Cybersecurity8. Mai 20269 min read

Schatten-KI im Unternehmen: Governance für KI-Tools, die Ihre Teams längst nutzen

Ihre Mitarbeiter kopieren bereits Unternehmensdaten in KI-Tools, die niemand freigegeben hat. Verbote sind gescheitert. Hier ist der Governance-Stack, der in der Praxis funktioniert.

Von Innovation T Team


Jemand aus Ihrem Team hat diese Woche Kundendaten in einen Chatbot kopiert. Das Tool war nie freigegeben, Sie sehen den Prompt nicht, und ein Drittanbieter, vermutlich mit Servern außerhalb der EU, hält jetzt eine Kopie. Aus DSGVO-Sicht: eine Übermittlung personenbezogener Daten an einen Verarbeiter ohne Auftragsverarbeitungsvertrag, ohne Rechtsgrundlage, ohne Eintrag im Verzeichnis von Verarbeitungstätigkeiten. Das ist Schatten-KI. Und die Annahme, ein Verbot würde sie stoppen, ist die teuerste Fehleinschätzung in Ihrem Sicherheitsprogramm.

Schatten-KI ist ein Nachfragesignal, kein Disziplinproblem

Wenn Mitarbeiter an der IT vorbei ChatGPT, Claude, Gemini oder eines von Hunderten KI-Wrapper-Produkten nutzen, sagen sie Ihnen etwas sehr Präzises: Der freigegebene Werkzeugkasten ist langsamer als der nicht freigegebene. Behandeln Sie das als Produkt-Feedback, nicht als Insubordination.

Verbieten Sie die Tools, passieren drei Dinge, und zwar jedes Mal:

  • Die Nutzung wandert auf private Smartphones und private Konten. Dort haben Sie null Sichtbarkeit und null vertraglichen Schutz.
  • Ihre besten Leute, also die, die ihre eigene Arbeit automatisieren, weichen als Erste aus. Sie überwachen am Ende ausgerechnet Ihre Leistungsträger.
  • Die Organisation verliert den Produktivitätsgewinn und behält das volle Risiko, denn die Daten fließen weiterhin ab. Nur eben über Kanäle, die Sie nicht protokollieren können.

Nach unserer Erfahrung finden Unternehmen bei einer sauberen Bestandsaufnahme ein Mehrfaches der KI-Tools, mit denen die Geschäftsleitung gerechnet hatte. Das Marketing hat ein Copywriting-Tool auf der privaten Kreditkarte. Die Entwicklung hat einen Code-Assistenten in der Hälfte der IDEs. Das Controlling lässt Verträge im kostenlosen Chatbot zusammenfassen. Nichts davon lief über den Einkauf, nichts davon steht im Verarbeitungsverzeichnis.

Das Ziel von Governance ist nicht null Schatten-KI. Das Ziel ist, den freigegebenen Weg schneller und sicherer zu machen als den Schattenweg, und das anschließend mit Kontrollen zu verifizieren statt mit Vertrauen.

Wo die Daten tatsächlich abfließen

"Datenabfluss" ist ein unscharfer Begriff. Werden Sie konkret bei den Mechanismen, denn jeder braucht eine andere Kontrolle.

