Was ist Shadow AI? Risiken für Unternehmen und Gegenmaßnahmen

Was ist Shadow AI?
Shadow AI bezeichnet den Einsatz von KI Tools am Arbeitsplatz ohne Wissen, Freigabe oder Kontrolle des Unternehmens. Typische Beispiele sind ein Chatbot mit privatem Konto, eine Browsererweiterung oder ein kostenloses Textwerkzeug. Sobald Firmendaten dort landen, haben Sie also keine Kontrolle mehr über deren Weg.
Der Begriff stammt aus der Shadow IT. Mitarbeitende wollen schneller arbeiten und öffnen ein Tool, ohne jemanden zu fragen. Die Absicht ist meist gut, denn niemand will der Firma schaden. Allerdings entsteht dadurch ein Datenfluss, den niemand sieht.
In diesem Leitfaden erklären wir, wie Shadow AI entsteht und welche Zahlen eine echte Quelle haben. Zudem zeigen wir, was das für DSGVO und ähnliche Gesetze bedeutet. Konkret erhalten Sie einen einfachen Richtlinien Entwurf, mit dem Sie Shadow AI steuern, ohne alles zu verbieten.
Warum hat sich Shadow AI so schnell verbreitet?
Der erste Grund ist der einfache Zugang. Für generative KI brauchen Sie heute nämlich nicht einmal eine Kreditkarte. Eine E-Mail Adresse und wenige Sekunden genügen. Deshalb ist das Tool längst im Einsatz, bevor die IT davon erfährt.
Der zweite Grund ist Zeitdruck. Wer einen Bericht zusammenfasst oder eine Kunden E-Mail entwirft, spart Minuten. Gibt es keine freigegebene Alternative, ist das private Konto der einfachste Weg.
Außerdem ändern sich die Tools ständig. Jede Woche erscheint ein neues Plugin oder ein neuer "Assistent". Das Team, das Richtlinien schreibt, kommt nicht hinterher. Folglich entsteht eine Lücke, und Shadow AI wächst genau dort.
- Einfacher Zugang: kostenlose Konten brauchen keine Einrichtung.
- Zeitdruck: schnelle Ergebnisse, schnelle Lieferung.
- Fehlende Richtlinie: niemand weiß, was erlaubt ist.
- Kein freigegebenes Tool: Mitarbeitende müssen selbst eines suchen.
Was sagen die Zahlen zu Shadow AI?
Wir betrachten nur Zahlen mit klarer Quelle. Laut dem Work Trend Index 2024 von Microsoft und LinkedIn bringen 78 Prozent der KI Nutzer ihre eigenen Tools mit zur Arbeit. Der Bericht nennt das daher "Bring Your Own AI". In kleinen und mittleren Unternehmen liegt der Anteil bei 80 Prozent (Microsoft Work Trend Index 2024).
Der Bericht Cost of a Data Breach 2025 von IBM zeigt die Kostenseite. Eines von fünf untersuchten Unternehmen hatte einen Datenvorfall mit Bezug zu Shadow AI. Diese Vorfälle erhöhten die durchschnittlichen Kosten um bis zu 670.000 US-Dollar. Zudem hatten 63 Prozent der betroffenen Unternehmen keine KI Governance Richtlinie (IBM Cost of a Data Breach).
Diese Zahlen stammen allerdings aus globalen Stichproben. Für ein kleines Unternehmen vor Ort gelten sie nicht eins zu eins. Trotzdem zeigen sie die Richtung klar.
Lesen Sie beide Berichte zusammen. Konkret misst Microsoft das Verhalten, während IBM die Kosten misst. Zusammengefasst heißt das: Die Nutzung ist verbreitet, die Kontrolle ist schwach. Das Risiko entsteht also weniger durch ein einzelnes Ereignis als durch unsichtbare Anhäufung.
Welche Daten fügen Mitarbeitende am häufigsten in KI Tools ein?
