← Zurück zu allen Insights

Eine Projektassistentin kopiert kurz vor dem Steering-Committee-Meeting die Rohdaten aus dem letzten Statusbericht in ChatGPT, damit sie schneller eine verständliche Zusammenfassung für die Geschäftsführung bekommt. Ihr privates Konto, ihr eigenes Tempo, kein Umweg über die firmeneigene, aber spürbar langsamere und umständlichere KI-Lösung. Niemand hat sie angewiesen, das zu tun. Niemand hat es ihr verboten. Es ist einfach die schnellste Option, die sie kennt.

Genau das ist Schatten-KI: der eigenständige, nicht genehmigte Einsatz von KI-Tools durch Mitarbeitende außerhalb der offiziellen IT- und Compliance-Strukturen. Der Begriff ist an "Schatten-IT" angelehnt, jenes ältere Phänomen, bei dem Teams private Cloud-Speicher oder nicht freigegebene Software nutzten, weil die offizielle Lösung zu langsam oder zu kompliziert war. Bei KI wiederholt sich dasselbe Muster – nur schneller, breiter und mit einem deutlich höheren Risikopotenzial, weil hier nicht nur Dateien, sondern oft sensible Inhalte im Klartext an externe Anbieter übermittelt werden.

Warum das Phänomen so schnell wächst

Schatten-KI entsteht selten aus Nachlässigkeit oder böser Absicht. Sie entsteht aus einem ganz praktischen Mangel: Wenn die freigegebene Unternehmenslösung fehlt, zu restriktiv konfiguriert ist oder spürbar schlechter funktioniert als die frei verfügbaren Alternativen, weichen Menschen aus. Das ist kein Charakterfehler, sondern ein rationales Verhalten unter Zeitdruck. Wer eine Deadline vor sich hat und weiß, dass ein bestimmtes Tool in zwei Minuten ein brauchbares Ergebnis liefert, wägt selten sorgfältig ab, wo die Daten am Ende landen.

Verstärkt wird der Effekt dadurch, dass die Einstiegshürde bei KI-Tools inzwischen praktisch bei null liegt. Ein privates Konto, ein Browser, fertig. Anders als bei klassischer Schatten-IT braucht es keine Installation, keine Genehmigung, keine IT-Kenntnisse. Genau diese Reibungslosigkeit macht die unautorisierte Nutzung so attraktiv – und so schwer zu kontrollieren.

Die Risiken, die oft unterschätzt werden

Der naheliegendste Risikobereich ist der Datenschutz: Werden personenbezogene Daten, Kundeninformationen oder Geschäftsgeheimnisse in ein externes KI-System eingegeben, verlässt die Kontrolle über diese Daten das Unternehmen – oft, ohne dass irgendjemand davon erfährt. Bei DSGVO-relevanten Vorgängen kann das empfindliche Bußgelder nach sich ziehen, und die Haftung liegt in der Regel nicht bei der einzelnen Mitarbeiterin, sondern bei der Geschäftsführung.

Ein zweiter, seltener diskutierter Risikobereich betrifft die Qualität der Arbeitsergebnisse selbst. Wenn verschiedene Teammitglieder unterschiedliche, nicht abgestimmte KI-Tools mit unterschiedlichen Qualitätsstandards nutzen, entstehen Dateninkonsistenzen, doppelte Prozesse und Ergebnisse, die niemand mehr nachvollziehen kann. Für Projektarbeit ist das besonders heikel: Wenn im Steering-Committee eine Kennzahl präsentiert wird, deren Herkunft und Aufbereitung niemand mehr erklären kann, weil sie durch ein privates KI-Tool "veredelt" wurde, wird Nachvollziehbarkeit zum Problem.

Der dritte Risikobereich ist regulatorisch: Seit die Kennzeichnungspflichten des EU AI Act für bestimmte KI-Anwendungen greifen, wird eine belastbare Übersicht über die tatsächlich im Unternehmen genutzten KI-Systeme zur Voraussetzung für Compliance. Diese Übersicht lässt sich schlicht nicht herstellen, solange ein erheblicher Teil der Nutzung im Verborgenen stattfindet – Erhebungen der vergangenen Monate deuten unabhängig voneinander darauf hin, dass das auf einen relevanten Teil der Belegschaft zutrifft.

Warum reine Verbote das Problem verschärfen

Der naheliegende Reflex vieler Organisationen ist das Verbot: eine Policy, eine Firewall-Regel, eine Mahnung in der nächsten Teambesprechung. Das Problem dabei: Ein Verbot ohne funktionierende Alternative ändert am eigentlichen Bedürfnis nichts. Es verschiebt die Nutzung nur weiter in den Schatten – Mitarbeitende hören nicht auf, die Tools zu nutzen, sie hören auf, darüber zu sprechen. Aus einem sichtbaren, adressierbaren Problem wird ein unsichtbares. Das ist aus Risikosicht die schlechtere Ausgangslage, nicht die bessere.

Der wirksamere Ansatz kehrt die Logik um: Wenn die freigegebene Lösung schneller, präziser und einfacher zu bedienen ist als die private Alternative, entfällt der Grund zum Ausweichen von selbst. Das bedeutet konkret: eine KI-Richtlinie, die nicht nur beschränkt, sondern für konkrete Anwendungsfälle klar erlaubt, welche Tools genutzt werden dürfen. Eine sichere, unternehmenseigene KI-Infrastruktur, die tatsächlich konkurrenzfähig ist – nicht nur auf dem Papier, sondern in der täglichen Nutzung. Und Monitoring, das nicht der Mitarbeiterüberwachung dient, sondern der Risikoidentifikation: Wo entstehen unkontrollierte Datenflüsse, und wo braucht es dringend eine offizielle Alternative?

Ebenso wichtig ist die offene Kommunikation zwischen IT, Fachabteilungen und Projektleitung. Wer Mitarbeitende fragt, warum sie ein bestimmtes Tool nutzen, bekommt meist eine nachvollziehbare, oft sogar wertvolle Antwort – und damit einen konkreten Hinweis darauf, wo die offizielle Lösung nachbessern muss.

Ein typisches Beispiel

In einem mittelständischen Projektteam fiel auf, dass Statusberichte plötzlich in einem auffällig einheitlichen, "glatten" Stil formuliert waren. Eine Nachfrage der Projektleitung ergab: Mehrere Teammitglieder nutzten privat ein KI-Tool, um ihre wöchentlichen Updates zu formulieren – teils inklusive interner Projektzahlen. Statt eines Verbots entschied sich die Projektleitung für einen anderen Weg: Sie richtete gemeinsam mit der IT einen freigegebenen, datenschutzkonformen KI-Assistenten für genau diesen Zweck ein und definierte klar, welche Informationen eingegeben werden dürfen. Innerhalb weniger Wochen verschwand die private Nutzung fast vollständig – nicht durch Kontrolle, sondern weil die offizielle Lösung schlicht besser war.

Auf den Punkt

Schatten-KI ist selten ein Mitarbeiter-Problem, meistens ein Infrastruktur- und Führungsproblem. Wer sie allein mit Verboten bekämpft, verliert die Sichtbarkeit, ohne das zugrunde liegende Bedürfnis zu lösen. Der wirksamere Weg ist eine KI-Governance, die schnelle, sichere und wirklich brauchbare Alternativen bereitstellt – kombiniert mit offener Kommunikation darüber, welche Tools warum genutzt werden. Projektverantwortliche, die dieses Thema aktiv adressieren, statt es zu ignorieren, schützen nicht nur Daten, sondern auch die Nachvollziehbarkeit ihrer eigenen Projektergebnisse.

(Erstellt mit KI-Unterstützung, redaktionell geprüft)