Artikel

Warum nicht jeder seine Lieblings-KI nutzen darf: Der Fall für unternehmensbereitgestellte LLMs

Mitarbeiter wollen ihre bevorzugte KI vom bevorzugten Anbieter nutzen. Warum das im Unternehmen ein Problem ist — und warum zentral bereitgestellte LLMs kein Bremsklotz, sondern eine Voraussetzung sind.

6 Min. Lesezeit Martin Stagl
Enterprise AI

Warum nicht jeder seine Lieblings-KI nutzen darf: Der Fall für unternehmensbereitgestellte LLMs

„Ich arbeite mit ChatGPT viel schneller — warum darf ich das nicht einfach benutzen?” Diese Frage hören IT- und Compliance-Verantwortliche derzeit in jeder Organisation. Sie ist verständlich, und sie ist gut gemeint. Trotzdem lautet die richtige Antwort in den meisten Unternehmen: Nein, nicht das private Konto, nicht der frei gewählte Anbieter — sondern die vom Unternehmen bereitgestellten Sprachmodelle. Dieser Artikel erklärt, warum das keine Schikane der IT ist, sondern eine betriebswirtschaftliche und rechtliche Notwendigkeit.

Das Problem hat einen Namen: Shadow AI

Der Reflex, einfach das beste verfügbare Tool zu nehmen, ist nicht die Ausnahme — er ist längst der Normalfall. Die Zahlen sind eindeutig: 98 % der Organisationen berichten von nicht genehmigter KI-Nutzung. Rund 70 % der Mitarbeiter setzen KI für ihre Arbeit ein, und 67 % erreichen öffentliche KI-Dienste über private, nicht-unternehmensbezogene Konten — oft direkt auf dem Firmengerät. Gleichzeitig haben nur etwa 28 % der Unternehmen überhaupt eine umfassende Überwachung oder Blockierung im Einsatz.

Das nennt man Shadow AI: die Nutzung von KI-Werkzeugen außerhalb der Kontrolle und Governance der IT. Und das ist kein theoretisches Risiko. Eine vielzitierte Analyse von Cyberhaven über 1,6 Millionen Wissensarbeiter ergab, dass 11 % der Inhalte, die Mitarbeiter in ChatGPT einfügten, vertrauliche Informationen enthielten. Jeder zehnte Copy-Paste-Vorgang in ein fremdes System trägt also potenziell Firmengeheimnisse nach draußen.

Der prominenteste Fall liefert Samsung. Im April 2023 spielten Ingenieure innerhalb von nur 20 Tagen in drei Vorfällen vertraulichen Quellcode, einen Algorithmus zur Defekterkennung in der Halbleiterfertigung und interne Meeting-Protokolle in ChatGPT ein — um Fehler zu beheben und Protokolle zusammenfassen zu lassen. Das Ergebnis: ein konzernweites Verbot generativer KI und der Start eines eigenen, internen Modells (Samsung Gauss). Das Muster ist lehrreich: Es waren keine böswilligen Akteure, sondern fleißige Mitarbeiter, die schlicht produktiv sein wollten.

Warum „bevorzugter Anbieter” zum Risiko wird

Wenn jeder seinen Lieblingsanbieter frei wählt, entstehen für das Unternehmen fünf konkrete Probleme — keine abstrakten, sondern solche mit Rechnung am Ende.

1. Datenabfluss und Trainingsnutzung. Bei kostenlosen und privaten Consumer-Tarifen ist die Eingabe nicht nur „weg” — sie kann je nach Anbieter und Tarif zur Verbesserung der Modelle weiterverwendet werden. Was einmal in einem fremden System gelandet ist, lässt sich nicht zurückholen. Geschäftsgeheimnisse, Quellcode, Kundendaten und Strategiepapiere verlassen damit unkontrolliert den Verantwortungsbereich des Unternehmens.

2. Datenschutz und DSGVO. Sobald personenbezogene Daten verarbeitet werden, braucht es eine Rechtsgrundlage, einen Auftragsverarbeitungsvertrag (AVV) und Klarheit über den Verarbeitungsort. Ein privat genutztes Konto bei einem beliebigen US-Anbieter erfüllt keine dieser Bedingungen. Das Unternehmen — nicht der einzelne Mitarbeiter — haftet für den Verstoß.

3. Der EU AI Act. Mit dem stufenweise greifenden europäischen KI-Regelwerk reicht es nicht mehr, KI nur „irgendwie” einzusetzen. Unternehmen müssen wissen, welche Systeme im Einsatz sind, in welche Risikoklasse sie fallen und ob Transparenz- und Dokumentationspflichten erfüllt werden. Ein unkontrollierter Wildwuchs an selbst gewählten Tools macht diese Nachweispflicht schlicht unmöglich.

4. Kein Audit-Trail, keine Nachvollziehbarkeit. Wenn eine fehlerhafte KI-Antwort in ein Angebot, einen Vertrag oder eine medizinische bzw. finanzielle Entscheidung einfließt, muss rekonstruierbar sein, welches Modell mit welchen Daten was geliefert hat. Über 200 verschiedene private Konten hinweg gibt es keine Logs, keine Versionierung, keine Verantwortlichkeit.

5. Geistiges Eigentum und Urheberrecht. Die Frage, wem die Ausgabe eines Modells gehört und ob sie frei von Rechten Dritter ist, hängt von den Nutzungsbedingungen des Anbieters ab. Bei frei gewählten Consumer-Diensten akzeptiert der Mitarbeiter diese Bedingungen im Namen des Unternehmens — ohne dass jemand sie geprüft hat.

Was die zentrale Bereitstellung tatsächlich leistet

Der entscheidende Denkfehler in der Diskussion ist die Annahme, es ginge um „KI ja oder nein”. Darum geht es nicht. Es geht um den Weg, auf dem die KI bereitgestellt wird. Ein vom Unternehmen kuratierter Zugang — sei es über Enterprise-Verträge mit Anbietern, eine API-Gateway-Schicht oder selbst gehostete Open-Source-Modelle — liefert genau die Eigenschaften, die der private Zugang nicht bieten kann:

  • Vertragliche Garantien, dass Eingaben nicht zum Training verwendet werden, plus AVV und definierter Verarbeitungsort (idealerweise EU).
  • Zentrale Zugriffskontrolle und Authentifizierung über das bestehende Identity-Management — kein Wildwuchs an privaten Logins.
  • Logging und Audit-Trails, die Compliance, Nachvollziehbarkeit und die Anforderungen des AI Act bedienen.
  • Schutzmechanismen wie Data-Loss-Prevention und Prompt-Filter, die verhindern, dass sensible Daten überhaupt erst das Haus verlassen.
  • Kostenkontrolle und Volumenverträge statt unkontrollierter Einzelabos auf der Spesenabrechnung.

Mit anderen Worten: Die zentrale Bereitstellung ersetzt nicht die Lieblings-KI durch eine schlechtere — sie ersetzt einen unkontrollierten Zugang durch einen gouvernierten. Für den Nutzer fühlt sich beides ähnlich an; für das Unternehmen ist der Unterschied der zwischen Haftung und Absicherung.

Der häufigste Einwand: „Aber das Firmen-Tool ist schlechter”

Dieser Einwand ist ernst zu nehmen, denn er ist oft berechtigt — und genau hier entscheidet sich, ob die Politik funktioniert. Wenn der unternehmensbereitgestellte Zugang spürbar langsamer, umständlicher oder schwächer ist als das, was der Mitarbeiter privat kennt, dann gewinnt die Bequemlichkeit, und Shadow AI kehrt durch die Hintertür zurück. Verbote ohne brauchbare Alternative erzeugen keine Sicherheit, sondern nur unsichtbaren Wildwuchs.

Die Konsequenz für Entscheider ist deshalb unbequem, aber klar: Die zentrale Bereitstellung muss gut genug sein, um den Anreiz zum Ausweichen zu beseitigen. Das heißt: Zugang zu aktuellen, leistungsfähigen Modellen — nicht zur billigsten Vorjahresversion. Niedrige Hürden bei Login und Integration in die täglichen Werkzeuge. Und ein klarer, schneller Prozess, über den Mitarbeiter neue Tools beantragen können, statt sie heimlich zu nutzen.

Die Wahl zwischen mehreren freigegebenen Modellen lässt sich dabei durchaus zulassen — innerhalb eines geprüften Rahmens. „Du darfst zwischen Modell A, B und C wählen” ist eine völlig andere Aussage als „Du darfst dir irgendetwas im Internet aussuchen und dort Firmendaten eingeben”.

Die Einordnung für Manager

Die Frage „Warum darf ich nicht meine Lieblings-KI nutzen?” ist im Kern dieselbe wie „Warum darf ich nicht meine privaten Dropbox- oder USB-Sticks für Firmendaten nutzen?”. Niemand würde Letzteres heute noch ernsthaft verteidigen — bei KI hinkt das Bewusstsein nur noch hinterher.

Drei Punkte sollten Entscheider mitnehmen:

Es geht um Daten-Governance, nicht um KI-Skepsis. Die richtige Botschaft an die Belegschaft lautet nicht „KI ist gefährlich”, sondern „Eure Eingaben sind ein Unternehmenswert, und der wird geschützt”. Das Ziel ist mehr KI-Nutzung — auf einem sicheren Weg.

Ein Verbot ohne Alternative ist die schlechteste aller Optionen. Es erzeugt Shadow AI, entzieht der IT jede Sichtbarkeit und verschiebt das Risiko ins Verborgene. Die Investition in einen guten, zentralen Zugang ist keine Kostenstelle, sondern die Voraussetzung dafür, dass die Politik überhaupt eingehalten wird.

Die Regulierung erzwingt ohnehin Klarheit. Spätestens mit DSGVO und EU AI Act ist die Frage, welche KI mit welchen Daten arbeitet, keine Stilfrage mehr, sondern eine Nachweispflicht. Wer heute eine saubere, zentrale Bereitstellung aufbaut, erfüllt morgen die Auflagen — und muss nicht im Schadensfall rekonstruieren, was 200 Mitarbeiter in 200 fremde Systeme getippt haben.

Fazit

Die bevorzugte KI vom bevorzugten Anbieter ist eine private Freiheit — im Unternehmen wird daraus ein kollektives Risiko. Nicht, weil die Tools schlecht wären, sondern weil der unkontrollierte Weg dorthin Daten, Recht und Nachvollziehbarkeit opfert. Die Lösung ist nicht das Verbot von KI, sondern ihre Bereitstellung auf einem Weg, den das Unternehmen verantworten kann.

Die eigentliche Führungsaufgabe besteht deshalb nicht darin, „Nein” zu sagen. Sie besteht darin, einen zentralen Zugang zu schaffen, der so gut ist, dass niemand mehr einen Grund hat, auszuweichen. Erst wenn der sichere Weg auch der bequemste ist, hört Shadow AI von selbst auf.

Martin Stagl

Martin Stagl

Systems Engineer & Data Architect · Wien

Share: