ChatGPT Plugins im Unternehmen Apps, Skills und MCP freigeben.
ChatGPT Plugins sind seit Juli 2026 das zentrale Paket, über das Unternehmen ChatGPT mit fremden Systemen verbinden: Sie bündeln Anweisungen (Skills), verbundene Apps, die meist über das Model Context Protocol (MCP) angebunden sind, App-Vorlagen und eigene Oberflächen. Wer ChatGPT Business oder Enterprise betreibt, sollte deshalb wissen, was standardmäßig eingeschaltet ist, wer neue Plugins hinzufügen darf und wie eine Freigabe sauber geprüft wird. Stand Oktober 2026 gilt: In Business-Workspaces sind Apps von Haus aus aktiviert, in Enterprise lassen sich Nutzen, Hochladen, Bauen, Teilen und Veröffentlichen von Plugins getrennt per Rolle steuern. Mit MCP-Events können Plugins seit Ende September zudem selbst Automationen anstoßen. Dieser Leitfaden ordnet die Einstellungen ein, zeigt die Risiken rund um Prompt Injection und den Lockdown Mode und liefert eine Prüfliste, mit der IT und KI-Verantwortliche neue Plugins freigeben können. Die Details ändern sich bei OpenAI schnell, die Grundprinzipien bleiben.
Hinweis: Dieser Beitrag gibt den Rechts- und Steuerstand zum unten angegebenen Datum allgemein wieder. Er ist keine Rechts- oder Steuerberatung und ersetzt nicht die Prüfung Ihres Einzelfalls durch eine Rechtsanwältin, einen Rechtsanwalt, eine Steuerberaterin oder einen Steuerberater. Alle Angaben ohne Gewähr für Vollständigkeit und Aktualität.
Was sind ChatGPT Plugins, und was ändert sich gegenüber Apps?
Zusammen mit der Einführung von ChatGPT Work am 09.07.2026 hat OpenAI das App Directory durch das Plugin Directory ersetzt. Bestehende App-Verbindungen bleiben erhalten: Eine App verbindet ChatGPT weiterhin mit einem externen Dienst, ein Plugin ist das Paket darum herum und kann mehrere Bausteine enthalten. Für die Governance, also Regeln, Zuständigkeiten und Kontrollen rund um den Einsatz, ist es wichtig, diese Bausteine auseinanderzuhalten, weil sie unterschiedliche Risiken tragen.
- Skills: wiederverwendbare Anweisungen und Arbeitsabläufe. Sie verändern, wie ChatGPT eine Aufgabe erledigt, greifen aber für sich genommen nicht auf fremde Systeme zu.
- Verbundene Apps: Sie werden in der Regel über das Model Context Protocol (MCP) angebunden. MCP ist ein offener Standard, über den ein KI-Assistent Werkzeuge eines externen Servers aufruft, etwa „Ticket anlegen“ oder „Kundendaten abfragen“. Hier fließen Daten in beide Richtungen.
- App-Vorlagen: Konfigurationshilfen, mit denen Admins eine App für den eigenen Workspace einrichten.
- Oberflächen und Erweiterungen: eigene Bedienelemente innerhalb von ChatGPT. Seit dem 29.09.2026 können Plugin-Entwickler zudem interaktive Panels und Seitenleisten einbauen.
Hinzu kommt ein Termin, der viele Unternehmen jetzt betrifft: OpenAI schaltet Custom GPTs ab. Standardtermin ist der 11.12.2026, Enterprise-Workspaces mit genehmigtem Aufschub haben bis 11.02.2027 Zeit. Für Enterprise-Workspaces plant OpenAI außerdem, das Erstellen neuer Custom GPTs ab dem 26.10.2026 zu beenden; Zugang und Zeitpunkt der Migration können laut OpenAI je nach Konto oder Workspace variieren. Bei der Migration werden Anweisungen zu einem Skill, Wissensdateien zu Referenzdateien und verbundene Apps zu Apps. Eigene „Custom Actions“, das gewählte Modell und die Teilen-Einstellungen werden nicht übernommen. Wer bisher über Custom Actions interne Schnittstellen angesprochen hat, braucht dafür künftig eine passende App oder einen eigenen MCP-Server. Damit landet ein Teil der bisherigen GPT-Landschaft automatisch in der Plugin-Governance.
Welche Standardeinstellungen gelten in Business und Enterprise?
Der wichtigste Unterschied steckt in den Voreinstellungen. In ChatGPT Business sind Apps laut OpenAI-Hilfe standardmäßig aktiviert. Wer einen Business-Workspace einrichtet und nichts ändert, erlaubt den Mitarbeitenden also grundsätzlich, verfügbare Apps mit ihren Konten zu verbinden. Neue Enterprise- und Edu-Workspaces starten dagegen mit einer Auswahl freigeschalteter Apps, alles Weitere schaltet der Admin gezielt zu.
| Punkt | Business | Enterprise / Edu |
|---|---|---|
| Apps beim Start | standardmäßig aktiviert | Auswahl aktivierter Apps (neue Workspaces) |
| Plugin- und App-Rechte je Rolle | nein, Apps werden workspaceweit an- oder abgeschaltet | ja, wo die Steuerung verfügbar ist |
| Compliance-Aufzeichnungen zu App-Aktivitäten | nicht genannt | ja, über die Compliance Platform |
Die Administrationsdokumentation beschreibt die Steuerung in vier Ebenen: ob ein Plugin überhaupt verfügbar ist, welche Skills es enthält, auf welche MCP-Server zugegriffen werden darf und welche Aktionen Nutzer ausführen dürfen beziehungsweise wann ChatGPT vor dem Einsatz eines Werkzeugs nachfragt. Für Verbindungen mit Aktionssteuerung kann der Admin zudem festlegen, wie mit neu hinzukommenden Aktionen umgegangen wird. Diese letzte Einstellung verdient besondere Aufmerksamkeit: Ein heute harmloses Plugin kann durch ein Update neue Schreibrechte bekommen.
Für Business heißt das praktisch: Prüfen Sie direkt nach der Einrichtung die Liste der aktivierten Apps und schalten Sie ab, was niemand braucht. Eine Richtlinie, die „nur freigegebene Werkzeuge“ verlangt, nützt wenig, wenn technisch alles offen ist.
Rollenrechte: Wer darf Plugins nutzen, hochladen, mit MCP bauen?
In Enterprise-Workspaces lassen sich Plugin-Rechte pro Rolle vergeben. OpenAI nennt dabei fünf Rechte, drei davon mit dokumentierter Voreinstellung für Enterprise:
| Rollenrecht | Voreinstellung | Bedeutung für die Governance |
|---|---|---|
| Use plugins | an | Mitarbeitende können freigegebene Plugins verwenden. |
| Upload plugins | aus | Eigene Plugin-Pakete in den Workspace laden. Gehört zu einer kleinen, geschulten Gruppe. |
| Create plugins with MCPs | aus | Plugins bauen, die eigene MCP-Server anbinden. Das ist faktisch eine Systemintegration und gehört zur IT. |
| Share plugins | nicht dokumentiert, prüfen | Plugins an Kolleginnen und Kollegen weitergeben. Ohne Regel verbreiten sich ungeprüfte Plugins schnell. |
| Publish plugins to workspace | nicht dokumentiert, prüfen | Plugins im Workspace-Verzeichnis für alle sichtbar machen. Gehört zu den Verantwortlichen der Freigabe. |
Die Voreinstellungen sind vernünftig, aber nicht automatisch passend. Typisches Beispiel: Die Vertriebsabteilung soll ein geprüftes CRM-Plugin nutzen, aber keine eigenen MCP-Verbindungen anlegen. Dann bleibt „Use plugins“ an, das CRM-Plugin wird für diese Rolle als installiert gesetzt, und „Create plugins with MCPs“ bleibt aus. Für ein kleines Team aus IT und Fachbereich, das Plugins entwickelt und testet, wird eine eigene Rolle angelegt.
Laut Admin-Dokumentation können Admins Plugins auch aus einem GitHub-Repository als internen Marktplatz importieren, täglich synchronisieren lassen und je Rolle festlegen, ob ein Plugin nur „Available“ oder bereits „Installed“ ist. Für einen geordneten Freigabeprozess ist das ein brauchbarer Weg: Was im Repository liegt, ist versioniert und nachvollziehbar.
Warum ein „Verified“-Badge keine eigene Prüfung ersetzt.
