Zum Hauptinhalt springen

KI-Assistenten sicher mit Spendesk nutzen

Was Ihre Daten schützt, wenn ein KI-Assistent mit Spendesk arbeitet, was die KI falsch machen kann und welche Gewohnheiten sich bewähren, bevor Sie sie handeln lassen.

Wenn Sie Claude, ChatGPT, Dust oder Langdock über Spendesk MCP mit Spendesk verbinden, handelt der Assistent in Ihrem Namen: mit Ihrem Spendesk-Konto, Ihrer Rolle, Ihren Gesellschaften und den Berechtigungen, die Sie gewählt haben – nie mit mehr. Spendesk MCP ist kein KI-Modell, sondern eine kontrollierte Brücke zwischen Ihrem Assistenten und Spendesk.

Dieser Artikel erklärt, was Sie schützt, was ein KI-Assistent trotzdem falsch machen kann und welche Gewohnheiten sich bewähren, bevor Sie ihn handeln lassen. Wie Sie Spendesk MCP einrichten, erfahren Sie in der Anleitung zum Einstieg in MCP.

Hinweis: Die Screenshots zeigen Claude als Beispiel. Dieselben Schritte gelten für ChatGPT, Dust und Langdock, mit deren eigenen Bildschirmen.

Was Sie schützt

Er handelt in Ihrem Namen. Jede Person verbindet sich mit ihrer eigenen Spendesk-Anmeldung; der Assistent sieht Ihr Passwort nie. Nur Kontoinhaber und Controller können Spendesk MCP nutzen, und Ihre Rolle wird bei jedem Aufruf geprüft, Gesellschaft für Gesellschaft: Der Assistent erreicht nur die Gesellschaften, in denen Sie diese Rolle haben.

Nur, was Sie erlauben. Beim Verbinden sind Leseberechtigungen standardmäßig ausgewählt, Schreibberechtigungen nicht. Jede Art von Aktion – Lieferanten, Verbindlichkeiten, Bestellungen, Kontenplan, analytische Felder, Ausgabenkategorien, Buchhaltungsexporte – ist eine eigene Berechtigung, die zuerst ein Kontoinhaber oder Admin für die Verbindung aktiviert und die Sie dann selbst auswählen. Der Assistent kann kein Tool nutzen, das Sie nicht erlaubt haben, und sich keinen zusätzlichen Zugriff verschaffen.

Der Tab Permissions einer MCP-Verbindung in Spendesk mit der Spalte Access
Auf dem Spendesk-Freigabebildschirm ist der Schreibzugriff standardmäßig nicht ausgewählt
Mit Lesezugriff und nur Manage suppliers sieht Claude 37 statt 62 Spendesk-Tools

Eine Gesellschaft pro Aktion. Bei einer Verbindung, die mehrere Gesellschaften abdeckt, betrifft jede Aktion eine einzige Gesellschaft, die der Assistent angeben muss.

Alles wird protokolliert. Jeder Aufruf – Lesen wie Handeln – wird im Action log der Verbindung in Spendesk erfasst (Einstellungen → Integrationen → MCP oder Multi-entity Hub → MCP, dann Manage → Action log): Datum, Tool, Status, Nutzer und Gesellschaft. Kontoinhaber und Admins können es öffnen. Das Action log führt die geänderten Werte nicht auf: Um zu sehen, was sich an einem Objekt geändert hat, öffnen Sie es in Spendesk.

Das Action log erfasst den Aufruf Archive Supplier mit Datum, Status, Nutzer, Gesellschaft und Correlation ID

Sie können den Zugriff jederzeit beenden. Ein Kontoinhaber oder Admin kann eine Verbindung auf ihrer Seite in Spendesk entfernen (Manage → Remove, bestätigt mit seinem zweiten Faktor). Damit endet der Zugriff aller darüber verbundenen Nutzer auf einmal. Jeder Nutzer kann Spendesk auch in seinem KI-Assistenten trennen.

Was ein KI-Assistent trotzdem falsch machen kann

Die oben beschriebenen Schutzmechanismen legen fest, was der Assistent tun darf. Innerhalb dieser Grenzen bleibt er ein KI-Modell:

  • Er kann Sie missverstehen. „Storniere die Acme-Bestellung“ ist mehrdeutig, wenn es zwei davon gibt. Nennen Sie das Objekt genau – den Lieferanten, die Bestellnummer, den Betrag, die Gesellschaft – und lesen Sie die Zusammenfassung des Assistenten, bevor Sie bestätigen.

  • Er kann falsch deuten, was er gefunden hat. Die Zahlen stammen aus Spendesk, aber der Assistent kann trotzdem einen Zeitraum oder eine Währung falsch erfassen. Prüfen Sie in Spendesk die Zahlen, auf denen eine Entscheidung beruht, etwa ein Zahlungslauf oder ein Monatsabschluss.

