Kurz gesagt
Schatten-KI heißt: Mitarbeitende nutzen KI-Tools, die das Unternehmen nicht freigegeben hat, und fügen dabei oft Firmen- oder Kundendaten in private Konten ein. Ein KI-Verbot wirkt selten; genutzt wird trotzdem. Eine bessere Richtlinie passt auf eine Seite: eine Liste freigegebener Tools, klare Regeln, welche Daten wohin dürfen, nur Firmenkonten, KI-Agenten mit eigenem, begrenztem Zugriff und menschlicher Freigabe für Änderungen, eine Prüfung, bevor KI-Ergebnisse Kunden erreichen, und eine benannte Ansprechperson.
Warum ein KI-Verbot nicht funktioniert
KI spart echte Zeit, also verschiebt ein Verbot die Nutzung vor allem ins Unsichtbare: in private Konten, private Handys und Browser-Erweiterungen, die niemand geprüft hat. Sie verlieren den Überblick, ohne das Risiko zu senken.
Eine kurze Richtlinie, die gute Tools freigibt und Datenregeln setzt, bewirkt das Gegenteil. Die Leute bekommen einen sicheren Weg, schnell zu arbeiten, und das Unternehmen weiß, wohin seine Daten gehen.
Die einseitige Richtlinie
Übernehmen Sie diese Struktur und füllen Sie sie aus. Halten Sie sie auf einer Seite, damit sie auch gelesen wird.
- Freigegebene Tools: benennen, mit dem bezahlten Tarif. Alles andere braucht eine kurze Anfrage.
- Datenregeln: öffentliche und interne Informationen dürfen in freigegebene Tools; vertrauliche Kundendaten, Personendaten oder regulierte Daten nur in dafür freigegebene Tools, oder gar nicht.
- Konten: nur Firmenkonten. Keine Firmendaten in privaten KI-Konten.
- KI-Agenten: Agenten bekommen eigenen, begrenzten Zugriff, nie das Passwort einer Person. Schlüssel liegen in einem Tresor, nicht in Dateien.
- Änderungen brauchen einen Menschen: Alles, was Geld bewegt, Daten löscht oder Kunden kontaktiert, wartet auf eine menschliche Freigabe.
- Prüfen, bevor es rausgeht: KI-geschriebene Inhalte werden von einer Person geprüft, bevor sie einen Kunden erreichen.
- Nachweise: Agentenzugriffe werden protokolliert und für eine festgelegte Zeit aufbewahrt.
- Fragen: Eine benannte Person beantwortet „Darf ich das nutzen?“ innerhalb eines Tages.
- Überprüfung: Die Richtlinie wird alle sechs Monate überarbeitet.
Einführung in einer Woche
Tag 1: Fragen Sie ohne Vorwürfe, welche KI-Tools genutzt werden. Tag 2: Legen Sie die Liste fest und kaufen Sie wo nötig Business-Tarife. Tag 3: Richten Sie den Agentenzugriff richtig ein (Tresor, Freigaben pro Agent, Zustimmungen). Tag 4: Teilen Sie die einseitige Richtlinie und gehen Sie sie in fünfzehn Minuten durch. Tag 5: Holen Sie Firmendaten aus privaten Konten.
Checkliste
Checkliste zur Richtlinie
- Es gibt eine schriftliche Liste freigegebener KI-Tools und Tarife.
- Alle wissen, welche Daten in welche Tools dürfen.
- Keine Firmendaten liegen in privaten KI-Konten.
- KI-Agenten haben eigenen, begrenzten Zugriff, und Änderungen warten auf einen Menschen.
- Eine Ansprechperson ist benannt, und die Richtlinie hat ein Überprüfungsdatum.
Dem Team einen erlaubten Weg für Agenten geben
Eine Richtlinie wirkt am besten, wenn der sichere Weg auch der einfache ist. Die MoltenRock-Apps geben den Macs eines Teams ein freigegebenes Setup für Agenten: Schlüssel im Tresor, Freigaben pro Agent, Zustimmungen und ein Protokoll.
- Sicherheit für KI-AgentenDie vier Kontrollen, standardmäßig aktiv.
- Protokoll für KI-AgentenJeder Schlüssel, jedes Postfach, jede Plattform, die ein Agent berührt hat.
- Aktionen von KI-Agenten freigebenÄnderungen warten auf die Touch ID einer Person.
- Teams & EnterpriseEinführung im Team, und die Roadmap (Englisch).
Fragen
Was zählt als Schatten-KI?
Jedes KI-Tool, das für die Arbeit genutzt wird, ohne dass das Unternehmen es freigegeben hat: Chat-Assistenten in privaten Konten, Browser-Erweiterungen und Agenten, die mit dem eigenen Passwort einer Person an Firmensysteme angebunden sind.
Sollen wir ChatGPT und ähnliche Tools sperren?
Meist nicht. Geben Sie einen Business-Tarif der Tools frei, die den Leuten helfen, setzen Sie Datenregeln und sperren Sie nur, was diese nicht erfüllen kann.
Braucht die Richtlinie einen Anwalt?
Eine einseitige interne Richtlinie in der Regel nicht. Wenn Sie regulierte Daten verarbeiten, lassen Sie den Abschnitt zu den Datenregeln von Ihrer Beratung prüfen.
Wie gehen wir mit KI-Agenten um, nicht nur mit Chat-Tools?
Behandeln Sie Agenten wie eine neue Art von Nutzer: eigener, begrenzter Zugriff, keine geteilten Passwörter, eine Person, die Änderungen freigibt, und ein Protokoll.
Weitere Ratgeber
- Private, sichere KI für Unternehmen: ein praktischer Ratgeber
- KI und Mandantengeheimnis: ein praktischer Ratgeber für Kanzleien und Treuhand
- Human in the Loop erklärt: Wann ein KI-Agent vorher fragen sollte
- KI-Agenten und Geld: ein Leitfaden für Erstattungen und Anfechtungen
- Cloudflare sicher von KI ändern lassen
- Secrets-Hygiene für KI-Agenten: OpenClaw, Hermes und Ihre API-Schlüssel
- E-Mail-Triage mit KI, ohne Senderecht
- Lösungen →