Shadow IT ist seit über einem Jahrzehnt eine anhaltende Sicherheitsherausforderung. Mitarbeiter nutzen nicht genehmigte Tools, die IT entdeckt sie Monate später, und die Sicherheit versucht, die Risiken zu bewerten. Das Muster ist bekannt. Neu ist die Art des Risikos.
Shadow-KI-Agenten sind nicht nur nicht genehmigte SaaS-Anwendungen. Sie sind autonome Systeme, die unter Mitarbeiteranmeldedaten operieren, Zugriff auf Unternehmensdaten haben, irreversible Aktionen ausführen können - und sie verbreiten sich in einem Tempo, das traditionelle Shadow IT beherrschbar erscheinen lässt.
So sehen Shadow-KI-Agenten heute aus
Die häufigsten Shadow-KI-Agenten in Unternehmensumgebungen 2026 sind keine exotischen Forschungstools. Es sind Mainstream-Produkte, die autonome Fähigkeiten hinzugefügt haben.
Cursor und Windsurf - KI-gestützte IDEs - können mehr als nur Code vervollständigen. Sie lesen ganze Codebasen, generieren und führen Code aus, erstellen Dateien, ändern Konfigurationen und interagieren mit Versionskontrollsystemen. Wenn ein Entwickler den „Agentenmodus“ von Cursor nutzt, setzt er ein autonomes System mit Lese-/Schreibzugriff auf seine Entwicklungsumgebung ein, authentifiziert als er selbst.
GPT Actions (innerhalb von ChatGPT Enterprise und Drittanbieter-Integrationen) ermöglichen es Nutzern, KI-Agenten zu erstellen, die externe APIs aufrufen. Mitarbeiter bauen GPT-Agenten, die auf CRM-Systeme zugreifen, interne Datenbanken über benutzerdefinierte Connectoren abfragen und Ergebnisse zurückschreiben - alles konfiguriert in einer benutzerfreundlichen Oberfläche ohne IT-Beteiligung.
AutoGPT, CrewAI und ähnliche Agenten-Frameworks werden von technisch versierten Mitarbeitern eingesetzt, die Workflows automatisieren wollen. Diese laufen auf Mitarbeiter-Laptops oder persönlichen Cloud-Konten, authentifiziert mit Unternehmens-API-Schlüsseln, die aus ihrer Arbeitsumgebung extrahiert wurden.
Microsoft Copilot Studio ermöglicht es nicht-technischen Nutzern, KI-Agenten mit Verbindungen zu M365-Daten zu erstellen. Ein HR-Manager kann einen Agenten bauen, der Mitarbeiterdaten aus SharePoint liest, synthetisiert und Zusammenfassungen an externe Systeme sendet - ohne IT-Genehmigung und ohne Sicherheitsprüfung.
Warum das anders ist als Shadow SaaS
Shadow-SaaS-Tools lesen Daten typischerweise passiv. Ein Projektmanagement-Tool, das Mitarbeiter ohne IT-Genehmigung nutzen, hält Kopien von Projektdaten an einem nicht genehmigten Ort - ein Problem der Datenresidenz, möglicherweise ein Compliance-Problem, aber in der Regel kein Problem mit aktiven Aktionen.
Shadow-KI-Agenten führen Aktionen aus. Sie löschen Datensätze, senden E-Mails, erstellen Kalendereinladungen, pushen Code in Repositories, ändern Datenbankeinträge und rufen externe APIs auf. Der Schadensradius eines fehlkonfigurierten oder kompromittierten Shadow-KI-Agenten ist um ein Vielfaches größer als der eines Shadow-SaaS-Tools.
Sie operieren auch an den Grenzen normalen Nutzerverhaltens. Ein Mitarbeiter, der manuell ungewöhnliche Dinge mit Daten macht, löst Verhaltensanalysen aus. Ein Agent, der unter Mitarbeiteranmeldedaten ungewöhnliche Dinge in Maschinengeschwindigkeit tut, ist schwerer von normaler Aktivität zu unterscheiden - zumindest bis der Schaden entstanden ist.
Das Problem der Anmeldeinformationen
Shadow-KI-Agenten benötigen Anmeldeinformationen für ihre Arbeit. Nutzer, die Anmeldeinformationen für ihre Agenten beschaffen, wählen meist den Weg des geringsten Widerstands: Sie verwenden ihre eigenen Anmeldedaten (wodurch alle Agentenaktionen dem menschlichen Nutzer zugeschrieben werden), erstellen API-Schlüssel über Entwicklerportale (oft mit weiterreichenden Berechtigungen als nötig) oder extrahieren Anmeldeinformationen aus Umgebungsvariablen oder Konfigurationsdateien in ihrer Entwicklungsumgebung.
Dies führt zu einem Anmeldeinformations-Wildwuchs, der für traditionelle PAM-Lösungen nahezu unsichtbar ist. Die Anmeldeinformationen sind keine durch IT-Prozesse erstellten Servicekonten - es sind nutzergenerierte Tokens, die in Agentenkonfigurationsdateien auf Mitarbeitergeräten, in persönlichen GitHub-Repositories oder in Einstellungen von Consumer-KI-Plattformen gespeichert sind.
Wenn einer dieser Agenten kompromittiert wird - durch ein bösartiges Paket im Tool-Ökosystem, eine Prompt-Injection-Attacke oder einfache Fehlkonfiguration - erlangt der Angreifer den Zugriff des Erstellers.
Entdeckungsstrategien: Wie man findet, was man nicht kennt
Die Entdeckung von Shadow-KI-Agenten erfordert einen mehrschichtigen Ansatz, da keine einzelne Datenquelle alle erfasst.
Netzwerkverkehrsanalyse
KI-Agenten-Frameworks erzeugen charakteristische Netzwerkmuster: hochfrequente Aufrufe von LLM-API-Endpunkten (api.openai.com, api.anthropic.com usw.), Toolaufrufe an MCP-Server und OAuth-Flows zu internen oder externen Diensten. Netzwerkebenen-Sichtbarkeit, die Ziel-Domains und Aufrufvolumen erfasst, zeigt die meisten eingesetzten Agenten-Frameworks.
OAuth-Token- und API-Schlüssel-Audits
Fragen Sie Ihren Identitätsanbieter nach OAuth-Tokens, die an Anwendungen ausgegeben wurden, die nicht auf Ihrer genehmigten Softwareliste stehen. Überprüfen Sie API-Schlüssel aus Entwicklerportalen auf Zugriffsverhalten, das nicht mit erwarteter Nutzung übereinstimmt. Agenten-Frameworks fordern häufig breite OAuth-Berechtigungen an („alle E-Mails lesen“, „alle Kalender lesen“), die im Vergleich zu genehmigten Anwendungen auffallen.
Mitarbeiterbefragungen und strukturierte Offenlegung
Der schnellste Weg zur Entdeckung ist das Fragen. Ein strukturierter Offenlegungsprozess für KI-Tools - formuliert als „helfen Sie uns zu verstehen, was Sie nutzen, damit wir Sie besser unterstützen können, nicht um Sie zu bestrafen“ - bringt die Mehrheit der Shadow-KI-Nutzung schnell ans Licht. Die meisten Mitarbeiter, die Shadow-KI-Agenten nutzen, wollen Sicherheit nicht umgehen, sondern produktiv sein.
SaaS-Nutzungsintelligenz
SaaS-Management- und CASB-Tools, die die Nutzung von Cloud-Anwendungen überwachen, zeigen KI-Plattform-Registrierungen, Browsererweiterungsinstallationen und Webverkehr zu KI-Tool-Domains. Vergleichen Sie dies mit Ihrer genehmigten Tool-Liste, um Lücken zu identifizieren.
Was zu tun ist, wenn Sie sie finden
Die Reaktion auf Shadow-KI-Agenten sollte abgestuft und nicht pauschal strafend sein. Ein generelles Verbot treibt die Nutzung in den Untergrund, ohne das Risiko zu verringern. Ein strukturierter Weg von Shadow zu genehmigt ist effektiver.
Für Agenten ohne Toolzugriff auf sensible Daten: anerkennen, dokumentieren und Anleitungen geben. Diese stellen ein begrenztes Risiko dar, und ihre Sanktionierung entfernt schnell die Shadow-IT-Klassifikation.
Für Agenten mit Zugriff auf sensible Daten oder Aktionsbefugnisse: sofortige Offenlegung, Sicherheitsprüfung und entweder formelle Genehmigung oder Umstellung auf eine genehmigte Alternative verlangen. Die Sicherheitsprüfung sollte Tool-Berechtigungen, Datenzugriff, Umgang mit Anmeldeinformationen und Protokollierung abdecken.
Bei Agenten mit unkontrollierten Zugangsdaten zu Produktionssystemen: Als Sicherheitsvorfall behandeln. Zugangsdaten rotieren, Zugriffsprotokolle auf anomale Aktivitäten prüfen und formelle Onboarding-Prozesse vor Wiedereinschaltung verlangen.
Das Zeitfenster, um Schatten-KI-Agenten zuvorzukommen, ist eng. Organisationen, die jetzt Entdeckungs- und Governance-Programme aufbauen, werden dieses Risiko viel leichter managen können als jene, die erst beim ersten Vorfall reagieren müssen.


