Alle Insights

    Shadow AI kontrollieren, ohne Innovation zu blockieren

    Wie Transparenz, sichere Alternativen und verhältnismässige Kontrollen zusammenspielen.

    2 Minuten

    Shadow AI ist ein Signal

    Wenn Mitarbeitende nicht freigegebene KI-Dienste nutzen, zeigt das vor allem eines: Es gibt einen Bedarf, den die Organisation noch nicht abdeckt. Ein reines Verbot beseitigt diesen Bedarf nicht. Es verschiebt die Nutzung auf private Geräte, wo die Organisation keinerlei Kontrolle mehr hat.

    Die Risiken sachlich einordnen

    • Vertrauliche Daten gelangen zu Anbietern ohne Vertrag und ohne geprüfte Datenverarbeitung
    • Eingaben können je nach Dienst und Einstellung zum Training verwendet werden
    • Ergebnisse werden ohne Prüfung in Dokumente und Entscheide übernommen
    • Personendaten werden ohne Rechtsgrundlage oder Information bearbeitet
    • Die Organisation weiss nicht, welche Werkzeuge tatsächlich im Einsatz sind

    Ein Vorgehen in vier Schritten

    Erstens Transparenz schaffen: Technische Auswertungen und eine offene Umfrage zeigen, welche Dienste genutzt werden und wofür. Zweitens sichere Alternativen bereitstellen: Ein freigegebenes Werkzeug mit Unternehmensvertrag deckt die häufigsten Bedürfnisse ab. Drittens klare Regeln formulieren: Eine KI-Nutzungsrichtlinie legt fest, welche Werkzeuge mit welchen Daten erlaubt sind. Viertens verhältnismässig kontrollieren: Technische Sperren gelten für die risikoreichsten Dienste und Datenarten.

    Technische Möglichkeiten

    In Microsoft Umgebungen stehen dafür Microsoft Defender for Cloud Apps zur Erkennung und Sperrung von Cloud-Diensten sowie Microsoft Purview mit Endpunkt-DLP und Auswertungen zur KI-Nutzung zur Verfügung. Microsoft 365 Copilot Chat mit Unternehmensdatenschutz ist für viele Organisationen eine naheliegende Alternative zu öffentlichen Chatbots. Welche Funktionen genutzt werden können, hängt von den Lizenzen ab.

    Einen Weg für neue Werkzeuge öffnen

    Ein einfacher Antrags- und Prüfprozess für neue KI-Werkzeuge zeigt, dass Innovation erwünscht ist. Die Prüfung sollte schnell sein und sich auf Vertrag, Datenverarbeitung, Sicherheit und Nutzen konzentrieren. So wird Shadow AI in kontrollierte Nutzung überführt.

    Einordnung durch techtask

    techtask hilft Organisationen, Shadow AI sichtbar zu machen, sichere Alternativen einzuführen und Richtlinien mit technischen Kontrollen in Microsoft 365 zu verbinden.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.Microsoft Learn, Microsoft Defender for Cloud Apps
    2. 2.Microsoft Learn, Microsoft Purview protections for generative AI apps
    3. 3.EDÖB, Künstliche Intelligenz und Datenschutz
    4. 4.NIST, AI Risk Management Framework

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen