Eine Richtlinie wie "Nur zugelassene KI verwenden" verrät einem Sicherheitsteam noch nicht, was tatsächlich geschieht. Jemand kann Besprechungsnotizen in einen privaten Chatbot kopieren, einen Assistenten mit dem Arbeitskalender verbinden oder eine KI-Browsererweiterung installieren, lange bevor eine formelle Prüfung beginnt. Die erste wichtige Frage lautet nicht, ob jede nicht genehmigte Nutzung sofort ein Sicherheitsvorfall ist. Entscheidend ist, ob die Organisation Daten, Identitäten und Aktionen gut genug sehen kann, um angemessen zu entscheiden.
Das britische National Cyber Security Centre beschreibt Shadow AI als KI, die außerhalb genehmigter Systeme und Prozesse eingesetzt wird. Daraus folgt vor allem etwas Praktisches: Unverwaltete KI ist ein Arbeitsablauf, der erkannt und sicherer gestaltet werden muss, nicht nur ein Verstoß gegen Mitarbeitendenregeln. Ein pauschales Verbot kann sichtbare Nutzung senken, während der zugrunde liegende Bedarf bestehen bleibt.
Mit der Exposition beginnen, nicht mit einer Anbieterliste
Eine Freigabeliste nach Logos ist für die heutige KI-Nutzung zu grob. Derselbe Anbieter kann in einem verwalteten Mandanten mit Audit-Protokollen und eingeschränkten Daten risikoarm sein, über ein persönliches Konto mit ungeprüftem Connector jedoch riskant. Bewertet wird deshalb die konkrete Bereitstellung: Kontotyp, eingegebene Informationen, Aufbewahrungseinstellungen, Integrationen, Werkzeugberechtigungen und die verantwortliche Person.
Drei praktische Stufen helfen. In der ersten wird nur mit öffentlichen oder synthetischen Materialien experimentiert, ohne Verbindung zu internen Diensten. Das sollte leicht zu melden und in eine genehmigte Sandbox zu überführen sein. In der zweiten verarbeitet ein Werkzeug Geschäftsinformationen, Kundenmaterial, Quellcode oder regulierte Daten. Bevor dies zur Routine wird, braucht es eine Prüfung des Datenflusses. In der dritten kann ein Agent Dateien abrufen, APIs aufrufen oder andere Systeme verändern. Das ist privilegierte Software, nicht bloß ein Schreibassistent, und erfordert klar benannte Verantwortung, begrenzte Zugangsdaten, Protokollierung und einen Abschaltweg.
Diese Einordnung verhindert zwei kostspielige Fehler. Wer jedes beiläufige Experiment als schweren Vorfall behandelt, überlastet die Prüfung und bringt Menschen dazu, ihre Arbeit zu verbergen. Wer jedes KI-Tool für harmlos hält, weil es Text erzeugt, übersieht die Zugriffe, die vernetzte Assistenten ansammeln können. Die separate NCSC-Leitlinie zu agentischer KI erinnert daran, dass Schutzmaßnahmen und Aufsicht den Handlungen folgen müssen, die ein Agent ausführen kann.
Das Melden sicherer machen als das Verbergen
Hinter nicht genehmigter Nutzung steht häufig eine Aufgabe, für die es keinen akzeptablen unterstützten Weg gibt. Mitarbeitende wollen vielleicht ein langes Dokument zusammenfassen, Kundenkommunikation vorbereiten, Material übersetzen oder Informationen in einem unübersichtlichen Archiv finden. Wenn die offizielle Antwort nur eine langsame Ticket-Warteschlange ist, gewinnt oft das bereits bekannte Verbraucherprodukt.
Bieten Sie einen kurzen, nicht strafenden Meldeweg an: Welches Tool wurde verwendet, welcher Kontotyp, welche Datenart, ob andere Dienste verbunden waren und welche Aufgabe dadurch leichter wurde. Verlangen Sie nicht, dass Mitarbeitende erst jeden Prompt rekonstruieren, bevor geklärt ist, ob ein Problem besteht. Sichern Sie zunächst die relevanten Konto-, Berechtigungs- und Integrationsinformationen; entscheiden Sie dann, ob Zugangsdaten rotiert, Datenverantwortliche informiert oder der Ablauf migriert werden muss.
Ein brauchbarer Meldeprozess schafft zugleich ein besseres Inventar. Verbinden Sie freiwillige Meldungen mit Signalen, die einen legitimen betrieblichen Zweck haben, etwa Identitätsprotokollen, Inventaren zugelassener Software, Beschaffungsdaten und Warnungen zum Datenabfluss. Jede Quelle ist unvollständig. Gemeinsam zeigen sie, wo Bedarf, Exposition und nicht unterstützte Umgehungen zusammentreffen. Die ältere NCSC-Leitlinie zu Shadow IT formuliert den Gedanken allgemeiner: Nicht offizielle Dienste entstehen oft, weil Menschen ihre Arbeit erledigen wollen, nicht weil sie Sicherheit aushebeln möchten.