In der Praxis beginnt es harmlos. Zum Beispiel möchte jemand eine Besprechungsnotiz zusammenfassen lassen. In der Notiz stehen vielleicht ein Kundenname, ein Angebotspreis oder eine Vertragsklausel.
Deshalb bestimmt die Art der Daten das Risiko, nicht die Marke des Tools. Die folgende Liste zeigt, was wir in Teams am häufigsten sehen.
- Kundenlisten, E-Mail Verläufe und Kontaktdaten.
- Angebote, Vertragsentwürfe und Ausschreibungsunterlagen.
- Quellcode, API Schlüssel und Systemkonfigurationen.
- Personaldaten wie Lebensläufe, Beurteilungen und Gehaltstabellen.
- Finanzberichte, Budgetdateien und Prognosen.
- Unveröffentlichte Produktpläne und Strategiepräsentationen.
Niemand gibt das allerdings mit böser Absicht ein. Dennoch können Sie nach der Eingabe nicht mehr steuern, was mit den Daten passiert.
Dazu kommt das Problem der indirekten Daten. Denn drei harmlose Angaben können zusammen einen Kunden identifizieren. Zum Beispiel verraten Branche, Stadt und Budgetrahmen oft, um wen es geht. Schulungen sollten daher auch den Kontext behandeln, nicht nur Namen.
Welche Risiken schafft Shadow AI?
Das Risiko geht über ein Datenleck hinaus. Shadow AI verursacht nämlich Probleme auf mehreren Ebenen, und jede Ebene gehört einem anderen Team. Darum lohnt es sich, die Risiken einzeln zu betrachten.
Rechtliche Risiken entstehen, wenn Sie personenbezogene Daten ohne Grundlage verarbeiten. Sicherheitsrisiken kommen von unkontrollierten Konten und Erweiterungen. Reputationsrisiken beginnen, wenn eine falsche oder erfundene Antwort beim Kunden ankommt.
- Datenabfluss: vertrauliche Informationen gelangen zu einem Drittanbieter.
- Compliance Risiko: DSGVO und andere Pflichten können verletzt sein.
- Geistiges Eigentum: Inhalte und Code wandern in unkontrollierte Umgebungen.
- Qualitätsrisiko: KI Ausgaben können falsch sein, und niemand prüft sie.
- Verlorene Sichtbarkeit: Sie wissen nicht, welches Tool was enthält, also reagieren Sie bei Vorfällen langsamer.
Wie führt Shadow AI zu einem Datenleck?
Ein Leck ist oft ein Einfügen, kein Angriff. Zunächst geben Mitarbeitende Text in das Tool ein. Je nach Bedingungen des Anbieters speichert das Tool diese Eingabe oder nutzt sie zur Modellverbesserung. Business Tarife schalten das meist ab, bei kostenlosen privaten Konten hängt es vom Anbieter ab.
Deshalb unterscheiden sich die Business- und die Privatversion desselben Tools stark. Speicherdauer, Trainingsnutzung und Adminfunktionen hängen vom Vertrag ab. Lesen Sie die Bedingungen, bevor Sie entscheiden.
Außerdem sind Browsererweiterungen eine weitere Tür. Eine Erweiterung kann den Inhalt der geöffneten Seite lesen. Konkret kann also ein "Schreibassistent" einen Datenfluss erzeugen, während ein Kundenportal geöffnet ist.
IBM stellte fest, dass 97 Prozent der Unternehmen mit einem Vorfall mit Bezug zu KI keine angemessenen Zugriffskontrollen für KI hatten. Anders gesagt: Das Problem liegt meist im Management, nicht in der Technik.
Warum ist Shadow AI ein Problem für die DSGVO?
Die DSGVO verlangt von jedem, der personenbezogene Daten verarbeitet, geeignete technische und organisatorische Maßnahmen. Dabei verknüpft Artikel 32 dies mit der Sicherheit. Artikel 28 regelt das Verhältnis zu Auftragsverarbeitern (Volltext der DSGVO).
