Schatten-KI ist nur das Symptom: Unternehmen verlieren die Kontrolle
KI ist längst Teil geschäftskritischer Prozesse – doch Governance, Zuständigkeiten und technische Kontrollen halten vielerorts nicht Schritt. Zwei aktuelle Studien zeigen: Schatten-KI ist dabei nur der sichtbarste Teil eines größeren Problems.

Unternehmen skalieren Künstliche Intelligenz (KI) schneller, als sie deren Nutzung kontrollieren können. Der AI Governance Benchmark 2026 von Box und dem Handelsblatt Research Institute zeigt das besonders deutlich bei Schatten-KI: In 42 Prozent der befragten Unternehmen werden nicht freigegebene GenAI-Tools gelegentlich, in weiteren 34 Prozent häufig genutzt. Nur neun Prozent verbieten externe KI-Anwendungen vollständig.
Der internationale Bericht 2026 ABBYY State of Intelligent Automation zeichnet ein ähnliches Bild auf einer anderen Ebene. 54 Prozent der befragten Führungskräfte geben an, dass ihr Unternehmen KI schneller einführt, als es sie wirksam steuern kann.
Damit wird Schatten-KI zum Symptom einer grundsätzlichen Governance-Lücke: Die Technologie ist bereits tief in Prozesse integriert, während Verantwortlichkeiten, Kontrollen und Reaktionsmechanismen hinterherlaufen.
Wenn Daten außerhalb der Kontrolle landen
Das Sicherheitsrisiko entsteht vor allem dort, wo Mitarbeiter interne Informationen in nicht freigegebene Dienste eingeben. Unternehmen verlieren dann möglicherweise den Überblick darüber, welches System auf welche Daten zugreift, wo sie verarbeitet werden und welche Schutzmechanismen tatsächlich gelten.
Das wird umso kritischer, je stärker KI auf Unternehmensdaten angewiesen ist. Laut Box halten 75 Prozent der Befragten den Zugriff auf interne Daten für wichtig für die weitere Skalierung. In 43 Prozent der Unternehmen verarbeitet KI bereits besonders sensible Informationen wie Kundendaten.
Entsprechend nennen 42 Prozent Datenschutzverletzungen und 41 Prozent Sicherheits- beziehungsweise Cybersicherheitsrisiken als zentrale Gefahren beim KI-Einsatz.
Viele Regeln, aber zu wenig operative Absicherung
An formalen Regelwerken fehlt es zunehmend weniger. Laut Box verfügen 58 Prozent der Unternehmen bereits über KI-Richtlinien, weitere 32 Prozent entwickeln entsprechende Vorgaben.
ABBYY zeigt jedoch, wie groß die Lücke zwischen Regelwerk und technischer Vorbereitung bleiben kann. Zwar besitzen 82 Prozent der befragten Unternehmen ein formelles Governance-Framework. Doch nur 50 Prozent haben ein Verfahren zur Meldung von KI-Vorfällen, 46 Prozent einen Reaktionsplan. Lediglich jeweils 35 Prozent verfügen über einen Kill Switch oder die Möglichkeit, ein KI-System per Rollback auf einen früheren Stand zurückzusetzen.
Governance definiert damit vielerorts, wie KI funktionieren soll – aber nicht ausreichend, was passiert, wenn sie es nicht tut.
Wer trägt die Verantwortung?
Hinzu kommt ein organisatorisches Problem. ABBYY fragte Führungskräfte, wer für fehlerhafte oder schädliche KI-Ergebnisse verantwortlich sein sollte. 31 Prozent sehen Unternehmen und Anbieter gemeinsam in der Pflicht, 26 Prozent primär das einsetzende Unternehmen, 20 Prozent ausschließlich den Anbieter, zwölf Prozent den Endnutzer und zehn Prozent die Aufsichtsbehörden. Ein klarer Konsens fehlt.
Auch intern nimmt die Klarheit ab: Während 89 Prozent der obersten Führungsebene nach eigener Einschätzung wissen, wer für Entwicklung, Einführung und Verwaltung von KI zuständig ist, sinkt dieser Wert im mittleren Management auf 84 und auf unteren Hierarchieebenen auf 65 Prozent.
Gerade dort, wo Mitarbeiter KI im Alltag einsetzen und Probleme zuerst bemerken, können unklare Meldewege wertvolle Zeit kosten.
Logging sieht nur die bekannte KI
Bei offiziell eingeführten Systemen existieren bereits vergleichsweise weitreichende Kontrollen. Laut Box protokollieren 51 Prozent der Unternehmen KI-Zugriffe auf Unternehmensdaten vollständig, weitere 39 Prozent teilweise.
Doch genau hier liegt das Problem der Schatten-KI: Protokollierung kann nur erfassen, was der Organisation bekannt ist. Nicht freigegebene Webdienste oder eigenständig eingebundene KI-Assistenten können außerhalb zentraler Berechtigungs-, Logging- und Compliance-Strukturen arbeiten.
KI-Governance muss deshalb über Richtlinien hinausgehen. Erforderlich sind kontrollierbare Identitäten und Zugriffsrechte, nachvollziehbare Datenherkunft, technische Protokollierung sowie definierte Verfahren für KI-Vorfälle.
KI-Agenten verschärfen die Governance-Lücke
Mit KI-Agenten gewinnt diese Frage weiter an Bedeutung. Solche Systeme können nicht nur Informationen auswerten, sondern selbstständig auf Daten zugreifen und Aktionen auslösen. Aus einer fehlerhaften Antwort kann damit unmittelbar eine fehlerhafte Handlung werden.
Umso wichtiger werden klare Verantwortlichkeiten, technische Begrenzungen, menschliche Kontrollpunkte sowie Kill-Switch- und Rollback-Mechanismen. ABBYY Chief Compliance Officer Roman Kilun bringt es auf den Punkt: „Nicht Governance selbst bremst KI, sondern eine schwache Governance.“ Klare Zuständigkeiten, wirksame Kontrollen und verlässliche Daten seien Voraussetzung für eine schnelle und zugleich sichere Einführung.
Die beiden Studien zeigen damit dieselbe Entwicklung aus unterschiedlichen Blickwinkeln: Schatten-KI ist nicht das eigentliche Kernproblem. Sie macht sichtbar, dass KI schneller in Arbeitsabläufe, Datenbestände und Entscheidungen eindringt, als Unternehmen belastbare Kontrollstrukturen etablieren. Je autonomer KI künftig agiert, desto weniger reicht Governance auf dem Papier – sie muss technisch durchsetzbar und im Ernstfall handlungsfähig sein.

Roman Kilun, Chief Compliance Officer und Corporate Counsel beim Technologieanbieter ABBYY.
Newsletter Abonnieren
Abonnieren Sie jetzt IT-SICHERHEIT News und erhalten Sie alle 14 Tage aktuelle News, Fachbeiträge, exklusive Einladungen zu kostenlosen Webinaren und hilfreiche Downloads.



