Alle Insights

    Purview und Shadow AI

    Wie Organisationen die Nutzung generativer KI sichtbar machen und risikobasiert steuern.

    2 Minuten

    Was Shadow AI bedeutet

    Shadow AI bezeichnet die Nutzung von KI-Diensten, die von der Organisation nicht geprüft oder freigegeben wurden. Mitarbeitende kopieren Texte in öffentliche Chatbots, laden Dokumente hoch oder nutzen Browsererweiterungen. Die Motivation ist meist positiv, nämlich produktiver zu arbeiten. Das Risiko liegt darin, dass vertrauliche Daten den kontrollierten Bereich verlassen.

    Sichtbarkeit mit Purview

    Microsoft Purview bietet mit Data Security Posture Management für KI, früher als AI Hub bezeichnet, eine zentrale Sicht auf die Nutzung generativer KI. Die Lösung zeigt Interaktionen mit Microsoft Copilot und, je nach Konfiguration, mit Diensten von Drittanbietern. Dafür werden unter anderem Endpunkt-DLP und eine Browsererweiterung benötigt. Die Namen und Funktionen haben sich mehrfach geändert und sollten vor der Planung in der aktuellen Dokumentation geprüft werden.

    Steuerungsmöglichkeiten

    • Warnungen, wenn sensible Informationen in KI-Websites eingefügt werden
    • Blockierung des Uploads klassifizierter Dokumente an nicht freigegebene Dienste
    • Unterscheidung nach Benutzergruppen und Risiko
    • Auswertung der meistgenutzten Dienste als Grundlage für Freigabeentscheide
    • Ergänzend: Microsoft Defender for Cloud Apps zur Erkennung und Sperrung von Cloud-Anwendungen

    Technik allein genügt nicht

    Wer nur blockiert, verlagert die Nutzung auf private Geräte. Wirksamer ist eine Kombination: eine verständliche KI-Nutzungsrichtlinie, eine freigegebene und gut nutzbare Alternative wie Microsoft 365 Copilot Chat mit Unternehmensdatenschutz und technische Kontrollen für die risikoreichsten Fälle. So bleibt Innovation möglich, ohne die Kontrolle über Daten aufzugeben.

    Datenschutz der Überwachung beachten

    Die Überwachung von KI-Nutzung erfasst Verhaltensdaten von Mitarbeitenden. Nach Schweizer Recht sind dabei insbesondere das DSG und der Schutz der Persönlichkeit am Arbeitsplatz zu beachten. Transparente Information der Mitarbeitenden und eine auf den Zweck beschränkte Auswertung sind Voraussetzungen.

    Einordnung durch techtask

    techtask macht KI-Nutzung mit Purview sichtbar und verbindet technische Kontrollen mit Richtlinie, Schulung und sicheren Alternativen.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.Microsoft Learn, Microsoft Purview data security and compliance protections for generative AI apps
    2. 2.Microsoft Learn, Learn about Endpoint data loss prevention
    3. 3.Microsoft Learn, Microsoft Defender for Cloud Apps
    4. 4.Bundesgesetz über den Datenschutz, DSG (SR 235.1)

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen