Eine gemeinsame KI-Anwendung kann mehrere Kunden oder organisatorische Einheiten bedienen. Die Trennung muss über den gesamten Datenweg funktionieren und darf nicht nur als Anweisung im Prompt stehen.
Eine Anmeldung beweist noch keine Trennung
Ein Kundenportal verlangt ein Login und zeigt für jeden Kunden ein eigenes Logo. Das sagt wenig darüber aus, ob Suchergebnisse, Downloads und Hintergrundaufträge zuverlässig getrennt sind. Entscheidend ist, welche Daten eine angemeldete Person tatsächlich erhalten und welche Aktionen sie ausführen kann.
Bei der Beauftragung sollte die Agentur erläutern, was in Ihrer Lösung als Mandant gilt: ein Kunde, eine Tochtergesellschaft oder ein abgegrenzter Geschäftsbereich. Diese Entscheidung beeinflusst Konten, Datenzuordnung, Berechtigungen und spätere Exporte.
OWASP beschreibt für Mehrmandantensysteme unter anderem Risiken durch kundenübergreifende Datenlecks und unzureichende Isolation verschiedener Komponenten. Für die Abnahme benötigen Sie deshalb mehr als einen erfolgreichen Login-Test.
Den ganzen Datenweg betrachten
Lassen Sie die wichtigsten Stationen aufzeichnen: Eingang einer Anfrage, Ermittlung des angemeldeten Kontexts, Suche, Dokumentabruf, Modellverarbeitung, Zwischenspeicherung und mögliche Aktionen. Markieren Sie an jeder Station, wo die Zugehörigkeit geprüft wird.
Ein ausgewählter Kundenname im Browser darf nicht allein entscheiden, auf welche Daten der Server zugreift. Auch interne Hintergrundaufträge müssen dem richtigen Kontext zugeordnet bleiben. Besonders sorgfältig ist zu prüfen, was passiert, wenn eine Kennung fehlt oder widersprüchlich ist.
Die Microsoft-Dokumentation zu Mandantenmodellen beschreibt Isolation als Spektrum geteilter und getrennter Komponenten. Daraus folgt keine universelle Pflicht zu vollständig eigener Infrastruktur. Die passende Trennung muss zu Schutzbedarf, Betrieb und Aufwand passen und praktisch nachgewiesen werden.
Zwei künstliche Kunden reichen für erste klare Tests
Für eine fiktive Abnahme erstellen Sie die Testkunden A und B. Beide erhalten ähnlich benannte Dokumente, etwa «Lieferbedingungen», aber unterschiedliche harmlose Markierungen im Inhalt. So wird eine Vermischung leichter erkennbar als bei völlig verschiedenen Unterlagen.
Richten Sie mindestens eine normale Testperson pro Kunde ein. Falls es Supportrollen mit erweitertem Zugriff gibt, werden diese getrennt untersucht. Ein erfolgreiches Ergebnis mit einem Administratorkonto belegt nicht, dass die Rechte gewöhnlicher Nutzer richtig funktionieren.
Die folgenden Testfälle sind ein Einstieg, keine vollständige Sicherheitsprüfung:
Eine Person aus Kunde A sucht nach einer Information, die ausschliesslich bei B vorhanden ist.
Eine für B gültige Dokumentreferenz wird mit einem A-Konto aufgerufen.
Beide Kunden stellen nacheinander dieselbe Frage, sodass ein Antwortcache beteiligt sein könnte.
Ein längerer Hintergrundauftrag läuft weiter, während die Person den sichtbaren Arbeitsbereich wechselt.
Ein Export wird angefordert und auf ausschliesslich zugehörige Inhalte geprüft.
Ein entzogener Zugang wird erneut für einen bereits bekannten Dokumentpfad verwendet.
Die Beobachtung muss über die Antwort hinausgehen
Eine höfliche Ablehnung im Chat ist ein gutes sichtbares Ergebnis, reicht aber allein nicht. Prüfen Sie, ob das unerlaubte Dokument zuvor bereits an das Modell oder einen anderen Dienst übertragen wurde. Die Schutzgrenze sollte an der passenden technischen Stelle wirken, nicht erst im letzten Satz der Antwort.
Der Bericht sollte deshalb zwischen Zugriff verhindert, Daten nicht abgerufen und Ausgabe nicht angezeigt unterscheiden. Das sind unterschiedliche Aussagen. Lassen Sie offene Stellen benennen, an denen die Agentur noch keine verlässliche Beobachtung liefern kann.
Bei einer schreibenden Funktion zählt zudem das Zielsystem. Wenn die Oberfläche eine Aktion ablehnt, im CRM aber trotzdem ein fremder Datensatz verändert wurde, ist der Test fehlgeschlagen. Verwenden Sie dafür ausschliesslich künstliche Datensätze und freigegebene Testaktionen.
Sonderrollen und Wechsel nicht vergessen
Supportmitarbeitende können berechtigt sein, mehrere Kunden zu betreuen. Diese Ausnahme muss ausdrücklich beschrieben werden, inklusive Auswahl des Arbeitskontexts und nachvollziehbarer Protokollierung. Eine unsichtbare, pauschale Berechtigung erschwert sowohl die Prüfung als auch die spätere Fehleranalyse.
Testen Sie ausserdem das Entfernen eines Kunden und die Wiederherstellung von Sicherungen. Dabei können alte Zuordnungen oder Zugänge erneut relevant werden. Halten Sie fest, welche Schritte zur jeweiligen Betriebsroutine gehören und welche Prüfungen danach erfolgen.
Die Übernahme vorhandener Dokumentrechte behandelt ergänzend unser Beitrag zur KI-Suche in SharePoint. Für ein Kundenportal braucht es zusätzlich die hier beschriebene Sicht auf den gesamten Mandantenkontext. einclick als KI-Umsetzungspartner aus Zürich kann diese Grenzen mit Ihnen als prüfbare Anforderungen für die Agenturleistung formulieren.




