Blog

KI-Wissen für den Mittelstand

Praxisnahe Einblicke zu Corporate LLMs, KI-Integration, Automatisierung, Datenschutz und dem EU AI Act.

Aktuelle Fachartikel

Schatten-KI im Unternehmen wirksam kontrollieren

Ein Vertriebsmitarbeiter fasst Kundengespräche mit einem öffentlichen Chatbot zusammen. Ein Projektleiter lässt Präsentationen extern erstellen. Die Personalabteilung formuliert Stellenanzeigen mit einem kostenlosen KI-Tool. Solche Fälle sind längst Alltag - und genau dort beginnt Schatten KI: der Einsatz von KI-Anwendungen außerhalb freigegebener Systeme, Prozesse und Sicherheitsvorgaben.

Das Problem ist nicht, dass Mitarbeiter KI nutzen wollen. Im Gegenteil: Der Wunsch nach schnelleren Abläufen zeigt meist, wo Prozesse zu langsam, Informationen schwer auffindbar oder Standardaufgaben zu manuell sind. Riskant wird es, wenn das Unternehmen diese Nutzung weder kennt noch steuert. Dann verlassen sensible Daten unkontrolliert die eigene Infrastruktur, Ergebnisse sind nicht nachvollziehbar und es entstehen parallele Arbeitsweisen ohne klare Verantwortung.

Warum Schatten-KI im Mittelstand entsteht

Schatten-KI ist selten ein bewusster Regelverstoß. Meist ist sie die pragmatische Antwort auf operative Reibung. Mitarbeiter stehen unter Zeitdruck, benötigen schnell eine Formulierung, eine Analyse oder eine Zusammenfassung und greifen auf das Tool zurück, das unmittelbar verfügbar ist. Wenn interne Systeme keine vergleichbare Unterstützung bieten, gewinnt die einfachste Lösung.

Besonders anfällig sind Bereiche mit hohem Dokumentenaufkommen und viel unstrukturiertem Wissen: Vertrieb, Kundenservice, Einkauf, Personal, Projektmanagement, Rechtsabteilung und technische Entwicklung. Hier liegen Informationen in E-Mails, PDFs, Protokollen, Tickets, Vertragsordnern oder Fachanwendungen. Ein frei zugängliches KI-Tool wirkt attraktiv, weil es diese Inhalte scheinbar ohne Einführungsprojekt verarbeiten kann.

Auch unklare Vorgaben fördern die Entwicklung. Ein pauschales Verbot wird in der Praxis oft umgangen, wenn der Nutzen offensichtlich ist. Eine offene Erlaubnis ohne Rahmen schafft dagegen Unsicherheit: Welche Daten dürfen verwendet werden? Welche Anwendungen sind erlaubt? Wer prüft die Qualität der Ergebnisse? Ohne konkrete Antworten entscheiden Mitarbeiter situativ.

Die Risiken liegen nicht nur im Datenschutz

Der Datenschutz ist bei Schatten KI der sichtbarste Risikofaktor. Werden personenbezogene Daten, vertrauliche Kundeninformationen, Vertragsinhalte, Kalkulationen oder interne Strategiedokumente in externe Tools eingegeben, kann das gegen Datenschutzvorgaben, Geheimhaltungsvereinbarungen und interne Richtlinien verstoßen. Entscheidend ist nicht allein, ob ein Anbieter mit Datenschutz wirbt. Relevant sind Datenflüsse, Speicherorte, Auftragsverarbeitung, Zugriffsrechte, Trainingsnutzung und Löschkonzepte.

Doch die betriebliche Wirkung reicht weiter. KI-generierte Inhalte können plausibel klingen und dennoch falsch sein. Wenn Antworten ohne fachliche Prüfung in Angebote, Entscheidungen, technische Dokumentationen oder Kundenkommunikation einfließen, entstehen Qualitäts- und Haftungsrisiken. Je stärker ein Prozess automatisiert wird, desto wichtiger werden definierte Freigabepunkte und eine klare fachliche Verantwortung.

