Das Wichtigste in Kürze
- KI-Browser im Unternehmen sind Browser oder Browser-Erweiterungen, in denen ein Sprachmodell Seiten mitliest, sich Inhalte merkt und im Namen der Nutzer klickt und Formulare ausfüllt.
- Der Markt dreht sich schnell: ChatGPT Atlas (Start 21. Oktober 2025) wurde am 9. August 2026 eingestellt. OpenAI verweist auf die ChatGPT-Desktop-App und eine Chrome-Erweiterung (TechRepublic, August 2026). Agentische Funktionen wandern in etablierte Browser wie Edge und Chrome.
- Gartner rät zur Vorsicht: Im Dezember 2025 empfahlen die Analysten, KI-Browser vorerst zu blockieren (Computerworld). Hauptgrund ist indirekte Prompt Injection über präparierte Webseiten.
- Angriffe sind dokumentiert: Brave und LayerX haben Kontoübernahmen und Datenabfluss über Comet gezeigt; im LayerX-Test blockierte Atlas nur 5,8 % der schädlichen Seiten, Chrome 47 % (Oktober 2025).
- Die Antwort ist eine Richtlinie nach Funktionen, nicht nach Produktnamen: erlaubte Browser und Erweiterungen, Agentenmodus nur auf freigegebenen Websites, Datenklassen, Schulung. Stand: September 2026.
KI-Browser im Unternehmen sind 2026 kein Zukunftsthema mehr. Beschäftigte lassen Tabs zusammenfassen, Preislisten vergleichen und Formulare von einem Agenten ausfüllen. Oft geschieht das mit einem privat installierten Browser oder einer Erweiterung, die niemand in der IT geprüft hat. Für Sicherheit, Datenschutz und Compliance entsteht damit eine neue Schicht Schatten-IT.
Gleichzeitig zeigt die Einstellung von ChatGPT Atlas nach nicht einmal zehn Monaten, wie kurzlebig einzelne Produkte sind. Dieser Leitfaden ordnet den Marktstand im September 2026 ein, beschreibt die belegten Risiken und zeigt, wie Sie mit Inventur, Richtlinie und einer kontrollierten Alternative entscheiden: blockieren, einhegen oder ersetzen.
Was ist ein KI-Browser?
Ein KI-Browser ist ein Webbrowser, in dem ein Sprachmodell fest verankert ist und drei Rechte erhält, die ein klassischer Browser mit Chat-Seitenleiste nicht hat:
- Beobachtung: Das Modell liest den aktiven Tab und je nach Modus weitere offene Tabs mit.
- Gedächtnis: Es merkt sich Inhalte und Vorlieben über Sitzungen hinweg.
- Handlung: Es navigiert, klickt und füllt Formulare im Namen der Nutzer aus, oft in Sitzungen, in denen diese bereits bei E-Mail, CRM oder ERP angemeldet sind.
Dieselben Rechte gibt es inzwischen auch ohne eigenen Browser: als Assistent im Unternehmensbrowser oder als Erweiterung für Chrome. Für die Risikobewertung zählt deshalb nicht die Verpackung, sondern die Funktion. Wie solche Agenten grundsätzlich funktionieren, erklärt der Beitrag KI-Agenten im Unternehmen.
Der Markt für KI-Browser im September 2026
Der Markt verschiebt sich von eigenständigen KI-Browsern hin zu KI-Assistenten in etablierten Browsern. Mit ChatGPT Atlas ist eines der bekanntesten eigenständigen Produkte im August 2026 vom Markt gegangen, während Microsoft, Google und Anthropic agentische Funktionen direkt in Edge und Chrome bringen.