Im Plugin Directory tragen manche Einträge den Hinweis „OpenAI Verified“. OpenAI stellt in der Hilfe selbst klar, dass dieses Badge keine eigene Datenschutz- und Sicherheitsprüfung durch das Unternehmen ersetzt. Das ist folgerichtig: Bei der Aufnahme ins öffentliche Verzeichnis prüft OpenAI laut Entwicklerdokumentation per automatisierten Scans oder manueller Durchsicht unter anderem, ob ein Plugin funktioniert, ob die zurückgegebenen Datenarten in der Datenschutzerklärung stehen und ob die Kennzeichnung der Werkzeuge zum Verhalten passt. Ob das Plugin zu Ihren Verträgen, Ihrer Datenklassifizierung und Ihrem Verzeichnis der Verarbeitungstätigkeiten passt, kann OpenAI nicht beurteilen.
Hilfreich für die eigene Prüfung sind die Pflichtangaben, die OpenAI von Plugin-Anbietern verlangt:
- Datenschutzerklärung mit Datenkategorien, Zwecken, Empfängern und Aufbewahrungsfristen.
- Werkzeug-Kennzeichnungen:
readOnlyHint(nur lesend oder verändernd),destructiveHint(unumkehrbare Aktionen wie Löschen) undopenWorldHint(öffentliche Inhalte oder ein abgegrenztes privates Konto). - Menschliche Bestätigung für unumkehrbare Vorgänge.
- Datensparsamkeit: nur die Daten erheben, die für die Funktion nötig sind.
Diese Angaben sind Selbstauskünfte des Anbieters. Sie ersetzen keinen Vertrag zur Auftragsverarbeitung mit dem Drittanbieter, falls dort personenbezogene Daten landen. OpenAI kann bereits freigegebene Plugins außerdem wieder entfernen, etwa wenn später Richtlinienverstöße festgestellt werden. Ein Geschäftsprozess, der fest an einem Drittanbieter-Plugin hängt, braucht deshalb einen Plan B.
Welche Risiken bleiben trotz Lockdown Mode?
Prompt Injection bedeutet: Ein Dokument, eine E-Mail oder eine Webseite enthält versteckte Anweisungen, die das Modell als Befehl missversteht. Mit Plugins wird das Risiko konkreter, weil ein Modell nicht nur lesen, sondern über verbundene Apps auch handeln kann. OpenAIs eigene Entwicklerhinweise gehen ausdrücklich davon aus, dass Prompt Injection und bösartige Eingaben den Server erreichen werden. Die Grundlagen erklärt der Beitrag Prompt Injection: das unterschätzte Risiko.
Der Lockdown Mode ist seit dem 04.06.2026 für alle eingeloggten Nutzer verfügbar. Er ist eine optionale, zusätzliche Schutzstufe: Web-Browsing ist auf zwischengespeicherte Inhalte begrenzt, Deep Research und der Agent-Modus sind abgeschaltet, ChatGPT lädt keine Dateien für Analysen herunter. Ziel ist, ausgehende Netzwerkanfragen zu begrenzen, über die eingeschleuste Anweisungen Daten nach außen tragen könnten. In verwalteten Workspaces legen Admins dafür eine eigene Rolle an, die als „Lockdown Mode“-Rolle markiert ist, und weisen ihr Mitarbeitende oder Gruppen zu. Auf den Netzwerkzugriff in Codex wirkt er laut OpenAI nicht. Sinnvoll ist er vor allem für Rollen, die mit besonders sensiblen Daten arbeiten, etwa Personal, Rechtsabteilung oder Geschäftsführung.
Die Grenzen sollten Sie offen benennen:
- Der Lockdown Mode kostet Funktionen. Wer Deep Research oder Agenten produktiv nutzen soll, verliert sie in dieser Rolle.
- In verwalteten Workspaces schaltet er laut OpenAI nicht automatisch jede App ab. Apps und MCP-Verbindungen bleiben über Workspace-Einstellungen und Rollen gesteuert; Admins sollen für diese Rollen nur vertrauenswürdige Apps und Aktionen freigeben. Ein Plugin mit Schreibrechten bleibt ein Plugin mit Schreibrechten.
- Er verhindert nicht, dass eingeschleuste Anweisungen in Dateien oder Inhalten die Antworten verfälschen. Er erschwert vor allem den Datenabfluss.
- Seit dem 29.09.2026 können Plugins über MCP-Events Automationen auslösen. ChatGPT abonniert dann Ereignisse eines MCP-Servers, etwa neue Nachrichten oder Statusänderungen, und führt die vom Nutzer festgelegten Schritte aus. Laut Dokumentation funktioniert das in Work-Chats im Web, in der Desktop-App mit Cloud-Ausführung und in Dots, einem dauerhaft laufenden Agenten in ChatGPT. Damit startet eine Aufgabe ohne neuen Klick eines Menschen. Eingehende Ereignisse sind damit eine neue Quelle für eingeschleuste Inhalte.
