← Alle Insights

ChatGPT Plugins im Unternehmen Apps, Skills und MCP freigeben.

ChatGPT Plugins sind seit Juli 2026 das zentrale Paket, über das Unternehmen ChatGPT mit fremden Systemen verbinden: Sie bündeln Anweisungen (Skills), verbundene Apps, die meist über das Model Context Protocol (MCP) angebunden sind, App-Vorlagen und eigene Oberflächen. Wer ChatGPT Business oder Enterprise betreibt, sollte deshalb wissen, was standardmäßig eingeschaltet ist, wer neue Plugins hinzufügen darf und wie eine Freigabe sauber geprüft wird. Stand Oktober 2026 gilt: In Business-Workspaces sind Apps von Haus aus aktiviert, in Enterprise lassen sich Nutzen, Hochladen, Bauen, Teilen und Veröffentlichen von Plugins getrennt per Rolle steuern. Mit MCP-Events können Plugins seit Ende September zudem selbst Automationen anstoßen. Dieser Leitfaden ordnet die Einstellungen ein, zeigt die Risiken rund um Prompt Injection und den Lockdown Mode und liefert eine Prüfliste, mit der IT und KI-Verantwortliche neue Plugins freigeben können. Die Details ändern sich bei OpenAI schnell, die Grundprinzipien bleiben.

Hinweis: Dieser Beitrag gibt den Rechts- und Steuerstand zum unten angegebenen Datum allgemein wieder. Er ist keine Rechts- oder Steuerberatung und ersetzt nicht die Prüfung Ihres Einzelfalls durch eine Rechtsanwältin, einen Rechtsanwalt, eine Steuerberaterin oder einen Steuerberater. Alle Angaben ohne Gewähr für Vollständigkeit und Aktualität.

Was sind ChatGPT Plugins, und was ändert sich gegenüber Apps?

Zusammen mit der Einführung von ChatGPT Work am 09.07.2026 hat OpenAI das App Directory durch das Plugin Directory ersetzt. Bestehende App-Verbindungen bleiben erhalten: Eine App verbindet ChatGPT weiterhin mit einem externen Dienst, ein Plugin ist das Paket darum herum und kann mehrere Bausteine enthalten. Für die Governance, also Regeln, Zuständigkeiten und Kontrollen rund um den Einsatz, ist es wichtig, diese Bausteine auseinanderzuhalten, weil sie unterschiedliche Risiken tragen.

Hinzu kommt ein Termin, der viele Unternehmen jetzt betrifft: OpenAI schaltet Custom GPTs ab. Standardtermin ist der 11.12.2026, Enterprise-Workspaces mit genehmigtem Aufschub haben bis 11.02.2027 Zeit. Für Enterprise-Workspaces plant OpenAI außerdem, das Erstellen neuer Custom GPTs ab dem 26.10.2026 zu beenden; Zugang und Zeitpunkt der Migration können laut OpenAI je nach Konto oder Workspace variieren. Bei der Migration werden Anweisungen zu einem Skill, Wissensdateien zu Referenzdateien und verbundene Apps zu Apps. Eigene „Custom Actions“, das gewählte Modell und die Teilen-Einstellungen werden nicht übernommen. Wer bisher über Custom Actions interne Schnittstellen angesprochen hat, braucht dafür künftig eine passende App oder einen eigenen MCP-Server. Damit landet ein Teil der bisherigen GPT-Landschaft automatisch in der Plugin-Governance.

Welche Standardeinstellungen gelten in Business und Enterprise?

Der wichtigste Unterschied steckt in den Voreinstellungen. In ChatGPT Business sind Apps laut OpenAI-Hilfe standardmäßig aktiviert. Wer einen Business-Workspace einrichtet und nichts ändert, erlaubt den Mitarbeitenden also grundsätzlich, verfügbare Apps mit ihren Konten zu verbinden. Neue Enterprise- und Edu-Workspaces starten dagegen mit einer Auswahl freigeschalteter Apps, alles Weitere schaltet der Admin gezielt zu.

