Definition Shadow AI | Schatten-KI Was ist Schatten-KI?

Von Dipl.-Ing. (FH) Stefan Luber 5 min Lesedauer

Anbieter zum Thema

Künstliche Intelligenz hält auch im Arbeitsalltag Einzug. Setzen die Mitarbeiter aber eigenständig nicht genehmigte oder nicht beaufsichtigte KI-Systeme oder -Tools ein, entsteht sogenannte Schatten-KI. Diese inoffizielle Nutzung von Künstlicher Intelligenz birgt für Unternehmen erhebliche Risiken und Gefahren.

Unter Schatten-KI versteht man den nicht genehmigten, unkontrollierten Einsatz von KI-Systemen und -Tools in Unternehmen und Behörden.(Bild:  gemeinfrei /  Pixabay)
Unter Schatten-KI versteht man den nicht genehmigten, unkontrollierten Einsatz von KI-Systemen und -Tools in Unternehmen und Behörden.
(Bild: gemeinfrei / Pixabay)

Schatten-KI, englisch Shadow AI, ist ein Begriff, der in Anlehnung an den Begriff Schatten-IT entstanden ist. Während unter Schatten-IT die eigenmächtige Nutzung jeglicher IT-Ressourcen wie Hardware, Software oder IT-Services und IT-Anwendungen durch die Mitarbeiter ohne Zustimmung oder Wissen der IT-Abteilung verstanden wird, bezieht sich der Begriff Schatten-IT auf die eigenständige und nicht genehmigte oder nicht beaufsichtigte Verwendung von KI-Systemen und KI-Tools wie Text- und Bildgeneratoren oder Chatbots. Die Mitarbeiter setzen die Künstliche Intelligenz inoffiziell außerhalb der KI- und Compliance-Richtlinien der Organisation ein, ohne dass die IT-Abteilung, Sicherheitsteams oder das Datenschutz­management davon Kenntnis haben und ohne dass sie in die unternehmensinternen Prozesse eingebunden sind. Schatten-KI ist quasi eine Untermenge von Schatten-IT, bei der es spezifisch um die inoffizielle, nicht genehmigte Nutzung von KI-gestützten Systemen, Anwendungen und Ressourcen geht.

Durch Schatten-KI werden die IT-Kontrollen und die Richtlinien zum Datenschutz und zur Daten- und IT-Sicherheit eines Unternehmens umgangen, was mit erheblichen Risiken und Gefahren wie Compliance-Problemen, Datenlecks, Datenschutzverletzungen oder Prozessstörungen verbunden sein kann.

Durch die Allgegenwärtigkeit und einfache Verfügbarkeit von KI-Tools wird Schatten-KI für Unternehmen zunehmend zu einem ernsten Problem. Viele Unternehmen haben mit der inoffiziellen Nutzung von KI-Tools durch Mitarbeiter zu kämpfen. Die Entstehung von Schatten-KI muss daher mit einer wirksamen KI-Strategie und geeigneten Maßnahmen effektiv verhindert werden.

Wie sind mögliche Ursachen für das Entstehen von Schatten-KI?

Mitarbeiter sind stets auf der Suche nach Möglichkeiten, ihre tägliche Arbeit zu erleichtern und Routineaufgaben effizienter zu erledigen. Stehen hierfür keine ausreichend guten unternehmens­internen Lösungen und Tools zur Verfügung, begeben sie sich unter Umständen außerhalb der offiziell bereitgestellten und von der IT-Abteilung genehmigten IT-Ressourcen auf die Suche.

Viele Arbeiten und Routineaufgaben aber auch komplexe Aufgaben lassen sich mittlerweile mithilfe von KI-Systemen und KI-Tools schneller und besser erledigen, weshalb die Mitarbeiter gerne auf nicht genehmigte KI-Tools zurückgreifen, ohne dass sie die für diese Tools eigentlich zuständigen Teams mit einbeziehen. Die Allgegenwärtigkeit, die einfache und kostenlose Verfügbarkeit und die Benutzerfreundlichkeit solcher Tools begünstigen ihren inoffiziellen Einsatz zusätzlich. Für die Mitarbeiter wird es zunehmend zu einer Versuchung, unautorisierte KI-Lösungen für ihre Arbeit zu verwenden. Das ist insbesondere der Fall, wenn offizielle KI-Lösungen im Unternehmen fehlen oder nur sehr zögerlich eingeführt werden. Unklare Regeln oder mangelnde Aufklärung im Umgang mit der Künstlichen Intelligenz begünstigen die Entstehung von Schatten-KI zusätzlich.

Weitere Ursachen für die Entstehung von Schatten-KI sind:

  • schlechte organisatorische Abstimmungsprozesse zwischen den Fachabteilungen und den für den Einsatz von KI-Systemen zuständigen Abteilungen
  • unklare Verantwortlichkeiten in der Genehmigung und Betreuung von KI-Tools
  • fehlendes Bewusstsein der Mitarbeiter für die mit der Schatten-KI verbundenen Risiken und Gefahren
  • mangelhafte allgemeine Führung im Unternehmen

Was sind typische Beispiele für die Nutzung von Schatten-KI im Unternehmen?

Schatten-KI umfasst verschiedene Arten von KI-Systemen und KI-Tools. Typische Beispiele für Schatten-KI im Unternehmen sind:

  • die Nutzung von generativer KI wie Sprach- oder Bildmodellen für die Erstellung von Inhalten wie Texten, Dokumenten oder Designelementen
  • der Einsatz von Chatbots wie ChatGPT, Gemini, Copilot oder DeepSeek zur Beantwortung von Fragen (zum Beispiel im Kundensupport) und zur Bearbeitung von Aufgabenstellungen
  • das Kategorisieren, Bearbeiten und Beantworten von E-Mails oder die Verwaltung von Kalendern und Aufgabenlisten mit KI-Assistenten
  • die Durchführung von Datenanalysen mit KI-gestützten Tools und ML-Modellen
  • die Optimierung von Marketingkampagnen mit KI-Schattenwerkzeugen
  • der Einsatz von KI-gestützten Visualisierungstools beispielsweise zur Erstellung von Diagrammen oder Infografiken

Mit welchen Risiken und Gefahren ist Schatten-KI verbunden?

