Shadow AI im Unternehmen: Warum ein Verbot allein nicht reicht

Shadow AI ist selten nur ein Regelverstoß. Sie zeigt, dass Beschäftigte reale Arbeitsprobleme mit KI lösen, bevor Governance und freigegebene Werkzeuge nachziehen. Ein pauschales Verbot kann Grenzen setzen – steuern kann es die Nutzung allein nicht.
TUTORize GmbH, Andreas Junga Sep 30, 2026 Lesezeit wird berechnet
Kurz zusammengefasst

Das Wichtigste in Kürze

  • Shadow AI ist nicht nur ein Tool-Problem, sondern eine Lücke zwischen tatsächlicher Arbeit und formaler Governance.
  • Pauschale Verbote können für sensible Fälle notwendig sein, ersetzen aber Inventar, freigegebene Alternativen, Use-Case-Regeln und Monitoring nicht.
  • NIST und DSK stützen einen breiteren Ansatz aus Anbieter-/Nutzungsregeln, betrieblichen Zugängen, dokumentierten Grenzen und Sensibilisierung.
  • Wiederkehrende Shadow-AI-Nutzung ist zugleich ein Signal dafür, wo offizielle KI-Angebote oder Prozesse den realen Arbeitsbedarf noch nicht treffen.

Ein Mitarbeiter bekommt eine lange Kundenmail, öffnet sein bevorzugtes KI-Tool im privaten Account und lässt sich in zwei Minuten einen Antwortentwurf bauen. Die Arbeit wird schneller. Im Unternehmen sieht aber niemand, welches Modell genutzt wurde, welche Daten in den Dienst geflossen sind oder ob dieser Einsatz überhaupt freigegeben war.

Genau dort beginnt Shadow AI: KI wird für reale Arbeit eingesetzt, ohne dass sie im vorgesehenen Governance-, Beschaffungs- oder Sicherheitsprozess sichtbar ist. Das muss nicht aus böser Absicht passieren. Häufig ist es schlicht der kürzeste Weg zu einem Ergebnis.

Das Problem lässt sich deshalb nicht sauber auf die Frage reduzieren, ob ChatGPT, Gemini, Claude oder ein anderes Tool verboten werden sollte. Ein Verbot kann für bestimmte Daten und Einsatzfälle richtig sein. Als alleinige Steuerung ist es aber noch keine Governance. Unternehmen müssen zuerst wissen, wo KI tatsächlich genutzt wird, welche Arbeitsprobleme dahinterstehen und welche Nutzung sie unter welchen Bedingungen zulassen wollen.

Shadow AI entsteht, wenn Nutzung schneller ist als die Freigabe

Dass Beschäftigte nicht auf eine zentrale KI-Strategie warten, ist kein neues Phänomen. Im Work Trend Index 2024 von Microsoft und LinkedIn gaben 78 Prozent der befragten KI-Nutzenden an, eigene KI-Tools zur Arbeit mitzubringen. Diese Zahl ist inzwischen zwei Jahre alt und darf nicht als aktuelle Verbreitungsquote gelesen werden. Sie dokumentiert aber, wie früh sich Bring Your Own AI bereits als Arbeitsmuster etabliert hatte.

Eine neuere Erhebung von PagerDuty und Wakefield Research kommt 2026 in einer anderen Population zu einem ähnlichen Grundproblem. Befragt wurden 1.250 Büroangestellte aus großen Unternehmen in Australien, Japan, Großbritannien und den USA, ausdrücklich nicht aus IT- und Technologie-Rollen. 66 Prozent berichteten, KI genutzt zu haben, obwohl sie davon ausgingen, dass diese Nutzung nicht erlaubt war. Das ist keine Deutschland-Statistik und kein repräsentativer Wert für jedes Unternehmen. Für die Governance-Frage ist der Befund trotzdem relevant: Nicht freigegebene Nutzung ist kein theoretischer Randfall.

Wer Shadow AI nur als Disziplinproblem behandelt, übersieht deshalb den wichtigeren Hinweis. Offensichtlich existiert ein Arbeitsbedarf, den die vorhandenen Prozesse, Werkzeuge oder Regeln nicht schnell genug abdecken. Genau dieser Bedarf verschwindet nicht automatisch, wenn die Security eine Domain sperrt.

