Ratgeber · Schatten-KI

Eine einfache Schatten-KI-Richtlinie für kleine Unternehmen

Ihr Team nutzt KI bereits. Die Frage ist, ob das in Tools und Konten geschieht, die Sie kennen, mit Datenregeln, die alle verstehen.

Aktualisiert im September 2026

Kurz gesagt

Schatten-KI heißt: Mitarbeitende nutzen KI-Tools, die das Unternehmen nicht freigegeben hat, und fügen dabei oft Firmen- oder Kundendaten in private Konten ein. Ein KI-Verbot wirkt selten; genutzt wird trotzdem. Eine bessere Richtlinie passt auf eine Seite: eine Liste freigegebener Tools, klare Regeln, welche Daten wohin dürfen, nur Firmenkonten, KI-Agenten mit eigenem, begrenztem Zugriff und menschlicher Freigabe für Änderungen, eine Prüfung, bevor KI-Ergebnisse Kunden erreichen, und eine benannte Ansprechperson.

Warum ein KI-Verbot nicht funktioniert

KI spart echte Zeit, also verschiebt ein Verbot die Nutzung vor allem ins Unsichtbare: in private Konten, private Handys und Browser-Erweiterungen, die niemand geprüft hat. Sie verlieren den Überblick, ohne das Risiko zu senken.

Eine kurze Richtlinie, die gute Tools freigibt und Datenregeln setzt, bewirkt das Gegenteil. Die Leute bekommen einen sicheren Weg, schnell zu arbeiten, und das Unternehmen weiß, wohin seine Daten gehen.

Die einseitige Richtlinie

Übernehmen Sie diese Struktur und füllen Sie sie aus. Halten Sie sie auf einer Seite, damit sie auch gelesen wird.

  • Freigegebene Tools: benennen, mit dem bezahlten Tarif. Alles andere braucht eine kurze Anfrage.
  • Datenregeln: öffentliche und interne Informationen dürfen in freigegebene Tools; vertrauliche Kundendaten, Personendaten oder regulierte Daten nur in dafür freigegebene Tools, oder gar nicht.
  • Konten: nur Firmenkonten. Keine Firmendaten in privaten KI-Konten.
  • KI-Agenten: Agenten bekommen eigenen, begrenzten Zugriff, nie das Passwort einer Person. Schlüssel liegen in einem Tresor, nicht in Dateien.
  • Änderungen brauchen einen Menschen: Alles, was Geld bewegt, Daten löscht oder Kunden kontaktiert, wartet auf eine menschliche Freigabe.
  • Prüfen, bevor es rausgeht: KI-geschriebene Inhalte werden von einer Person geprüft, bevor sie einen Kunden erreichen.
  • Nachweise: Agentenzugriffe werden protokolliert und für eine festgelegte Zeit aufbewahrt.
  • Fragen: Eine benannte Person beantwortet „Darf ich das nutzen?“ innerhalb eines Tages.
  • Überprüfung: Die Richtlinie wird alle sechs Monate überarbeitet.

Einführung in einer Woche

Tag 1: Fragen Sie ohne Vorwürfe, welche KI-Tools genutzt werden. Tag 2: Legen Sie die Liste fest und kaufen Sie wo nötig Business-Tarife. Tag 3: Richten Sie den Agentenzugriff richtig ein (Tresor, Freigaben pro Agent, Zustimmungen). Tag 4: Teilen Sie die einseitige Richtlinie und gehen Sie sie in fünfzehn Minuten durch. Tag 5: Holen Sie Firmendaten aus privaten Konten.

Checkliste

Checkliste zur Richtlinie

  • Es gibt eine schriftliche Liste freigegebener KI-Tools und Tarife.
  • Alle wissen, welche Daten in welche Tools dürfen.
  • Keine Firmendaten liegen in privaten KI-Konten.
  • KI-Agenten haben eigenen, begrenzten Zugriff, und Änderungen warten auf einen Menschen.
  • Eine Ansprechperson ist benannt, und die Richtlinie hat ein Überprüfungsdatum.

Dem Team einen erlaubten Weg für Agenten geben

Eine Richtlinie wirkt am besten, wenn der sichere Weg auch der einfache ist. Die MoltenRock-Apps geben den Macs eines Teams ein freigegebenes Setup für Agenten: Schlüssel im Tresor, Freigaben pro Agent, Zustimmungen und ein Protokoll.

Fragen

Was zählt als Schatten-KI?

Jedes KI-Tool, das für die Arbeit genutzt wird, ohne dass das Unternehmen es freigegeben hat: Chat-Assistenten in privaten Konten, Browser-Erweiterungen und Agenten, die mit dem eigenen Passwort einer Person an Firmensysteme angebunden sind.

Sollen wir ChatGPT und ähnliche Tools sperren?

Meist nicht. Geben Sie einen Business-Tarif der Tools frei, die den Leuten helfen, setzen Sie Datenregeln und sperren Sie nur, was diese nicht erfüllen kann.

Braucht die Richtlinie einen Anwalt?

Eine einseitige interne Richtlinie in der Regel nicht. Wenn Sie regulierte Daten verarbeiten, lassen Sie den Abschnitt zu den Datenregeln von Ihrer Beratung prüfen.

Wie gehen wir mit KI-Agenten um, nicht nur mit Chat-Tools?

Behandeln Sie Agenten wie eine neue Art von Nutzer: eigener, begrenzter Zugriff, keine geteilten Passwörter, eine Person, die Änderungen freigibt, und ein Protokoll.

Weitere Ratgeber