Ein KI Anbieter kann Auftragsverarbeiter sein, wenn er personenbezogene Daten für Sie verarbeitet. Dann brauchen Sie einen schriftlichen Vertrag. Melden sich Mitarbeitende mit einem privaten Konto an, existiert kein solcher Vertrag.
Zudem spielen Datenübermittlungen eine Rolle. Stehen die Server des Anbieters außerhalb der EU, brauchen Sie einen Übermittlungsmechanismus. Weil bei Shadow AI niemand das prüft, wächst die Lücke.
Ähnliche Pflichten gibt es in anderen Ländern, etwa nach dem türkischen KVKK oder nach US Landesgesetzen. Die Details unterscheiden sich allerdings. Die Kernfrage bleibt aber gleich: Wissen Sie, welche Daten wohin gehen?
Dieser Abschnitt ist daher keine Rechtsberatung. Klären Sie Ihren Fall mit Ihrer Anwältin oder Ihrem Datenschutzbeauftragten.
Was sagen Aufsichtsbehörden zu generativer KI?
Aufsichtsbehörden veröffentlichen inzwischen Leitfäden zu diesem Thema. Die türkische Datenschutzbehörde hat am 24. November 2025 ihren Leitfaden "Generative KI und Schutz personenbezogener Daten" veröffentlicht. Er erklärt, dass die Verarbeitung personenbezogener Daten direkt oder indirekt beim Training, bei der Nutzung und bei der Ausgabe stattfinden kann. Außerdem erinnert er daran, die Richtigkeit der Ausgaben regelmäßig zu prüfen (KVKK Leitfaden, Publikation Nr. 113).
Für Unternehmen ist die Botschaft daher praktisch. Sie sind verantwortlich, auch wenn eine Mitarbeiterin allein entschieden hat. Sie sollten daher einige Fragen beantworten können. Welche Daten werden verarbeitet? Was ist die Rechtsgrundlage? Verlassen die Daten das Land? Deckt Ihre Datenschutzerklärung das ab?
Das größere Bild finden Sie in unserem Leitfaden zur datenschutzkonformen Website nach DSGVO. Außerdem lohnt ein Blick auf unseren Beitrag zu generativer KI in der Türkei.
Was ist der Unterschied zwischen Shadow AI und Shadow IT?
Beide haben dieselbe Wurzel, doch KI fügt eine Besonderheit hinzu. Bei Shadow IT liegen Daten dagegen meist an einem Ort. Ein Dokument in einem Dateifreigabe Tool bleibt dort, und Sie können es löschen.
Bei Shadow AI interagieren die Daten mit einem Modell. Das Tool erzeugt eine Ausgabe und führt einen Chatverlauf. In manchen Fällen fließt die Eingabe zudem in die Modellverbesserung. Folglich ist das Zurückholen schwieriger.
| Merkmal | Shadow IT | Shadow AI |
|---|---|---|
| --- | --- | --- |
| Typisches Beispiel | Nicht freigegebener Cloud Speicher | Chatbot mit privatem Konto |
| Datenfluss | Hochladen und Speichern | Eingabe, Verarbeitung und Ausgabe |
| Löschbarkeit | Meist hoch | Abhängig von den Anbieterbedingungen |
| Ausgaberisiko | Gering | Falsche oder erfundene Antworten |
| Erkennung | Netzwerk- und App Protokolle | Browser, Erweiterungs und Netzwerkprotokolle |
Wie erkennen Sie, ob Ihr Unternehmen Shadow AI hat?
Sehr wahrscheinlich haben Sie es also. Die Zahl von Microsoft deutet darauf hin, denn die meisten Nutzer bringen eigene Tools mit. Die Frage lautet also, wie viel und wo.
Nutzen Sie bei der Suche keine anklagende Sprache. Wer Entdeckung fürchtet, versteckt die Nutzung. Konzentrieren Sie sich stattdessen auf eine Bestandsaufnahme.
- Senden Sie eine anonyme Umfrage: Welche Tools nutzen Sie, und wofür?
