraus: Entscheidungen werden komplexer und müssen immer häufiger unter Unsicherheit getroffen werden. Es reicht nicht mehr, einmal eingeführte Prozesse einfach fortzuschreiben. Vielmehr ist Selbstreflexion gefragt: Was habe ich als Führungskraft im letzten Jahr gelernt? Wie offen bin ich für Veränderung? Wie kann ich Vorbild sein und mein Team für den Wandel begeistern? 

Diese Haltung ist zentral, um als Unternehmen handlungsfähig zu bleiben – und als Führungskraft glaubwürdig zu sein. Gerade jetzt kommt es darauf an, Räume zu schaffen, in denen Lernen, Experimentieren und auch Scheitern möglich sind. Nur so können wir die Potenziale von KI und anderen Technologien wirklich ausschöpfen und Verantwortung für den gesellschaftlichen Wandel übernehmen. 

Weiterbildung als gesellschaftliche Verantwortung 

Lernen, teilen, gemeinsam wachsen 

Weiterbildung ist heute mehr als eine individuelle Entwicklungschance. Sie ist ein Versprechen an die nächste Generation und ein zentrales Element für die Zukunftsfähigkeit jedes Unternehmens. Die Transformation von heise zeigt: Wer bereit ist, die eigene Lernkultur immer wieder zu hinterfragen und weiterzuentwickeln, bleibt relevant – als Unternehmen und als Gesellschaft. 

Technologische Innovation und kontinuierliche Weiterbildung gehören untrennbar zusammen. KI ist dabei nicht einfach nur das Thema der Stunde, sondern ein Katalysator für einen offenen, dialogorientierten Umgang mit Veränderung. Die besten Innovationen entstehen dort, wo Menschen mit unterschiedlichen Perspektiven zusammenkommen, voneinander lernen und gemeinsam wachsen. 

Einladung zum Handeln: Jetzt Verantwortung übernehmen 

Der technologische Wandel ist nicht aufzuhalten – aber wir können ihn gestalten. Für mich als Geschäftsführerin von heise knowledge und Nachfolgerin im Familienunternehmen ist klar: Lernen bleibt Chefsache, gerade in Zeiten von KI und rasantem Wandel. 

Nutze die vielfältigen Möglichkeiten der IT-Weiterbildung – ob über die heise academy, heise I/O oder im direkten Austausch mit unserer Community. Hinterfrage deine Lernhaltung, entwickle deine Kompetenzen weiter, bringe dich ein. Gemeinsam übernehmen wir Verantwortung für Innovation, Wachstum und gesellschaftlichen Fortschritt. 

Lass uns die Herausforderungen annehmen und die Chancen gestalten – mit Offenheit, Mut und einer echten Lernkultur. Denn gerade jetzt entscheidet sich, welche Unternehmen und welche Menschen den Wandel nicht nur mitlaufen, sondern aktiv vorantreiben.

Illustration Roboter läuft in Raum mit Menschen in Blautönen gehalten

KI-Reifecheck in 5 Minuten

Wie fit ist euer Unternehmen in Sachen KI? Mit unserem KI-Check-Selbsttest erkennst du Potenziale für ein eigenes GPT und siehst, wo ihr nachsteuern solltet. Schnell, praxisnah und direkt umsetzbar.

Profilbild Johanna Heise, junge Frau mit langen dunklen Haaren in blauem Blazer

Über die Autorin: Johanna Heise

Johanna Heise (Jg. 1999) ist Head of Brand & Culture bei heise und CEO bei heise ventures sowie Geschäftsführerin der Heise Knowledge GmbH. Seit Mai 2023 verantwortet sie das Employer‑ und Dachmarken‑Branding bei heise, seit März 2024 die Venture‑Investments. Zuvor beriet sie bei KPMG und Simon‑Kucher. Sie studierte Management an der WHU (B.Sc.) und an der ESCP Business School (M.Sc.) in London, Berlin und Madrid, mit Fokus auf Familienunternehmen, internationales Management sowie Sales & Marketing.