PunktBusinessEnterprise / Edu
Apps beim Startstandardmäßig aktiviertAuswahl aktivierter Apps (neue Workspaces)
Plugin- und App-Rechte je Rollenein, Apps werden workspaceweit an- oder abgeschaltetja, wo die Steuerung verfügbar ist
Compliance-Aufzeichnungen zu App-Aktivitätennicht genanntja, über die Compliance Platform

Die Administrationsdokumentation beschreibt die Steuerung in vier Ebenen: ob ein Plugin überhaupt verfügbar ist, welche Skills es enthält, auf welche MCP-Server zugegriffen werden darf und welche Aktionen Nutzer ausführen dürfen beziehungsweise wann ChatGPT vor dem Einsatz eines Werkzeugs nachfragt. Für Verbindungen mit Aktionssteuerung kann der Admin zudem festlegen, wie mit neu hinzukommenden Aktionen umgegangen wird. Diese letzte Einstellung verdient besondere Aufmerksamkeit: Ein heute harmloses Plugin kann durch ein Update neue Schreibrechte bekommen.

Für Business heißt das praktisch: Prüfen Sie direkt nach der Einrichtung die Liste der aktivierten Apps und schalten Sie ab, was niemand braucht. Eine Richtlinie, die „nur freigegebene Werkzeuge“ verlangt, nützt wenig, wenn technisch alles offen ist.

Rollenrechte: Wer darf Plugins nutzen, hochladen, mit MCP bauen?

In Enterprise-Workspaces lassen sich Plugin-Rechte pro Rolle vergeben. OpenAI nennt dabei fünf Rechte, drei davon mit dokumentierter Voreinstellung für Enterprise:

RollenrechtVoreinstellungBedeutung für die Governance
Use pluginsanMitarbeitende können freigegebene Plugins verwenden.
Upload pluginsausEigene Plugin-Pakete in den Workspace laden. Gehört zu einer kleinen, geschulten Gruppe.
Create plugins with MCPsausPlugins bauen, die eigene MCP-Server anbinden. Das ist faktisch eine Systemintegration und gehört zur IT.
Share pluginsnicht dokumentiert, prüfenPlugins an Kolleginnen und Kollegen weitergeben. Ohne Regel verbreiten sich ungeprüfte Plugins schnell.
Publish plugins to workspacenicht dokumentiert, prüfenPlugins im Workspace-Verzeichnis für alle sichtbar machen. Gehört zu den Verantwortlichen der Freigabe.

Die Voreinstellungen sind vernünftig, aber nicht automatisch passend. Typisches Beispiel: Die Vertriebsabteilung soll ein geprüftes CRM-Plugin nutzen, aber keine eigenen MCP-Verbindungen anlegen. Dann bleibt „Use plugins“ an, das CRM-Plugin wird für diese Rolle als installiert gesetzt, und „Create plugins with MCPs“ bleibt aus. Für ein kleines Team aus IT und Fachbereich, das Plugins entwickelt und testet, wird eine eigene Rolle angelegt.

Laut Admin-Dokumentation können Admins Plugins auch aus einem GitHub-Repository als internen Marktplatz importieren, täglich synchronisieren lassen und je Rolle festlegen, ob ein Plugin nur „Available“ oder bereits „Installed“ ist. Für einen geordneten Freigabeprozess ist das ein brauchbarer Weg: Was im Repository liegt, ist versioniert und nachvollziehbar.

Warum ein „Verified“-Badge keine eigene Prüfung ersetzt.

Im Plugin Directory tragen manche Einträge den Hinweis „OpenAI Verified“. OpenAI stellt in der Hilfe selbst klar, dass dieses Badge keine eigene Datenschutz- und Sicherheitsprüfung durch das Unternehmen ersetzt. Das ist folgerichtig: Bei der Aufnahme ins öffentliche Verzeichnis prüft OpenAI laut Entwicklerdokumentation per automatisierten Scans oder manueller Durchsicht unter anderem, ob ein Plugin funktioniert, ob die zurückgegebenen Datenarten in der Datenschutzerklärung stehen und ob die Kennzeichnung der Werkzeuge zum Verhalten passt. Ob das Plugin zu Ihren Verträgen, Ihrer Datenklassifizierung und Ihrem Verzeichnis der Verarbeitungstätigkeiten passt, kann OpenAI nicht beurteilen.

Hilfreich für die eigene Prüfung sind die Pflichtangaben, die OpenAI von Plugin-Anbietern verlangt:

Diese Angaben sind Selbstauskünfte des Anbieters. Sie ersetzen keinen Vertrag zur Auftragsverarbeitung mit dem Drittanbieter, falls dort personenbezogene Daten landen. OpenAI kann bereits freigegebene Plugins außerdem wieder entfernen, etwa wenn später Richtlinienverstöße festgestellt werden. Ein Geschäftsprozess, der fest an einem Drittanbieter-Plugin hängt, braucht deshalb einen Plan B.

Welche Risiken bleiben trotz Lockdown Mode?

Prompt Injection bedeutet: Ein Dokument, eine E-Mail oder eine Webseite enthält versteckte Anweisungen, die das Modell als Befehl missversteht. Mit Plugins wird das Risiko konkreter, weil ein Modell nicht nur lesen, sondern über verbundene Apps auch handeln kann. OpenAIs eigene Entwicklerhinweise gehen ausdrücklich davon aus, dass Prompt Injection und bösartige Eingaben den Server erreichen werden. Die Grundlagen erklärt der Beitrag Prompt Injection: das unterschätzte Risiko.

Der Lockdown Mode ist seit dem 04.06.2026 für alle eingeloggten Nutzer verfügbar. Er ist eine optionale, zusätzliche Schutzstufe: Web-Browsing ist auf zwischengespeicherte Inhalte begrenzt, Deep Research und der Agent-Modus sind abgeschaltet, ChatGPT lädt keine Dateien für Analysen herunter. Ziel ist, ausgehende Netzwerkanfragen zu begrenzen, über die eingeschleuste Anweisungen Daten nach außen tragen könnten. In verwalteten Workspaces legen Admins dafür eine eigene Rolle an, die als „Lockdown Mode“-Rolle markiert ist, und weisen ihr Mitarbeitende oder Gruppen zu. Auf den Netzwerkzugriff in Codex wirkt er laut OpenAI nicht. Sinnvoll ist er vor allem für Rollen, die mit besonders sensiblen Daten arbeiten, etwa Personal, Rechtsabteilung oder Geschäftsführung.

Die Grenzen sollten Sie offen benennen:

Für ereignisgesteuerte Aufgaben gelten laut OpenAI die Workspace-Steuerungen für Plugins. Legen Sie fest, welche Rollen Event-Automationen überhaupt einrichten dürfen, und erlauben Sie zu Beginn nur lesende oder gut umkehrbare Folgeaktionen.

Prüfliste für die Freigabe neuer Plugins.

Eine Freigabe muss nicht bürokratisch sein. In vielen mittelständischen Unternehmen genügt eine Prüfung in zehn Punkten, dokumentiert in einem einfachen Formular. Die Liste ist bewusst so formuliert, dass Fachbereich und IT sie gemeinsam ausfüllen können.

  1. Zweck: Welche Aufgabe soll das Plugin erledigen, und gibt es dafür schon ein freigegebenes Werkzeug?
  2. Anbieter: Wer betreibt den MCP-Server, wo sitzt das Unternehmen, wo werden Daten verarbeitet?
  3. Daten: Welche Datenklassen fließen hinein und heraus? Personenbezogene Daten, Geschäftsgeheimnisse, Kundendaten?
  4. Rechte: Welche Werkzeuge sind nur lesend, welche verändernd oder unumkehrbar? Passen die Kennzeichnungen zur Beschreibung?
  5. Berechtigungsumfang: Fordert die Anmeldung beim Drittsystem nur die nötigen Berechtigungen, oder Vollzugriff?
  6. Bestätigungen: Fragt ChatGPT vor Schreibaktionen nach, und ist das für neu hinzukommende Aktionen ebenso eingestellt?
  7. Verträge: Ist bei personenbezogenen Daten ein Vertrag zur Auftragsverarbeitung nötig und vorhanden? Im Zweifel Datenschutzbeauftragte einbeziehen.
  8. Rollen: Für welche Rollen wird das Plugin „Available“, für welche „Installed“, für welche gar nicht?
  9. Automationen: Darf das Plugin über MCP-Events Aufgaben auslösen? Wenn ja, mit welchen Folgeaktionen?
  10. Überprüfung: Wer ist verantwortlich, und wann wird die Freigabe erneut geprüft, etwa nach Updates oder spätestens halbjährlich?

Sinnvoll ist außerdem: Testen Sie Plugins mit echten, aber unkritischen Testdaten in einer eigenen Testrolle, bevor sie in die Breite gehen. Migrierte Custom GPTs gehören ebenfalls auf diese Liste. OpenAI weist selbst darauf hin, dass ein migriertes Plugin anders antworten kann als das ursprüngliche GPT.

Nächste Schritte: Plugins in die KI-Richtlinie aufnehmen.