- Suchen Sie in Netzwerk- und DNS Protokollen nach bekannten KI Domains.
- Exportieren Sie die Liste der Browsererweiterungen aus Ihrer Adminkonsole.
- Prüfen Sie Spesenabrechnungen auf KI Abonnements.
- Kontrollieren Sie OAuth Freigaben: Welche Apps von Drittanbietern sind mit Firmenkonten verbunden?
Diese Arbeit dauert dann einige Tage. Danach haben Sie eine echte Nutzungskarte, die Sie beim Schreiben der Richtlinie verwenden.
Sollten Sie KI Tools komplett verbieten?
Meistens nicht. Ein Verbot beseitigt den Bedarf nicht, es versteckt nur die Nutzung. Mitarbeitende machen auf dem Handy oder dem Heimrechner weiter, und Sie sehen nichts.
Ein Verbot schwächt außerdem die Wettbewerbsfähigkeit. Ihre Konkurrenz wird mit KI schneller, während Ihr Team wartet. Daher ist für die meisten Unternehmen der richtige Weg, einen sicheren Pfad zu öffnen.
Es gibt allerdings Ausnahmen. Bei sehr sensiblen öffentlichen Daten, Gesundheitsdaten oder Ausschreibungsunterlagen kann es sinnvoll sein, bestimmte Tools ganz zu sperren. Stellen Sie auch dann eine freigegebene Alternative daneben.
Ein Verbot kostet zudem Vertrauen. Glauben Mitarbeitende, eine Regel erschwere nur ihre Arbeit, sinkt die Zusammenarbeit. Stattdessen funktioniert ein Ampelmodell besser. Grüne Tools sind frei, gelbe nur unter Bedingungen, rote bleiben gesperrt. Jeder sollte die Farbe auf einen Blick erkennen.
Wie schreiben Sie eine KI Richtlinie für Ihr Unternehmen?
Eine gute Richtlinie ist kurz, klar und anwendbar. Denn zehn Seiten liest niemand. Auf einer Seite sollte stehen, was erlaubt ist, was nicht und wen Sie fragen.
Als Rahmen können Sie sich am AI Risk Management Framework des NIST orientieren. Die folgenden Schritte bilden ein einfaches Gerüst, das wir in der Arbeit mit Teams nutzen.
- Legen Sie den Geltungsbereich fest: Welche Tools und welche Mitarbeitenden sind erfasst?
- Klassifizieren Sie Ihre Daten: öffentlich, intern, vertraulich und personenbezogen.
- Listen Sie für jede Klasse die erlaubten Tools auf.
- Bestimmen Sie den Freigabeweg: Wer bearbeitet Anfragen für ein neues Tool?
- Ergänzen Sie eine Ausgaberegel: Inhalte für Kunden prüft ein Mensch.
- Öffnen Sie einen Meldeweg, damit Fehler ohne Angst gemeldet werden können.
- Überprüfen Sie die Richtlinie alle drei Monate.
Benennen Sie zudem eine verantwortliche Person. Eine Regel ohne Besitzer verblasst nämlich. In kleinen Firmen kann das die Geschäftsführung sein. In größeren arbeiten Sicherheit und Recht zusammen.
Welche Daten dürfen in welches Tool?
Die Datenklassifizierung ist das Herz der Richtlinie. Mitarbeitende sollten die Frage "Darf ich das einfügen?" in zwei Sekunden beantworten können. Komplizierte Matrizen funktionieren daher nicht.
Die folgende Tabelle ist eine Beispielvorlage für den Start. Sie müssen sie an Ihre Branche, Ihre Verträge und das geltende Recht anpassen. Sie ist keine Rechtsberatung, sondern ein Ausgangspunkt auf Basis von Praxiserfahrung, ohne Garantie.
| Datenklasse | Beispiel | Nicht freigegebenes öffentliches Tool | Freigegebenes Business Tool |
|---|---|---|---|
| --- | --- | --- | --- |
| Öffentlich | Veröffentlichter Blogtext | Erlaubt | Erlaubt |
| Intern | Besprechungsnotizen, Planentwürfe | Eingeschränkt | Erlaubt |
| Vertraulich | Angebote, Strategie | Verboten | Bedingt |
| Personenbezogen | Kundenliste, Lebensläufe | Verboten | Mit Freigabe der Rechtsabteilung |
Wie bauen Sie eine Liste freigegebener Tools auf?
