Versatile AI Risk Assessment

KI-BedrohungskatalogVerlässlichkeit und verantwortliche NutzungProduktion

Shadow AI (nicht genehmigte Nutzung von KI-Diensten)

Beschäftigte oder Fachbereiche nutzen KI-Dienste ohne Freigabe und Aufsicht des Unternehmens (Schatten-KI). Vertrauliche Daten fließen dabei an externe Anbieter ab, und es entstehen Compliance-Lücken sowie eine unkontrollierte Angriffsfläche.

Stand: Juli 2026 · Katalogversion 2026.07.17.3 · 7 Gegenmaßnahmen · 7 belegte Quellen

Beschreibung

Frei verfügbare KI-Werkzeuge wie Chatbots, Übersetzer oder Programmierassistenten sind für alle erreichbar und versprechen schnelle Arbeitserleichterung. Fehlen klare Regeln oder ein freigegebenes internes Angebot, setzen Beschäftigte solche Dienste eigenmächtig ein und geben dabei Kundendaten, Geschäftsgeheimnisse oder Quellcode in fremde Systeme ein. Der externe Anbieter kann auf diese Eingaben zugreifen und sie unter Umständen zum Training seiner Modelle verwenden; vertragliche Absicherung und Datenschutzprüfung fehlen. Das Unternehmen verliert den Überblick, wo KI im Einsatz ist, welche Entscheidungen darauf beruhen und welche Daten das Haus verlassen. Befragungen zeigen, dass diese Nutzung weit verbreitet ist und weiter zunimmt.

Mögliche Auswirkung

Abgeflossene Geschäftsgeheimnisse lassen sich nicht zurückholen; bei personenbezogenen Daten drohen DSGVO-Verstöße, weil Rechtsgrundlage und Auftragsverarbeitungsvertrag fehlen. Pflichten aus dem EU AI Act, etwa Betreiberpflichten und KI-Kompetenz, lassen sich für unbekannte Systeme nicht erfüllen. Zugleich fließen ungeprüfte KI-Ergebnisse in Arbeitsprodukte ein, und jeder unkontrollierte Dienst vergrößert die Angriffsfläche.

Beispiel

Ein Vertriebsmitarbeiter kopiert eine Kundenliste samt Umsatzzahlen in einen kostenlosen Online-Chatbot, um daraus eine Präsentation zu erstellen. Die vertraulichen Daten liegen damit auf Servern eines externen Anbieters, außerhalb jeder Kontrolle des Unternehmens; vergleichbare Vorfälle sind öffentlich dokumentiert.

Empfohlene Gegenmaßnahmen (7)

Jede Maßnahme nennt ihre Maßnahmenart, Wirkung, Umsetzungsebene und die Begründung der Einordnung.

Standard-Zuordnungen

Verifizierte Fundstellen in OWASP, NIST AI RMF, MITRE ATLAS, EU AI Act und weiteren Rahmenwerken. Die Zuordnungen sind taxonomisch, kein Konformitätsnachweis.

OWASP LLM Top 10 LLM02:2025NIST AI RMF Abschnitt 2.12 · NISTAML.05EU AI Act Article 4DSGVO Article 25(1)–(2)BIML BIML-LLM inference:10 · BIML78 inference:5

Belegte Referenzen (7)

Jede Referenz nennt Rahmenwerk, Fundstelle und die herausgebende Organisation.

Begriffe auf dieser Seite

Fachbegriffe aus dem Glossar, die in diesem Eintrag vorkommen. Jeder Verweis führt zur vollständigen Erklärung.

Weitere Einträge aus der Themengruppe Verlässlichkeit und verantwortliche Nutzung.

Diese Bedrohung im eigenen System bewerten

Die Live-Demo enthält alle 52 Bedrohungen dieses Katalogs samt EU-AI-Act- und DSGVO-Einwertung. Die kostenlosen Einzelmodule decken KI-Risiko, EU-KI-VO und DSGVO ab. Ohne Registrierung; die Bewertung läuft lokal in Ihrem Browser.

Diesen Eintrag zitieren

Für Berichte, Richtlinien oder interne Unterlagen; der Link führt direkt auf diesen Eintrag.

„Shadow AI (nicht genehmigte Nutzung von KI-Diensten)“. Versatile AI Risk Assessment, KI-Bedrohungskatalog, Stand Juli 2026.
https://www.versatile-ai-risk-assessment.com/wissensbasis/bedrohungen/shadow-ai/

← Zurück zum vollständigen Katalog