| Produkt | Art | Stand September 2026 | Steuerung für Unternehmen |
|---|---|---|---|
| ChatGPT Atlas (OpenAI) | Eigenständiger Browser für macOS | Start 21.10.2025, eingestellt am 9. August 2026. OpenAI empfiehlt die ChatGPT-Desktop-App für agentisches Arbeiten und die Chrome-Erweiterung beziehungsweise Seitenleiste (TechRepublic) | Entfällt; Restinstallationen entfernen und die Nachfolger in die Bewertung aufnehmen |
| Comet (Perplexity) | Eigenständiger Browser | Seit Oktober 2025 für alle kostenlos (TechCrunch); verfügbar für macOS und Windows, seit November 2025 für Android, seit März 2026 für iOS | Unternehmensangebote des Anbieters prüfen; kostenlose Installationen an der IT vorbei sind der häufigere Fall |
| Edge for Business mit Copilot (Microsoft) | Unternehmensbrowser mit KI-Schicht | Zusammenfassen über mehrere Tabs allgemein verfügbar; agentisches Browsen seit Mai 2026 in begrenzter Vorschau, mit Microsoft-365-Copilot-Lizenz (Microsoft Edge Blog) | Eigene Richtlinie, Agent nur auf freigegebenen Websites, Purview-Richtlinien greifen weiter, Pause bei Passwörtern und Kartendaten |
| Gemini in Chrome (Google) | Assistent im Chrome-Browser | Nutzt den Kontext offener Tabs; automatisches Browsen wird schrittweise in ausgewählten Regionen eingeführt (Google) | Verfügbarkeit und Verwaltungsoptionen für Ihre Chrome- und Workspace-Umgebung vorab prüfen |
| Claude in Chrome (Anthropic) | Browser-Erweiterung | Für alle kostenpflichtigen Claude-Tarife; liest Seiten, klickt und füllt Formulare aus (Anthropic) | In Team- und Enterprise-Tarifen organisationsweit ein- oder ausschaltbar, mit Freigabe- und Sperrlisten für Websites |
Daneben gibt es weitere Browser mit KI-Funktionen, etwa Dia von The Browser Company, das seit 2025 zu Atlassian gehört, sowie Opera Neon oder Brave Leo. Für Ihre Richtlinie ist die Lehre aus Atlas wichtiger als jede Produktliste: Regeln, die an Produktnamen hängen, veralten innerhalb von Monaten. Regeln, die an Funktionen hängen (Agentenmodus, Gedächtnis, Erweiterungen, Zugriff auf angemeldete Sitzungen), bleiben gültig.
Warum greifen Mitarbeitende zu KI-Browsern?
Mitarbeitende nutzen KI-Browser, weil sie wiederkehrende Recherche- und Routinearbeit im Browser deutlich verkürzen. Wie schnell das geht, zeigte der Start von Atlas: Laut Cyberhaven hatten 27,7 % der beobachteten Unternehmen schon in der ersten Woche mindestens einen Download (Cyberhaven, Oktober 2025).
Typische Aufgaben:
- Recherche über viele Tabs: Anbieter, Normen oder Marktberichte vergleichend zusammenfassen.
- Vergleiche: Preislisten, Lieferbedingungen oder Datenblätter gegenüberstellen.
- E-Mail und Kalender: Posteingang sichten, Antworten entwerfen, Termine vorschlagen.
- Beobachtung: Websites von Wettbewerbern und Pressemitteilungen regelmäßig auswerten.
- Formularlastige Abläufe: Bestellungen, Reisebuchungen oder Einträge in Web-Portalen.
Die ersten vier Aufgaben lassen sich auch in einer kontrollierten Umgebung erledigen. Neu und besonders riskant ist die letzte: Handlungen in angemeldeten Sitzungen. Beliebt sind vor allem Erweiterungen. Laut LayerX nutzen in kleinen und mittleren Organisationen rund 15 % der Beschäftigten bereits mindestens eine KI-Erweiterung (State of AI Usage Report 2026).
Welche Sicherheitsrisiken haben KI-Browser?
Das Hauptrisiko von KI-Browsern ist, dass jede besuchte Webseite dem Modell Anweisungen unterschieben kann, während es mit den Rechten des angemeldeten Nutzers handelt. Deshalb empfahl Gartner im Dezember 2025, KI-Browser vorerst zu blockieren. OpenAIs Sicherheitschef Dane Stuckey nannte Prompt Injection selbst „a frontier, unsolved security problem“ (Computerworld).