Eine Liste, die die Arbeit erleichtert, senkt Shadow AI am wirksamsten. Denn Menschen nehmen das einfache Tool, nicht das verbotene. Die freigegebene Option muss daher ebenfalls einfach sein.
Lesen Sie bei der Auswahl den Vertrag. Fragen Sie den Anbieter schriftlich, ob Eingaben Modelle trainieren. Fragen Sie zudem nach Speicherdauer und Löschrechten. Achten Sie auf einen Adminbereich, Nutzerprotokolle und Single Sign On.
Schon ein kleines Unternehmen kann mit einer kurzen Vergleichstabelle starten. Bewerten Sie zum Beispiel drei Tools nach denselben fünf Kriterien und wählen Sie eines als Pilot. Einen breiteren Überblick bietet unser Beitrag zum Einsatz von KI im Unternehmen.
Damit die Liste lebt, ergänzen Sie ein Anfrageformular. Entdeckt jemand ein neues Tool, reicht er es ein und erhält binnen zwei Wochen eine Antwort. Kommt die Antwort zu spät, geht er dann wieder eigene Wege.
Wie sollte die Mitarbeiterschulung aussehen?
Schulung heißt Gewohnheiten aufbauen, nicht Angst machen. "Machen Sie es so" wirkt besser als "Machen Sie das nicht". Wählen Sie kurze Sessions mit Beispielen statt einer zweistündigen Präsentation.
Nutzen Sie konkrete Beispiele. Anonymisieren Sie gemeinsam eine echte Kunden E-Mail. Dann ist die Regel kein abstrakter Satz mehr.
Gestalten Sie die Schulung außerdem rollenbasiert. Der Vertrieb hat mit Kundendaten zu tun, die Entwicklung mit Quellcode und Schlüsseln. Geben Sie daher jedem Team Beispiele in seiner Sprache.
KI Kompetenz wird zudem zur Pflicht. Der EU AI Act verlangt von Anbietern und Betreibern von KI Systemen, dass ihr Personal über ausreichende KI Kompetenz verfügt (Volltext des EU AI Act). Die Grundlagen finden Sie in unserem Leitfaden zur KI Kompetenz.
Wie zeigt sich Shadow AI in Marketing- und Agenturteams?
Marketingteams gehören zu den intensivsten KI Nutzern. Werbetexte, Mails, Blogentwürfe und Berichtszusammenfassungen gehören zum Alltag. Deshalb bündelt sich das Risiko dort.
Zum Beispiel dieses Szenario. Das heißt: Es ist ein erfundener Ablauf, kein realer Fall. Eine Spezialistin exportiert eine Tabelle aus einem Werbekonto und lädt sie in einen kostenlosen Chatbot, um einen Monatsbericht zu schreiben. Der Bot liefert eine saubere Zusammenfassung, und sie sendet sie an den Kunden.
Danach übernehmen andere die Gewohnheit. Niemand hält es für falsch, weil das Ergebnis gut ist. Allerdings enthält die Tabelle das Budget und die Conversion Zahlen des Kunden. Steht im Vertrag eine Vertraulichkeitsklausel, kann das ein Verstoß sein. Zudem hat das Unternehmen keinerlei Protokoll der Nutzung.
Die Lösung ist allerdings einfach. Geben Sie dem Team ein freigegebenes Tool und eine Anonymisierungsregel. Dann behalten Sie das Tempo und senken das Risiko. Unseren Ansatz für sichere Setups finden Sie bei unserer KI Automatisierung.
