Man kann nicht steuern, was man nicht sieht

Schatten-KI ist kein Verhaltensproblem. Es ist ein Problem des Governance-Designs. Wenn strafende Aufdeckung die Nutzung in den Untergrund drängt, macht Überwachung den blinden Fleck nur größer.

Teil der Serie KI-Governance-Realitätscheck

Fragen Sie eine Führungskraft für Sicherheit oder Compliance, wie viel KI-Nutzung in ihrem Unternehmen außerhalb genehmigter Tools stattfindet, und Sie erhalten eine ehrliche Antwort. Sie wissen es nicht. Nicht „es ist wenig“. Nicht „wir arbeiten daran“. Sie wissen es wirklich nicht. Und die Art und Weise, wie die meisten Unternehmen versuchen, es herauszufinden, macht die Zahl schlimmer, nicht besser.

Das Safe-Harbor-Paradoxon

Hier ist die Falle. Wenn die Aufdeckung unbefugter KI-Nutzung zu Disziplinarmaßnahmen führt, haben Mitarbeiter jeden Grund, sie zu verbergen. Der Entdeckungsprozess ist also bereits defekt, bevor das 1. Audit beginnt. Sie bitten Menschen, etwas zu gestehen, das sie in Schwierigkeiten bringt, und zwar über dieselben Kanäle, die gegen sie verwendet werden.

Das ist nicht hypothetisch. Der Data Breach Investigations Report 2026 von Verizon hat ergeben, dass Schatten-KI zur 3. häufigsten nicht böswilligen Insider-Aktion geworden ist, die in Unternehmensumgebungen erkannt wird. Das ist ein 4-facher Anstieg gegenüber dem Vorjahr. Die Workforce AI Survey 2026 von Salesforce ergab, dass 67% der Mitarbeiter jetzt KI-Tools am Arbeitsplatz nutzen, während nur 18% der Organisationen eine formelle KI-Sicherheitsrichtlinie haben. Diese Lücke zwischen Verhalten und Richtlinie ist kein Schulungsproblem. Es ist ein Anreizproblem. Strafende Aufdeckung drängt die Nutzung weiter in den Untergrund.

Die Lösung ist nicht mehr Überwachung. Es ist Amnestie. Die Praktiker, die dies gut umsetzen, gestalten das Audit als Fähigkeitsanalyse, nicht als Compliance-Prüfung, mit einem expliziten Versprechen: keine Konsequenzen bei Offenlegung. Die Mitarbeiter haben ein nützliches Tool gefunden und niemand hat ihnen gesagt, dass es gegen die Richtlinien verstößt. Wenn Sie dies als disziplinarisches Versagen ihrerseits und nicht als Governance-Lücke des Unternehmens behandeln, garantieren Sie, dass Sie niemals das Gesamtbild sehen werden.

Das Erkennungsspektrum

Selbst mit besseren Anreizen bewegt sich die Erkennung auf einem Spektrum. Jede Ebene erfasst weniger, als die Führungsebene annimmt.

Sperrlisten. Blockieren bekannter KI-Domains und -Anwendungen. Dies erfasst die Tools, von denen jeder gehört hat, und verfehlt den Rest. Dazu gehören die 70% der KI-Interaktionen, die laut Gartner durch in bereits freigegebene SaaS-Produkte integrierte Funktionen stattfinden werden, bei denen es keine separate Domain zu blockieren gibt.

Paket- und Textinspektion. DLP-Tools, die sensible Zeichenfolgen markieren, die an KI-Endpunkte gesendet werden. Das ist besser, aber es sieht nur, was einen überwachten Netzwerkpfad kreuzt. Die Untersuchung von Netskope aus dem Jahr 2026 ergab, dass 47% der Nutzer generativer KI die Tools über persönliche Konten aufrufen. Dies umgeht genau diese Art der Inspektion.

Verhaltenssignale. Beobachtung der Form KI-gestützter Arbeit: ungewöhnliches Produktionsvolumen, Formulierungsmuster, Änderungen im Arbeitsablauf. Nicht das Tool wird beobachtet, sondern die Arbeit. Dies ist die vielversprechendste und am wenigsten ausgereifte Ebene, und sie wirft eine eigene Governance-Frage auf. Ab welchem Punkt wird die Überwachung der Arbeitsweise von Menschen zu einem eigenen Vertrauensproblem?