Diese Beiträge könnten dich auch interessieren:

Loading posts…

Der Beitrag Tradition trifft KI erschien zuerst auf heise academy Blog.

]]>
Einführung generativer KI im Unternehmen https://blog.heise-academy.de/einfuehrung-generativer-ki-im-unternehmen/ Thu, 30 Apr 2026 16:20:13 +0000 https://blog.heise-academy.de/?p=9105 Hohe Erwartungen, ernüchternde Ergebnisse: Viele Unternehmen investieren in generative KI, ohne messbare Effekte zu erzielen. Wir zeigen die typischen Stolperfallen und entscheidenden Erfolgsfaktoren bei der Einführung von KI im Unternehmen auf.

Der Beitrag Einführung generativer KI im Unternehmen erschien zuerst auf heise academy Blog.

]]>

Einführung generativer KI im Unternehmen

Warum Strategien oft scheitern & was wirklich funktioniert

Von: Alexander Miguel Meyer

KI-Strategien überzeugen häufig auf dem Papier – in der Umsetzung scheitern sie regelmäßig. Zunächst wird Copilot als Lösung in den Raum gestellt, es folgen Präsentationen mit ambitionierten Versprechen, begleitet von internen Kommunikationskampagnen. Wenige Wochen später kehrt Ernüchterung ein. KI soll Prozesse beschleunigen und messbare Ergebnisse liefern, doch die Praxis zeigt deutliche Lücken: Das Marketing erhält über Copilot nur generische Kampagnen-Briefings ohne Markenbezug. Das Controlling lässt Q3-Zahlen per ChatGPT zusammenfassen, doch die Ergebnisse verfehlen die strategisch relevanten Kernaussagen. Im Vorstand entstehen kritische Fragen: „Warum wurden 300.000 Euro investiert, wenn die Tools kaum genutzt werden? Warum empfiehlt unsere KI Kunden, die seit Jahren nicht mehr aktiv sind?“ 

Dieser Verlauf wiederholt sich in vielen Unternehmen: hohe Erwartungen, schneller Launch, Orientierungslosigkeit, Enttäuschung. Hinzu kommen ausbleibende Produktivitätsgewinne, die zuvor in Aussicht gestellt wurden. 

Was läuft da schief? 

  1.  Alle tun so, als wüssten sie Bescheid. In Meetings wird zustimmend genickt, später jedoch heimlich nach Begriffen wie „Prompt“ gegoogelt. Niemand möchte ahnungslos wirken. Nur der Praktikant setzt KI bereits routiniert ein – und macht damit das übrige Team nervös. 
  2. Schulung ohne Praxisbezug. Ein einstündiger Inspirationsvortrag ersetzt keine Anleitung. Es fehlen konkrete Prompts, Workflows und Compliance-konforme Tools. Zurück bleibt die Frage: Wie und wo anfangen? 
  3. Zwischen Angst und Hype. Manche befürchten, dass KI sie ersetzen wird. Andere glauben, es ist nur ein Hype – wie Google+ oder NFTs. Das Ergebnis: Die wenigsten nehmen sich bewusst Zeit, um zu experimentieren. 
  4. Der ROI fehlt – und jeder merkt es. Lizenzen werden gekauft, aber keine Nutzungsgewohnheiten etabliert. Dashboards weisen geringe Aktivität aus – und die KI-Verantwortlichen geraten unter Rechtfertigungsdruck. 
  5. Veraltete Governance. Das Legal-Team fordert Klarheit. Compliance benötigt eindeutige Regeln, die jedoch fehlen. Mitarbeitende handeln in einem regulatorischen Vakuum und wissen nicht, was erlaubt ist. 

Wie KI-Einführung wirklich funktioniert 

Entscheidend ist die richtige Mischung aus Top-Down- und Bottom-Up-Maßnahmen. Die folgenden sechs Ansätze haben sich bewährt. 