Die sichtbare Gefahr sind Daten. Die unsichtbare ist fehlende Steuerbarkeit

Bei Shadow AI denkt man zuerst an Datenabfluss. Das ist berechtigt. Ein öffentlicher KI-Dienst kann Texte, Dateien, Quellcode, Kundeninformationen oder interne Entscheidungsunterlagen erhalten. Welche Risiken daraus entstehen, hängt vom Dienst, Vertrag, Accounttyp, technischen Setup, Zweck und Inhalt ab.

Die Datenschutzkonferenz weist in ihrer Orientierungshilfe zu KI und Datenschutz ausdrücklich darauf hin, dass ohne klare interne Regelungen das Risiko besteht, dass Beschäftigte KI-Anwendungen eigenmächtig und unkontrolliert nutzen. Sie empfiehlt klare und dokumentierte Vorgaben dazu, unter welchen Voraussetzungen und für welche Zwecke welche Anwendungen eingesetzt werden dürfen. Für die berufliche Nutzung sollen nach dieser Orientierung zudem betriebliche Geräte und Accounts bereitgestellt werden.

Aber Daten sind nur ein Teil des Problems. Wenn niemand weiß, welches Tool einen Entwurf erzeugt, eine Analyse vorbereitet oder eine Entscheidung beeinflusst hat, fehlen auch Verantwortlichkeit und Nachvollziehbarkeit. Ein Ergebnis kann fachlich plausibel aussehen und trotzdem auf falschen Annahmen beruhen. Ein Team kann dieselbe Aufgabe mit drei verschiedenen Modellen lösen, ohne gemeinsame Qualitätskriterien. Und eine Anwendung kann morgen ihre Funktionen, Vertragsbedingungen oder Datenverarbeitung ändern, ohne dass ein interner Change-Prozess überhaupt davon erfährt.

Shadow AI erzeugt damit nicht nur ein Security-Risiko. Sie erzeugt eine Steuerungslücke zwischen tatsächlicher Arbeit und formaler IT-Landschaft.

Ein Verbot ist manchmal richtig – aber noch keine Governance

Es wäre genauso falsch, aus dieser Diagnose das Gegenteil abzuleiten und jede KI-Nutzung zu akzeptieren. Es gibt Daten, Prozesse und Entscheidungen, bei denen ein nicht freigegebener externer Dienst schlicht nicht vertretbar ist. Hier braucht es eine klare Grenze.

Nur beantwortet die Grenze noch nicht die gesamte Betriebsfrage. Das NIST-Profil für generative KI empfiehlt unter anderem, Drittanbieter mit Zugriff auf Organisationsinhalte zu inventarisieren, Listen freigegebener GenAI-Technologien und Service Provider zu führen, Beschaffungs- und Due-Diligence-Prozesse um KI-Risiken zu erweitern und Acceptable-Use-Regeln für generative KI zu aktualisieren. Das ist ein deutlich breiterer Kontrollansatz als nur Blockieren.

Interessant ist in diesem Zusammenhang auch ein aktueller Preprint zu Bring Your Own AI. Die Autoren werteten 30 Quellen aus und modellierten verschiedene Governance-Reifegrade. In ihrer parametrisierten Modellrechnung lagen reine Verbotsansätze beim Restrisiko nahe an einer Baseline, während geschichtete Kontrollen besser abschnitten. Das ist kein Feldexperiment und kein Beweis, dass Verbote in Unternehmen generell wirkungslos sind. Es ist aber ein nützlicher Gegencheck gegen die Annahme, eine Policy allein löse das Problem technisch und organisatorisch.

Die bessere Frage lautet deshalb nicht: „Erlauben oder verbieten wir KI?“ Sondern: Welche Nutzung wollen wir sichtbar, freigegeben und kontrollierbar machen – und welche Nutzung bleibt aus welchem Grund ausgeschlossen?