| Risiko | Worum es geht | Was dagegen hilft |
|---|---|---|
| Indirekte Prompt Injection | Versteckter Text auf einer Webseite, in einem Kommentar oder einer URL wird als Anweisung ausgeführt. Prompt Injection steht auf Platz 1 der OWASP Top 10 für LLM-Anwendungen. | Agentenmodus nur auf freigegebenen Websites, Bestätigung sensibler Aktionen, keine Nutzung in Sitzungen mit Kunden- oder Finanzdaten |
| Zu weitreichende Handlungsrechte | Der Agent darf mehr, als die Aufgabe erfordert, etwa E-Mails senden oder Einstellungen ändern. OWASP führt das als „Excessive Agency“. | Minimale Rechte, getrennte Testkonten, manuelle Freigabe bei Versand, Zahlung und Löschung |
| Datenflüsse und Gedächtnis | Der Browser sieht auch CRM-Oberflächen, Dashboards und Dokumente. Ob Inhalte gespeichert oder zum Training genutzt werden, hängt von Tarif und Einstellungen ab. | Datenklassen festlegen, Gedächtnisfunktionen deaktivieren, nur Tarife mit Auftragsverarbeitungsvertrag zulassen |
| Schwächerer Basisschutz | Junge Browser erreichen etablierte Phishing-Filter nicht. Im LayerX-Test blockierte Atlas 5,8 % von 103 schädlichen Seiten, Comet rund 7 %, Chrome 47 % und Edge 53 % (LayerX, Oktober 2025). | Eigenständige KI-Browser auf verwalteten Geräten nur nach Prüfung zulassen, Schutzfunktionen des Standardbrowsers erhalten |
| Erweiterungen mit weiten Rechten | Laut LayerX haben rund drei Viertel der KI-Erweiterungen hohe oder kritische Berechtigungen, gut 16 % bekannte Schwachstellen (2026). | Freigabeliste für Erweiterungen über die zentrale Browserverwaltung, regelmäßiges Audit |
Drei dokumentierte Angriffe auf KI-Browser
Die Risiken sind nicht theoretisch: Sicherheitsforscher haben 2025 mehrere Angriffe öffentlich gemacht, die Konten übernehmen oder Daten abziehen. Keiner davon nutzt eine klassische Softwarelücke. Alle nutzen, dass Sprachmodelle Inhalte und Anweisungen nicht sicher trennen.
| Angriff | Wie er funktioniert | Veröffentlichung |
|---|---|---|
| Prompt Injection in Comet | Ein versteckter Kommentar in einem Reddit-Beitrag bringt Comet dazu, die E-Mail-Adresse des Nutzers auszulesen, einen Einmalcode aus dem geöffneten Gmail-Tab abzugreifen und das Perplexity-Konto zu übernehmen. Auslöser ist die Bitte, die Seite zusammenzufassen, danach ist keine weitere Interaktion nötig. | Brave, gemeldet Juli 2025, veröffentlicht 20.08.2025 |
| CometJacking | Präparierte Parameter in einer URL lassen Comet Daten aus E-Mail und Kalender lesen, kodieren und an einen fremden Server senden. Ein Klick auf den Link genügt. | LayerX, Oktober 2025 |
| Tainted Memories | Über eine Cross-Site-Request-Forgery werden versteckte Anweisungen in das Gedächtnis von ChatGPT geschrieben. Sie werden bei späteren, harmlosen Anfragen aktiv. | LayerX, 27.10.2025 |
Anbieter bessern einzelne Lücken nach. Brave stellte später allerdings fest, dass der Comet-Angriff nicht vollständig behoben war. Das Grundproblem bleibt eine Eigenschaft der Modellklasse. Wie Sie Anwendungen dagegen absichern, beschreibt der Beitrag Prompt Injection und LLM-Sicherheit.
Was gilt rechtlich für KI-Browser?
Für KI-Browser gelten vor allem Datenschutzrecht, die Mitbestimmung des Betriebsrats und die Pflicht zur KI-Kompetenz. Die Transparenzpflichten der KI-Verordnung treffen dagegen überwiegend die Anbieter.
DSGVO und Auftragsverarbeitung
Sobald personenbezogene Daten über einen KI-Browser an einen Anbieter fließen, braucht es eine Rechtsgrundlage und in der Regel einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Das gilt auch, wenn Beschäftigte den Browser privat installiert haben und darin mit dem Firmenpostfach arbeiten. Kostenlose Tarife bieten diese vertragliche Grundlage meist nicht.
KI-Verordnung: Art. 4 und Art. 50
Art. 4 verpflichtet Unternehmen, Maßnahmen zur Förderung der KI-Kompetenz zu ergreifen. Seit dem Digital Omnibus ist dafür kein bestimmtes Kompetenzniveau mehr vorgeschrieben. Eine kurze, dokumentierte Einweisung zu Prompt Injection, Datenklassen und Meldewegen ist ein sinnvoller Baustein.