Mit KI-Champions starten 

Identifiziere die fünf bis zehn Prozent der Belegschaft, die experimentierfreudig sind – die natürlichen Early Adopters. Statte sie mit Tools, Systemzugängen und expliziter Testerlaubnis aus und stelle konkrete Aufgaben: Lässt sich das Reporting beschleunigen? Können Angebote automatisiert auf Kunden-Pain-Points zugeschnitten werden? Dokumentiere kleine Erfolge – etwa 20 Minuten Zeitersparnis in der Sales-Nachbereitung oder automatisierte Excel-Prozesse – und mache sie in All-Hands-Meetings sichtbar. Exklusive Programme wie „KI-Explorer“ erzeugen zusätzlich Nachfrage in anderen Teams. 

Mit echten Anwendungsfällen lernen 

Generische Future-of-Work-Sessions bringen wenig. Wirksamer sind kurze, rollenbasierte Trainings von 20 bis 30 Minuten mit einfachen Beispielen wie „Formuliere diesen LinkedIn-Post um“ oder „Fasse diesen Excel-Report zusammen“. Praxisnutzen schafft Vertrauen und Neugier. 

Zur Identifikation konkreter Use Cases eignet sich eine einfache Tabelle mit fünf Fragen: 

  1. Was ist meine Aufgabe? 
  2. Wie viel Zeit benötige ich dafür? 
  3. Lässt sich die Aufgabe automatisieren? 
  4. Welche Tools kommen dafür infrage? 
  5. Lassen sich die Tools sicher einsetzen? 

Aus den Antworten entsteht eine nach Aufwand und Nutzen priorisierte Shortlist. 

Vermittle zudem, wie man KI als Coach nutzt. Der Mehrwert steigt deutlich, wenn KI Rückfragen stellt, statt nur zu antworten. Ein bewährter Zusatz im Prompt: „Bevor du antwortest, stelle mir weitere Fragen, um meine Problemstellung besser zu verstehen.“ Jedes Training sollte mit zwei bis drei Prompts zum Ausprobieren enden. Bringt KI binnen zehn Minuten keinen Nutzen, ist sie für den Anwendungsfall vermutlich ungeeignet. 

Mache KI zur Challenge 

Sichtbarkeit und spielerische Anreize fördern die KI-Nutzung. Teile Erfolge in Teammeetings („Katrin hat mit GPT das Kunden-Review in der Hälfte der Zeit vorbereitet.“) und etabliere Formate wie den „Prompt der Woche“: eine Folie, ein intelligenter Prompt, eine Minute Erklärung über Zeitersparnis oder Ideengenerierung. Feiere Unerwartetes, z. B. den Praktikanten, der das Onboarding-Dokument mit GPT optimiert, oder die Managerin, die Besprechungsnotizen in To-do-Listen umwandelt. 

Job-Sicherheit klar adressieren 

Viele Mitarbeitende haben Sorgen, ohne sie auszusprechen. Kommuniziere proaktiv und wiederholt: KI ersetzt keine Menschen, sondern repetitive Aufgaben. Offene Formate wie 15-Minuten-Q&A-Sessions oder Slack-AMAs helfen, konkrete Fragen im Zusammenhang mit KI zu klären – etwa zur Nutzung von Kundendaten oder zur Optimierung von Reporting-Prozessen. Kommuniziere Erfolgsgeschichten, zeige messbare Verbesserungen und positioniere KI als strategischen Copiloten. Nicht als Bedrohung, sondern als Enabler für Wertschöpfung. Das Ziel: weniger operative Routine, mehr Raum für Leadership, Innovation und echte Problemlösung, während KI die Fließbandarbeit übernimmt. 

