Schatten-KI-Agenten sind da - Ist Ihre Organisation bereit?
Verdeckte KI hat sich weiterentwickelt. Es sind nicht mehr nur Mitarbeitende, die Daten in ChatGPT einfügen. Eine wachsende Kategorie von Open-Source-KI-Agentenplattformen - angeführt von Tools wie OpenClaw - wird direkt von Mitarbeitenden auf Firmen-Geräten eingesetzt, ohne IT-Freigabe, ohne Audit-Trail und ohne Datenübertragung über eine URL, die Ihr Sicherheitsteam blockieren kann. Dies ist die nächste Stufe des KI-Risikos für Unternehmen, und die meisten Sicherheitsteams sind noch nicht darauf vorbereitet, es zu erkennen.
Aktualisiert März 2026: Dieser Artikel wurde mit den neuesten Daten zur agentischen KI-Nutzung im Unternehmen, neuen regulatorischen Signalen aus dem EU-KI-Gesetz-Umsetzungszeitplan und aktualisierten Hinweisen zu Erkennung und Governance in der Praxis überarbeitet.
CISO-Fazit: Schattenagenten schaffen eine neue Zugriffsebene
Ein verdeckter Agent ist gefährlicher als eine verdeckte SaaS-App, da er menschliche Berechtigungen, lokale Dateien, Browsersitzungen und API-Tokens zu einem autonomen Workflow kombinieren kann. Für CISOs ist es vorrangig, zu erfassen, wo Agenten laufen, welche Berechtigungen sie nutzen können und welche Datenklassen sie bewegen, bevor ein Sicherheitsvorfall die Lage für Sie verschärft. Für einen umfassenderen Rahmen lesen Sie unseren Leitfaden zur agentischen KI-Sicherheit.
Wie OpenClaw funktioniert - und warum es anders ist
Im Kern ist OpenClaw ein Gateway - eine einzige Steuerungsebene, die Messaging-Apps mit KI-Modellen (Anthropic Claude, OpenAI GPT, Google Gemini und anderen) verbindet. Es als reinen Chatbot-Wrapper zu bezeichnen, verfehlt den Zweck völlig. Das macht OpenClaw anders als alles, was Ihr Sicherheitsteam bisher erlebt hat:
1. Vollständiger Systemzugriff, nicht nur Chat
OpenClaw-Agenten verfügen über erstklassige Werkzeuge: Sie können Dateien auf dem Host-Rechner lesen und schreiben, Shell-Befehle ausführen, mit einem echten Browser im Web surfen, einen visuellen Canvas-Arbeitsbereich steuern, Cron-Jobs verwalten und mit APIs interagieren. Wenn ein Mitarbeiter OpenClaw auf seinem Arbeitslaptop installiert, hat der Agent denselben Dateisystem- und Netzwerkzugriff wie er selbst.
2. Multi-Channel-Posteingang mit persistenten Sitzungen
Ein OpenClaw-Gateway verbindet sich gleichzeitig mit allen Messaging-Plattformen. Derselbe Assistent antwortet auf WhatsApp, Slack, Discord, Telegram und Signal - mit speichernder Sitzungsübersicht pro Konversation. Er erinnert sich an den Kontext über Nachrichten hinweg, speichert Erinnerungen auf der Festplatte und kann frühere Gespräche referenzieren. Das ist kein zustandsloser API-Aufruf, sondern ein persistenter, kontextbewusster Agent.
3. Skills- und Integrations-Ökosystem
OpenClaw verfügt über einen wachsenden Marktplatz für Skills (ClawHub), auf dem Nutzer Integrationen für GitHub, Notion, Wetter, Bildgenerierung, PDF-Bearbeitung, WhatsApp-Nachrichten und mehr installieren können. Jeder Skill erweitert die Fähigkeiten des Agenten - ein GitHub-Skill ermöglicht das Erstellen von PRs und Verwalten von Issues, ein Notion-Skill erlaubt Abfragen von Datenbanken und das Erstellen von Seiten, ein Coding-Agent-Skill kann Sub-Agenten für komplexe Programmieraufgaben starten.
4. Multi-Agenten-Architektur
OpenClaw unterstützt Multi-Agenten-Routing - das heißt, verschiedene Kanäle oder Nutzer können an isolierte Agenten mit separaten Arbeitsbereichen, Sitzungen und Berechtigungen weitergeleitet werden. Es kann Sub-Agenten-Sitzungen für Hintergrundaufgaben starten, diese parallel ausführen und Ergebnisse zurückmelden. Das ist KI auf Orchestrierungsebene, kein einfacher Q&A-Bot.
5. Begleit-Apps und Sprache
OpenClaw bietet macOS-Menüleisten-Apps, iOS- und Android-Begleitknoten, Sprachaktivierungserkennung und Live-Sprachmodus mit ElevenLabs TTS. Nutzer können freihändig mit ihrem Agenten sprechen, Fotos vom Telefon zur Analyse senden und sogar Smart-Home-Geräte steuern. Es ist als stets präsenter persönlicher Assistent konzipiert - nicht als Werkzeug, das man nur bei Bedarf öffnet.