Art. 50 gilt seit dem 2. August 2026 und verpflichtet vor allem die Anbieter von KI-Systemen. Unternehmen als Betreiber müssen Deepfakes offenlegen sowie KI-Texte, die zur Information der Öffentlichkeit veröffentlicht werden. Eine vom Browser entworfene und von einem Menschen versendete E-Mail löst in der Regel keine Kennzeichnungspflicht aus. Wer einen Agenten eigenständig mit Kunden kommunizieren lässt, sollte die Pflichten im Einzelfall prüfen lassen; Details im Beitrag zu Artikel 50 EU AI Act.
Betriebsrat
Werkzeuge, die Arbeitsverhalten erfassen können, sind nach § 87 Abs. 1 Nr. 6 BetrVG mitbestimmungspflichtig. Ein KI-Browser liest per Konstruktion mit. Bevor Sie einen KI-Browser freigeben oder die Nutzung auswerten, gehört das Thema deshalb in die Abstimmung mit dem Betriebsrat.
Blockieren, einhegen oder ersetzen: vier Optionen
Unternehmen haben vier praktikable Optionen im Umgang mit KI-Browsern, die sich kombinieren lassen. Die meisten mittelständischen Unternehmen fahren am besten mit Einhegen für wenige Werkzeuge und einer zentralen Alternative für die Mehrheit der Aufgaben.
| Option | Vorgehen | Grenzen |
|---|---|---|
| A: Blockieren | Installation eigenständiger KI-Browser und nicht freigegebener KI-Erweiterungen auf verwalteten Geräten unterbinden, Belegschaft über die Gründe informieren. Entspricht der Gartner-Empfehlung. | Wirkt nicht auf privaten Geräten; ohne Alternative wandert die Nutzung in die Schatten-IT |
| B: Einhegen | Nur Varianten mit zentraler Verwaltung zulassen, etwa Copilot in Edge for Business oder Erweiterungen mit Freigabelisten. Agentenmodus nur auf festgelegten Websites, Bestätigung sensibler Aktionen, Auftragsverarbeitungsvertrag. | Lizenz- und Konfigurationsaufwand; Prompt Injection bleibt ein Restrisiko |
| C: Ersetzen | Die typischen Aufgaben wie Recherche, Zusammenfassung und E-Mail-Entwürfe auf einer zentral verwalteten KI-Plattform abbilden. | Handlungen in beliebigen Web-Portalen deckt eine Plattform nur über definierte Anbindungen ab |
| D: Begrenzter Pilot | Ein Team mit hohem Recherchebedarf testet ein verwaltetes Werkzeug mit Testkonten ohne Zugang zu CRM oder ERP, schriftlichen Regeln und festem Enddatum. | Ohne klare Abbruchkriterien wird der Pilot zum Dauerzustand |
Option C nimmt der Schatten-Nutzung am meisten Energie, weil sie den Grund beseitigt. Den größeren Zusammenhang ungeregelter KI-Nutzung behandelt der Leitfaden zu Schatten-KI im Unternehmen.
Inventur: So finden Sie KI-Browser im Unternehmen
Eine Inventur verbindet Gerätedaten, Browserverwaltung, Netzwerkdaten und eine kurze Befragung. Sie zeigt in wenigen Wochen, welche KI-Browser und Erweiterungen tatsächlich im Einsatz sind.
-
1
Gerätedaten auswerten
EDR- oder MDM-Daten nach eigenständigen KI-Browsern wie Comet oder Dia durchsuchen, verbliebene Atlas-Installationen entfernen und die ChatGPT-Desktop-App in die Bewertung aufnehmen.
-
2
Erweiterungen erfassen
Über die zentrale Verwaltung von Chrome und Edge alle KI-Erweiterungen mit ihren Berechtigungen auflisten und eine Freigabeliste vorbereiten.
-
3
Netzwerkdaten zusammenfassen
Verbindungen zu Diensten wie perplexity.ai oder chatgpt.com nach Diensten aggregiert auswerten, nicht nach Personen, und den Betriebsrat vorab informieren.
-
4
Fachbereiche befragen
In Vertrieb, Marketing, Einkauf, Personal und Entwicklung anonym fragen, welche KI-Werkzeuge für welche Aufgaben genutzt werden.
-
5
Bewerten und entscheiden
Je Werkzeug festhalten, welche Daten betroffen sein können und ob ein Vertrag besteht. Danach Option A bis D zuordnen und in der Richtlinie festschreiben.
Acht Punkte für eine KI-Browser-Richtlinie
Eine KI-Browser-Richtlinie ergänzt Ihre bestehende KI-Richtlinie um wenige, klare Regeln. Formulieren Sie sie nach Funktionen, damit sie den nächsten Produktwechsel übersteht.