KI-Implementierung als strategischer Produktansatz 

Behandle die KI-Einführung wie einen Produkt-Launch, das heißt als kontinuierlichen Transformationsprozess, nicht als Einzelprojekt. Miss reale Nutzung anhand von Prompt-Aktivität, Tool-Adoption und Zeitersparnis. Werden z. B. nur E-Mail-Funktionen genutzt, spezialisierte Tools aber ignoriert, ist eine Strategieanpassung nötig. Ebenfalls gut funktionieren zentrale Anlaufstellen wie ein dediziertes Helpdesk oder Slack-Channel. Power-User und KI-Champions fungieren hier als Multiplikatoren für Best Practices und Problemlösungen. Verbessere das Training datenbasiert und identifiziere dafür wiederkehrende Herausforderungen. Wenn beispielsweise Tonalitätsanpassungen problematisch sind, erstelle kurze, gezielte 3-Minuten-Tutorials.  

KI-Sicherheit und Compliance offen thematisieren 

KI-Sicherheit muss proaktiv adressiert werden, damit Unklarheit Innovation nicht blockiert. Führungskräfte sollten fünf Kernfragen klären können: 

  1. Hosting-Location: Wo ist das Modell gehostet? 
  2. Datenverarbeitung: Wer verarbeitet unsere Daten? 
  3. Datenspeicherung: Werden Daten gespeichert oder geloggt? 
  4. Modell-Training: Wird das Modell mit unseren Daten trainiert? 
  5. Datenkontrolle: Haben wir Kontrolle über Zugriff, Löschung und Aufbewahrung? 

Regel: Kannst du nicht alle fünf Fragen beantworten, sollte kein Einsatz sensibler Daten erfolgen. 

Es empfiehlt sich die Implementierung eines Ampel-Systems für die Tool-Freigabe: 

  • Grün: Tools in sicherer Cloud-Umgebung 
  • Gelb: Vertrauenswürdige Anbieter mit Admin-Kontrollen und Auftragsverarbeitungsvertrag 
  • Rot: Öffentliche Tools mit unklarer Datenpolitik – Nutzungsverbot 

In einer freigegebenen Standard-Toolbox lassen sich alle zugelassenen Anwendungen bündeln. Was genehmigt ist, wird produktiv genutzt. Es ist entscheidend, Unklarheiten auszuräumen, denn sie führen zu Compliance-Risiken oder Innovationsstillstand. Für höchste Sicherheitsanforderungen empfiehlt sich eine eigene GPT-Instanz in der unternehmenseigenen Cloud-Umgebung. 

Fazit: KI rettet dein Unternehmen nicht – deine Mitarbeitenden schon 

Voraussetzung dafür sind die passenden Tools, klare Rahmenbedingungen und der richtige Kontext. Transformation entsteht nicht in Präsentationen, sondern im Arbeitsalltag – etwa, wenn eine HR-Managerin mithilfe von Copilot ihre administrativen Aufgaben halbiert und die gewonnene Zeit in strategisches Team-Coaching investiert. Genau hier liegt der messbare Mehrwert von KI – und er ist realisierbar.  


Illustration Roboter läuft in Raum mit Menschen in Blautönen gehalten

Eigenes GPT fürs Unternehmen – lohnt sich das?

Finde heraus, wo dein Unternehmen beim Thema KI steht und welches Potenzial eine eigene GPT-Implementierung bietet. Unser kostenfreies Whitepaper zeigt Architektur, Verantwortung und Best Practices – praxisnah, verständlich und sofort umsetzbar.

Portraitbild von Alexander Miguel Meyer

Über den Autor: Alexander Miguel Meyer

Nach Stationen in der Management- und IT-Beratung gründete AI Strategy Consultant Alexander Miguel Meyer Dualis Studio – eine Beratung, die DAX-Konzerne und Mittelständler in Deutschland und den USA bei der strategischen KI-Adoption begleitet. Als Trainer und Dozent hat er über 3.000 Professionals befähigt, KI wirksam in ihrer Arbeit zu nutzen. Mit seinem Newsletter „AI-Empowered Leaders“ und seinen Beiträgen auf LinkedIn und im Blog erreicht er rund 40.000 Entscheiderinnen und Entscheider.


Diese Beiträge könnten dich auch interessieren:

Loading posts…

Der Beitrag Einführung generativer KI im Unternehmen erschien zuerst auf heise academy Blog.