- Kein Schalter ersetzt die serverseitige Absicherung: Eingaben prüfen, Berechtigungen bei jedem Aufruf durchsetzen, Protokolle führen.
Für ereignisgesteuerte Aufgaben gelten laut OpenAI die Workspace-Steuerungen für Plugins. Legen Sie fest, welche Rollen Event-Automationen überhaupt einrichten dürfen, und erlauben Sie zu Beginn nur lesende oder gut umkehrbare Folgeaktionen.
Prüfliste für die Freigabe neuer Plugins.
Eine Freigabe muss nicht bürokratisch sein. In vielen mittelständischen Unternehmen genügt eine Prüfung in zehn Punkten, dokumentiert in einem einfachen Formular. Die Liste ist bewusst so formuliert, dass Fachbereich und IT sie gemeinsam ausfüllen können.
- Zweck: Welche Aufgabe soll das Plugin erledigen, und gibt es dafür schon ein freigegebenes Werkzeug?
- Anbieter: Wer betreibt den MCP-Server, wo sitzt das Unternehmen, wo werden Daten verarbeitet?
- Daten: Welche Datenklassen fließen hinein und heraus? Personenbezogene Daten, Geschäftsgeheimnisse, Kundendaten?
- Rechte: Welche Werkzeuge sind nur lesend, welche verändernd oder unumkehrbar? Passen die Kennzeichnungen zur Beschreibung?
- Berechtigungsumfang: Fordert die Anmeldung beim Drittsystem nur die nötigen Berechtigungen, oder Vollzugriff?
- Bestätigungen: Fragt ChatGPT vor Schreibaktionen nach, und ist das für neu hinzukommende Aktionen ebenso eingestellt?
- Verträge: Ist bei personenbezogenen Daten ein Vertrag zur Auftragsverarbeitung nötig und vorhanden? Im Zweifel Datenschutzbeauftragte einbeziehen.
- Rollen: Für welche Rollen wird das Plugin „Available“, für welche „Installed“, für welche gar nicht?
- Automationen: Darf das Plugin über MCP-Events Aufgaben auslösen? Wenn ja, mit welchen Folgeaktionen?
- Überprüfung: Wer ist verantwortlich, und wann wird die Freigabe erneut geprüft, etwa nach Updates oder spätestens halbjährlich?
Sinnvoll ist außerdem: Testen Sie Plugins mit echten, aber unkritischen Testdaten in einer eigenen Testrolle, bevor sie in die Breite gehen. Migrierte Custom GPTs gehören ebenfalls auf diese Liste. OpenAI weist selbst darauf hin, dass ein migriertes Plugin anders antworten kann als das ursprüngliche GPT.
Nächste Schritte: Plugins in die KI-Richtlinie aufnehmen.
Technische Schalter wirken nur, wenn die Regeln dahinter klar sind. Viele KI-Richtlinien in Unternehmen stammen aus einer Zeit, in der ChatGPT vor allem ein Chatfenster war. Heute braucht die Richtlinie einen eigenen Abschnitt zu Plugins und Automationen. Wie eine Richtlinie aufgebaut sein sollte, damit sie gelesen wird, steht in Eine KI-Nutzungsrichtlinie, die Mitarbeiter wirklich lesen.
Folgende Punkte gehören hinein:
- Nur Plugins aus der internen Freigabeliste nutzen; neue Plugins über ein festes Formular beantragen.
- Keine privaten ChatGPT-Konten für Firmendaten, auch nicht „nur zum Testen“ eines Plugins.
- Schreibende Aktionen in Fremdsystemen immer selbst bestätigen und das Ergebnis prüfen.
- Eigene MCP-Verbindungen und Event-Automationen nur durch die dafür berechtigte Rolle.
- Verdächtige Antworten, etwa unerwartete Links oder Aufforderungen zur Dateneingabe, an eine benannte Stelle melden.
