Wenn ein mittelständisches Unternehmen fragt, wo eigentlich sein Wissen liegt, lautet die Antwort erstaunlich oft: in Microsoft 365. Angebote und Projektunterlagen in SharePoint, persönliche Arbeitsstände in OneDrive, die Abstimmung dazu in Teams, und die eigentliche Entscheidungshistorie in Outlook. Genau deshalb ist die Anbindung dieser Systeme meist der erste sinnvolle Schritt, wenn KI mehr sein soll als ein Formulierungshelfer.

Der Schritt ist machbar, aber er hat Voraussetzungen, die selten im Angebot stehen. Dieser Beitrag beschreibt sie.

Was „anbinden“ konkret bedeutet

Anbinden heißt nicht, dass Ihre Dateien irgendwohin kopiert werden. Es heißt, dass ein Assistent bei einer Frage berechtigt in Ihren Beständen suchen, die passenden Stellen lesen und daraus eine Antwort mit Quellenangabe formulieren kann.

Technisch geschieht das über die Schnittstellen, die Microsoft dafür vorsieht. Ein Dienst meldet sich mit einer eigenen Identität an, bekommt genau definierte Rechte und arbeitet – das ist der entscheidende Teil – im Namen des jeweils fragenden Benutzers. Das Ergebnis: Was ein Mitarbeiter im Browser nicht öffnen darf, findet er auch über den Assistenten nicht.

Zwei Bauweisen sind zu unterscheiden. Bei der Live-Abfrage wird bei jeder Frage direkt gesucht. Das ist immer aktuell und rechtekonform, aber langsamer und bei großen Beständen ungenauer. Beim eigenen Index werden Inhalte vorab aufbereitet und durchsuchbar gemacht. Das liefert bessere Treffer, verlangt aber, dass Berechtigungen mitgeführt und Änderungen laufend nachgezogen werden. In der Praxis sind Mischformen üblich – und die Frage, wie Berechtigungen im Index abgebildet werden, ist die wichtigste Frage an jeden Anbieter.

Die Vorarbeiten, die den Unterschied machen

Berechtigungen aufräumen

Dies ist der unbequeme Teil und zugleich der wichtigste. In gewachsenen Umgebungen finden sich fast immer dieselben Muster: Bibliotheken, die versehentlich für „Jeder“ freigegeben wurden. Direktzuweisungen an einzelne Personen statt an Gruppen. Ehemalige Mitarbeiter, die noch in Verteilern stehen. Teams-Bereiche zu abgeschlossenen Projekten, in denen niemand mehr aufräumt.

Solange kein Assistent existiert, fällt das nicht auf, weil niemand gezielt danach sucht. Ein KI-Assistent macht diese Fehler sichtbar – nicht, weil er unsicher wäre, sondern weil er zuverlässig findet, was ein Mensch nie gefunden hätte. Genau das ist übrigens ein häufig unterschätzter Nebennutzen: Die Vorbereitung zwingt zu einem Rechte-Aufräumen, das ohnehin überfällig war.

Ablagen sortieren – aber nur dort, wo es zählt

Niemand muss zwanzig Jahre Dateiablage bereinigen, bevor der erste Anwendungsfall startet. Sinnvoll ist das Gegenteil: einen klar umrissenen, gepflegten Bereich definieren und nur diesen anbinden. Für den Vertrieb sind das typischerweise die freigegebenen Produktunterlagen, die aktuelle Preisliste und eine Sammlung guter Referenztexte.

Wichtig ist, dass es eine gültige Fassung gibt. Wenn drei Preislisten nebeneinanderliegen und keine als aktuell markiert ist, liefert das beste System die falsche Antwort – und niemand merkt es, weil sie plausibel klingt.

Vertrauliche Bereiche bewusst ausklammern

Personalakten, Gehaltsdaten, Unterlagen zu laufenden Rechtsstreitigkeiten, Unternehmenskäufe: Solche Bereiche gehören zu Beginn nicht in den Anwendungsbereich, selbst wenn die Berechtigungen theoretisch stimmen. Sie können später ergänzt werden, wenn das Rechtekonzept nachweislich trägt.

Vertragliche Grundlage klären

Wenn Inhalte aus Microsoft 365 an ein Sprachmodell übergeben werden, verlässt der Inhalt dieses Vorgangs Ihre Microsoft-Umgebung. Zu klären ist deshalb: Wo läuft das Modell? Welcher Vertrag liegt zugrunde? Werden Inhalte gespeichert, und wenn ja, wie lange? Werden sie zum Training verwendet? Für deutsche Unternehmen ist ein Hosting in Deutschland oder zumindest in der EU mit belastbarem Auftragsverarbeitungsvertrag der Regelfall, den Datenschutzbeauftragte erwarten.

Outlook: der heikelste und wertvollste Bestand

E-Mail-Postfächer sind fachlich das interessanteste Material, weil dort Absprachen, Zusagen und Entscheidungen stehen, die in keinem Dokument auftauchen. Gleichzeitig sind sie der sensibelste Bereich überhaupt.

Drei Punkte sind vorab zu klären. Erstens die Mitbestimmung: Sobald Systeme eingeführt werden, die zur Verhaltens- oder Leistungskontrolle geeignet sind, ist die Mitarbeitervertretung zu beteiligen. Auch wenn keine Kontrolle beabsichtigt ist, kann die Eignung genügen. Zweitens die Privatnutzung: Ist sie erlaubt oder geduldet, wird die Auswertung deutlich schwieriger. Drittens die Abgrenzung: Zugriff auf das eigene Postfach ist etwas völlig anderes als eine Suche über alle Postfächer hinweg. Der erste Fall ist meist unproblematisch und schon sehr nützlich; der zweite braucht eine sorgfältige Begründung und Beteiligung.

Ein pragmatischer Einstieg besteht darin, zunächst nur das eigene Postfach des Fragenden einzubeziehen. Damit lässt sich der Nutzen zeigen, ohne die schwierigsten Fragen sofort beantworten zu müssen.

Woran Projekte in der Praxis scheitern

Falsche Erwartung an die Vollständigkeit. „Der Assistent soll alles wissen“ führt zu einem System, das überall mittelmäßig ist. Ein Assistent für Produktfragen, der zuverlässig arbeitet, wird täglich genutzt; ein Alleskönner mit wechselhafter Qualität wird nach drei Wochen wieder ignoriert.

Berechtigungen als Nachgedanke. Wenn im Test alle Beteiligten Administratorrechte haben, funktioniert alles wunderbar – bis der erste normale Anwender feststellt, dass er nichts findet, oder schlimmer: zu viel findet.

Unterschätzte Formatvielfalt. Gescannte Lieferscheine, Zeichnungen, mehrspaltige Datenblätter, Präsentationen mit Text in Grafiken. Testen Sie mit genau diesen Dokumenten, nicht mit dem sauberen Word-Dokument.

Kein fachlicher Eigentümer. Jemand muss dafür verantwortlich sein, dass die angebundenen Inhalte aktuell sind. Ohne diese Rolle veraltet der Bestand, die Antworten werden schlechter, und das Vertrauen sinkt schneller, als es aufgebaut wurde.

Ein realistischer Ablauf

Phase 1 – Bestandsaufnahme. Welche Bereiche gibt es, wie sind sie berechtigt, welche sind gepflegt, welche sind vertraulich? Ergebnis ist eine Liste mit einer Ampelbewertung.

Phase 2 – Auswahl und Bereinigung. Ein Bereich wird ausgewählt, Berechtigungen werden korrigiert, veraltete Dokumente werden archiviert oder gekennzeichnet.

Phase 3 – Anbindung und Test. Der Bereich wird angebunden und mit zwanzig bis dreißig echten Fragen geprüft, deren richtige Antwort bekannt ist. Getestet wird mit den Rechten eines normalen Anwenders, nicht als Administrator.

Phase 4 – Rollout im Team. Eine Abteilung arbeitet damit, eine benannte Person sammelt Rückmeldungen, offensichtliche Lücken werden nachgezogen.

Phase 5 – Ausweitung. Der nächste Bereich kommt dazu. Dieser Schritt ist deutlich schneller, weil Anbindung, Rechtelogik und Betriebsmodell bereits stehen.

