KI-Datenzentren werden zum neuen Shadow-KI-Problem
KI-Governance wandert tiefer in die Infrastruktur.
In den letzten zwei Jahren konzentrierten sich die meisten Enterprise-KI-Risikoprogramme auf die sichtbare Ebene: Wer nutzt ChatGPT, welche Teams kaufen Copiloten, welche Daten fügen Mitarbeiter in Prompts ein und welche SaaS-Tools haben KI-Funktionen standardmäßig aktiviert.
Diese Arbeit ist weiterhin wichtig. Aber sie reicht nicht mehr aus.
Das NIST hat diese Woche seine KI-Programseite mit einem stärkeren Fokus auf die Sicherung von KI-Rechenzentren aktualisiert, einschließlich eines Workshops im Juli zu Architektur, Sicherheitslage und aufkommenden Standards. Die Agenda betrifft nicht nur Gebäude voller GPUs. Sie umfasst ausdrücklich KI-Modelltraining, Inferenz, agentische KI-Workflows, Zugriffskontrolle, Software, Hardware, Datenspeicherung, Lieferkette, Betriebstechnologie, Personalsicherheit und regulatorische Herausforderungen.
Das ist der richtige Weg, denn das Risiko hat sich verschoben. Unternehmens-KI ist nicht mehr nur eine App-Kategorie. Sie wird zur Infrastruktur.
Und Infrastrukturfehler sind anders.
Das alte KI-Governance-Modell war zu anwendungszentriert
Die meisten Organisationen behandeln KI-Governance immer noch wie ein Software-Inventarproblem.
Sie fragen:
- Welche KI-Tools sind genehmigt?
- Welche Anbieter haben die Sicherheitsprüfung bestanden?
- Welche Mitarbeiter nutzen nicht genehmigte KI?
- Welche Datentypen sind in Eingabeaufforderungen erlaubt?
- Welche Verträge enthalten Einschränkungen für das Modelltraining?
Das sind gute Fragen, aber sie betreffen nur die benutzerseitige Oberfläche.
Die nächste Generation von KI-Risiken liegt unterhalb dieser Fragen. Sie befindet sich in der Rechenumgebung, der Modell-Routing-Schicht, Vektorspeichern, Orchestrierungs-Frameworks, API-Gateways, Identitätsanbietern, Agentenberechtigungen, Plugin-Ökosystemen, Protokollen, Speichersystemen und Abrufpipelines.
Ein Unternehmen kann eine saubere Liste genehmigter KI-Apps haben und dennoch keine echte Sichtbarkeit darüber besitzen, wie KI-Arbeitslasten durch seine Infrastruktur fließen.
Hier entsteht die neue Kontrolllücke.
KI-Rechenzentren sind nicht einfach größere Cloud-Regionen
Sicherheitsverantwortliche sollten der Versuchung widerstehen, KI-Rechenzentren wie normale Rechenzentren mit teurerer Hardware zu behandeln.
KI-Infrastruktur bringt ein anderes Betriebsmodell mit sich.
Trainingscluster bündeln wertvolle Daten, Modellgewichte, geistiges Eigentum und Hochleistungsrechner an einem Ort. Inferenzsysteme sind nahe an Produktions-Workflows angesiedelt. Agentische Systeme verbinden Modelle mit Tools, Dateien, Identitäten, Datenbanken, SaaS-Plattformen und Geschäftsaktionen. Abrufsysteme kopieren sensibles Unternehmenswissen in Indizes, die möglicherweise nicht wie Quellsysteme reguliert werden.
Das Ergebnis ist ein Stack, bei dem die Grenze zwischen Daten, Software, Identität und Entscheidungsfindung verschwimmt.
Eine herkömmliche Kompromittierung eines Rechenzentrums könnte Systeme oder Daten offenlegen. Eine Kompromittierung der KI-Infrastruktur kann Daten offenlegen, Modellverhalten verändern, Abrufkontexte vergiften, Modellressourcen stehlen, Rechenleistung missbrauchen oder automatisierte Entscheidungen manipulieren.
Das macht Governance schwieriger, aber auch wichtiger.
Agentische KI macht Infrastruktur-Risiken operativ
Der Begriff, der im NIST-Workshop besonders hervorstach, ist „agentische KI-Workflows“.
Das ist wichtig, weil Agenten KI von einer Empfehlungsschicht zu einer Ausführungsschicht machen.
Ein Chatbot antwortet. Ein Agent handelt.
Ein Agent kann Tickets lesen, ein CRM abfragen, Code prüfen, E-Mails entwerfen, Datensätze aktualisieren, Workflows auslösen, Pull Requests öffnen und interne APIs aufrufen. Wenn diese Aktionen durch Unternehmensinfrastruktur laufen, lautet die Sicherheitsfrage nicht mehr nur „War das Modell sicher?“
Die bessere Frage ist:
„Was könnte dieses KI-System tun, wenn es falsch, kompromittiert, überberechtigt oder manipuliert wäre?“
Diese Frage überschreitet Infrastruktur, Identität, Governance und Geschäftsprozesse.
