Künstliche Intelligenz hält auch im Arbeitsalltag Einzug. Setzen die Mitarbeiter aber eigenständig nicht genehmigte oder nicht beaufsichtigte KI-Systeme oder -Tools ein, entsteht sogenannte Schatten-KI. Diese inoffizielle Nutzung von Künstlicher Intelligenz birgt für Unternehmen erhebliche Risiken und Gefahren.
Unter Schatten-KI versteht man den nicht genehmigten, unkontrollierten Einsatz von KI-Systemen und -Tools in Unternehmen und Behörden.
Schatten-KI, englisch Shadow AI, ist ein Begriff, der in Anlehnung an den Begriff Schatten-IT entstanden ist. Während unter Schatten-IT die eigenmächtige Nutzung jeglicher IT-Ressourcen wie Hardware, Software oder IT-Services und IT-Anwendungen durch die Mitarbeiter ohne Zustimmung oder Wissen der IT-Abteilung verstanden wird, bezieht sich der Begriff Schatten-IT auf die eigenständige und nicht genehmigte oder nicht beaufsichtigte Verwendung von KI-Systemen und KI-Tools wie Text- und Bildgeneratoren oder Chatbots. Die Mitarbeiter setzen die Künstliche Intelligenz inoffiziell außerhalb der KI- und Compliance-Richtlinien der Organisation ein, ohne dass die IT-Abteilung, Sicherheitsteams oder das Datenschutzmanagement davon Kenntnis haben und ohne dass sie in die unternehmensinternen Prozesse eingebunden sind. Schatten-KI ist quasi eine Untermenge von Schatten-IT, bei der es spezifisch um die inoffizielle, nicht genehmigte Nutzung von KI-gestützten Systemen, Anwendungen und Ressourcen geht.
Durch Schatten-KI werden die IT-Kontrollen und die Richtlinien zum Datenschutz und zur Daten- und IT-Sicherheit eines Unternehmens umgangen, was mit erheblichen Risiken und Gefahren wie Compliance-Problemen, Datenlecks, Datenschutzverletzungen oder Prozessstörungen verbunden sein kann.
Durch die Allgegenwärtigkeit und einfache Verfügbarkeit von KI-Tools wird Schatten-KI für Unternehmen zunehmend zu einem ernsten Problem. Viele Unternehmen haben mit der inoffiziellen Nutzung von KI-Tools durch Mitarbeiter zu kämpfen. Die Entstehung von Schatten-KI muss daher mit einer wirksamen KI-Strategie und geeigneten Maßnahmen effektiv verhindert werden.
Wie sind mögliche Ursachen für das Entstehen von Schatten-KI?
Mitarbeiter sind stets auf der Suche nach Möglichkeiten, ihre tägliche Arbeit zu erleichtern und Routineaufgaben effizienter zu erledigen. Stehen hierfür keine ausreichend guten unternehmensinternen Lösungen und Tools zur Verfügung, begeben sie sich unter Umständen außerhalb der offiziell bereitgestellten und von der IT-Abteilung genehmigten IT-Ressourcen auf die Suche.
Viele Arbeiten und Routineaufgaben aber auch komplexe Aufgaben lassen sich mittlerweile mithilfe von KI-Systemen und KI-Tools schneller und besser erledigen, weshalb die Mitarbeiter gerne auf nicht genehmigte KI-Tools zurückgreifen, ohne dass sie die für diese Tools eigentlich zuständigen Teams mit einbeziehen. Die Allgegenwärtigkeit, die einfache und kostenlose Verfügbarkeit und die Benutzerfreundlichkeit solcher Tools begünstigen ihren inoffiziellen Einsatz zusätzlich. Für die Mitarbeiter wird es zunehmend zu einer Versuchung, unautorisierte KI-Lösungen für ihre Arbeit zu verwenden. Das ist insbesondere der Fall, wenn offizielle KI-Lösungen im Unternehmen fehlen oder nur sehr zögerlich eingeführt werden. Unklare Regeln oder mangelnde Aufklärung im Umgang mit der Künstlichen Intelligenz begünstigen die Entstehung von Schatten-KI zusätzlich.
Weitere Ursachen für die Entstehung von Schatten-KI sind:
schlechte organisatorische Abstimmungsprozesse zwischen den Fachabteilungen und den für den Einsatz von KI-Systemen zuständigen Abteilungen
unklare Verantwortlichkeiten in der Genehmigung und Betreuung von KI-Tools
fehlendes Bewusstsein der Mitarbeiter für die mit der Schatten-KI verbundenen Risiken und Gefahren
mangelhafte allgemeine Führung im Unternehmen
Was sind typische Beispiele für die Nutzung von Schatten-KI im Unternehmen?
Schatten-KI umfasst verschiedene Arten von KI-Systemen und KI-Tools. Typische Beispiele für Schatten-KI im Unternehmen sind:
die Nutzung von generativer KI wie Sprach- oder Bildmodellen für die Erstellung von Inhalten wie Texten, Dokumenten oder Designelementen
der Einsatz von Chatbots wie ChatGPT, Gemini, Copilot oder DeepSeek zur Beantwortung von Fragen (zum Beispiel im Kundensupport) und zur Bearbeitung von Aufgabenstellungen
das Kategorisieren, Bearbeiten und Beantworten von E-Mails oder die Verwaltung von Kalendern und Aufgabenlisten mit KI-Assistenten
die Durchführung von Datenanalysen mit KI-gestützten Tools und ML-Modellen
die Optimierung von Marketingkampagnen mit KI-Schattenwerkzeugen
der Einsatz von KI-gestützten Visualisierungstools beispielsweise zur Erstellung von Diagrammen oder Infografiken
Mit welchen Risiken und Gefahren ist Schatten-KI verbunden?