Der Nutzen, wenn es sitzt

Der spürbarste Effekt ist nicht die gesparte Minute bei der einzelnen Suche. Er liegt darin, dass Wissen wieder zugänglich wird, das faktisch verloren war: die Begründung für eine Sonderkondition aus dem letzten Jahr, die Lösung eines Problems, das ein Kollege vor zwei Jahren schon einmal hatte, die Formulierung, mit der eine schwierige Ausschreibung gewonnen wurde.

Dieses Wissen war die ganze Zeit vorhanden. Es war nur nicht auffindbar. Genau das ist der Punkt, an dem eine gut angebundene KI ihren Wert zeigt – und der Grund, warum wir bei Projekten fast immer mit einer nüchternen Bestandsaufnahme Ihrer Microsoft-365-Umgebung beginnen, bevor über Modelle gesprochen wird.

Was die Anbindung technisch voraussetzt

Damit die Planung realistisch wird, hier die Punkte, die Ihre IT vorab klären sollte. Sie sind selten aufwendig, aber sie halten Projekte auf, wenn sie erst im laufenden Betrieb auffallen.

  • Anmeldung: Sollen sich Benutzer über Ihr bestehendes Verzeichnis anmelden? Das ist die saubere Variante, weil Zugänge zentral vergeben und entzogen werden.
  • Zustimmung der Administration: Der Zugriff auf Unternehmensdaten muss von einem Administrator freigegeben werden – mit genau definierten Rechten, nicht pauschal.
  • Umfang: Welche Bibliotheken, Teams-Bereiche und Postfächer sind einbezogen? Eine ausdrückliche Positivliste ist besser als der Ausschluss einzelner Bereiche.
  • Änderungen nachziehen: Wie schnell wirkt sich ein entzogenes Recht oder ein gelöschtes Dokument aus?
  • Protokollierung: Wo laufen die Zugriffsprotokolle auf, und wer darf sie einsehen?

Ein realistischer Zeitrahmen

Für einen ersten, klar abgegrenzten Bereich ist die technische Anbindung meist in wenigen Tagen erledigt. Was tatsächlich Zeit kostet, sind die Vorarbeiten: Berechtigungen sichten und korrigieren, veraltete Dokumente kennzeichnen, eine gültige Fassung festlegen. Rechnen Sie hierfür mit zwei bis sechs Wochen, abhängig davon, wie gewachsen Ihre Umgebung ist.

Diese Verteilung überrascht viele und ist die wichtigste Erwartungssteuerung im Projekt: Die Technik ist selten der Engpass.

Häufige Fragen

Wir haben noch Daten auf einem klassischen Fileserver. Geht das auch?

Ja, das ist gängig. Zu klären ist, wie die Berechtigungen aus dem Dateisystem übernommen werden und wie Änderungen nachgezogen werden. Häufig ist der Fileserver sogar der bessere Startpunkt, weil die Bestände dort klarer abgegrenzt sind als in gewachsenen Teams-Strukturen.

Was ist mit Teams-Chats?

Technisch möglich, inhaltlich oft wertvoll, mitbestimmungsrechtlich heikel – Chatverläufe sind besonders geeignet, Verhalten abzubilden. Wir empfehlen, damit nicht zu beginnen.

Sehen Mitarbeiter über den Assistenten Dokumente, die sie sonst nicht finden würden?

Nur solche, auf die sie ohnehin Zugriff haben – vorausgesetzt, die Rechteprüfung funktioniert. Genau deshalb ist diese Frage die wichtigste an jeden Anbieter, und genau deshalb ist die Bereinigung der Berechtigungen keine Fleißaufgabe, sondern die eigentliche Absicherung.

Was passiert bei sehr großen Beständen?

Die Trefferqualität sinkt, wenn zu viel Ungeordnetes einbezogen wird. Ein enger, gepflegter Umfang liefert bessere Antworten als ein vollständiger. Erweitern Sie schrittweise und prüfen Sie nach jeder Erweiterung mit derselben Testliste.

Berechtigungen in Microsoft 365 konkret

Beim Gespräch mit Anbietern lohnt es sich, an dieser Stelle genau zu werden, weil hier die größten Unterschiede liegen. Zwei Modelle sind zu unterscheiden.

Zugriff im Namen des angemeldeten Benutzers. Der Dienst handelt mit der Identität des Fragenden. Er kann exakt das finden, was diese Person selbst öffnen könnte – nicht mehr. Berechtigungsänderungen wirken sofort, weil bei jeder Anfrage neu geprüft wird. Das ist die saubere Variante, weil keine zweite Wahrheit über Zugriffsrechte entsteht.

Zugriff mit einer Dienstidentität plus eigenem Index. Der Dienst liest mit weitreichenden Rechten und legt einen eigenen Suchindex an, in dem je Abschnitt gespeichert ist, wer ihn sehen darf. Das ist schneller und liefert bessere Treffer, verlangt aber, dass Änderungen nachgezogen werden. Die entscheidenden Fragen lauten hier: Wie schnell wirkt ein Rechteentzug, wie schnell verschwindet ein gelöschtes Dokument, und was passiert mit dem Index, wenn ein Mitarbeiter das Unternehmen verlässt?

Beide Modelle sind vertretbar. Untauglich ist nur das dritte: alles in einen gemeinsamen Index, Zugriffssteuerung über Anweisungen an das Modell.

Lassen Sie sich außerdem zeigen, welche Berechtigungen der Dienst konkret anfordert, bevor ein Administrator zustimmt. Eine pauschale Freigabe auf sämtliche Dateien und Postfächer sollte begründet werden müssen – und für einen ersten, abgegrenzten Anwendungsfall ist sie es meistens nicht.

Was bei Teams, Listen und Planner anders ist

SharePoint-Bibliotheken und OneDrive sind der einfache Teil. Bei den übrigen Bausteinen von Microsoft 365 gelten Besonderheiten, die man vorher kennen sollte.

Teams-Dateien liegen technisch in SharePoint und sind damit unproblematisch. Teams-Chats und Kanalunterhaltungen sind etwas anderes: fachlich oft wertvoll, mitbestimmungsrechtlich heikel, weil sie Verhalten unmittelbar abbilden. Für den Einstieg gehören sie nicht in den Umfang.

SharePoint-Listen sind strukturierte Daten, keine Dokumente. Sie eignen sich schlecht für die reine Textsuche und gut für gezielte Abfragen – vorausgesetzt, das System kann sie als Datenquelle statt als Fließtext behandeln.

Planner und Aufgaben enthalten selten Wissen, das eine Suche lohnt, dafür häufig personenbezogene Zuordnungen. Meist besser außen vor.

OneNote ist ein Sonderfall: inhaltlich oft eine Fundgrube, technisch schwierig, weil die Struktur frei ist und Inhalte in Bildern und handschriftlichen Notizen stecken können. Testen Sie das gezielt, wenn es bei Ihnen eine Rolle spielt.

Der Umgang mit Aufbewahrungsrichtlinien

Ein Punkt, der erst spät auffällt: Viele Unternehmen haben Aufbewahrungs- und Löschrichtlinien in Microsoft 365 konfiguriert. Wenn ein KI-System einen eigenen Index aufbaut, muss dieser den Richtlinien folgen – ein Dokument, das nach Ablauf einer Frist gelöscht wird, darf nicht über den Index weiterleben.

Das ist keine theoretische Feinheit. Es ist genau der Fall, in dem ein Löschkonzept ins Leere läuft und im Prüfungsfall auffällt. Fragen Sie Ihren Anbieter, wie Löschungen und Aufbewahrungsrichtlinien im Index abgebildet werden, und lassen Sie sich die Antwort schriftlich geben.

Sie möchten wissen, ob sich das in Ihrem Unternehmen rechnet? Wir sehen uns einen konkreten Ablauf an und sagen Ihnen auch dann offen Bescheid, wenn sich der Einsatz nicht lohnt.

Ihre sichere KI-Plattform für den Mittelstand. Sicher. Intelligent. Integriert. Individuelle Datenbankanbindung, persönlich betreut.

novendix GmbH · Industriestraße 6 · 91126 Schwabach
Standorte: Schwabach · Weißenburg · Nürnberg
Ein Unternehmen der L&S Lange & Schermer Unternehmensgruppe

© 2026 novendix GmbH — Alle Rechte vorbehalten.Ein neues Zeitalter des Denkens · Entwickelt für den deutschen Mittelstand 🇩🇪