Zum Inhalt springen

KI-Sicherheit und -Governance

Was ist Schatten-KI?

Unter Schatten-KI versteht man die unautorisierte oder unkontrollierte Nutzung von KI-Anwendungen, -Modellen, -Agenten, -Assistenten und -Diensten ohne formale Transparenz, Genehmigung oder Aufsicht durch Sicherheits-, Datenschutz-, Governance- oder IT-Teams.

Schafft unbekannte KI-Offenlegung Verbindet sensible Daten mit nicht genehmigten Tools Erfordert kontinuierliche Entdeckung und Steuerung

Kurzdefinition

Schatten-KI auf einen Blick

Schatten-KI entsteht, wenn Mitarbeiter, Teams oder Entwickler KI-Anwendungen, -Modelle, -Agenten und -Dienste ohne formale Genehmigung, Transparenz, Sicherheitskontrollen oder Aufsicht durch die Governance nutzen.

01

Primäre Bedeutung

Die unautorisierte, unkontrollierte oder nicht offengelegte Nutzung von KI-Tools, -Anwendungen, -Modellen, -Agenten, -Assistenten oder -Diensten.

02

Warum das passiert

Die Mitarbeiter nehmen die praktischen KI-Tools schneller an, als die Teams für Sicherheit, Datenschutz, Beschaffung, IT und Governance sie prüfen können.

03

Häufige Beispiele

Öffentliche KI-Chatbots, Programmierassistenten, Browsererweiterungen, eingebettete Copiloten, nicht genehmigte Modelle, Plugins und autonome Agenten.

04

Gefährdete Daten

Personenbezogene Daten, Kundendatensätze, Quellcode, Zugangsdaten, geistiges Eigentum, vertrauliche Dokumente und regulierte Daten.

05

Primäre Risiken

Offenlegung sensibler Daten, unautorisierte Aufbewahrung, Modelltraining, übermäßiger Zugriff, Compliance-Lücken und unkontrollierte KI-Aktionen.

06

Tastensteuerung

KI-gestützte Erkennung, Anlageninventarisierung, Datenklassifizierung, Prinzip der minimalen Berechtigungen, Durchsetzung von Richtlinien, kontinuierliche Überwachung und Fehlerbehebung.

Kerndefinition

Was ist Schatten-KI?

Schatten-KI ist die nicht autorisierte, unkontrollierte oder nicht offengelegte Nutzung von Anwendungen, Modellen, Agenten, Assistenten, Plugins oder Diensten der künstlichen Intelligenz innerhalb einer Organisation.

Schatten-KI entsteht typischerweise dann, wenn Mitarbeiter, Entwickler, Abteilungen oder Geschäftsbereiche KI-Tools ohne formelle Überprüfung oder Genehmigung durch Sicherheits-, Datenschutz-, Rechts-, Beschaffungs-, IT- oder KI-Governance-Teams einsetzen.

Gängige Beispiele sind die Eingabe von Unternehmensinformationen in öffentliche generative KI-Tools, die Anbindung nicht genehmigter Copiloten an Geschäftsanwendungen, der Einsatz nicht genehmigter Modelle oder die Gewährung des Zugriffs von KI-Agenten auf interne Daten und Systeme.

Das Risiko reicht über die KI-Anwendung selbst hinaus. Unternehmen wissen möglicherweise nicht, welche Daten das Tool empfängt, ob Eingabeaufforderungen gespeichert werden, ob Informationen für das Modelltraining verwendet werden, wo die Daten gespeichert werden oder welche Dritten darauf zugreifen können.

Da Schatten-KI sensible Daten offenlegen und unbefugten Zugriff oder Aktionen ermöglichen kann, müssen Organisationen den Einsatz von KI kontinuierlich aufdecken, Datenrisiken bewerten, Richtlinien durchsetzen und den Zugriff regeln.

Verwandte Terminologie

Schatten-IT

Technologien, Software, Geräte oder Cloud-Dienste, die ohne formelle Genehmigung oder Verwaltung durch das IT-Team einer Organisation genutzt werden.

Generative KI

KI-Systeme, die als Reaktion auf Eingabeaufforderungen und Quellinformationen Texte, Bilder, Code, Audio, Video oder andere Inhalte generieren.

KI-Governance

Die Richtlinien, Rollen, Kontrollen und Aufsichtsmechanismen, die für den verantwortungsvollen Umgang mit KI-Systemen während ihres gesamten Lebenszyklus eingesetzt werden.

AI Asset-Inventarisierung

Ein zentralisiertes Verzeichnis von KI-Anwendungen, Modellen, Agenten, Datensätzen, Pipelines, Eigentümern, Zwecken und damit verbundenen Risiken.

Hauptunterschiede

Schatten-KI vs. verwandte Praktiken

Schatten-KI unterscheidet sich von Schatten-IT, genehmigter Unternehmens-KI und KI-Governance dadurch, wie KI-Systeme im gesamten Unternehmen eingeführt, verwaltet, überwacht und kontrolliert werden.

Unerlaubte KI-Nutzung

Schatten-KI

Wird KI ohne organisatorische Transparenz oder Genehmigung eingesetzt?

Unter Schatten-KI versteht man KI-Anwendungen, -Modelle, -Agenten, -Assistenten, -Plugins und -Dienste, die ohne formale Überprüfung, Genehmigung, Sicherheitskontrollen oder Aufsicht durch die Governance eingeführt werden.

Unverwaltete Technologie

Schatten-IT

Funktioniert die Technologie außerhalb der IT-Governance?

Schatten-IT umfasst jegliche nicht genehmigte Software, Cloud-Dienste, Geräte oder Anwendungen, während Schatten-KI speziell KI-bezogene Daten-, Modell-, Zugriffs- und Autonomierisiken mit sich bringt.

Gesteuerte KI-Einführung

Unternehmens-KI

Wurde das KI-System formell geprüft, genehmigt und überwacht?

Zugelassene KI-Systeme für Unternehmen unterliegen festgelegten Eigentumsverhältnissen, Sicherheitskontrollen, Datenrichtlinien, Zugriffsbeschränkungen, Überwachungsmechanismen, Risikobewertungen und Governance-Anforderungen.

Organisationsaufsicht

KI-Governance

Wie geht die Organisation kontinuierlich mit KI-Risiken um?

Die Governance von KI legt die Richtlinien, Verantwortlichkeiten, Kontrollen, Inventare, Genehmigungsprozesse, Überwachungsmechanismen und Rechenschaftspflichten fest, die zur Verwaltung von KI-Systemen während ihres gesamten Lebenszyklus eingesetzt werden.

Lebenszyklus von Schatten-KI

Wie Schatten-KI entsteht

Schatten-KI entsteht, wenn Mitarbeiter oder Teams KI-Tools einsetzen, Unternehmensdaten verknüpfen und die Nutzung ausweiten, ohne dass formale Transparenz, Genehmigung, Sicherheitsprüfung oder Aufsicht durch die Unternehmensführung erfolgen.

01
Identifizieren Sie

Finden Sie ein KI-Tool oder einen KI-Dienst

Ein Mitarbeiter, Entwickler oder ein Business-Team entdeckt eine KI-Anwendung, einen Assistenten, ein Modell, ein Plugin oder einen Agenten, der eine Aufgabe beschleunigen oder die Produktivität verbessern kann.

02
annehmen.

Beginnen Sie mit der Nutzung ohne Genehmigung

Das Tool wird außerhalb etablierter Prüfprozesse in den Bereichen Beschaffung, Sicherheit, Datenschutz, Recht, IT oder KI-Governance eingesetzt.

03
Aktie

Unternehmensdaten eingeben oder verbinden

Benutzer übermitteln Eingabeaufforderungen, laden Dokumente hoch, verbinden Repositories oder gewähren dem KI-System Zugriff auf interne Anwendungen, Datenbanken oder Geschäftsunterlagen.