]]>
"' data-attributes='{"layout":"grid","selectedCategories":[14],"postsPerPage":3,"contentBG":{"color":"var(u002du002dbase)","styles":"background-color: #f4f2fc;"},"titleColor":"var(u002du002dcontrast)","isMetaAuthor":false,"metaCategoryIn":"image","metaLinkColor":"rgba(0, 0, 0, 1)","metaIconColor":"var(u002du002dcontrast)","metaColorsOnImage":{"color":"#fff","bg":"var(u002du002dheise-blau)"},"isExcerptFromContent":true,"excerptLength":31,"readMoreLabel":"Weiterlesen","readMoreColors":{"color":"#fff","bg":"var(u002du002dacademy-red)"},"readMoreHovColors":{"color":"#fff","bg":"var(u002du002dheise-blau)"},"readMorePadding":{"vertical":"12px","horizontal":"35px","side":2,"top":"12px","right":"35px","bottom":"12px","left":"35px"},"align":"wide","subLayout":"default","columns":{"desktop":3,"tablet":2,"mobile":1},"columnGap":15,"rowGap":15,"isContentEqualHight":true,"sliderHeight":"350px","content":{"height":"auto"},"postType":"post","queryPreset":"","taxonomyRelation":"AND","selectedTaxonomies":[],"selectedTags":[],"isPostsPerPageAll":false,"postsAuthors":[],"postsOrderBy":"date","postsOrder":"desc","postsSearch":"","postsOffset":0,"postsInclude":[],"postsExclude":[],"isExcludeCurrent":false,"isExcludeSticky":false,"isPagination":false,"paginationPrevLabel":"Prev","paginationNextLabel":"Next","paginationColors":{"color":"#fff","bg":"#146EF5"},"paginationHovColors":{"color":"#fff","bg":"#070127"},"paginationPadding":{"vertical":"8px","horizontal":"15px"},"paginationSpacing":"15px","loadMore":{"type":"","alignment":"center","scrollTop":{"enabled":false,"offset":50},"infinityScroll":{"offset":-100,"spinner":true,"label":"Loading..."},"button":{"label":"Load More"}},"contentAlign":"left","hoverContentBG":{"color":""},"contentPadding":{"vertical":"20px","horizontal":"25px"},"border":{"width":"1px","color":"#0c0d3c1a","radius":"5px"},"hoverBorder":{"width":"1px","color":"#0c0d3c1a","radius":"5px"},"shadow":[],"hoverShadow":[],"sliderIsLoop":true,"sliderIsTouchMove":false,"sliderIsAutoplay":true,"sliderAutoplayOptions":{"delay":1.5},"sliderSpeed":1.5,"sliderEffect":"slide","sliderIsPage":true,"sliderIsPageClickable":true,"sliderIsPageDynamic":true,"sliderPageColor":"#146EF5","sliderPageWidth":"15px","sliderPageHeight":"15px","sliderPageBorder":{"radius":"50%"},"sliderIsPrevNext":true,"sliderPrevNextColor":"#146EF5","tickerDirection":"up","tickerSpeed":"slow","tickerInterval":2000,"tickerHeight":"0px","tickerVisible":3,"tickerIsMousePause":true,"newsTicker":{"label":"Trending Now","theme":"theme1","type":"vertical","direction":"up","speed":3000,"animation":"slide","pauseOnHover":true},"accordion":{"maxWidth":{"desktop":""},"theme":"classic","openMode":"single","firstOpen":true,"showIcon":true,"iconPosition":"right","duration":350,"thumbSize":"64px","indicatorIconUp":"<svg xmlns='http:\/\/www.w3.org\/2000\/svg' viewBox='0 0 448 64'><path d='m0 32c0-17.7 14.3-32 32-32h384c17.7 0 32 14.3 32 32 0 17.7-14.3 32-32 32h-384c-17.7 0-32-14.3-32-32z'><\/path><\/svg>","indicatorIconDown":"<svg xmlns='http:\/\/www.w3.org\/2000\/svg' viewBox='0 0 448 448'><path d='m256 32c0-17.7-14.3-32-32-32-17.7 0-32 14.3-32 32v160h-160c-17.7 0-32 14.3-32 32 0 17.7 14.3 32 32 32h160v160c0 17.7 14.3 32 32 32 17.7 0 32-14.3 32-32v-160h160c17.7 0 32-14.3 32-32 0-17.7-14.3-32-32-32h-160z'><\/path><\/svg>","styles":{"headerBG":"","hovHeaderBG":"","indicatorColor":"#6b7280","indicatorActiveColor":"#146EF5"}},"magazine":{"subLayout":"left-image","minHeight":{"desktop":"450px","tablet":"400px","mobile":"350px"}},"elementsSort":["title","meta","excerpt"],"isFImg":true,"fImgSize":"full","fImgFitting":"cover","isFImgLink":false,"isTitle":true,"isTitleLink":true,"titleTypo":{"fontFamily":"Roboto","fontSize":{"desktop":"25px","tablet":"22px","mobile":"20px"},"googleFontLink":"https:\/\/fonts.googleapis.com\/css2?family=Roboto&display=swap"},"titleMargin":{"side":4,"bottom":"15px"},"isMeta":true,"isMetaAuthorLink":true,"metaAuthorIcon":"","isMetaDate":true,"metaDateFormat":"M j, Y","metaDateIcon":"","isMetaCategory":true,"metaCategoryIcon":"","metaTaxonomies":{"selected":[]},"isMetaReadTime":false,"metaReadTimeIcon":"","isMetaReadTimeSec":false,"metaReadTimeLabel":"Min read","isMetaComment":false,"metaCommentIcon":"","metaTypo":{"fontSize":{"desktop":"13px"},"textTransform":"uppercase"},"metaTextColor":"","metaMargin":{"side":4,"bottom":"15px"},"isExcerpt":true,"isEllipsisOnExcerpt":false,"excerptAlign":"justify","excerptTypo":{"fontSize":{"desktop":"15px"}},"excerptColor":"","excerptMargin":{"side":4,"bottom":"10px"},"isReadMore":true,"readMorePosition":"auto","isLinkNewTab":false,"readMoreAlign":"left","readMoreTypo":{"fontSize":{"desktop":"14px"},"textTransform":"uppercase","fontWeight":600},"readMoreBorder":{"radius":"3px"},"image":{"width":"100%","height":"60%","lazyLoad":false,"defaultImage":"","styles":{"grayScale":false,"hoverGrayScale":false,"border":{"width":"0px","style":"none"},"radius":{"top":"0px","right":"0px","bottom":"0px","left":"0px"},"hoverRadius":{"top":"0px","right":"0px","bottom":"0px","left":"0px"},"shadow":[],"hoverShadow":[],"margin":{"top":"","right":"","bottom":"","left":""},"hoverAnimation":"none"}},"title":{"tag":"h3","limit":{"type":"word","value":10,"ellipsis":false},"styles":{"textAlign":"","hoverColor":""}},"meta":{"gap":"10px","separator":"","sorting":["author","date","category","readTime","comment","viewCount","taxonomy"],"date":{"timeAgo":false},"viewCount":{"isVisible":false,"icon":""},"styles":{"alignment":"","hoverColor":"","linkHoverColor":"","iconHoverColor":"","separatorColor":""}},"excerpt":{"from":"excerpt","styles":{"hoverColor":""}},"readMore":{"icon":"","iconGap":"10px","iconPosition":"right","styles":{"hoverBorder":{"radius":"3px"},"hoverAnimation":"none","shadow":[],"hoverShadow":[]}},"categoryOnImage":{"styles":{"position":"bottomLeft","padding":{"top":"3px","right":"8px","bottom":"3px","left":"8px"},"radius":{"top":"3px","right":"3px","bottom":"3px","left":"3px"},"margin":{"top":"0px","right":"0px","bottom":"10px","left":"10px"}}},"gbBlockCondition":"","gbBlockConditionInvert":false,"currentPostId":9624}' >
Loading posts…