Hinzu kommt ein Steuerungsproblem. Wenn verschiedene Abteilungen eigene Tools, Prompts und Datenbestände nutzen, wächst eine zweite, unsichtbare Systemlandschaft. Wissen wird nicht im Unternehmen verankert, sondern verteilt sich über persönliche Accounts und Einzellösungen. Das erschwert Auditierbarkeit, Berechtigungsmanagement und eine spätere Skalierung erfolgreicher Anwendungsfälle.

Schatten-KI kann zudem falsche Erwartungen erzeugen. Ein einzelner überzeugender Test wird schnell als Beleg verstanden, dass sich ein komplexer Prozess vollständig automatisieren lässt. Zwischen einer gelungenen Textantwort und einer belastbaren Unternehmenslösung liegen jedoch Integration, Datenqualität, Rollenrechte, Protokollierung, Betrieb und kontinuierliche Qualitätskontrolle.

Schatten KI erkennen, ohne Vertrauen zu verspielen

Kontrolle beginnt nicht mit Überwachung, sondern mit Transparenz. Wer Schatten-KI ausschließlich als Fehlverhalten behandelt, erhält oft keine ehrlichen Informationen. Mitarbeiter werden die Nutzung dann nicht einstellen, sondern weniger offen darüber sprechen. Zielführender ist eine strukturierte Bestandsaufnahme: Wo wird KI bereits eingesetzt, für welche Aufgaben, mit welchen Daten und welchem wahrgenommenen Nutzen?

Gespräche mit Fachbereichen liefern dabei häufig wertvollere Erkenntnisse als reine IT-Inventuren. Sie zeigen, welche Arbeitsschritte wiederkehrend Zeit kosten und welche Informationen schwer zugänglich sind. Genau dort liegen meist die sinnvollsten Ansatzpunkte für unternehmensweite Lösungen.

Eine wirksame Erhebung unterscheidet zwischen harmlosen und kritischen Szenarien. Die Ideensammlung für einen öffentlichen Fachbeitrag ist anders zu bewerten als die Zusammenfassung eines Kundenvertrags. Entscheidend sind Datenklassifikation, Geschäftskritikalität und die Frage, ob ein Ergebnis unmittelbar operative Folgen auslöst.

Die richtigen Fragen für jeden Anwendungsfall

Für eine belastbare Bewertung reichen drei Fragen oft als erster Filter: Welche Daten fließen in das System? Was geschieht mit dem erzeugten Ergebnis? Und wer trägt die Verantwortung, wenn das Ergebnis fehlerhaft ist? Aus diesen Antworten lässt sich ableiten, ob ein Anwendungsfall freigegeben, eingeschränkt, technisch abgesichert oder in eine geschlossene Umgebung überführt werden sollte.

Nicht jede Nutzung benötigt sofort eine individuelle Entwicklung. Für risikoarme Aufgaben können klar definierte, freigegebene Standardwerkzeuge genügen. Sobald internes Wissen, sensible Daten oder zentrale Geschäftsprozesse betroffen sind, braucht es jedoch eine kontrollierte Architektur statt eines einzelnen Tools.

Von der Verbotsliste zur KI-Governance

Eine KI-Richtlinie ist dann wirksam, wenn sie handlungsfähig macht. Sie sollte nicht nur festhalten, was verboten ist, sondern konkrete Leitplanken für den Arbeitsalltag geben. Mitarbeiter müssen erkennen können, welche Systeme zugelassen sind, welche Datenklassen verarbeitet werden dürfen und wann eine Freigabe durch IT, Datenschutz oder Fachverantwortliche erforderlich ist.

Gute Governance verbindet organisatorische und technische Maßnahmen. Organisatorisch braucht es eindeutige Eigentümer für Anwendungen, Daten und Prozesse. Fachbereiche definieren den Nutzen und prüfen die fachliche Qualität. IT verantwortet Architektur, Integration, Berechtigungen und Betrieb. Datenschutz und Informationssicherheit bewerten Risiken sowie regulatorische Anforderungen. Die Geschäftsführung setzt Prioritäten und schafft verbindliche Entscheidungswege.

Technisch sind zentrale Zugänge, rollenbasierte Rechte, Protokollierung und klare Datenräume entscheidend. Ein Corporate LLM kann beispielsweise nur auf freigegebene interne Wissensquellen zugreifen und Antworten mit nachvollziehbaren Quellenhinweisen innerhalb des Systems erzeugen. So bleibt Wissen dort nutzbar, wo es wirtschaftlichen Wert schafft, ohne unkontrolliert nach außen zu gelangen.

Governance darf dabei nicht zur Bremse werden. Wenn der Freigabeprozess Wochen dauert, kehrt Schatten-KI zurück. Sinnvoll sind abgestufte Verfahren: schnelle Freigaben für risikoarme Szenarien, vertiefte Prüfungen für sensible Daten und verbindliche Architekturentscheidungen für geschäftskritische Automatisierungen.

Sichere Alternativen müssen im Alltag besser funktionieren

Das wirksamste Mittel gegen Schatten-KI ist nicht die strengste Richtlinie, sondern eine Alternative, die den Arbeitsalltag tatsächlich verbessert. Sie muss leicht erreichbar sein, relevante Unternehmensinformationen berücksichtigen und Ergebnisse liefern, die sich in bestehende Abläufe einfügen. Wenn Mitarbeiter für eine Aufgabe zwischen einem externen Chatfenster und einem langsamen internen Prozess wählen müssen, wird die Richtlinie allein kaum gewinnen.

Daher sollte der Einstieg an konkreten Wertschöpfungsproblemen erfolgen. Ein typisches Beispiel ist die automatisierte Aufbereitung von Angebotsanfragen: Eingehende Dokumente werden klassifiziert, relevante Informationen extrahiert, an zuständige Mitarbeiter weitergegeben und für die Angebotserstellung vorbereitet. Der Nutzen entsteht nicht durch einen allgemeinen Chatbot, sondern durch einen kontrollierten Workflow mit klaren Zuständigkeiten.

Ebenso wertvoll sind interne Wissensassistenten. Sie können Mitarbeitern Antworten auf Basis freigegebener Prozessdokumentationen, Produktunterlagen, Qualitätsrichtlinien oder Projekterfahrungen liefern. Voraussetzung ist, dass Berechtigungen aus den bestehenden Systemen übernommen werden und die Wissensbasis gepflegt wird. Schlechte oder veraltete Inhalte werden durch KI nicht besser - sie werden nur schneller verbreitet.

Für Unternehmen mit hohen Anforderungen an Vertraulichkeit bieten geschlossene KI-Systeme einen anderen Rahmen als frei verfügbare Plattformen. Datenhaltung, Modellzugriff, Rechtekonzepte und Integrationen lassen sich auf die eigene Organisation ausrichten. Solara AI entwickelt solche Lösungen mit dem Ziel, KI nicht neben den bestehenden Strukturen zu betreiben, sondern kontrolliert in die tatsächlichen Geschäftsprozesse einzubetten.

Erfolg messbar machen und kontinuierlich nachsteuern

Schatten-KI verschwindet nicht dauerhaft durch ein einmaliges Projekt. Neue Tools, neue Anforderungen und neue Nutzungsmuster verändern die Lage fortlaufend. Deshalb gehören regelmäßige Überprüfungen zur KI-Governance: Welche Anwendungsfälle werden angenommen? Wo umgehen Mitarbeiter die vorgesehenen Systeme? Welche Fehler treten auf? Und welche Prozesse liefern nachweislich Zeit- oder Qualitätsgewinne?

Messbar wird der Nutzen über Kennzahlen, die zum jeweiligen Prozess passen. Das können Bearbeitungszeiten, Durchlaufzeiten, Fehlerquoten, Antwortqualität, Suchaufwand oder die Anzahl manuell bearbeiteter Vorgänge sein. Wichtig ist eine Vergleichsbasis vor der Einführung. Nur dann lässt sich entscheiden, ob eine Lösung skaliert, angepasst oder beendet werden sollte.

Die zentrale Führungsaufgabe besteht darin, den Bedarf hinter der Schatten-KI ernst zu nehmen. Wo Mitarbeiter nach eigenen Lösungen suchen, gibt es meist einen Prozess, der besser werden muss. Wer diesen Impuls in sichere Infrastruktur, klare Verantwortlichkeiten und konkrete Anwendungen übersetzt, reduziert nicht nur Risiken. Er macht KI zu einem steuerbaren Bestandteil der operativen Leistungsfähigkeit.