Wie vergrößern KI Plugins und Agenten das Shadow AI Problem?
Chatbots sind nur die Oberfläche. Viele Tools bieten heute Plugins, die sich mit E-Mail, Kalender und Dateispeicher verbinden. Mitarbeitende klicken auf "Mit Google anmelden" und erteilen den Zugriff.
Diese Berechtigungen sind jedoch oft weit gefasst. Eine App kann verlangen, Mails zu lesen oder Dateien zu öffnen. Shadow AI ist also nicht mehr nur eingefügter Text, sondern auch Daten, die im Hintergrund fließen.
KI Agenten machen das Bild komplexer. Ein Agent handelt in Ihrem Namen, verbindet sich mit Systemen und trifft Entscheidungen. Behandeln Sie den Zugriff eines Agenten so ernst wie den einer neuen Kollegin. Mehr dazu lesen Sie in unserem Beitrag zu KI Agenten im Marketing.
- Prüfen Sie Plugin Berechtigungen alle drei Monate.
- Entfernen Sie OAuth Verbindungen, die Sie nicht brauchen.
- Geben Sie Agenten nur die minimal nötigen Rechte.
- Fügen Sie für neue Verbindungen einen Freigabeschritt ein.
Warum ist die Richtigkeit der Ausgaben auch ein Shadow AI Risiko?
Zuerst denkt man an das Datenleck. Dennoch zählt auch eine falsche Antwort. Generative Modelle können Texte erzeugen, die echt wirken, aber falsch sind. Man nennt das also Halluzination.
Ohne freigegebenen Prozess prüft niemand die Ausgabe. Mitarbeitende senden den Text unverändert an Kunden oder fügen ihn in einen Bericht ein. Folglich trägt Ihr Unternehmen die Verantwortung für eine falsche Zahl oder eine erfundene Quelle.
Auch der KVKK Leitfaden betont regelmäßige Richtigkeitsprüfungen. Nehmen Sie daher eine einfache Regel in Ihre Richtlinie auf: Jede KI Ausgabe, die Kunden oder die Öffentlichkeit erreicht, prüft ein Mensch samt Quellen.
Kurz gesagt schützt die Prüfung die Qualität ebenso wie die Sicherheit. Die Grenzen auf der Inhaltsseite beschreibt unser Beitrag zu den Grenzen von Texten mit KI.
Wie holen Sie Nutzen aus KI und schützen zugleich Ihre Daten?
Das Ziel ist nicht, KI abzuschalten, sondern sie sicher zu nutzen. Einige einfache Gewohnheiten senken das Risiko deutlich. Die meisten kosten zudem nichts extra.
Die erste Gewohnheit ist Anonymisierung. Schreiben Sie "Kunde A" statt des echten Namens und nutzen Sie ungefähre Zahlen. Das Modell erledigt dieselbe Aufgabe, und ein Leck hätte kaum Folgen.
Die zweite Gewohnheit ist die Arbeit mit Business Konten. Diese Tarife bieten Adminfunktionen, Speicher Einstellungen und vertragliche Zusagen. Private Konten bieten davon dagegen nichts.
Die dritte Gewohnheit ist, Prompts klein zu halten. Geben Sie dem Modell nur den kleinsten nötigen Kontext. Teilen Sie zum Beispiel eine Klausel statt des ganzen Vertrags.
- Entfernen Sie echte Namen und Ausweisdaten.
- Bevorzugen Sie verwaltete Business Konten.
- Teilen Sie nur den kleinsten nötigen Kontext.
- Prüfen Sie die Ausgabe anhand der Quellen.
Welche technischen Kontrollen helfen gegen Shadow AI?
Eine Richtlinie allein genügt nicht. Deshalb stützen technische Kontrollen sie. Die erste Ebene ist die Identität. Mit Single Sign On und Business Konten sehen Sie, wer freigegebene Tools nutzt.
Die zweite Ebene ist die Kontrolle von Netzwerk und Browser. Sie können bekannte KI Domains überwachen, riskante sperren oder nur eine Warnung zeigen. Eine Positivliste für Browsererweiterungen wirkt ebenfalls gut.