Technische Schalter wirken nur, wenn die Regeln dahinter klar sind. Viele KI-Richtlinien in Unternehmen stammen aus einer Zeit, in der ChatGPT vor allem ein Chatfenster war. Heute braucht die Richtlinie einen eigenen Abschnitt zu Plugins und Automationen. Wie eine Richtlinie aufgebaut sein sollte, damit sie gelesen wird, steht in Eine KI-Nutzungsrichtlinie, die Mitarbeiter wirklich lesen.

Folgende Punkte gehören hinein:

Konkret für die nächsten Wochen bietet sich diese Reihenfolge an: Erstens die aktuell aktivierten Apps und Plugins im Workspace erfassen und Unnötiges abschalten. Zweitens die Rollenrechte nach dem oben beschriebenen Muster setzen. Drittens die Custom GPTs inventarisieren und vor dem 11.12.2026 entscheiden, was migriert, neu gebaut oder abgeschaltet wird. Viertens die Prüfliste einführen und die Richtlinie ergänzen. Fünftens die Mitarbeitenden kurz schulen, damit sie Bestätigungsdialoge nicht wegklicken. Wenn Sie dabei Unterstützung suchen, finden Sie in der KI-Beratung einen strukturierten Einstieg.

Häufige Fragen.

Was ist der Unterschied zwischen ChatGPT Apps und Plugins?

Seit dem 09.07.2026 ersetzt das Plugin Directory das frühere App Directory. Eine App verbindet ChatGPT mit einem externen Dienst wie Google Drive oder Slack. Ein Plugin ist ein Paket, das eine oder mehrere Apps, Skills (Anweisungen und Abläufe), App-Vorlagen und Erweiterungen bündeln kann. Für Admins bedeutet das: Die Freigabe betrifft nicht mehr nur eine Verbindung, sondern ein ganzes Paket mit eigenen Anweisungen und Rechten.

Sind ChatGPT Plugins in Business-Workspaces standardmäßig aktiviert?

Für Apps ja. Laut OpenAI-Hilfe sind Apps in ChatGPT-Business-Workspaces standardmäßig aktiviert, Stand Oktober 2026. Neue Enterprise- und Edu-Workspaces starten dagegen mit einer Auswahl aktivierter Apps. Wer Business einsetzt, sollte die Liste der aktiven Apps direkt nach der Einrichtung prüfen und alles abschalten, was im Unternehmen nicht gebraucht oder nicht geprüft ist.

Was macht der Lockdown Mode in ChatGPT?

Der Lockdown Mode ist seit dem 04.06.2026 für alle eingeloggten Nutzer verfügbar. Er begrenzt Web-Browsing auf zwischengespeicherte Inhalte, schaltet Deep Research und den Agent-Modus ab und unterbindet Datei-Downloads, um Datenabfluss durch Prompt Injection zu erschweren. Admins weisen ihn über eine eigene Rolle zu. Er kostet Funktionen und ersetzt keine Prüfung der freigegebenen Plugins.

Reicht das „OpenAI Verified“-Badge für die Freigabe eines Plugins?

Nein. OpenAI weist selbst darauf hin, dass das Badge keine eigene Datenschutz- und Sicherheitsprüfung ersetzt. OpenAI prüft unter anderem Funktion, offengelegte Datenarten und die Kennzeichnung der Werkzeuge. Ob ein Plugin zu den eigenen Verträgen, der Datenklassifizierung und den Datenschutzpflichten passt, muss das Unternehmen selbst prüfen, im Zweifel mit Datenschutzbeauftragten.

Was sind MCP-Events in ChatGPT?

MCP-Events gibt es seit dem 29.09.2026. ChatGPT kann damit Ereignisse eines MCP-Servers abonnieren, etwa neue Nachrichten oder Statusänderungen, und daraufhin vom Nutzer festgelegte Aufgaben ausführen. Laut Dokumentation funktioniert das in Work-Chats, in der Desktop-App mit Cloud-Ausführung und in Dots, dem dauerhaft laufenden Agenten von ChatGPT. Für Unternehmen ist das eine neue Automationsquelle, die eigene Regeln für Rollen und Folgeaktionen braucht.

Quellen und Stand.

Stand: 6. Oktober 2026. Produkte, Funktionen und Preise ändern sich schnell; maßgeblich sind die Angaben der Anbieter und Behörden.

Sie wollen Plugins und Automationen in ChatGPT kontrolliert einführen? Unverbindlich anfragen — wir klären Freigabeprozess, Rollenrechte und die passende Schulung für Ihr Team. Mehr zu meinem Angebot: KI-Workshops für Unternehmen und KI-Beratung.