04
Expandieren

Nutzung team- und workflowübergreifend ausweiten

Das KI-Tool verbreitet sich durch informelle Empfehlungen, gemeinsam genutzte Konten, Browsererweiterungen, eingebettete Copiloten, APIs und Workflows auf Abteilungsebene.

05
Exponieren

Erstellung unkontrollierter Daten und Zugriffsrisiken

Sensible Daten können ohne genehmigte Kontrollmechanismen gespeichert, wiederverwendet, übertragen, für das Modelltraining verwendet oder von Dritten abgerufen werden.

06
Entdecken Sie

Erkennen Sie die KI-Komponente und ihre Datenverbindungen

Die Sicherheits- und Governance-Teams identifizieren das nicht genehmigte KI-System, ermitteln, wer es benutzt, und bewerten, auf welche Daten, Anwendungen und Arbeitsabläufe es zugreifen kann.

07
Regieren

Risiko einschätzen, kontrollieren oder beheben

Die Organisation kann das Tool mit entsprechenden Kontrollen genehmigen, den Zugriff darauf einschränken, Richtlinien durchsetzen, es durch eine genehmigte Alternative ersetzen oder es vollständig entfernen.

Auswirkungen auf das Unternehmen

Warum Schatten-KI wichtig ist

Schatten-KI kann die Produktivität steigern und Experimente beschleunigen, aber unkontrollierter KI-Einsatz kann sensible Daten offenlegen, Compliance-Lücken schaffen und das Risiko über die Sichtbarkeit und Kontrolle des Unternehmens hinaus ausweiten.

01

Offenlegung sensibler Unternehmensdaten

Mitarbeiter könnten Kundendatensätze, Quellcode, Zugangsdaten, geistiges Eigentum oder regulierte Informationen an nicht genehmigte KI-Tools übermitteln.

02

Compliance und rechtliche Lücken schaffen

Unkontrollierter KI-Einsatz kann Datenschutzbestimmungen, Aufbewahrungsrichtlinien, Kontrollen des Datenstandorts, vertragliche Verpflichtungen und behördliche Prüfungen umgehen.

03

Erweiterung der KI-Angriffsfläche

Nicht genehmigte Modelle, Agenten, Plugins und Integrationen können Zugriff auf Unternehmensdaten, Anwendungen, APIs, Anmeldeinformationen und Geschäftsprozesse erhalten.

04

Sichtbarkeit und Verantwortlichkeit einschränken

Organisationen wissen möglicherweise nicht, welche KI-Systeme im Einsatz sind, wem sie gehören, auf welche Daten sie zugreifen oder ob angemessene Kontrollmechanismen vorhanden sind.

Leitfaden zur Umsetzung

Best Practices für die Sicherheit von Schatten-KI

Das Risiko von Schatten-KI lässt sich durch die Aufdeckung unautorisierter KI-Nutzung, den Schutz sensibler Daten, die Durchsetzung von Genehmigungsprozessen und die kontinuierliche Überwachung des KI-Zugriffs im gesamten Unternehmen reduzieren.

01

Entdecken Sie KI-Anwendungen und -Ressourcen

Identifizieren Sie genehmigte und nicht genehmigte KI-Anwendungen, Modelle, Agenten, Assistenten, Plugins, Datensätze, Integrationen, Eigentümer und Geschäftszwecke im gesamten Unternehmen.

02

Identifizieren Sie die Daten, die der KI zugänglich sind

Ermitteln Sie, ob sensible, regulierte, vertrauliche, personenbezogene oder geschäftskritische Daten in unkontrollierte KI-Systeme eingegeben oder von diesen abgerufen werden.

03

Klare KI-Nutzungsrichtlinien festlegen

Definieren Sie, welche KI-Tools zulässig sind, welche Daten Benutzer teilen dürfen, welche Anwendungsfälle einer Genehmigung bedürfen und welche Aktivitäten verboten sind.

04

Bereitstellung zugelassener KI-Alternativen

Bieten Sie sichere, regulierte KI-Anwendungen und -Dienste an, die den Bedürfnissen der Mitarbeiter gerecht werden, ohne die Teams zu zwingen, auf nicht genehmigte Tools zurückzugreifen.

05

KI-Zugriff und -Nutzung kontinuierlich überwachen

Erkennen neuer KI-Dienste, ungewöhnlicher Datenweitergabe, übermäßiger Zugriff, Richtlinienverstöße, riskanter Integrationen und Veränderungen in der Art und Weise, wie KI-Systeme mit Unternehmensdaten interagieren.

Häufig gestellte Fragen

Häufig gestellte Fragen zu Shadow AI

Erfahren Sie mehr über häufig gestellte Fragen zu Schatten-KI, unautorisierter KI-Nutzung, Offenlegung sensibler Daten, Governance, Aufdeckung und Unternehmensrisiken.

Was ist Schatten-KI?

Unter Schatten-KI versteht man die unautorisierte, unkontrollierte oder nicht offengelegte Nutzung von KI-Anwendungen, -Modellen, -Agenten, -Assistenten, -Plugins oder -Diensten außerhalb genehmigter Unternehmensführungs- und Sicherheitsprozesse.

Worin unterscheidet sich Schatten-KI von Schatten-IT?

Schatten-IT umfasst jegliche Technologie, die ohne formelle Genehmigung eingesetzt wird. Schatten-KI ist eine spezielle Form der Schatten-IT und beinhaltet KI-Systeme, die Unternehmensdaten verarbeiten, Inhalte generieren, Entscheidungen treffen oder Maßnahmen ergreifen können.

Was sind gängige Beispiele für Schatten-KI?

Beispiele hierfür sind Mitarbeiter, die öffentliche generative KI-Tools verwenden, nicht genehmigte Copiloten, Browsererweiterungen, KI-Codierungsassistenten, externe Modelle, Plugins, Agenten und KI-gestützte SaaS-Funktionen.

Warum nutzen Mitarbeiter Schatten-KI?

Mitarbeiter greifen häufig auf nicht genehmigte KI-Tools zurück, um die Produktivität zu steigern, Aufgaben zu automatisieren, Informationen zu analysieren, Inhalte zu generieren oder auf Funktionen zuzugreifen, die von genehmigten Unternehmenssystemen noch nicht bereitgestellt werden.

Was sind die Hauptrisiken von Schatten-KI?

Zu den Risiken gehören die Offenlegung sensibler Daten, Verstöße gegen regulatorische Bestimmungen, der Verlust geistigen Eigentums, unsichere Integrationen, unberechtigter Zugriff, das Training von Modellen mit Unternehmensdaten und eingeschränkte Verantwortlichkeit.

Welche Daten kann Schatten-KI offenlegen?

Schatten-KI kann personenbezogene Daten, Kundendatensätze, Finanzinformationen, Quellcode, Zugangsdaten, geistiges Eigentum, regulierte Daten, vertrauliche Dokumente und interne Geschäftsinformationen offenlegen.

Wie können Organisationen Schatten-KI erkennen?

Organisationen können Schatten-KI aufspüren, indem sie ein Inventar ihrer KI-Assets führen, Anwendungen und Integrationen überwachen, Datenverbindungen ermitteln, Zugriffsmuster analysieren und nicht autorisierte KI-Dienste identifizieren.

Wie können Unternehmen das Risiko von Schatten-KI reduzieren?

Organisationen sollten klare KI-Richtlinien festlegen, genehmigte Alternativen bereitstellen, KI-Assets ermitteln, offengelegte Daten klassifizieren, Zugriffskontrollen durchsetzen, die Nutzung überwachen und Richtlinienverstöße beheben.

Sichere Schatten-KI

Entdecken und Regieren Unautorisierte KI in Ihrem gesamten Unternehmen

BigID hilft Unternehmen dabei, Schatten-KI aufzudecken, offengelegte sensible Daten zu identifizieren, den KI-Zugriff zu verstehen, Risiken zu bewerten und eine richtlinienbasierte Governance für KI-Anwendungen, -Modelle, -Agenten und Unternehmensumgebungen durchzusetzen.

Führend in der Industrie