- Erlaubte Browser und Erweiterungen: eine Freigabeliste, geführt über die Browserverwaltung. Alles andere ist nicht erlaubt, auch kostenlose Varianten freigegebener Produkte.
- Anwendungsbereich: keine Nutzung von KI-Funktionen in Personal-, Finanz- oder mandantenkritischen Systemen.
- Agentenmodus: nur auf schriftlich festgelegten Websites; Versand, Kalendereingriffe, Zahlungen und Löschungen immer manuell bestätigen.
- Datenklassen: welche Informationen verarbeitet werden dürfen, angelehnt an die Klassifizierung der Informationssicherheit.
- Gedächtnis und Verlauf: Gedächtnisfunktionen aus, Trainingsnutzung ausgeschlossen, Verlauf regelmäßig löschen, wo möglich zentral erzwungen.
- Meldeweg: eine Ansprechstelle in der IT-Sicherheit für auffälliges Verhalten und Vorfälle.
- Einweisung: verbindliches Onboarding laut interner Richtlinie zu Prompt Injection, Datenklassen und Meldeweg, mit dokumentierter Teilnahme.
- Überprüfung: mindestens halbjährlich gegen den Marktstand. Die Einstellung von Atlas zeigt, wie schnell sich Produkte ändern.
Wie Plotdesk die Aufgaben von KI-Browsern kontrolliert abbildet
Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand. Viele Aufgaben, für die Beschäftigte heute zu KI-Browsern greifen, laufen dort mit kontrollierten Datenflüssen statt mit einem Browser-Vollzugriff:
- Recherche und Zusammenfassung: Web-Crawler und die Perplexity-App liefern Quellen, die im Chat mit freigegebenen Modellen ausgewertet werden, aus mehr als 100 Modellvarianten von zehn Provider-Typen.
- E-Mail und Kalender: Anbindung an Outlook oder Gmail, Entwürfe entstehen in der Plattform und werden von Menschen versendet.
- Interne Systeme: Apps, MCP-Server und Plotdesk Connect binden Wissensquellen, ERP oder Fileserver über definierte Schnittstellen an, statt einen Agenten durch Oberflächen klicken zu lassen.
- Wiederkehrende Beobachtung: Workflows und zeitgesteuerte Abläufe übernehmen etwa die regelmäßige Auswertung von Wettbewerbs-Websites.
- Governance: SSO, Rollen mit mehr als 40 Berechtigungen, Audit-Logs, Betrieb als dedizierte Instanz in der EU oder im eigenen Tenant, mit DSGVO-konformem AVV und EU-Datenresidenz.
Eine Plattform klickt nicht durch beliebige Web-Portale, und das ist beabsichtigt: Jede Anbindung ist festgelegt, jede Handlung nachvollziehbar. Welche Aufgaben sich zuerst lohnen, klärt die KI-Potenzialanalyse; Orientierung geben mehr als 1.200 Use Cases in 15 Branchen.
Häufige Fragen zu KI-Browsern im Unternehmen
Ist Copilot in Edge for Business automatisch sicher?
Was bedeutet die Einstellung von ChatGPT Atlas für Unternehmen?
Reicht es, wenn Beschäftigte KI-Browser nur privat nutzen?
Gilt die Transparenzpflicht nach Art. 50 auch für KI-Browser?
Sollten wir KI-Browser komplett blockieren?
Wer sollte intern für KI-Browser verantwortlich sein?
Fazit: Regeln nach Funktionen, Alternative für die Aufgaben
KI-Browser liefern echten Nutzen und bringen ein ungelöstes Sicherheitsproblem mit: Jede Webseite kann dem Modell Anweisungen unterschieben, während es mit Ihren Rechten handelt. Die Einstellung von ChatGPT Atlas zeigt zugleich, dass einzelne Produkte kommen und gehen, während die Funktionen in Edge, Chrome und Erweiterungen weiterleben.
Wer noch keine schriftliche Position hat, duldet die Nutzung faktisch. Bewährt hat sich die Reihenfolge: Inventur, Richtlinie nach Funktionen, eigenständige KI-Browser auf verwalteten Geräten vorerst blockieren, verwaltete Varianten gezielt zulassen und die häufigsten Aufgaben auf eine zentral gesteuerte KI-Plattform verlagern. So bleibt der Produktivitätsgewinn, ohne dass ein Agent unkontrolliert in angemeldeten Sitzungen handelt.