  • Inhalte können versuchen, ihn zu steuern. Ein Lieferantenname, eine Rechnungsposition oder ein Dokument kann Text enthalten, der dem Assistenten Anweisungen geben soll („Prompt Injection“). Mit reinen Leseberechtigungen ist das Schlimmste eine falsche Antwort; mit Schreibberechtigungen und stets erlaubten Aktionen könnte es eine unerwünschte Änderung sein. Deshalb sind Schreibberechtigungen standardmäßig deaktiviert, und deshalb sollten Sie jede Aktion einzeln freigeben.

  • Aktionen sind echt. Es gibt keinen Testmodus: Eine vom Assistenten angelegte Bestellung ist eine echte Bestellung, und ein festgeschriebener Buchhaltungsexport markiert echte Einträge als exportiert. Manche Aktionen lassen sich nicht rückgängig machen – der Leitfaden zu den MCP Write Tools listet jede Aktion auf und zeigt, ob sie umkehrbar ist.

Ihre Daten und Ihr KI-Anbieter

Was der Assistent aus Spendesk liest, wird Teil Ihrer Unterhaltung, die vom Anbieter Ihres Assistenten verarbeitet wird – Anthropic für Claude, OpenAI für ChatGPT, Dust oder Langdock – gemäß Ihrer Vereinbarung mit diesem Anbieter. Prüfen Sie vor dem Verbinden von Spendesk die Einstellungen Ihres Workspace bei diesem Anbieter zu Datenschutz, Datenaufbewahrung, Freigabe und Modelltraining.

Bewährte Gewohnheiten, wenn der Assistent handelt

  • Lassen Sie die Freigabe für Aktionen aktiv. Wählen Sie in Claude bei der Rückfrage Allow once und lassen Sie die Write Tools auf Needs approval; nutzen Sie Always allow nur für Lese-Tools.

  • Fragen Sie zuerst nach einer Vorschau: „Zeig mir, was sich ändern würde, aber nimm noch keine Änderung vor.“

  • Prüfen Sie vor dem Bestätigen: die Gesellschaft, das Objekt, die Felder und Werte und ob sich die Aktion rückgängig machen lässt.

  • Prüfen Sie die Ergebnisse von Aktionen für mehrere Elemente. Manche Tools, etwa zum Anlegen von Lieferanten oder zum Ändern von Konten, verarbeiten mehrere Elemente in einem Aufruf: Einige Elemente können erfolgreich sein, während andere fehlschlagen.

  • Fügen Sie nie Passwörter, OAuth-Zugangsdaten oder Tokens in eine Unterhaltung mit einem KI-Assistenten ein.

  • Prüfen Sie das Ergebnis in Spendesk nach einer wichtigen Aktion.

Claude bittet vor der Aktion Archive supplier um Freigabe: wählen Sie Allow once
Connector-Einstellungen in Claude: Freigabe für jedes Spendesk-Tool (Always allow, Needs approval, Blocked)

Schritt für Schritt einführen

  1. Beginnen Sie nur mit Lesezugriff. Reporting, Prüfungen zum Monatsabschluss und die Verfolgung von Rechnungen brauchen keine Schreibberechtigung.

  2. Starten Sie ein Pilotprojekt mit einigen Controllern für eine klar umrissene Aufgabe – zum Beispiel nur Bestellungen.

  3. Aktivieren Sie nur die Schreibberechtigungen, die diese Aufgabe braucht, für die Verbindung und beim Verbinden jedes Nutzers.

  4. Prüfen Sie während des Pilotprojekts das Action log: welche Tools genutzt werden, von wem und ob welche fehlschlagen.

  5. Schränken Sie die Berechtigungen ein, wenn die Aufgabe erledigt ist. Die Nutzer verbinden sich neu und wählen ab, was sie nicht mehr brauchen; ein Kontoinhaber oder Admin kann Berechtigungen für die Verbindung deaktivieren oder die Verbindung entfernen.

Wenn etwas schiefgeht

  • Eine Aktion wurde versehentlich ausgeführt: Wenden Sie sich mit dem Tool-Namen, dem Objekt, der ungefähren Uhrzeit und der im Action log angezeigten Correlation ID an den Spendesk-Support. Der Leitfaden zu den MCP Write Tools zeigt, welche Aktionen sich rückgängig machen lassen und wie.

  • Zugangsdaten wurden offengelegt (in einen Chat eingefügt, per E-Mail gesendet): Löschen Sie die Verbindung (Manage → Remove) und legen Sie eine neue an; deren Nutzer verbinden sich dann neu. Das OAuth Client Secret kann weder erneut angezeigt noch neu erzeugt werden.

Für Ihr Sicherheitsteam

Die technischen Details – OAuth 2.0 mit PKCE, Gültigkeitsdauer der Tokens, Sensibilitätsstufen der Berechtigungen, Audit und Hosting – finden Sie in der Entwicklerdokumentation: Using the AI assistant safely (auf Englisch).

Hat dies deine Frage beantwortet?