{"id":1338,"date":"2026-10-07T14:08:07","date_gmt":"2026-10-07T12:08:07","guid":{"rendered":"https:\/\/www.g-lorenzen.de\/?p=1338"},"modified":"2026-10-07T14:08:10","modified_gmt":"2026-10-07T12:08:10","slug":"schatten-ki-im-unternehmen-das-unsichtbare-risiko-und-wie-sie-die-kontrolle-zurueckgewinnen","status":"publish","type":"post","link":"https:\/\/www.g-lorenzen.de\/index.php\/2026\/10\/07\/schatten-ki-im-unternehmen-das-unsichtbare-risiko-und-wie-sie-die-kontrolle-zurueckgewinnen\/","title":{"rendered":"Schatten-KI im Unternehmen: Das unsichtbare Risiko und wie Sie die Kontrolle zur\u00fcckgewinnen"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">In vielen Unternehmen ist K\u00fcnstliche Intelligenz l\u00e4ngst im B\u00fcroalltag angekommen \u2013 allerdings h\u00e4ufig an der IT- und Rechtsabteilung vorbei. W\u00e4hrend F\u00fchrungsebenen noch \u00fcber offizielle KI-Strategien beraten, nutzen Besch\u00e4ftigte auf eigene Faust private KI-Tools, um E-Mails zu formulieren, Berichte zusammenzufassen oder Quellcode zu optimieren. Dieses Ph\u00e4nomen wird als <strong>Schatten-KI (Shadow AI)<\/strong> bezeichnet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Studien zeichnen ein eindeutiges Bild: Laut Befragungen von <strong>Bitkom Research<\/strong> gehen \u00fcber 40 % der deutschen Unternehmen davon aus, dass Besch\u00e4ftigte generative KI heimlich f\u00fcr die Arbeit nutzen. Globale Erhebungen (u. a. von <strong>Deloitte<\/strong> und <strong>PagerDuty<\/strong>) zeigen sogar, dass <strong>\u00fcber 50 bis 60 % der Mitarbeitenden<\/strong> nicht autorisierte KI-Werkzeuge einsetzen. In einer Studie von <strong>CybSafe<\/strong> gaben 43 % der Arbeitnehmer zu, bereits sensible Gesch\u00e4ftsinformationen ohne Freigabe in KI-Tools eingegeben zu haben.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">1. Wo bestehen die zentralen Risiken?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die unkontrollierte Nutzung von Schatten-KI bringt erhebliche datenschutzrechtliche, rechtliche und technische Gefahren mit sich:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Verlust der Datenkontrolle &amp; ungewollte Datenlecks:<\/strong> Werden Daten in \u00f6ffentliche oder kostenfreie KI-Tools eingegeben, verbleiben diese h\u00e4ufig auf den Servern der Betreiber und werden oft zu Trainingszwecken weiterverwendet. Das bekannteste Lehrbeispiel ist ein Vorfall bei Samsung, bei dem Ingenieure vertraulichen Fertigungs-Quellcode und Meeting-Transkripte in ChatGPT eingaben. Eine Untersuchung von <strong>Cyberhaven (2026)<\/strong> ergab, dass inzwischen bei knapp 40 % aller Interaktionen mit \u00f6ffentlichen KI-Tools sensible Unternehmensdaten hochgeladen werden.<\/li>\n\n\n\n<li><strong>Versto\u00df gegen die DSGVO &amp; hohe Bu\u00dfgelder:<\/strong> Schatten-KI hebelt etablierte Datenschutzprozesse aus. Da Vertr\u00e4ge zur Auftragsverarbeitung (AVV nach Art. 28 DSGVO) fehlen und Transparenz- sowie Informationspflichten nicht erf\u00fcllt werden k\u00f6nnen, drohen Unternehmen drastische Bu\u00dfgelder und Haftungsanspr\u00fcche. Auch Risiken beim automatisierten Profiling (Art. 22 DSGVO) \u2013 etwa im Vertrieb oder Bewerbermanagement \u2013 werden leicht \u00fcbersehen.<\/li>\n\n\n\n<li><strong>Neue Pflichten durch EU AI Act &amp; NIS 2:<\/strong> Seit dem Jahr 2025\/2026 verpflichtet der <strong>EU AI Act<\/strong> Unternehmen zur Sicherstellung von KI-Kompetenz im Betrieb (Art. 4 KI-VO) sowie zur Kennzeichnung KI-generierter Inhalte. Zudem sch\u00e4rfen Regelungen wie das NIS-2-Umsetzungsgesetz die Haftung der Gesch\u00e4ftsf\u00fchrung bei Sicherheitsm\u00e4ngeln.