Die vier Abflusspfade

  • Prompt-Inhalte. Ein Mitarbeiter kopiert Quellcode, personenbezogene Kundendaten, Finanzzahlen oder Zugangsdaten direkt in einen Consumer-Chatbot. In kostenlosen Tarifen dürfen diese Inhalte nach den Standardbedingungen gespeichert und für das Modelltraining verwendet werden. Kein AVV, meist ein Drittlandtransfer. Der Klassiker, und immer noch der häufigste Fall.
  • Gespeicherter Kontext. Auch in Bezahltarifen liegen Gesprächsverläufe, hochgeladene Dateien und "Memory"-Funktionen dauerhaft auf der Infrastruktur des Anbieters. Ein kompromittiertes Privatkonto legt Monate an akkumuliertem Unternehmenskontext auf einen Schlag offen.
  • Browser-Erweiterungen und Plugins. KI-Erweiterungen fordern häufig Leseberechtigungen für Webseiten an. Damit kann jedes interne Dashboard, jeder CRM-Datensatz und jede E-Mail, die der Nutzer öffnet, an den Anbieter der Erweiterung übertragen werden. Dieser Pfad umgeht Ihre DLP vollständig, weil er das gerenderte DOM ausliest.
  • OAuth-Freigaben und Agenten. "Verbinden Sie Ihr Google Drive" und "lassen Sie den Agenten Ihr Postfach lesen" sind Dauerberechtigungen, keine einmaligen Übertragungen. Ein KI-Agent mit Drive-Scope ist ein permanenter Exfiltrationskanal, der die Sitzung überdauert. Angreifer wissen das ebenfalls und zielen zunehmend direkt auf diese Freigaben, ein Muster, das wir in KI-gestützte Cyberangriffe 2026 im Detail zerlegt haben.

Priorisieren Sie diese Pfade für Ihre eigene Umgebung. In den meisten Unternehmen sind Erweiterungen und OAuth-Freigaben das unterschätzte Paar: unsichtbar in Netzwerklogs, die nur auf Chatbot-Domains achten, und wirksam noch lange, nachdem der Mitarbeiter das Tool nicht mehr nutzt.

Bestandsaufnahme: Finden, was bereits läuft

Was Sie nicht sehen, können Sie nicht steuern. Führen Sie die Bestandsaufnahme durch, bevor Sie eine einzige Zeile Richtlinie schreiben, sonst reguliert die Richtlinie eine erdachte Umgebung.

  • DNS- und Proxy-Logs. Ziehen Sie 30 Tage ausgehenden Verkehr und gleichen Sie ihn mit bekannten KI-Endpunkten ab. Schon eine simple Abfrage liefert das Gesamtbild:
SELECT domain, COUNT(DISTINCT src_user) AS users, COUNT(*) AS requests
FROM dns_logs
WHERE domain SIMILAR TO
  '%(openai|anthropic|gemini.google|perplexity|midjourney|huggingface)%'
  AND ts > NOW() - INTERVAL '30 days'
GROUP BY domain ORDER BY users DESC;
  • OAuth-Audit. Listen Sie in Google Workspace oder Entra ID alle Drittanbieter-Apps mit erteilten Scopes auf. Sortieren Sie nach Sensibilität der Scopes (mail.read, drive, files.readwrite). Widerrufen Sie alles Unbekannte und erzwingen Sie danach eine Admin-Genehmigung für neue Freigaben.
  • Spesen- und Kreditkartendaten. Suchen Sie nach wiederkehrenden Abbuchungen von KI-Anbietern. SaaS auf der Privatkarte ist der älteste Trick der Schatten-IT und funktioniert bei KI genauso gut.
  • Inventar der Browser-Erweiterungen. Zentrale Browserverwaltung (Chrome Browser Cloud Management, Edge-Verwaltung) liefert die Liste installierter Erweiterungen pro Nutzer. Markieren Sie alles mit der Berechtigung Daten auf allen von Ihnen besuchten Websites lesen und ändern.
  • Straffreie Selbstauskunft. Kündigen Sie ein zweiwöchiges Amnestiefenster an: Sagen Sie uns, was Sie nutzen und warum, und wir versuchen, es freizugeben oder einen gleichwertigen Ersatz zu finden. Sie lernen daraus mehr als aus jedem Scanner, aber nur, wenn Sie die Amnestie auch einhalten.

Ein Entscheidungsrahmen mit drei Stufen

Bewerten Sie Tools nicht einzeln und jedes Mal von vorn. Ordnen Sie jedes gefundene Tool einer von drei Stufen zu, mit veröffentlichten Kriterien, damit die Entscheidung vorhersehbar ist.