Schatten-KI birgt für Unternehmen erhebliche Risiken und Gefahren. Verursacht werden sie durch die fehlende Kontrolle und mangelhafte Transparenz der eigenmächtig von den Mitarbeitern oder Fachabteilungen genutzten KI-Systeme und KI-Tools. Eine große Gefahr stellen Datenschutzverletzungen, Verstöße gegen Compliance-Vorgaben und Datenlecks dar. Mitarbeiter geben unter Umständen gegenüber den KI-Systemen und ihren Anbietern sensible Unternehmensdaten oder personenbezogene Daten preis oder verstoßen gegen Compliance-Richtlinien. Darüber hinaus können die nicht genehmigten KI-Tools und KI-Systeme Sicherheitslücken aufweisen, die aufgrund mangelnder Beaufsichtigung unbemerkt bleiben und von Cyberkriminellen ausgenutzt werden. Die Schatten-KI führt im Unternehmen zu einem zunehmenden Verlust der Kontrolle über die Datenflüsse und die IT-Sicherheit. Neben Datenlecks, Datenschutzverletzung und Compliance-Verstößen sind Dateninkonsistenzen, mangelhafte Datenintegrität, ineffiziente Ressourcennutzung, doppelte Prozesse und unnötige Kosten die Folge.

Die von der Künstlichen Intelligenz generierten Ergebnisse oder Inhalte können darüber hinaus fehlerhaft oder nicht nachvollziehbar sein. Dadurch werden eventuell falsche Entscheidungen getroffen, Geschäftsprozesse gestört, Qualitätsstandards nicht eingehalten oder die Reputation des Unternehmens geschädigt. Auch rechtliche Fragestellungen hinsichtlich der Urheberrechte an den mit generativer KI erstellten Inhalten können entstehen.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Welche Chancen bietet Schatten-KI für das Unternehmen?

Schatten-KI muss nicht ausschließlich mit Gefahren und Risiken verbunden sein. Es können sich auch positive Auswirkungen und Chancen für ein Unternehmen ergeben. Die Verwendung von KI-Tools steigert unter Umständen die Produktivität der Mitarbeiter. Die Mitarbeiter erledigen bestimmte Arbeitsaufgaben schneller und effizienter. Betriebliche Ineffizienzen werden durch den Einsatz intuitiver, individueller und flexibler KI-Lösungen beseitigt. Ein erfolgreicher Einsatz von Künstlicher Intelligenz führt gegebenenfalls dazu, dass KI-Tools schneller offiziell in die Prozesse und in die IT-Strukturen des Unternehmens integriert werden. Bisher unentdeckte Verbesserungspotenziale werden erschlossen und Prozesse optimiert. Die Innovationskraft des Unternehmens steigt und Mitarbeiter arbeiten zufriedener und motivierter.

Wie lässt sich Schatten-KI erkennen und verhindern?

Der beste Schutz gegenüber den Gefahren von Schatten-IT ist, eine inoffizielle Nutzung von Künstlicher Intelligenz durch geeignete präventive Maßnahmen erst gar nicht entstehen zu lassen. Als Maßnahmen eignen sich sowohl organisatorische als auch technische Maßnahmen. Zu den organisatorischen Maßnahmen zählen zum Beispiel:

  • die Definition, Kommunikation und Durchsetzung eines KI-Governance-Frameworks mit klaren Richtlinien und Vorgaben für die Einführung und Verwendung von KI-Systemen und KI-Tools im Unternehmen
  • die Schulung und Sensibilisierung der Mitarbeiter hinsichtlich Gefahren und Risiken einer eigenmächtigen, inoffiziellen Nutzung von Künstlicher Intelligenz
  • die Förderung eines verantwortungsvollen und sicheren Umgangs mit Künstlicher Intelligenz zum Beispiel durch die Bereitstellung von Verhaltensregeln und Best Practices
  • die offizielle Bereitstellung sicherer, geprüfter, benutzerfreundlicher und effizient einsetzbarer KI-Tools für die Mitarbeiter
  • die Etablierung einer offenen Kommunikationskultur und effizienter Prozesse zwischen Mitarbeitern, Sicherheitsteams und IT-Abteilungen für die Anforderung und Bereitstellung von Arbeitstools

Eine der technischen Maßnahmen zur Verhinderung von Schatten-KI ist die Einführung einer wirksamen, echtzeitfähigen Netzwerküberwachung. Mithilfe von modernen Next Generation Firewalls (NGFW) lassen sich Kontaktaufnahmen zu bekannten externen KI-Tools und KI-Services oder verdächtiger Netzwerkverkehr und nicht autorisierte Geräte, die auf die Verwendung von Künstlicher Intelligenz hindeuten, erkennen und direkt blockieren. Neben Überwachungstools ist die Implementierung technischer Lösungen für strenge Nutzungs- und Zugriffskontrollen eine wirksame Maßnahme zur Verhinderung von nicht autorisierten Datenzugriffen und nicht zugelassenen KI-Anwendungen. Auch regelmäßige und mithilfe von Tools automatisierte Software- und Gerätenutzungsaudits helfen, die Nutzung von nicht genehmigten KI-Anwendungen aufzudecken und zu unterbinden.

(ID:50539006)