<\/li>\n\n\n\n<li><strong>Schatten-Datenspeicher au\u00dferhalb von L\u00f6schkonzepten:<\/strong> W\u00e4hrend Unternehmen interne L\u00f6schfristen umsetzen, bleiben personenbezogene Daten auf den Servern der KI-Betreiber gespeichert und entziehen sich der Unternehmenskontrolle.<\/li>\n\n\n\n<li><strong>Halluzinationen &amp; Fehlinformationen:<\/strong> Kostenfreie Verbraucher-Tools halluzinieren nicht seltene Fakten oder Quellangaben. Ungepr\u00fcfte KI-Ergebnisse k\u00f6nnen zu Fehlentscheidungen, fehlerhaftem Code und schweren Reputationssch\u00e4den f\u00fchren.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">2. Kann man pr\u00fcfen, ob und wie Schatten-KI genutzt wird?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ja, Schatten-KI l\u00e4sst sich sowohl technisch als auch organisatorisch aufsp\u00fcren und analysieren:<\/strong><\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>DNS- &amp; Web-Proxy-Logging:<\/strong> Die IT-Abteilung kann Web-Traffic und Proxy-Server-Logs gezielt auf Anfragen zu bekannten KI-Domains (z. B. <code>openai.com<\/code>, <code>anthropic.com<\/code>, <code>midjourney.com<\/code>, <code>perplex.ai<\/code>) analysieren, um das tats\u00e4chliche Nutzungsausma\u00df zu identifizieren.<\/li>\n\n\n\n<li><strong>Cloud Access Security Broker (CASB) &amp; Shadow-IT-Scanner:<\/strong> Moderne Sicherheitstools erkennen automatisch, welche ungenehmigten KI-Webanwendungen oder Browser-Erweiterungen auf den Endger\u00e4ten der Besch\u00e4ftigten aktiv sind.<\/li>\n\n\n\n<li><strong>KI-DLP-Gateways (Data Loss Prevention):<\/strong> Spezialisierte Sicherheits-Gateways (z. B. auf Basis von Proxy-L\u00f6sungen wie <em>mitmproxy<\/em> kombiniert mit Erkennern wie <em>Presidio<\/em>) k\u00f6nnen Datenfl\u00fcsse zu KI-Anbietern in Echtzeit \u00fcberwachen. Sie schlagen Alarm oder blockieren die \u00dcbertragung, wenn vertrauliche Muster (wie IBANs, Passw\u00f6rter, Personaldaten oder Quellcode-Keys) erkannt werden.<\/li>\n\n\n\n<li><strong>Anonyme Mitarbeiterbefragungen:<\/strong> Eine offene Bestandsaufnahme im Rahmen von Verfahrensdokumentationen zeigt oft rasch, wo Arbeitsabl\u00e4ufe durch offizielle Tools unterst\u00fctzt werden sollten.<\/li>\n<\/ol>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">3. Wie kann man Schatten-KI aufsp\u00fcren und verhindern?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Reine Verbotsstrategien scheitern in der Praxis meist daran, dass Besch\u00e4ftigte nach Wegen suchen, ihre Arbeit effizienter zu erledigen. Ein nachhaltiger Schutz kombiniert daher technische Leitplanken mit organisatorischen Ma\u00dfnahmen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Technische Einschr\u00e4nkungen &amp; Web-Blocking:<\/strong> Nicht autorisierte KI-Dienste k\u00f6nnen \u00fcber zentrale Firewalls, Webfilter oder rollenbasierte Zugriffskonzepte gesperrt werden.<\/li>\n\n\n\n<li><strong>Bereitstellung sicherer Alternativen:<\/strong> Das wirksamste Mittel gegen Schatten-KI ist die Bereitstellung von offiziellen, datenschutzkonformen Enterprise-KI-Systemen (z. B. Microsoft Copilot mit Tenant-Schutz oder eigene LLM-Schnittstellen mit AVV-Vereinbarung).<\/li>\n\n\n\n<li><strong>Gezieltes Prompt-Filtering:<\/strong> Einsatz von KI-DLP-L\u00f6sungen, die sensible Daten vor dem Absenden an ein Modell automatisch redigieren oder anonymisieren.