Konkret für die nächsten Wochen bietet sich diese Reihenfolge an: Erstens die aktuell aktivierten Apps und Plugins im Workspace erfassen und Unnötiges abschalten. Zweitens die Rollenrechte nach dem oben beschriebenen Muster setzen. Drittens die Custom GPTs inventarisieren und vor dem 11.12.2026 entscheiden, was migriert, neu gebaut oder abgeschaltet wird. Viertens die Prüfliste einführen und die Richtlinie ergänzen. Fünftens die Mitarbeitenden kurz schulen, damit sie Bestätigungsdialoge nicht wegklicken. Wenn Sie dabei Unterstützung suchen, finden Sie in der KI-Beratung einen strukturierten Einstieg.
Häufige Fragen.
Was ist der Unterschied zwischen ChatGPT Apps und Plugins?
Seit dem 09.07.2026 ersetzt das Plugin Directory das frühere App Directory. Eine App verbindet ChatGPT mit einem externen Dienst wie Google Drive oder Slack. Ein Plugin ist ein Paket, das eine oder mehrere Apps, Skills (Anweisungen und Abläufe), App-Vorlagen und Erweiterungen bündeln kann. Für Admins bedeutet das: Die Freigabe betrifft nicht mehr nur eine Verbindung, sondern ein ganzes Paket mit eigenen Anweisungen und Rechten.
Sind ChatGPT Plugins in Business-Workspaces standardmäßig aktiviert?
Für Apps ja. Laut OpenAI-Hilfe sind Apps in ChatGPT-Business-Workspaces standardmäßig aktiviert, Stand Oktober 2026. Neue Enterprise- und Edu-Workspaces starten dagegen mit einer Auswahl aktivierter Apps. Wer Business einsetzt, sollte die Liste der aktiven Apps direkt nach der Einrichtung prüfen und alles abschalten, was im Unternehmen nicht gebraucht oder nicht geprüft ist.
Was macht der Lockdown Mode in ChatGPT?
Der Lockdown Mode ist seit dem 04.06.2026 für alle eingeloggten Nutzer verfügbar. Er begrenzt Web-Browsing auf zwischengespeicherte Inhalte, schaltet Deep Research und den Agent-Modus ab und unterbindet Datei-Downloads, um Datenabfluss durch Prompt Injection zu erschweren. Admins weisen ihn über eine eigene Rolle zu. Er kostet Funktionen und ersetzt keine Prüfung der freigegebenen Plugins.
Reicht das „OpenAI Verified“-Badge für die Freigabe eines Plugins?
Nein. OpenAI weist selbst darauf hin, dass das Badge keine eigene Datenschutz- und Sicherheitsprüfung ersetzt. OpenAI prüft unter anderem Funktion, offengelegte Datenarten und die Kennzeichnung der Werkzeuge. Ob ein Plugin zu den eigenen Verträgen, der Datenklassifizierung und den Datenschutzpflichten passt, muss das Unternehmen selbst prüfen, im Zweifel mit Datenschutzbeauftragten.
Was sind MCP-Events in ChatGPT?
MCP-Events gibt es seit dem 29.09.2026. ChatGPT kann damit Ereignisse eines MCP-Servers abonnieren, etwa neue Nachrichten oder Statusänderungen, und daraufhin vom Nutzer festgelegte Aufgaben ausführen. Laut Dokumentation funktioniert das in Work-Chats, in der Desktop-App mit Cloud-Ausführung und in Dots, dem dauerhaft laufenden Agenten von ChatGPT. Für Unternehmen ist das eine neue Automationsquelle, die eigene Regeln für Rollen und Folgeaktionen braucht.
Quellen und Stand.
- Plugins in ChatGPT — OpenAI Help Center
- ChatGPT — Release Notes — OpenAI Help Center
- Custom GPT retirement and migration FAQ — OpenAI Help Center
- Lockdown Mode — OpenAI Help Center
- Plugin controls — OpenAI
- Plugins: Security & Privacy — OpenAI Developers
- Plugin guidelines — OpenAI Developers
- MCP Events — OpenAI Developers
- Admin controls, security, and compliance for plugins and apps — OpenAI Help Center
Stand: 6. Oktober 2026. Produkte, Funktionen und Preise ändern sich schnell; maßgeblich sind die Angaben der Anbieter und Behörden.
Sie wollen Plugins und Automationen in ChatGPT kontrolliert einführen? Unverbindlich anfragen — wir klären Freigabeprozess, Rollenrechte und die passende Schulung für Ihr Team. Mehr zu meinem Angebot: KI-Workshops für Unternehmen und KI-Beratung.