Einen Freigabeweg gestalten, den Menschen tatsächlich nutzen
Ziel ist kein perfektes Inventar, sondern ein schneller Weg vom unbekannten Ablauf zu einem sichereren. Machen Sie klar, was sofort genutzt werden darf, was eine schlanke Prüfung verlangt und was verboten ist, weil es hochsensible Daten offenlegen oder einem Agenten zu viel Befugnis geben würde. Erklären Sie den Grund in der Sprache der Aufgabe. "Für Kundendokumente den verwalteten Arbeitsbereich nutzen" hilft mehr als eine Seite mit Anbieternamen.
Messen Sie die Wartezeit für ein angefragtes Modell, einen Connector oder eine Sandbox. Warten Teams Wochen auf eine Fähigkeit, die eine öffentliche Website in Minuten anbietet, schließen Einschränkungen allein die Lücke nicht. Ein kurzer Service-Level für Freigaben, wiederverwendbare Bewertungsbausteine und eine verwaltete Experimentierumgebung sind Sicherheitskontrollen, weil sie den Anreiz zur Umgehung reduzieren.
Zahlen zur Nutzung müssen vorsichtig gelesen werden. Die in der NCSC-Diskussion zitierte, von Microsoft beauftragte britische Umfrage berichtet über selbst angegebene, nicht freigegebene Verbraucher-KI-Nutzung unter ihren Befragten. Sie beweist weder, dass derselbe Anteil sensible Daten offengelegt oder Vorfälle verursacht hat, noch dass er für jede Branche oder jedes Land gilt. Sie warnt dennoch davor, dass die Kenntnisnahme einer Richtlinie keine Messung tatsächlicher Arbeit ist.
Agenten klare harte Grenzen setzen
Ein KI-Agent verändert das Risikomodell, sobald er handeln kann. Eine Prompt-Injection-Schwachstelle, ein zu weit gefasster Connector oder ein kompromittiertes Konto kann die Daten lesen oder verändern, die der Agent lesen oder verändern darf. Prüfen Sie jede Integration einzeln: Welche Identität sie verwendet, auf welche Daten sie zugreifen darf, welche Vorgänge sie ausführen kann und wie ein Mensch sie unterbrechen kann.
Bevorzugen Sie kurzlebige Zugangsdaten, eng begrenzte Dienstkonten, segmentierte Testdaten, eine Bestätigung pro Handlung bei folgenreichen Änderungen und Protokolle, die Nutzer, Agent, Tool-Aufruf und Ergebnis verbinden. Testen Sie den Abschaltweg, bevor er gebraucht wird. Ein Not-Aus, das davon abhängt, den ursprünglichen Entwickler oder ein vergessenes Privatkonto zu finden, ist keine wirksame Kontrolle.
Diese Prüfung muss von der Modellbewertung getrennt bleiben. Ein leistungsfähiges Modell ohne internen Zugriff kann für eine risikoarme Aufgabe passend sein; ein weniger leistungsfähiges Modell mit weitreichender Befugnis kann ein viel größeres Betriebsrisiko schaffen. Berechtigungen und Datenwege verdienen dieselbe Aufmerksamkeit wie die Qualität der Ausgabe.
Ergebnisse verfolgen, die Verhalten verändern
Zählen Sie mehr als gesperrte Domains. Verfolgen Sie, wie viele gemeldete Abläufe in verwaltete Werkzeuge überführt wurden, wie lange Freigaben dauerten, wie viele Agenten einen verantwortlichen Besitzer und geprüfte Berechtigungen haben und ob Mitarbeitende den zugelassenen Weg für häufige Aufgaben erklären können. Ein anfänglicher Anstieg selbst gemeldeter Shadow-AI-Nutzung kann zeigen, dass das Melden sicherer geworden ist, nicht dass die Lage plötzlich schlechter wurde.
Shadow AI lässt sich nicht allein durch ein Richtliniendokument steuern. Sie wird beherrschbar, wenn Mitarbeitende nützliche Arbeit früh sichtbar machen können, Prüfende zwischen risikoarmen Experimenten sowie datenführenden und agentischen Bereitstellungen unterscheiden und der unterstützte Weg praktisch genug ist, um mit dem inoffiziellen zu konkurrieren. Sichtbarkeit ist der Anfang von Kontrolle – kein Grund, nützliche Arbeit zu stoppen.
Wir verbinden Primärquellen, Produktdokumentation und reale Anwendungsszenarien, damit Sie besser einschätzen können, ob ein Tool zu Ihrem Workflow passt.