Schatten-KI birgt für Unternehmen erhebliche Risiken und Gefahren. Verursacht werden sie durch die fehlende Kontrolle und mangelhafte Transparenz der eigenmächtig von den Mitarbeitern oder Fachabteilungen genutzten KI-Systeme und KI-Tools. Eine große Gefahr stellen Datenschutzverletzungen, Verstöße gegen Compliance-Vorgaben und Datenlecks dar. Mitarbeiter geben unter Umständen gegenüber den KI-Systemen und ihren Anbietern sensible Unternehmensdaten oder personenbezogene Daten preis oder verstoßen gegen Compliance-Richtlinien. Darüber hinaus können die nicht genehmigten KI-Tools und KI-Systeme Sicherheitslücken aufweisen, die aufgrund mangelnder Beaufsichtigung unbemerkt bleiben und von Cyberkriminellen ausgenutzt werden. Die Schatten-KI führt im Unternehmen zu einem zunehmenden Verlust der Kontrolle über die Datenflüsse und die IT-Sicherheit. Neben Datenlecks, Datenschutzverletzung und Compliance-Verstößen sind Dateninkonsistenzen, mangelhafte Datenintegrität, ineffiziente Ressourcennutzung, doppelte Prozesse und unnötige Kosten die Folge.
Die von der Künstlichen Intelligenz generierten Ergebnisse oder Inhalte können darüber hinaus fehlerhaft oder nicht nachvollziehbar sein. Dadurch werden eventuell falsche Entscheidungen getroffen, Geschäftsprozesse gestört, Qualitätsstandards nicht eingehalten oder die Reputation des Unternehmens geschädigt. Auch rechtliche Fragestellungen hinsichtlich der Urheberrechte an den mit generativer KI erstellten Inhalten können entstehen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Welche Chancen bietet Schatten-KI für das Unternehmen?
Schatten-KI muss nicht ausschließlich mit Gefahren und Risiken verbunden sein. Es können sich auch positive Auswirkungen und Chancen für ein Unternehmen ergeben. Die Verwendung von KI-Tools steigert unter Umständen die Produktivität der Mitarbeiter. Die Mitarbeiter erledigen bestimmte Arbeitsaufgaben schneller und effizienter. Betriebliche Ineffizienzen werden durch den Einsatz intuitiver, individueller und flexibler KI-Lösungen beseitigt. Ein erfolgreicher Einsatz von Künstlicher Intelligenz führt gegebenenfalls dazu, dass KI-Tools schneller offiziell in die Prozesse und in die IT-Strukturen des Unternehmens integriert werden. Bisher unentdeckte Verbesserungspotenziale werden erschlossen und Prozesse optimiert. Die Innovationskraft des Unternehmens steigt und Mitarbeiter arbeiten zufriedener und motivierter.
Wie lässt sich Schatten-KI erkennen und verhindern?
Der beste Schutz gegenüber den Gefahren von Schatten-IT ist, eine inoffizielle Nutzung von Künstlicher Intelligenz durch geeignete präventive Maßnahmen erst gar nicht entstehen zu lassen. Als Maßnahmen eignen sich sowohl organisatorische als auch technische Maßnahmen. Zu den organisatorischen Maßnahmen zählen zum Beispiel:
die Definition, Kommunikation und Durchsetzung eines KI-Governance-Frameworks mit klaren Richtlinien und Vorgaben für die Einführung und Verwendung von KI-Systemen und KI-Tools im Unternehmen
die Schulung und Sensibilisierung der Mitarbeiter hinsichtlich Gefahren und Risiken einer eigenmächtigen, inoffiziellen Nutzung von Künstlicher Intelligenz
die Förderung eines verantwortungsvollen und sicheren Umgangs mit Künstlicher Intelligenz zum Beispiel durch die Bereitstellung von Verhaltensregeln und Best Practices
die offizielle Bereitstellung sicherer, geprüfter, benutzerfreundlicher und effizient einsetzbarer KI-Tools für die Mitarbeiter
die Etablierung einer offenen Kommunikationskultur und effizienter Prozesse zwischen Mitarbeitern, Sicherheitsteams und IT-Abteilungen für die Anforderung und Bereitstellung von Arbeitstools
Eine der technischen Maßnahmen zur Verhinderung von Schatten-KI ist die Einführung einer wirksamen, echtzeitfähigen Netzwerküberwachung. Mithilfe von modernen Next Generation Firewalls (NGFW) lassen sich Kontaktaufnahmen zu bekannten externen KI-Tools und KI-Services oder verdächtiger Netzwerkverkehr und nicht autorisierte Geräte, die auf die Verwendung von Künstlicher Intelligenz hindeuten, erkennen und direkt blockieren. Neben Überwachungstools ist die Implementierung technischer Lösungen für strenge Nutzungs- und Zugriffskontrollen eine wirksame Maßnahme zur Verhinderung von nicht autorisierten Datenzugriffen und nicht zugelassenen KI-Anwendungen. Auch regelmäßige und mithilfe von Tools automatisierte Software- und Gerätenutzungsaudits helfen, die Nutzung von nicht genehmigten KI-Anwendungen aufzudecken und zu unterbinden.