Die dritte Ebene ist der Schutz vor Datenverlust. Solche Werkzeuge erkennen Muster wie Kartennummern oder Ausweisnummern und stoppen das Einfügen. Allerdings reicht nicht jedes Budget dafür. Beginnen Sie daher mit Ihrer riskantesten Datenklasse.
Schließlich sollten Sie Protokolle führen. Halten Sie fest, welches Tool wann und von wem freigegeben wurde. Bei einer Prüfung oder einem Vorfall spart das somit Zeit. Sicherheitsgrundlagen finden Sie in unserem Leitfaden zur Datensicherheit.
Welche Fehler machen Unternehmen im Umgang mit Shadow AI?
Der erste Fehler, den wir sehen, ist eine Richtlinie in reiner Juristensprache. Versteht sie niemand, hält sich folglich niemand daran. Schreiben Sie deshalb einen kurzen Text in Alltagssprache mit Beispielen.
Der zweite Fehler ist ein Verbot ohne Alternative. Die Menschen müssen ihre Arbeit trotzdem erledigen, also finden sie einen Weg. Der dritte Fehler ist, die Richtlinie einmal zu schreiben und dann liegen zu lassen. Tools ändern sich schnell, also muss sich die Richtlinie mitändern.
Der vierte Fehler ist eine Kultur der Bestrafung. Wer einen Fehler meldet und dafür bestraft wird, meldet den nächsten Vorfall nie. Schreiben Sie daher den Grundsatz "Wer meldet, ist geschützt" klar auf.
- Ein langer und unverständlicher Richtlinientext.
- Ein Verbot ohne Alternative.
- Regeln, die niemand überprüft.
- Kommunikation, die auf Angst setzt.
- Eine Führung, die sich selbst von den Regeln ausnimmt.
Was sollten Sie in den ersten 30 Tagen tun?
Sie brauchen dafür kein großes Programm. Ein einfacher Plan für dreißig Tage beseitigt den größten Teil des Risikos. Wichtig ist, dass Sie anfangen und messen.
- In der ersten Woche erstellen Sie per anonymer Umfrage das Nutzungsinventar.
- Zunächst folgen in Woche zwei die Datenklassen und die einseitige Richtlinie.
- Danach öffnen Sie in Woche drei ein Business Tool als Pilot und prüfen die Adminoptionen.
- Schließlich schulen Sie in Woche vier kurz und geben den Meldeweg bekannt.
Starten Sie mit einem kleinen Team, etwa Marketing oder Vertrieb. Danach tragen Sie die Erkenntnisse ins ganze Unternehmen. So sehen Sie die Fehler im kleinen Maßstab.
Messen Sie am Monatsende drei Dinge: den Anteil der Mitarbeitenden mit freigegebenen Tools, die Zahl der gemeldeten Vorfälle und den Anteil, der die Richtlinie versteht. Sind die Zahlen schlecht, hinterfragen Sie die Bedienbarkeit, nicht die Richtlinie. Zudem können Sie Ihrem Team unseren Passwort Generator empfehlen.
Wann sollten Sie sich externe Hilfe holen?
Manchmal reichen die internen Mittel allerdings nicht. Arbeiten Sie in einer Branche mit sensiblen Daten, prüfen Sie Verträge und Datenflüsse mit einer Fachperson. Eine Anwältin klärt rechtliche Fragen, ein Sicherheitsberater die technischen.
Im Marketing und im Web können wir helfen. Wir binden KI sicher in Ihre Abläufe ein, prüfen die Datenerhebung auf Ihrer Website und erarbeiten Nutzungsregeln für Ihr Team. Für breitere Unterstützung können Sie sich auch unsere SEO Beratung ansehen.
Fangen Sie klein an, messen Sie und bauen Sie aus. So schützen Sie Ihre Daten, ohne Ihre Leute zu bremsen.