  • Stufe 1, Freigegeben. Enterprise-Vertrag vorhanden, AVV nach Art. 28 DSGVO unterschrieben. Training auf Ihren Daten vertraglich ausgeschlossen. SSO erzwungen, Audit-Logs verfügbar, Datenresidenz akzeptabel (EU-Region, für Schweizer Unternehmen je nach Anforderung auch Schweizer Hosting). Diese Tools werden intern aktiv beworben, zentral bezahlt und mit Ihren Prompt-Bibliotheken vorbestückt.
  • Stufe 2, Geduldet mit Leitplanken. Nützliche Tools ohne Enterprise-Bedingungen. Erlaubt nur über das Gateway (siehe unten), nur mit aktiver Maskierung und nur für Daten der Klassen öffentlich oder intern. Niemals für Kundendaten, personenbezogene Daten oder Quellcode proprietärer Systeme.
  • Stufe 3, Gesperrt. Keine akzeptablen Vertragsbedingungen, überzogene Berechtigungen oder intransparente Anbieter. Sperrung per DNS und im Browser, wobei die Sperrseite auf die Stufe-1-Alternative verlinkt. Eine Sperre ohne Alternative ist eine Einladung zur Umgehung.

Der Zielkonflikt ist real: Eine strikte Nur-Stufe-1-Haltung ist sauberer zu auditieren, hungert die Teams aber bei Nischen-Tools aus, und der Schatten wächst nach. Eine großzügige Stufe 2 hält die Leute im System, vervielfacht aber Ihre Überwachungsfläche. Entscheiden Sie nach der Sensibilität Ihrer Daten, nicht nach Ihrem Ehrgeiz.

Ein Gateway zwischen Team und Modell

Die Kontrolle mit dem größten Hebel ist ein KI-Gateway: ein Proxy zwischen Ihren Nutzern und sämtlichen Modellanbietern. Der gesamte freigegebene KI-Verkehr läuft darüber. Damit wird aus einem unbeobachtbaren Problem ein Engineering-Problem.

Ein minimales LiteLLM-Proxy-Setup zeigt das Muster:

model_list:
  - model_name: chat-default
    litellm_params:
      model: azure/gpt-4.1
      api_base: https://your-tenant.openai.azure.com
  - model_name: chat-sensitive
    litellm_params:
      model: anthropic/claude-sonnet-4-5

litellm_settings:
  callbacks: ["presidio"]        # PII-Erkennung und Maskierung vor dem Aufruf
  max_budget: 2000               # monatliche Obergrenze in USD, unternehmensweit
  budget_duration: "30d"

general_settings:
  master_key: os.environ/GATEWAY_MASTER_KEY
  database_url: os.environ/DATABASE_URL   # Nutzungsprotokollierung pro Schlüssel

Was Ihnen das Gateway einbringt:

  • Zentrale Protokollierung. Jeder Prompt und jede Antwort wird unter einem Schlüssel pro Nutzer oder Team geloggt. Im Ernstfall haben Sie Forensik statt Vermutungen. Führen Sie diese Logs in dieselbe Triage wie den Rest Ihres Incident-Response-Playbooks.
  • Maskierung vor dem Verlassen des Perimeters. PII-Maskierung (Presidio, eigene Regex oder ein kleines Klassifikationsmodell) läuft, bevor der Prompt Ihr Netz verlässt. Nicht perfekt, aber sie verwandelt "alles fließt ab" in "einzelne Randfälle fließen ab".
  • Anbieterportabilität und Kostenkontrolle. Ein Endpunkt, viele Modelle. Sie routen nach Sensibilitätsstufe, erzwingen Budgets pro Team und wechseln den Anbieter, ohne Client-Code anzufassen. Dieselbe Routing-Schicht ist der Ort, an dem die meisten Teams später die Techniken aus unserem Leitfaden zur LLM-Kostenoptimierung umsetzen.
  • Notausschalter. Eine Konfigurationsänderung deaktiviert einen kompromittierten Schlüssel oder ein außer Kontrolle geratenes Tool, sofort und überall.

