Shadow KI beschäftigt Sicherheitsteams seit Jahren. Mitarbeiter nutzen ChatGPT für Arbeits-E-Mails. Jemand aus dem Vertrieb verarbeitet Kundendaten mit einem kostenlosen Zusammenfassungstool. Ein Entwickler fügt proprietären Code in einen KI-Assistenten ein. Diese Risiken veranlassten CISOs, 2024 und 2025 KI-Nutzungsrichtlinien zu erstellen.
Aber hier hat sich etwas geändert: Mitarbeitende nutzen Schatten-KI nicht mehr nur. Sie bauen sie.
CISO-Perspektive: Warum agentisch erstellte KI das Risikomodell verändert
Die praktische Frage für CISOs ist nicht, ob Mitarbeiter mit Agenten experimentieren - das tun sie bereits. Die Frage ist, ob die Sicherheit erkennen kann, welche Agenten existieren, welche Systeme sie berühren, welche Berechtigungen sie übernehmen und wann sie regulierte Daten bewegen. Deshalb muss Agenten-Governance neben SaaS-Erkennung, DLP und Identitätskontrollen stehen und darf nicht als Innovationsnebenprojekt behandelt werden.
Der Wandel von Shadow-KI zu Shadow-Agenten
Es gibt einen wesentlichen Unterschied zwischen einem Mitarbeiter, der heimlich ein nicht genehmigtes SaaS-Tool nutzt, und einem Mitarbeiter, der heimlich einen autonomen KI-Agenten einsetzt, der Workflows in seinem Auftrag ausführt - Daten aus Unternehmenssystemen abruft, Entscheidungen trifft, E-Mails versendet und Aktionen ohne menschliche Überprüfung durchführt.
Das erste Problem ist schlimm. Das zweite ist grundlegend anders.
Agentenbasierte KI-Plattformen sind bemerkenswert zugänglich geworden. Tools wie n8n, Make und Zapier bieten jetzt native KI-Agenten-Funktionen. OpenAIs Assistants API hat eine kostenlose Stufe. Cursor und GitHub Copilot können in Minuten Code generieren und bereitstellen. Was früher ein dediziertes Entwicklerteam erforderte, kann jetzt von einem motivierten Analysten an einem Wochenende gebaut werden.
Und genau das tun motivierte Analysten.
Sicherheitsforscher und Branchenbeobachter haben 2026 ein neues Muster erkannt: Mitarbeiter - oft technisch versierte Einzelbeiträger aus Finanzen, Betrieb oder Marketing - erstellen autonome Workflows, die sich mit Unternehmensdatenquellen wie CRM, SharePoint, internen APIs und E-Mail-Systemen verbinden. Das sind keine abtrünnigen Akteure. Oft sind es Leistungsträger, die frustriert waren, weil die IT zu lange brauchte, und es deshalb selbst umgesetzt haben.
Das Problem ist nicht die Absicht. Es ist die Sichtbarkeit.
Warum agentenbasierte Shadow-KI ein schwierigeres Problem ist
Bei traditioneller Shadow-KI ist der Schaden ungefähr durch das begrenzt, was ein Mensch in einer Sitzung kopieren und einfügen kann. Ein Mitarbeiter fügt einen Kundenangebotstext in ChatGPT ein. Das ist ein Datenleck - ernst, aber begrenzt.
Ein autonomer Agent ist eine andere Geschichte. Ein Shadow-Agent mit Lese-/Schreibzugriff auf ein CRM kann jeden Deal, jede Kontaktnotiz, jede Prognosezahl abrufen - und bei jedem Lauf als Kontext an ein externes LLM weitergeben. Ist er mit E-Mail verbunden, kann er hunderte Nachrichten senden, bevor es jemand bemerkt. Zieht er Daten aus internen APIs, kann er strukturierte Daten auf eine Weise leaken, die in Standard-DLP-Protokollen kaum erkennbar ist.
Die Multi-Agenten-Dimension verschärft das Problem. Moderne agentenbasierte Architekturen führen nicht nur einen autonomen Workflow aus - sie verketten mehrere. Ein Mitarbeiter könnte einen "Recherche-Agenten" einsetzen, der einen "Entwurfs-Agenten" auslöst, der wiederum einen "Sende-Agenten" aktiviert. Jeder Schritt hat eigene Berechtigungen. Jede Übergabe ist ein potenzielles Datenleck. Und da diese oft mit persönlichen API-Schlüsseln und SaaS-Konten laufen, liegen sie komplett außerhalb des IT-Asset-Inventars.
48 % der Sicherheitsexperten sehen agentische KI laut einer Anfang dieses Jahres veröffentlichten Studie als ihren wichtigsten Angriffsvektor für 2026 an. Das ist keine Übertreibung - es spiegelt echte Besorgnis darüber wider, wie schnell sich die Angriffsfläche von „Welche SaaS-Tools nutzen Mitarbeitende?“ zu „Was bauen Mitarbeitende mit KI und wo läuft es?“ verschoben hat.
Die Governance-Lücke
Die meisten Governance-Programme für Unternehmens-KI sind noch auf das vorherige Problem optimiert. Sie überwachen SaaS-Tool-Nutzung über Browser-Monitoring oder Netzwerkproxies. Sie erstellen Listen genehmigter und nicht genehmigter KI-Tools. Sie führen Schulungen durch, was nicht in ChatGPT eingefügt werden darf.
Keines davon erkennt einen Shadow-Agenten.
Ein Shadow-Agent kann auf dem Laptop eines Mitarbeiters, einer kostenlosen Cloud-Stufe oder einem persönlichen GitHub Actions Runner laufen. Er authentifiziert sich mit den eigenen Zugangsdaten des Mitarbeiters. Er greift über dieselben APIs auf Daten zu, für die der Mitarbeiter berechtigt ist. Aus Netzwerk- oder Identitätssicht sieht er genau so aus wie der Mitarbeiter bei der Arbeit - genau deshalb ist er unsichtbar.
Die Governance-Lücke liegt hier nicht bei den Richtlinien. Die meisten Organisationen haben bereits Richtlinien, die solche Dinge technisch verbieten. Die Lücke liegt bei der Erkennung. Was man nicht sehen kann, kann man nicht steuern.
Deshalb verschiebt sich die Diskussion in der Unternehmens-KI-Sicherheit von „Was sind Ihre KI-Richtlinien?“ zu „Was ist Ihr KI-Observability-Stack?“. Es reicht nicht, Mitarbeitenden zu sagen, sie bräuchten eine Genehmigung für KI-Tools, wenn es keine Möglichkeit gibt, nicht genehmigte KI-Deployments zu erkennen.
Wie effektive KI-Governance heute aussieht
Die Organisationen, die das richtig machen, behandeln KI-Governance wie Endpoint-Sicherheit: kontinuierliche Überwachung, Anomalieerkennung und schnelle Reaktion - nicht nur Richtliniendokumente und Schulungen.
Praktisch bedeutet das einige Dinge.
Erstens, Inventarisierung über den Browser hinaus. Schattenagenten tauchen nicht immer in Web-Traffic-Logs auf. Effektive Sichtbarkeit erfordert die Überwachung von API-Zugangsdaten, OAuth-Autorisierungsabläufen und Datenabflussmustern - nicht nur, welche Websites Mitarbeitende besuchen.
Zweitens, verstehen, wie „normal“ für KI-Arbeitslasten aussieht. Wenn die Zugangsdaten eines einzelnen Mitarbeiters um 2 Uhr morgens 10.000 CRM-Datensätze in einem automatisierten Batch abrufen, ist das kein normales menschliches Verhalten. Aber es könnte völlig unauffällig wirken, wenn man nur prüft, ob der Zugriff technisch autorisiert war.
Drittens, Richtlinien auf Deployments ausweiten, nicht nur auf Tools. Die Frage sollte nicht nur sein: „Ist dieses Tool genehmigt?“ Sondern: „Ist dieses Agent-Deployment genehmigt, auf welche Daten greift es zu und wer ist für seine Aktionen verantwortlich?“
Schließlich, machen Sie den genehmigten Weg leichter als den nicht genehmigten. Schatten-KI und Schattenagenten verbreiten sich, wenn Mitarbeitende das Gefühl haben, die genehmigten Tools seien nicht gut genug - oder wenn der Genehmigungsprozess sechs Wochen dauert. Der schnellste Weg, Ihre Schatten-KI-Oberfläche zu verkleinern, ist, interne KI-Fähigkeiten aufzubauen, die tatsächlich den Bedürfnissen der Mitarbeitenden entsprechen.
Das Fazit
Shadow-KI war eine bekannte Größe. Shadow-Agenten sind die Entwicklung, auf die die meisten Unternehmenssicherheitsprogramme nicht vorbereitet waren. Die Kombination aus zugänglichen agentenbasierten Plattformen, motivierten Mitarbeitern und Governance-Rahmenwerken, die für das vorherige Problem gebaut wurden, schafft eine bedeutende blinde Zone.
Die gute Nachricht ist, dass dies nicht unkontrollierbar ist. Es erfordert nur, die Definition von „KI-Sichtbarkeit“ zu erweitern - von der Nachverfolgung, welche Tools Mitarbeitende nutzen, hin zum Verständnis dessen, was diese Tools tatsächlich tun, auf operativer Ebene in Ihrer Umgebung.
Das ist ein schwierigeres Problem. Aber es ist das richtige, das 2026 gelöst werden muss.