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">4. Handlungsempfehlungen f\u00fcr Unternehmen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Um Risiken zu minimieren und KI gleichzeitig gewinnbringend einzusetzen, sollten Organisationen folgende F\u00fcnf-Schritte-Strategie umsetzen:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Ist-Zustand ermitteln &amp; KI-Inventar aufbauen:<\/strong> F\u00fchren Sie eine systematische Erfassung aller genutzten KI-Tools durch (technisches Logging + Mitarbeiterbefragung).<\/li>\n\n\n\n<li><strong>Datenschutzkonforme Tools bereitstellen:<\/strong> W\u00e4hlen Sie gemeinsam mit IT und Datenschutz geeignete KI-Systeme aus und schlie\u00dfen Sie verbindliche <strong>Auftragsverarbeitungsvertr\u00e4ge (AVV nach Art. 28 DSGVO)<\/strong>.<\/li>\n\n\n\n<li><strong>Verbindliche KI-Richtlinie (Policy) erlassen:<\/strong> Definieren Sie klar, welche Tools f\u00fcr welche Zwecke erlaubt sind, verbieten Sie die Eingabe vertraulicher Daten in \u00f6ffentliche KI-Modelle und verpflichten Sie Mitarbeitende zur Pr\u00fcfung und Kennzeichnung von KI-Outputs.<\/li>\n\n\n\n<li><strong>Schulung &amp; F\u00f6rderung der KI-Kompetenz:<\/strong> Erf\u00fcllen Sie die Vorgaben von <strong>Art. 4 Abs. 1 KI-VO<\/strong> durch praxisnahe Schulungen und Leitf\u00e4den zur verantwortungsvollen KI-Nutzung.<\/li>\n\n\n\n<li><strong>Dokumentation &amp; kontinuierliches Monitoring:<\/strong> Dokumentieren Sie den KI-Einsatz im Verzeichnis von Verarbeitungst\u00e4tigkeiten (Art. 5 Abs. 2 DSGVO) und etablieren Sie technische Kontrollen f\u00fcr den laufenden Betrieb.<\/li>\n<\/ol>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Genutzte Quellen<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><\/h3>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Husemann, Mira (BRANDI Rechtsanw\u00e4lte):<\/strong> <em>Schatten-KI: Risiken, Anwendungsf\u00e4lle und Handlungsschritte f\u00fcr Unternehmen<\/em> [1\u201315].<\/li>\n\n\n\n<li><strong>Bitkom Research (2025):<\/strong> <em>Befragung zur Nutzung von Schatten-KI in deutschen Unternehmen<\/em>.<\/li>\n\n\n\n<li><strong>Deloitte (2026):<\/strong> <em>Global Generative AI in the Workplace Survey<\/em>.<\/li>\n\n\n\n<li><strong>Cyberhaven (2026):<\/strong> <em>AI Adoption &amp; Risk Report 2026 \u2013 Data Loss Prevention in LLMs<\/em>.<\/li>\n\n\n\n<li><strong>PagerDuty (2026):<\/strong> <em>Global Shadow AI Survey<\/em>.<\/li>\n\n\n\n<li><strong>Rechtssicher-KI (2026):<\/strong> <em>Schatten-KI: Risiken, Bu\u00dfgelder &amp; der Samsung-Vorfall<\/em>.<\/li>\n\n\n\n<li><strong>SkillSprinters \/ Mittelstand Governance (2026):<\/strong> <em>Schatten-IT 2.0: KI-Agenten und Compliance<\/em>.<\/li>\n<\/ol>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In vielen Unternehmen ist K\u00fcnstliche Intelligenz l\u00e4ngst im B\u00fcroalltag angekommen \u2013 allerdings h\u00e4ufig an der&hellip;<\/p>\n","protected":false},"author":1,"featured_media":701,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[],"class_list":["post-1338","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-audit"],"_links":{"self":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts\/1338","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/comments?post=1338"}],"version-history":[{"count":1,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts\/1338\/revisions"}],"predecessor-version":[{"id":1339,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts\/1338\/revisions\/1339"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/media\/701"}],"wp:attachment":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/media?parent=1338"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/categories?post=1338"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/tags?post=1338"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}