# Was ist Shadow AI?

> Shadow AI ist ein Branchen-Governance-Begriff für KI-Systeme, -Dienste oder -Funktionen, die ohne die von einer Organisation geforderte Sichtbarkeit oder Genehmigung genutzt, verbunden, entwickelt oder bereitgestellt werden.

- Kanonische URL: https://yellowcube.eu/de/glossary/shadow-ai/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es kann Beschäftigte mit öffentlichen Generative-AI-Konten umfassen, Teams, die ungeprüfte Modell-APIs aufrufen, lokal laufende Modelle, inoffizielle Agenten und KI-Fähigkeiten, die über ein Update eines ansonsten genehmigten Softwarediensts eingeführt werden. Die Aktivität ist nicht notwendigerweise bösartig; das entscheidende Problem ist, dass normale Risiko-Eigentümerschaft und Kontrollprozesse umgangen werden oder fehlen.

Ohne ein zutreffendes Inventar weiß eine Organisation möglicherweise nicht, welche Informationen an einen Anbieter gesendet werden, welche Aufbewahrungsbedingungen gelten, welche Identitäten oder Werkzeuge ein Agent nutzen kann oder ob Outputs wichtige Entscheidungen beeinflussen. Eine praktische Reaktion verbindet Discovery mit sanktionierten Alternativen, klaren Datenverarbeitungsregeln, Schulung, zugänglichen Prüf- und Ausnahmewegen sowie verhältnismäßigen Kontrollen.

### Wichtigste Punkte

- **Discovery-Scope:** Über bekannte Chat-Websites hinausschauen — auf Browser-Erweiterungen, Entwicklerwerkzeuge, SaaS-Funktionen, API-Traffic, Cloud-Ressourcen, Notebooks, Modell-Repositories, lokale Laufzeiten, Agenten und Automatisierungsplattformen.
- **Triage-Fragen:** Eigentümer, Zweck, Nutzer, Anbieter, Datenklassen, Modell und Region, verbundene Systeme, Berechtigungen, Aufbewahrung, Vertragsbedingungen identifizieren — und ob der Output folgenreiche Handlungen treibt.
- **Risikoreduktion:** Genehmigte Dienste anbieten, Identitäts- und Least-Privilege-Kontrollen anwenden, wo angemessen Datenschutzverlust-Schutz durchsetzen, Nutzung überwachen, Beschäftigte schulen und legitime Nutzung einfacher registrierbar machen.
- **Wichtige Einschränkung:** Domain-Blocking, Netzwerkmonitoring, Spesenbelege und Mitarbeiterbefragungen enthüllen jeweils nur einen Teil des Bildes; eingebettete, lokale und indirekte KI-Nutzung kann unsichtbar bleiben. Ein undifferenziertes Verbot kann zudem nützliche Aktivität weiter außerhalb der Governance drängen.

### Verwandte Begriffe

[Shadow IT](<https://yellowcube.eu/de/glossary/shadow-it/>) · [AI Governance](<https://yellowcube.eu/de/glossary/ai-governance/>) · [AI Security Posture Management (AI-SPM)](<https://yellowcube.eu/de/glossary/ai-security-posture-management/>) · [Data Loss Prevention (DLP)](<https://yellowcube.eu/de/glossary/data-loss-prevention/>) · [OT-Asset-Inventar](<https://yellowcube.eu/de/glossary/operational-technology-asset-inventory/>) · [Third-Party Cyber Risk](<https://yellowcube.eu/de/glossary/third-party-cyber-risk/>)

### Quellen

[NIST AI Risk Management Framework 1.0](https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-ai-rmf-10) · [CISA and UK NCSC Guidelines for Secure AI System Development](https://www.cisa.gov/news-events/alerts/2023/11/26/cisa-and-uk-ncsc-unveil-joint-guidelines-secure-ai-system-development) · [NIST AI RMF Playbook: Govern](https://airc.nist.gov/airmf-resources/playbook/govern/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