Keine dieser Ebenen, weder allein noch zusammen, schließt die tatsächliche Lücke.

Die Governance-Lücke

Die unbequeme Wahrheit: Was Sie erkennen können und was Sie wissen müssen, sind 2 verschiedene Listen. Die Überschneidung ist kleiner, als die meisten Governance-Programme annehmen. Sie können erkennen, dass jemand eine Chatbot-Domain aufgerufen hat. Sie können nicht erkennen, dass die Finanzabteilung Vergütungsdaten darüber verarbeitet hat, oder dass die Personalabteilung ein Organigramm hochgeladen hat, um eine Umstrukturierung zusammenzufassen. Nicht, es sei denn, jemand sagt es Ihnen, was uns direkt zum Anreizproblem zurückführt.

Erkennungstools beantworten die Frage „Hat KI dies berührt“. Sie beantworten selten die Fragen „Hätte KI dies berühren sollen“, „Was geschah danach mit den Daten“ oder „Hat dies eine wichtige Entscheidung verändert“. Das sind die Fragen, die KI-Governance tatsächlich beantworten muss. Keine davon taucht auf einem Netzwerk-Dashboard auf.

Die menschliche Ebene: Governance als Erziehung

Das nützlichste Modell hier ist nicht Sicherheitstheater. Es ist Erziehung. Gute Eltern sorgen nicht durch ständige Überwachung für die Sicherheit ihrer Kinder. Sie bauen zuerst durch Belehrung Urteilsvermögen auf, damit die Kinder vernünftige Entscheidungen treffen, wenn niemand zusieht. Und sie heben Durchsetzung für die Momente auf, in denen Urteilsvermögen nicht ausreicht. Ein Haushalt, der mit Kameras und Schlössern geführt wird, bringt Kinder hervor, die gut darin sind, Dinge zu verstecken, nicht Kinder, die gut darin sind, Entscheidungen zu treffen.

Hier gilt die gleiche Logik. Mitarbeiter, die verstehen, warum personenbezogene Kundendaten nicht in ein öffentliches Modell gelangen sollten, treffen in den unbeobachteten Momenten bessere Entscheidungen als Mitarbeiter, denen nur gesagt wurde, sie sollen sich nicht erwischen lassen. Bildung zuerst. Durchsetzung als Absicherung, nicht als Strategie.

Blind für Risiken bedeutet blind für Mehrwert

Jedes Argument für bessere KI-Sichtbarkeit wird als Risikominderung formuliert. Das ist es auch, und dennoch wird der Wert dadurch unterverkauft. Unternehmen, die nicht sehen können, was ihre Mitarbeiter mit KI machen, können auch nicht sehen, was funktioniert. Sie können nicht den Arbeitsablauf erkennen, den die Finanzabteilung gefunden hat, der unternehmensweit eingeführt werden sollte, oder die Formulierungsgewohnheit aus dem Marketing, die die Rechtsabteilung übernehmen sollte.

Wenn Sie blind für Risiken sind, sind Sie blind für den Mehrwert. Sichtbarkeit ist keine Sicherheitsinitiative, die an die KI-Governance angehängt wird. Sie ist die Voraussetzung dafür, dass Governance überhaupt eine Bedeutung hat.

Quellen: Verizon, „2026 Data Breach Investigations Report“, zitiert via Tech Times, Juni 2026; Salesforce, „2026 Workforce AI Survey: Adoption, Governance, and Risk“; Netskope, „2026 Cloud & Threat Report“; Dr Logic, „Your AI Tools Are Now in Scope for Cyber Essentials“, 2026; JumpCloud, „11 Stats About Shadow AI in 2026“, zum Anteil eingebetteter KI-Interaktionen

Bereit, Ordnung in Ihre KI-Strategie zu bringen?

Sprechen Sie mit dem Clairet-Team. Wir zeigen Ihnen, wie Struktur in der Praxis aussieht.

Demo anfordern