Sicherheitsexperten warnen vor wachsenden Risiken und potenziellen Datenabflüssen durch Beschäftigte, die KI-Anwendungen wie ChatGPT, Claude und Gemini ohne Genehmigung und Aufsicht der IT-Abteilungen an ihren Arbeitsplätzen einsetzen. Der sogenannte Schatten-KI-Einsatz gefährdet vertrauliche Unternehmensdaten und stellt Firmen vor gravierende Governance-Probleme.
Schatten-KI verbreitet sich unkontrolliert
Nach Angaben von Napier AI verlagert ein pauschales Verbot ungenehmigter Werkzeuge das Problem lediglich in den unbemerkten Bereich. Untersuchungen belegen demnach, dass über 80 Prozent der Beschäftigten und fast 90 Prozent der IT-Sicherheitsexperten nicht autorisierte KI-Anwendungen nutzen.
Diese Praxis führe zu unkontrolliertem Datenabfluss von Kunden-, Unternehmens- und Transaktionsdaten, fehlender Nachvollziehbarkeit und Reputationsschäden durch fehlerhafte Modellausgaben.
Sicherheitsspezialisten von Kaspersky warnten ebenfalls davor, sensible Informationen über öffentliche Schnittstellen in die Cloud zu übertragen, da dies Datenlecks, Schadsoftware-Risiken und den Verlust von geistigem Eigentum begünstige.
Dass die unregulierte Nutzung bereits spürbare Folgen hat, zeigt eine weltweite Erhebung von SAP und Oxford Economics unter 2.600 Führungskräften in 13 Ländern. In Brasilien gaben 82 Prozent der befragten Betriebe an, dass Angestellte KI-Werkzeuge ohne formale Aufsicht nutzen.
Die unregulierte Nutzung von KI-Systemen stellt Unternehmen vor völlig neue Compliance-Herausforderungen und Haftungsrisiken. Dieser kostenlose Umsetzungsleitfaden zum EU AI Act hilft Ihnen, Risikoklassen richtig einzuschätzen und die notwendigen Dokumentationspflichten rechtzeitig zu erfüllen. EU AI Act in 5 Schritten verstehen: Fristen, Pflichten und Risikoklassen kompakt erklärt
Lediglich 18 Prozent der dortigen Unternehmen haben KI fest in ihre Geschäftsprozesse integriert. 43 Prozent der brasilianischen Firmen meldeten Daten- und IP-Lecks durch solche Programme, 32 Prozent verzeichneten Sicherheitslücken und 31 Prozent registrierten Compliance-Verstöße. Nur 15 Prozent stuften ihre eigenen Prozesse als vollständig bereit für eine verlässliche KI-Aufsicht ein.
Autonome Agenten verschärfen die Sicherheitslage
Zusätzliche Gefahren entstehen durch den unbedarften Einsatz automatisierter Programmier- und Arbeitsagenten. Laut KnowBe4 Africa entwickeln Angestellte eigenmächtig Automatisierungen, wobei Zugangsdaten, E-Mail-Berechtigungen und Programmierschnittstellen-Schlüssel ungesichert preisgegeben werden.
In Südafrika drohen bei Verstößen gegen Datenschutzgesetze wie POPIA rechtliche Konsequenzen, während unkontrollierte API-Schleifen Cloud-Kosten von 100.000 Rand über Nacht verursachen können.
Welche Schäden fehlerhafte Agenten auslösen können, zeigte ein Vorfall beim Softwareanbieter PocketOS, bei dem ein autonomer Coding-Agent auf Basis von Anthropics Modell Claude innerhalb von neun Sekunden eine gesamte Produktionsdatenbank samt Backups der vergangenen drei Monate löschte.
Wer KI-Systeme im Unternehmen einführt, muss wissen, welche Anwendungen als Hochrisiko gelten und welche rechtlichen Leitplanken nun gelten. Ein kostenloser Experten-Report klärt über die neuen Regeln der EU-KI-Verordnung auf und liefert konkrete Handlungsempfehlungen für die Praxis. Kostenlosen Umsetzungsleitfaden zum EU AI Act jetzt herunterladen
Dass IT-Abteilungen den Überblick verlieren, belegt auch eine Studie des Identitätsmanagement-Anbieters JumpCloud unter 250 IT-Entscheidern aus den USA und Großbritannien.
Demnach verzeichneten 92 Prozent der befragten Firmen in den vergangenen zwölf Monaten mindestens einen KI-bezogenen Vorfall. 36 Prozent der Betroffenen konnten nach einer Untersuchung nicht einmal feststellen, auf welche internen Bestände die Programme zugegriffen hatten. Bei 46 Prozent der befragten Organisationen dürfen KI-Agenten risikoreiche Aktionen ohne manuelle Vorab-Freigabe ausführen.
Gleichzeitig belegt der Branchenbericht von Gravitee unter mehr als 900 Fachkräften, dass lediglich 14,4 Prozent der Organisationen KI-Agenten erst nach vollständiger IT-Sicherheitsfreigabe in Betrieb nehmen. Im Schnitt werden nur 47,1 Prozent der Agenten aktiv überwacht.
Ein von Glow Security unter der Bezeichnung PixelLeak dokumentierter Vorfall verdeutlicht die Brisanz: Mindestens 343 Firmen waren betroffen, als automatisierte Entwicklungswerkzeuge mehr als 13.000 interne Bildschirmaufnahmen mit Kundendaten, Abrechnungsinformationen und Quellcodes in öffentlich zugängliche Repositories luden.
Experten fordern klare Rahmenwerke
Um den Gefahren zu begegnen, raten Fachleute zu einer gesteuerten Einführung statt pauschaler Blockaden. Napier AI empfiehlt klar definierte Nutzungsrichtlinien, Schulungen und die Verankerung von Kontrollen in etablierte Risikorahmenwerke wie das NIST AI Risk Management Framework.
Auch Vertreter von Deloitte betonten, dass autonome Systeme wie eine digitale Belegschaft gesteuert werden müssen, während die rechtliche Verantwortung letztlich beim Menschen verbleibt.

