Schatten-KI ist ein menschliches Problem
Schatten-KI ist meist keine eigenmächtige IT-Entscheidung. Vielmehr suchen Finanzen, HR und Recht nach schnelleren Wegen, Arbeit zu erledigen. Das Tool zu verbieten, stoppt das Verhalten nicht. Es versteckt es.

Gespräche über Schatten-KI drehen sich standardmäßig um die Entwicklung. Entwickler kopieren Code in einen Chatbot, ein nicht genehmigter Coding-Assistent wird mit einem Produktions-Repo verbunden. Das ist real. Es ist aber nicht die ganze Geschichte, nicht einmal der Großteil davon.
Die Finanzabteilung leitet Vergütungsdaten durch öffentliche Modelle, um Übersichten für Gehaltsprüfungen zu entwerfen. Die Personalabteilung lädt Organigramme hoch, um sich eine Umstrukturierung besser vorstellen zu können. Die Rechtsabteilung prüft NDAs mit Verbrauchertools, um die 1. Prüfung zu beschleunigen. Das Marketing fügt unveröffentlichte Kampagnenpläne in einen Chatbot ein, um sie schnell umschreiben zu lassen. Niemand von diesen Personen ist Entwickler, und niemand sieht sein Handeln als IT-Entscheidung. Sie wollen nur ihre Arbeit schneller erledigen, so wie sie eine Rechtschreibprüfung nutzen würden.
Der Umfang ist größer, als die IT denkt
Die Zahlen belegen dies. Salesforce fand heraus, dass 72 % der Mitarbeiter in der Finanzbranche mindestens 1 nicht genehmigtes KI-Tool nutzen – in einer Branche, in der das regulatorische Risiko unbefugter Datenverarbeitung extrem hoch ist. Thomson Reuters stellte fest, dass 45 % der Juristen KI-Verbrauchertools beruflich nutzen. Dies wirft Fragen zum Anwaltsgeheimnis und zur Vertraulichkeit auf, für die es noch keine sauberen Antworten gibt. Untersuchungen von Wolters Kluwer aus dem Jahr 2026 zeigten, dass 40 % der medizinischen Fachkräfte bei der Arbeit auf nicht genehmigte KI-Tools gestoßen sind, und etwa 1 von 10 hat 1 davon direkt im Rahmen der Patientenversorgung genutzt.
Der DBIR 2026 von Verizon ergab, dass die Erkennung von Schatten-KI im Jahresvergleich um das 4-Fache gestiegen ist. Die Salesforce Workforce AI Survey 2026 bezifferte die KI-Nutzung durch Mitarbeiter auf 67 %, gegenüber einer formellen Richtlinienquote von 18 %. Dies ist kein Abteilungsproblem. Es betrifft jede Abteilung, in unterschiedlicher Intensität, unter demselben Druck: Die Arbeit muss erledigt werden, das genehmigte Tool ist langsam oder existiert nicht, und das nicht genehmigte ist nur 1 Tab entfernt.
Schadensminimierung als Governance-Philosophie
Der Instinkt, darauf mit Verboten zu reagieren, ist verständlich. Er geht jedoch jedes Mal nach hinten los. Verbieten Sie das Tool, und das Verhalten hört nicht auf. Es wird nur unsichtbar. Das ist im Grunde der Kern des Schatten-KI-Problems: Die Nutzung hat die KI-Governance überholt, weil die Reaktion der Governance langsamer oder restriktiver war als der Bedarf, den sie decken sollte.
Schadensminimierung bietet ein besseres Modell, entlehnt aus der öffentlichen Gesundheit. Holen Sie die Menschen dort ab, wo sie sind, nicht dort, wo Sie sie gerne hätten. Sie fordern die Finanzabteilung nicht zuerst auf, KI nicht mehr für sensible Daten zu nutzen. Sie fragen zuerst, was sie eigentlich erledigen wollen, und bauen einen genehmigten Weg zu diesem Geschäftsergebnis, der gut genug ist, damit sich der nicht genehmigte Weg nicht lohnt. Praktiker, die Schatten-KI erfolgreich aufgedeckt haben, stellen immer wieder dasselbe fest: Eine Offenlegung im Stil einer Amnestie ohne Strafen und ein offener Umgang als Kompetenz-Mapping statt als Compliance-Prüfung fördern ein viel realeres Bild zutage als es ein strafendes Audit jemals könnte. Mitarbeiter verbergen produktive Gewohnheiten nicht vor einem Unternehmen, das sie unterstützt. Sie verbergen sie vor einem Unternehmen, das versucht, sie zu erwischen.
Gewohnheiten ersetzen, nicht Tools verbieten
Der entscheidende Unterschied ist Gewohnheit versus Tool. Die Finanzabteilung hatte nicht die Absicht, ein nicht genehmigtes KI-Produkt zu nutzen. Sie wollte Zeit beim Erstellen von Gehaltsübersichten sparen, und ein Chatbot war der schnellste Weg, den sie fand. Wenn Sie den Chatbot wegnehmen, ohne die Gewohnheit zu ersetzen, haben Sie nichts gelöst. Sie haben den schnellen Weg wieder unsichtbar gemacht oder die Mitarbeiter auf ein privates Konto gedrängt, wo das Sichtbarkeitsproblem noch schlimmer ist.
Die dauerhafte Lösung ersetzt die Gewohnheit durch eine genehmigte Version, die beim Tempo wettbewerbsfähig ist und nicht nur auf dem Papier konform. Das bedeutet, dass Beschaffung und IT in einem Tempo agieren müssen, das respektiert, wie schnell die Mitarbeiter den Workaround gefunden haben. Es bedeutet, dass Abteilungsleiter einen echten Kanal haben, um zu sagen: “Das haben wir vor, helfen Sie uns, dies sicher umzusetzen”, ohne dass daraus ein Disziplinargespräch wird.
Sie lösen Schatten-KI nicht, indem Sie das Licht ausschalten. Sie lösen sie durch bessere Räume.
Das Licht auszuschalten – sei es durch pauschale Verbote, aggressives Blockieren oder strafende Aufdeckung – stoppt die Aktivität nicht. Es macht die Aktivität schwerer sichtbar, was das Gegenteil von dem ist, was die KI-Governance benötigt. Bessere Räume zu schaffen bedeutet, den Abteilungen Finanzen, Personal, Recht und Marketing einen genehmigten Raum zu geben, der tatsächlich gut genug ist, um ihn zu nutzen. Mit klaren Regeln, welche Daten wohin fließen dürfen, und einer Kultur, in der man für das Melden einer Lücke Dankbarkeit erfährt, statt abgemahnt zu werden.
Schatten-KI ist kein Technologieversagen. Sie entsteht, wenn das Tempo der realen Arbeit das Tempo formaler Genehmigungen übersteigt. In jeder Abteilung, nicht nur in der, die die IT bereits zu überwachen weiß.
Quellen: Salesforce, “2026 Workforce AI Survey: Adoption, Governance, and Risk”; Verizon 2026 DBIR, zitiert nach Tech Times, Juni 2026; Airia, “Shadow AI Statistics: Key Data Points Every CISO Needs in 2026”; Wolters Kluwer, 2026 healthcare shadow AI research; Dr Logic, “Your AI Tools Are Now in Scope for Cyber Essentials,” 2026