Zuerst sichtbar machen, dann entscheiden

Governance beginnt mit Inventar, nicht mit einem 30-seitigen Regelwerk. Welche KI-Dienste sind bereits im Einsatz? Für welche Aufgaben? Mit welchen Accounttypen? Welche Daten werden typischerweise verarbeitet? Wo existieren bereits freigegebene Lösungen, die den realen Bedarf nicht abdecken?

Diese Bestandsaufnahme muss nicht automatisch in Totalüberwachung ausarten. Technische Signale können zeigen, welche Dienste genutzt werden. Gespräche mit Fachbereichen und anonyme oder niedrigschwellige Rückmeldemöglichkeiten erklären, warum sie genutzt werden. Beide Perspektiven sind wichtig. Nur eine Domainliste sagt noch nicht, ob jemand öffentlich verfügbare Texte zusammenfasst oder vertrauliche Kundendaten analysiert.

Danach lässt sich Nutzung nach tatsächlichem Risiko trennen. Ein öffentliches Brainstorming mit unkritischen Informationen ist etwas anderes als das Hochladen personenbezogener Daten, vertraulicher Vertragsunterlagen oder sicherheitsrelevanter Informationen. Ebenso macht es einen Unterschied, ob ein Modell lediglich einen Formulierungsvorschlag liefert oder ob sein Ergebnis direkt in eine Entscheidung oder einen automatisierten Prozess einfließt.

Wer diese Unterschiede nicht abbildet, landet fast zwangsläufig bei zwei schlechten Extremen: „Alles verboten“ oder „Jeder macht, was er will“.

Sichtbarkeit
Reale Nutzung erfassen

Welche Dienste, Accounts und Arbeitsfälle existieren tatsächlich?

Grenzen
Nutzung risikobasiert entscheiden

Welche Tools, Daten und Zwecke sind freigegeben, eingeschränkt oder untersagt?

Betrieb
Entscheidungen wirksam halten

Betriebliche Accounts, verständliche Regeln, Monitoring und Rückmeldung halten die Governance aktuell.

Freigegebene KI braucht mehr als einen Firmenaccount

Ein Unternehmensaccount ist wichtig, weil Identität, Vertragsbeziehung und Konfiguration überhaupt erst kontrollierbar werden. Er löst aber nicht automatisch die Governance.

Ein freigegebenes Tool kann für einen bestimmten Zweck geeignet und für einen anderen ungeeignet sein. Entscheidend sind deshalb zusätzlich die erlaubten Datenarten, die zulässigen Arbeitsfälle, die erforderliche menschliche Prüfung und die Frage, wann ein Einsatz fachlich oder rechtlich eskaliert werden muss.

Das NIST-Profil behandelt genau diese Verbindung aus Anbieterprüfung, Nutzungsregeln, laufendem Monitoring und Risikomanagement. Die DSK fordert aus Datenschutzperspektive ebenfalls konkrete interne Vorgaben und empfiehlt, Beschäftigte für den zulässigen Einsatz zu sensibilisieren. Aus beiden Quellen folgt keine universelle Einheitsrichtlinie. Sie stützen aber dieselbe betriebliche Logik: Ein freigegebener Zugang ist nur dann belastbar, wenn Menschen verstehen, wofür sie ihn nutzen dürfen und wo die Grenze liegt.

Damit wird auch klar, warum digitale Souveränität bei Shadow AI nicht nur eine Standortfrage ist. Entscheidend ist, welche Kontrolle ein Unternehmen über Anbieter, Daten, Identitäten, Konfiguration, Wechselmöglichkeiten und Betriebsprozesse tatsächlich besitzt.

Regeln müssen am Arbeitsfall verständlich werden

Viele KI-Richtlinien scheitern nicht daran, dass sie falsch formuliert sind. Sie scheitern daran, dass Mitarbeitende ihre konkrete Situation darin nicht wiederfinden.

„Keine vertraulichen Daten in öffentliche KI-Systeme eingeben“ klingt eindeutig, bis jemand vor einer 40-seitigen Ausschreibungsunterlage sitzt und nur wissen will, ob ein bestimmtes Muss-Kriterium vorkommt. Ist das Dokument vertraulich? Darf ein freigegebener Enterprise-Account genutzt werden? Muss vorher anonymisiert werden? Darf das Ergebnis in eine Kundenentscheidung einfließen? Wer beantwortet die Frage, wenn der Fall nicht in der Policy steht?

Deshalb sind Beispiele zugelassener und untersagter Szenarien so wertvoll. Genau das empfiehlt auch die DSK. Gute Governance übersetzt abstrakte Regeln in Arbeitssituationen: Welche Daten? Welches Tool? Welcher Zweck? Welche Konsequenz hat ein Fehler? Welche menschliche Kontrolle bleibt?

Das ist gleichzeitig eine Lernaufgabe. AI Literacy besteht nicht nur darin, bessere Prompts zu schreiben. Beschäftigte müssen Risiken, Grenzen und Verantwortlichkeiten so weit verstehen, dass sie eine Arbeitssituation richtig einordnen können. Eine jährliche Pflichtfolie ersetzt diese Urteilskraft nicht.

Shadow AI ist auch ein Signal über die offizielle KI-Strategie

Nicht jede nicht freigegebene Nutzung ist sinnvoll. Aber jede wiederkehrende Nutzung ist Information.

Wenn Vertriebsteams ihre eigenen Tools für Angebotsentwürfe nutzen, Fachbereiche Dokumente außerhalb der vorgesehenen Plattform zusammenfassen oder Entwickler private Accounts für Codefragen einsetzen, sollte die Organisation nicht nur fragen, wie sie das stoppt. Sie sollte auch fragen, welches ungelöste Arbeitsproblem dahintersteht.

Das ist der Punkt, an dem Shadow AI und reguläre Adoption zusammenlaufen. Ein Unternehmen kann eine technisch saubere, sichere KI-Lösung bereitstellen und trotzdem erleben, dass sie im Alltag kaum genutzt wird. Umgekehrt kann starke inoffizielle Nutzung zeigen, dass der Bedarf längst vorhanden ist, aber der offizielle Weg zu langsam, zu schwach oder zu unbekannt ist. Unser Beitrag „KI kann die Aufgabe. Warum wird sie trotzdem nicht genutzt?“ betrachtet genau diese andere Seite der Einführung.

Governance sollte deshalb nicht nur Verstöße zählen. Sie sollte systematisch zurückspielen, wo Nachfrage entsteht, welche Funktionen fehlen und welche Regeln unverständlich sind. Sonst bleibt Shadow AI ein Katz-und-Maus-Spiel zwischen Fachbereich und IT.

Die eigentliche Aufgabe ist kontrollierte Nutzung statt blinder Kontrolle

Shadow AI lässt sich nicht seriös mit einem Satz lösen. „Verbieten“ ist zu grob. „Einfach akzeptieren“ ist ebenso fahrlässig. Und „Wir haben doch einen Enterprise-Copilot“ beantwortet nicht, was Beschäftigte tatsächlich tun.

Ein belastbarer Ansatz verbindet vier Dinge, ohne daraus ein dekoratives Reifegradmodell zu machen: Sichtbarkeit über reale Nutzung, freigegebene und brauchbare Alternativen, klare Grenzen nach Daten und Arbeitsfall sowie laufende Rückmeldung darüber, wo Regeln und Werkzeuge nicht zur Praxis passen.

Für sensible Daten oder hochriskante Prozesse kann das Ergebnis weiterhin ein klares Nein sein. Für viele alltägliche Aufgaben wird die bessere Antwort jedoch ein kontrolliertes Ja sein: definierter Dienst, betrieblicher Account, klarer Zweck, verständliche Datenregeln und eine angemessene menschliche Prüfung.

Dann verändert sich auch die Rolle der Governance. Sie versucht nicht mehr, jede KI-Nutzung unsichtbar zu machen. Sie macht die tatsächliche Nutzung entscheidbar.

Genau darin liegt der Unterschied zwischen einer KI-Richtlinie und einem funktionierenden Betriebsmodell.

Quellen

Weiterführend: Warum eine freigegebene KI trotzdem nicht automatisch genutzt wird