Schatten-KI: Wildwuchs im KI-Reifegrad-Atlas

Reifegrad-StufePhase Wildwuchs

Schatten-KI

Dies ist die Stufe, auf der KI längst im Unternehmen arbeitet, aber niemand sie geplant hat. Einzelne tippen ihre Aufgaben in ChatGPT, Copilot oder Gemini, meist über private Konten und ohne dass die Führung davon weiß.

Das ist die Phase Wildwuchs: KI passiert, aber ungesteuert und punktuell.

Kernprinzipien

Was auf dieser Stufe zählt

Ein Verbot stoppt KI nicht, es macht sie nur unsichtbar: ein klarer Rahmen ersetzt das Verbot, nicht die Nutzung.

01

Verbot treibt in den Untergrund

Wer KI verbietet, stoppt sie nicht, er macht sie unsichtbar. Über 90 Prozent der Sicherheitsvorfälle entstehen so: heimliche Gratis-Version mit echten Firmendaten.

02

Der Widerstand ist psychologisch

Menschen lehnen KI ab, um ihr Selbstbild zu schützen, und verstecken die Nutzung aus Angst, ersetzt zu werden. Enablement verschiebt das Narrativ von ersetzt zu erweitert.

03

Das Risiko wächst, weil niemand hinsieht

Kundennamen, Verträge und Gesundheitsdaten fließen ohne AVV und ohne No-Training-Zusage in fremde Tools. Was niemand sieht, kann niemand absichern.

04

Ohne Rahmen kein Lerneffekt

Jeder probiert für sich, jedes gute Ergebnis stirbt im privaten Chat. Die Organisation lernt nichts, weil niemand teilt, was funktioniert.

05

Sichtbarmachen kommt vor dem Regelwerk

Du kannst nur steuern, was du siehst. Der Anfang ist keine Richtlinie, sondern eine ehrliche Bestandsaufnahme ohne Strafe.

06

Regeln gehören in die Software, nicht in die Disziplin

Eine Richtlinie, die jeder im Kopf behalten muss, hält nur bis zum nächsten Termindruck. Compliance by Design dreht das um: der Zugang selbst prüft jede Eingabe auf personenbezogene Daten, wählt pro Anfrage ein passendes Modell und protokolliert, was passiert ist.

Die 5 Achsen auf dieser Stufe

Wo du auf jeder Achse stehst

Reife ist ein Profil aus fünf Werten. So sieht jede Achse auf dieser Stufe aus.

Menschen und Rolle

Die Nutzung ist heimlich, aus Angst vor Verbot oder Ersetzung. Niemand hat eine klare Rolle, es fehlen Enablement und Multiplikatoren.

Daten und Wissen

Firmendaten fließen unkontrolliert in fremde Tools ohne No-Training-Zusage. Ein gemeinsamer Wissenslayer fehlt, jedes Ergebnis stirbt im privaten Chat.

Systeme und Harness

Genutzt werden private Consumer-Konten und Gratis-Versionen, kein Unternehmenskonto, keine Isolation. Governance über Zugänge existiert nicht. Dazu kommen Browser-Erweiterungen und Agenten-Werkzeuge, die sich jeder selbst installiert und die im Hintergrund mitlesen: rund um ein einziges dieser Werkzeuge wurden 400 bösartige Erweiterungen gefunden.

Prozesse

KI läuft neben den Prozessen, nicht in ihnen. Sie hilft ad hoc bei einer Einzelaufgabe und hängt an einer Person.

Governance und Verlässlichkeit

Kein Rahmen, kein AVV, keine Regel, welche Daten hineindürfen. Die DSGVO ist ein Blindflug, ein Audit ist unmöglich. Sicherheitsprüfungen finden nicht statt, obwohl KI-gestützte Angriffswerkzeuge Lücken inzwischen in Minuten statt in Monaten finden.

Bausteine und Hebel

Woraus diese Stufe besteht

  • KI-Inventar mit Amnestie: Eine anonyme Abfrage ohne Konsequenzen, wer welches Tool wofür nutzt, holt die Schatten-Nutzung ans Licht.
  • Ein sicherer Zugang: Ein abgeschirmtes Unternehmenskonto mit AVV und No-Training-Zusage plus drei einfache Datenregeln für jeden.
  • Erlaubnis statt Verbot: Ersetze die Verbotsliste durch eine kurze So-darfst-du-Richtlinie samt Spielraum zum Ausprobieren.
  • Multiplikatoren pro Team: Ein bis zwei neugierige Menschen je Team teilen, was funktioniert, denn Adoption ist Kultur, nicht Technik.
  • Prüfung in den Zugang eingebaut: Eine Oberfläche für mehrere Anbieter, eine automatische Prüfung jedes Prompts auf personenbezogene Daten, Modellwahl je Anfrage und Hosting in der EU. So wird der sichere Weg zugleich der bequemste.
Loslegen

Die ersten Schritte

Konkret, mit einem erkennbaren Ergebnis je Schritt.
Anonym abfragen
Frag heute im Team ab, wer welche KI-Tools wofür nutzt, und versprich Straffreiheit. Ergebnis: aus dem Blindflug wird Sichtbarkeit.
Drei Erlaubnis-Sätze schreiben
Halte fest, welche Daten nie in ein Tool gehören und welcher Zugang erlaubt ist. Ergebnis: klare Grenzen statt stillem Verbot.
Sicheren Zugang besorgen
Ein Konto mit AVV und No-Training-Zusage bereitstellen. Ergebnis: niemand braucht mehr die private Gratis-Version mit Firmendaten.
Use-Cases sammeln
Leg die ersten drei Anwendungsfälle an einem geteilten Ort ab. Ergebnis: Wissen bleibt, statt im Chat zu verschwinden.
Browser-Werkzeuge erfassen
Schau nach, welche KI-Erweiterungen und Agenten-Werkzeuge in den Browsern deines Teams laufen, und gib nur frei, was ihr kennt. Ergebnis: die gefährlichste Schatten-KI sitzt nicht im Chat, sondern im Browser.
Woran du Fortschritt misst

Die Kennzahlen dieser Stufe

  • Sichtbarkeit der Nutzung: bekannt, wer welches Tool mit welchen Daten nutzt
  • Sicherer Zugang statt Gratis-Version: niemand nutzt mehr private Gratis-Konten mit Firmendaten
  • Geteilte Use-Cases: erste Fälle aufgeschrieben und geteilt statt im Chat
  • Rahmen steckt im Zugang: jede Eingabe läuft über einen Weg, der die Prüfung selbst übernimmt
  • Freigegebene Browser-Werkzeuge: Erweiterungen und Agenten-Werkzeuge erfasst statt still installiert

Der Engpass und der Sprung

Was den Schritt zur nächsten Stufe blockiert.
Der Engpass
Der Engpass ist die Angst: Solange der Rahmen eine Verbotsliste ist, optimiert jeder darauf, seine Nutzung zu verstecken, nicht darauf, Wert zu schaffen.
Der Sprung zur nächsten Stufe gelingt, sobald Nutzung erlaubt, sichtbar und sicher wird: einen ersten Anwendungsfall bewusst auswählen, offen auf dem sicheren Zugang durchführen und dokumentieren.
Steht ihr auf dieser Stufe und wollt den Sprung zur nächsten Stufe? Im Erstgespräch benennen wir den Engpass und den Fahrplan.Erstgespräch anfragen
Der nächste Schritt

Verorte deinen Reifegrad,
finde den einen Engpass.

Ein ehrliches Profil über sechs Stufen und fünf Achsen, dann der nächste konkrete Schritt.