Wie sich OpenClaw von anderen KI-Tools unterscheidet
ChatGPT und Claude laufen in der Cloud. Sie tippen im Browser, erhalten eine Antwort und schließen den Tab. Ihr IT-Team kann den Datenverkehr sehen, die Domain blockieren oder über ein Enterprise-Abonnement verwalten. OpenClaw ist grundlegend anders:
Es läuft lokal auf dem Rechner des Mitarbeiters, daher gibt es keine SaaS-URL, die blockiert werden kann. Es verbindet sich mit dem unternehmensinternen Slack, Teams und E-Mail über die eigenen Zugangsdaten und API-Tokens des Mitarbeiters - nicht über eine Enterprise-SSO-Integration, die Ihr IT-Team kontrolliert. Es speichert Sitzungsverläufe, Erinnerungen und Arbeitsbereichsdateien lokal auf dem Gerät. Und es ruft KI-Anbieter-APIs mit dem persönlichen API-Schlüssel des Mitarbeiters auf, um Unternehmens-DPA zu umgehen.
Andere Agenten-Frameworks wie LangChain, AutoGPT oder CrewAI sind Entwicklerwerkzeuge - sie erfordern Programmierkenntnisse. OpenClaw ist verbraucherfreundlich: Installation per npm, ein Onboarding-Assistent, QR-Code-Scan für WhatsApp - und in wenigen Minuten haben Sie einen KI-Assistenten. Die Einstiegshürde ist außergewöhnlich niedrig.
Die Sicherheitsimplikationen sind tiefgreifend
Wenn ein Mitarbeiter OpenClaw mit Ihrem unternehmensinternen Slack-Arbeitsbereich verbindet, wird jede Nachricht in jedem zugänglichen Kanal Teil des Agenten-Kontexts - vertrauliche Diskussionen, Personalangelegenheiten, strategische Pläne, Kundendaten. Der Agent speichert dies als durchsuchbare Erinnerungsdateien lokal auf dem Rechner.
Wenn er es mit GitHub verbindet, kann der Agent private Repositories lesen, Commits erstellen und Code pushen. Wenn er es mit Notion verbindet, kann er interne Datenbanken abfragen. Wenn er Shell-Zugriff gewährt, kann er per SSH auf Server zugreifen, Umgebungsvariablen lesen und Datenbanken nutzen.
Alle diese Daten fließen über Drittanbieter-KI-Anbieter. Eine einzelne OpenClaw-Sitzung könnte Fragmente von Slack-Konversationen, Git-Diffs, Notion-Seiten und lokalen Dateien an Anthropic- oder OpenAI-APIs senden - unter den persönlichen Nutzungsbedingungen des Mitarbeitenden, nicht unter Ihrem Unternehmens-DPA.
Und hier liegt der entscheidende Unterschied zu traditionellem Shadow IT: OpenClaw erscheint nicht in Ihren SSO-Protokollen, Ihrem CASB, Ihrer Netzwerküberwachung oder Ihrem SaaS-Inventar. Es ist ein lokal laufender Node.js-Prozess, der HTTPS-Aufrufe an api.anthropic.com macht. Es ist für konventionelle Sicherheitskontrollen im Wesentlichen unsichtbar.
Warum ein Verbot nicht funktionieren wird
Die Produktivitätsgewinne sind real. Ein Mitarbeiter mit einem gut konfigurierten OpenClaw-Agenten kann Dokumente entwerfen, Projekte verwalten, Code schreiben und prüfen, Meetings planen, Themen recherchieren und repetitive Aufgaben automatisieren - alles per Nachricht vom Telefon aus. Ein Verbot wäre wie das Verbot von Smartphones im Jahr 2012: technisch möglich, praktisch aussichtslos und strategisch kontraproduktiv.
Die Organisationen, die erfolgreich sein werden, sind diejenigen, die KI-Agenten annehmen und gleichzeitig Sichtbarkeit und Governance gewährleisten. Das bedeutet, zu wissen, welche Agenten in Ihrer Umgebung existieren, auf welche Daten sie zugreifen und ob ihre Nutzung mit Ihren Sicherheitsrichtlinien übereinstimmt.
Wie Aona AI Ihnen hilft, einen Schritt voraus zu sein
Aona AI ist speziell für diese Herausforderung entwickelt. Unsere Plattform entdeckt verdeckte KI-Tools, die in Ihrer Umgebung aktiv sind - einschließlich lokal installierter Agenten-Frameworks wie OpenClaw, die traditionelle Sicherheitstools komplett übersehen.
Mit Aona erhalten Sie Einblick, welche KI-Agenten und Tools Mitarbeiter nutzen, verstehen, welche Unternehmensdaten an welche KI-Dienste fließen, definieren und erzwingen granulare Richtlinien für akzeptable KI-Nutzung, erhalten Echtzeitwarnungen, wenn neue Agenten auftauchen oder sensible Daten außerhalb der Richtlinien zugreifen, und bewerten kontinuierlich das Risikoprofil von KI-Tools in Ihrem Unternehmen.
Die Zukunft der Arbeit beinhaltet KI-Agenten. Tools wie OpenClaw werden nur leistungsfähiger und beliebter. Die Frage ist nicht, ob Ihre Mitarbeiter sie nutzen werden - sondern ob Sie davon wissen, wenn sie es tun.
Aona AI verschafft Ihnen diese Sichtbarkeit. Denn Sie können nicht regeln, was Sie nicht sehen.
Verwandte Ressourcen
Entdecken Sie unsere Mitarbeiter-KI-Sicherheit-Lösung, vergleichen Sie sie mit Wettbewerbern in unseren KI-Governance-Vergleichsleitfäden, laden Sie unsere kostenlosen KI-Governance-Richtlinienvorlagen herunter oder stöbern Sie im KI-Sicherheitsglossar.