Sie erfordert Kontrollen, die die meisten KI-Programme noch nicht haben:
- Aktionsbezogene Protokolle für KI-initiierte Änderungen
- Berechtigungsgrenzen für Agenten und Tools
- Genehmigungs-Workflows für wirkungsvolle Aktionen
- Laufzeit-Sichtbarkeit von Modell-, Tool- und Datenzugriff
- Trennung zwischen Experimentieren und Produktion
- Widerrufspfade für Agentenspeicher und behaltenen Kontext
- Überwachung auf Prompt-Injektion, Abrufvergiftung und abnormale Tool-Nutzung
Das sind keine Richtliniendokumente. Es sind Betriebssteuerungen.
Shadow-KI bleibt nicht auf der Browser-Ebene
Shadow-KI begann damit, dass Mitarbeiter Daten in Verbrauchertools einfügten.
Diese Version ist weiterhin real. Aber das strategischere Risiko ist jetzt Shadow-KI-Infrastruktur: Teams bauen Agenten, Automatisierungen, interne Copiloten und modellgestützte Workflows schneller, als Governance sie erfassen kann.
Eine Geschäftseinheit denkt vielleicht nicht, dass sie KI-Infrastruktur einsetzt. Sie denkt, sie verbindet eine Modell-API mit einem Dokumentenarchiv und einer Ticket-Warteschlange. Ein Entwickler denkt vielleicht nicht, dass er einen privilegierten Automatisierungspfad schafft. Er denkt, er spart Zeit bei der Triage. Eine Abteilung denkt vielleicht nicht, dass sie ein neues Entscheidungssystem schafft. Sie denkt, sie verbessert die Workflow-Effizienz.
Die Absicht ist nicht das Problem. Die Sichtbarkeit ist es.
Wenn die Sicherheit den Workflow nicht sehen kann, kann sie das Risiko nicht bewerten. Wenn Governance den Datenpfad nicht abbilden kann, kann sie Richtlinien nicht durchsetzen. Wenn die Prüfung die Aktion nicht rekonstruieren kann, kann sie nicht beweisen, was passiert ist.
Deshalb muss sich KI-Governance von der Tool-Genehmigung zur Workflow-Sichtbarkeit entwickeln.
Was Sicherheitsteams jetzt tun sollten
Der unmittelbare Schritt ist nicht, auf perfekte Standards zu warten. Standards helfen, aber das Risiko ist bereits im Gange.
Sicherheits- und Governance-Teams sollten damit beginnen, zu kartieren, wo heute KI-Infrastruktur existiert, auch wenn sie nicht so bezeichnet wurde.
Suchen Sie nach:
- Interne Apps, die Modell-APIs aufrufen
- Agenten, die mit SaaS-Tools oder internen Systemen verbunden sind
- Vektordatenbanken oder Abrufschichten mit Unternehmensdaten
- Workflow-Automatisierungen, die LLM-Ausgaben nutzen, um Aktionen auszulösen
- Entwicklertools mit KI-Schreibzugriff auf Code oder Tickets
- Abteilungsinterne Copiloten, die außerhalb der zentralen IT-Prüfung laufen
- Modell-Gateways, Proxy-Schichten oder Überwachungstools, die nur von einem Team genutzt werden
Dann stellen Sie fünf praktische Kontrollfragen.
1. Auf welche Daten kann dieses System zugreifen? 2. Welche Aktionen kann es ausführen? 3. Welche Identität nutzt es bei Aktionen? 4. Wo werden Eingaben, Ausgaben, Speicher und Abrufkontext protokolliert? 5. Wer kann den Zugriff widerrufen oder den Workflow stoppen, wenn etwas schiefgeht?
Wenn eine dieser Antworten unklar ist, ist das System noch nicht reguliert.
Das erfolgreiche Muster ist Ermöglichung mit Schutzvorrichtungen
Die falsche Reaktion ist, jeden KI-Workflow zu blockieren, bis ein zentrales Gremium ihn genehmigt. Das treibt Teams nur weiter in Umgehungslösungen.
Die bessere Reaktion ist, vorgefertigte Wege zu schaffen.
Geben Sie Teams genehmigte Möglichkeiten, mit KI zu arbeiten. Bieten Sie Modellzugang über regulierte Gateways. Stellen Sie Standardmuster für Abruf, Protokollierung, Berechtigungen und menschliche Genehmigung bereit. Machen Sie den sicheren Weg schneller als den Schattenweg.
So wird Governance zur Infrastruktur, nicht zu Papierkram.
Hier liegt auch der Fokus von Aona: Unternehmen dabei zu helfen, von statischen KI-Richtlinien zu echter Sichtbarkeit und Kontrolle darüber zu gelangen, wie KI tatsächlich genutzt wird. Nicht nur, welche Tools vor sechs Monaten genehmigt wurden, sondern wo KI heute agiert, welche Daten sie berührt und welche Workflows Schutzvorrichtungen benötigen.
KI-Rechenzentrums-Sicherheit mag wie ein Nischenthema der Infrastruktur klingen. Ist sie aber nicht. Sie ist ein Signal dafür, dass KI-Governance zu einem Problem der Unternehmensarchitektur wird.
Die Teams, die das früh verstehen, können KI schneller und mit weniger blinden Flecken einführen. Die Teams, die KI weiterhin als Liste von Apps behandeln, werden die Infrastruktur später entdecken, wahrscheinlich während einer Prüfung, eines Vorfalls oder einer Frage des Vorstands, die sie nicht beantworten können.
Das ist kein Ort, an dem ein CISO sein möchte.