Ein Hinweis speziell für Deutschland und Österreich: Ein Gateway, das Prompts pro Mitarbeiter protokolliert, ist eine technische Einrichtung, die zur Verhaltens- und Leistungskontrolle geeignet ist. Das ist mitbestimmungspflichtig. Binden Sie den Betriebsrat früh ein, definieren Sie Zweckbindung und Löschfristen für die Logs und pseudonymisieren Sie die Auswertung, wo es geht. Ein sauber verhandeltes Gateway ist in Wochen produktiv, ein am Betriebsrat vorbei eingeführtes steht nach dem ersten Konflikt still.

Der Fehlermodus, den Sie vermeiden müssen: ein Gateway, das 800 ms Latenz addiert oder Streaming kaputt macht. Fühlt sich der freigegebene Weg schlechter an als das Einfügen in einen kostenlosen Chatbot, fügen die Leute in den kostenlosen Chatbot ein. Budgetieren Sie echte Engineering-Zeit für Latenz, Streaming-Passthrough und IDE-Integration. Das Gateway muss über das Nutzungserlebnis gewinnen, nicht nur über die Richtlinie.

Eine Richtlinie, die tatsächlich gelesen wird

Die meisten KI-Richtlinien sind acht Seiten Juristendeutsch, die nach dem Onboarding niemand mehr öffnet. Ihre sollte auf eine Seite passen. Das ist die Struktur, die wir ausrollen:

  1. Beginnen Sie mit dem, was erlaubt ist. Eröffnen Sie mit den freigegebenen Tools und deren zulässigen Einsatzzwecken. Eine Richtlinie, die mit Verboten beginnt, trainiert die Leser darauf, aufzuhören zu lesen.
  2. Definieren Sie Datenklassen in klaren Worten. Drei Klassen genügen: öffentlich, intern, vertraulich. Geben Sie fünf konkrete Beispiele pro Klasse. "Vertraulich" muss ausdrücklich personenbezogene Kundendaten (einschließlich besonderer Kategorien nach Art. 9 DSGVO), Zugangsdaten, unveröffentlichte Finanzzahlen und proprietären Quellcode benennen.
  3. Ordnen Sie Klassen den Stufen zu. Eine Tabelle: welche Datenklasse darf in welche Tool-Stufe. Diese eine Tabelle ist die gesamte operative Richtlinie. Alles andere ist Kommentar.
  4. Verbieten Sie private Konten für Unternehmensdaten, ausdrücklich. Die Kontogrenze zählt mehr als die Toolgrenze. Gleiche Software, privater Login, andere Rechtslage: kein AVV, keine Datenresidenz, keine Löschkontrolle.
  5. Legen Sie die Offenlegungsregel für KI-Ergebnisse fest. Wer muss KI-generierten Code, Verträge oder Kundenlieferungen vor der Auslieferung prüfen, und wer verantwortet das Ergebnis. Die Verantwortung bleibt beim Menschen. Immer.
  6. Veröffentlichen Sie den Ausnahmeprozess. Ein benannter Verantwortlicher, ein Antragsformular, eine SLA von 5 Arbeitstagen. Dauert eine Toolfreigabe ein Quartal, ist der Schatten in einer Woche zurück.
  7. Formulieren Sie die Vorfallsregel ohne Drohkulisse. "Wenn Sie etwas eingefügt haben, das Sie nicht hätten einfügen dürfen, melden Sie es innerhalb von 24 Stunden. Schnelle Meldung wird nie sanktioniert. Verschweigen schon." Sie wollen die Meldung, nicht das Geständnis im Audit. Bei personenbezogenen Daten zählt ohnehin die 72-Stunden-Frist nach Art. 33 DSGVO, und die beginnt nicht erst, wenn es Ihnen passt.

Prüfen Sie die Richtlinie quartalsweise. Der KI-Markt dreht sich schnell genug, dass ein jährlicher Reviewzyklus garantiert, dass Ihre Richtlinie die Tools vom Vorjahr regelt. Nebeneffekt: Der EU AI Act verlangt seit Februar 2025 nachweisbare KI-Kompetenz im Unternehmen (Art. 4), und eine gelesene Ein-Seiten-Richtlinie plus kurze Schulung ist dafür ein besserer Nachweis als ein ungelesenes Acht-Seiten-PDF.

Leitplanken, die unter Druck halten

Eine Richtlinie ohne Durchsetzung ist eine Empfehlung. Schichten Sie diese Kontrollen, die günstigste zuerst:

  • SSO überall. Jedes Stufe-1-Tool hinter Ihrem IdP. Das allein liefert Provisionierung, Deprovisionierung und einen Audit-Trail, und es ist die Kontrolle, nach der Auditoren zuerst fragen. Sie passt zum identitätszentrierten Modell, das wir in Zero-Trust-Architektur erklärt beschreiben.
  • Verwaltete Browser-Richtlinie. Sperren Sie Stufe-3-Domains und ungeprüfte KI-Erweiterungen zentral. In der Chrome-Enterprise-Richtlinie schlägt eine explizite Allowlist für Erweiterungen jede Blockliste, die Sie ohnehin nie aktuell halten werden:
{
  "ExtensionInstallBlocklist": ["*"],
  "ExtensionInstallAllowlist": ["approved_extension_id_1"]
}
  • DLP an der Einfügegrenze. Endpoint-DLP, die Zwischenablage- und Upload-Ereignisse zu KI-Domains prüft, fängt den klassischen Copy-Paste-Fall ab. Rechnen Sie anfangs mit False Positives. Tunen Sie zwei Wochen, bevor Sie den Blockmodus scharf schalten, sonst verbrennen Sie Ihr politisches Kapital in drei Tagen.
  • OAuth-App-Allowlisting. Erzwingen Sie Admin-Zustimmung für jede Drittanbieter-App, die sensible Scopes anfordert. Das schließt den Kanal der Dauerberechtigungen, den keine DLP je sieht.

Keine dieser Kontrollen ist für sich allein dicht. Ein entschlossener Innentäter überwindet sie alle. Der Stack ist für die ehrliche Mehrheit gebaut, die aus Bequemlichkeit Daten abfließen lässt, nicht aus Bosheit. Dort liegt fast das gesamte reale Risiko.

Die Audit-Perspektive

Wenn Sie ISO 27001, TISAX oder SOC 2 anstreben, ist Schatten-KI inzwischen eine Standardfragenreihe: Wie inventarisieren Sie KI-Tools, wohin fließen regulierte Daten, und können Sie die Kontrollen nachweisen. Auch Datenschutzaufsichtsbehörden fragen bei Prüfungen zunehmend gezielt nach dem Umgang mit KI-Diensten. Ein Gateway mit Logs pro Schlüssel, eine OAuth-Allowlist und eine Ein-Seiten-Richtlinie mit Reviewdaten sind exakt der Nachweissatz, den Prüfer sehen wollen. Teams, die diesen Stack vor dem Audit gebaut haben, beschreiben den KI-Teil als Formsache. Teams, die es nicht getan haben, beschreiben ihn anders. Steht eine Zertifizierung auf Ihrer Roadmap, verankern Sie KI-Governance von Tag eins im selben Kontrollset, wie in unserem SOC-2-Leitfaden für Startups skizziert.

Wie Innovation T unterstützen kann

Innovation T baut und betreibt diesen Stack für Unternehmen in der DACH-Region, in ganz Europa und darüber hinaus: Discovery-Sweeps, Deployment eines KI-Gateways mit Maskierung und Budgets pro Team, Härtung von Browsern und OAuth-Freigaben sowie Richtlinien, die geschrieben sind, um gelesen zu werden. Wir sind zuerst Ingenieure, deshalb ist der freigegebene Weg, den wir ausliefern, der, den Ihr Team tatsächlich bevorzugt.

Sehen Sie sich unsere Cybersecurity- und Cloud-Leistungen an oder sprechen Sie mit uns über ein Schatten-KI-Assessment. Die Tools sind bereits im Haus. Die einzige Frage ist, ob Sie sie steuern oder in einem Vorfallsbericht wiederfinden.

#Schatten-KI#KI-Governance#Datenabfluss#KI-Richtlinie

Bereit, mit Innovation T zu bauen?

Ob Sicherheit, Wachstum oder Engineering, unser Team hilft Ihnen, es gut umzusetzen.