Zum Inhalt springen
Alle Insights KI-Governance & Compliance im Finance-Bereich

Schatten-KI: die Tools regulieren, die Ihre Mitarbeitenden längst nutzen

Ihr Team fügt Daten in Chatbots ein, ob Sie es freigegeben haben oder nicht. Hier sind die Nutzungsrichtlinie und die Kontrollen, die wir mit Finanzunternehmen darum herum aufbauen.

5 Min. Lesezeit #schatten-ki#governance#datensicherheit
Fachleute aus dem Finanzsektor bei der Arbeit an einer KI-Initiative

Schatten-KI ist die Gesamtheit der KI-Tools, die Ihre Mitarbeitenden bereits nutzen, ohne Freigabe, ohne Logging und ohne Vertrag darüber, was mit den eingegebenen Daten passiert. Herausverbieten können Sie sich daraus nicht: Die Nachfrage ist real und die Tools sind nur einen Browser-Tab entfernt. Die Lösung ist ein freigegebener Weg, der den Schatten-Weg an Bequemlichkeit schlägt, plus eine schriftliche Richtlinie und Logs, die die Verstöße erfassen.

Beginnen Sie mit einer ehrlichen Prämisse. Wenn Ihre Firma Wissensarbeiter und einen Internetanschluss hat, fügen Menschen genau jetzt Unternehmensdaten in Chatbots ein. Analysten fassen Earnings Calls zusammen. Ops-Mitarbeitende bitten ein Modell, zwei Tabellen abzustimmen. Jemand in der Rechtsabteilung entwirft eine Klausel. Der Produktivitätsgewinn ist echt, und genau deshalb scheitert das Verbot. Eine Regel, die den freigegebenen Workflow langsamer macht als den nicht freigegebenen, verliert jedes Mal, und sie verliert leise, auf privaten Geräten, in die Sie keinen Einblick haben.

Wo die Daten tatsächlich abfließen

Der Abfluss ist fast nie der Output des Modells. Es ist der Input. Wenn Mitarbeitende Kontext in einen Prompt einfügen, kann dieser Text je nach den Bedingungen des Anbieters gespeichert, protokolliert oder zum Training einer künftigen Modellversion verwendet werden. Die konkreten Dinge, die im Finanzbereich das Haus verlassen, sind vorhersehbar:

  • Kundenkennungen und Kontonummern, in einen Prompt geworfen, um “diese Liste aufzuräumen”
  • Unveröffentlichte Finanzkennzahlen, eingefügt beim Entwurf eines Memos, bevor die Zahlen öffentlich sind
  • Abstimmungsauszüge und Rohbilanzen, geteilt mit der Frage, warum zwei Quellen abweichen
  • Quellcode mit Connection Strings, API-Schlüsseln oder internen Schemanamen
  • Meldungsentwürfe, Vorstandsunterlagen und Deal-Dokumente, genutzt als Schreibkontext

Material Non-Public Information ist die schärfste Kante. Wenn ein Analyst vorläufige Quartalsendzahlen in einen Consumer-Chatbot einfügt, haben Sie mit einem einzigen Tastendruck einen Datenverarbeitungsfehler und potenziell ein wertpapierrechtliches Problem. Der Mitarbeiter handelte nicht böswillig. Er war effizient mit einem Tool, das ihm kein Signal gab, wohin der Text ging.

Der zweite Fehlermodus ist stiller: Entscheidungen, die auf nicht überprüfbarem Output getroffen werden. Jemand lässt sich von einem Modell ein Covenant-Paket zusammenfassen, fügt die Zusammenfassung in einen Kreditvermerk ein, und das Modell hat stillschweigend eine Ausnahmeregelung weggelassen. Es gibt keine Lineage zurück zum Quelldokument, keinen Audit Trail und keinen Nachweis, dass überhaupt ein Modell die Entscheidung berührt hat. Wenn ein Prüfer später fragt, wie eine Zahl zustande kam, ist die Antwort ein Chatfenster, das es nicht mehr gibt.

Schreiben Sie eine Richtlinie, die Verhalten benennt, nicht Stimmungen

Die meisten Nutzungsrichtlinien sind nutzlos, weil sie abstrakt sind. “KI verantwortungsvoll nutzen” sagt niemandem, was er an einem Dienstagnachmittag tun soll. Eine Richtlinie, die Verhalten verändert, sortiert Daten und Aufgaben in Stufen und nennt für jede die Regel.

  • Klassifizieren Sie die Daten. Öffentliche Marketingtexte, interne, aber nicht sensible Texte, vertrauliche Kundendaten sowie regulierte oder Material-Non-Public-Informationen bekommen je eine andere Regel. Die oberste Stufe geht nur an freigegebene Endpunkte mit einem unterzeichneten Auftragsverarbeitungsvertrag, oder nirgendwohin.
  • Klassifizieren Sie die Aufgabe. Entwerfen und Brainstorming tragen ein geringes Risiko. Alles, dessen Output in eine Kundenentscheidung, eine Meldung oder eine Kontrolle einfließt, bekommt eine Pflicht zur menschlichen Prüfung und einen Nachweis darüber, was das Modell erzeugt hat.
  • Benennen Sie die freigegebenen Tools nach Produkt und Stufe. “Ein Enterprise-KI-Assistent” ist nicht umsetzbar. “Tool X im Enterprise-Plan für die Stufen 1 bis 3, niemals Stufe 4” schon.
  • Formulieren Sie die Retention-Bedingungen in klarer Sprache, damit die Mitarbeitenden verstehen, warum das freigegebene Tool sicherer ist. Zero Data Retention und kein Training auf Ihren Eingaben sind die beiden Klauseln, auf die es ankommt.
  • Verlangen Sie eine Kennzeichnung, wenn Modell-Output in ein Ergebnis einfließt, auf das sich jemand verlassen wird, damit ein Audit Trail den Output mit der Person verbindet, die ihn akzeptiert hat.

Halten Sie es auf zwei Seiten. Eine Richtlinie, die niemand liest, regelt nichts. Kombinieren Sie sie mit der KI-Kompetenz-Schulung, die Artikel 4 des EU AI Act nun von Betreibern erwartet, und führen Sie einen Nachweis darüber, wer sie abgeschlossen hat.

Kontrollen, die auffangen, was die Richtlinie verfehlt

Die Richtlinie setzt Erwartungen. Kontrollen sagen Ihnen, wann Erwartungen ignoriert werden, und sie leisten die Arbeit, die das Prinzip Ehrensache nicht leisten kann.

Geben Sie den Leuten zuerst einen freigegebenen Endpunkt. Ein Enterprise-KI-Gateway mit einer Zero-Retention-Vereinbarung, geroutet über Ihren Identity Provider, ist die wirksamste Einzelkontrolle, weil es den Grund beseitigt, zum Schatten-Tool zu greifen. Machen Sie es schnell und machen Sie es zur Standardeinstellung in den Tools, die die Mitarbeitenden ohnehin öffnen.

Setzen Sie eine Redaction-Schicht vor dieses Gateway. Ein Data-Loss-Prevention-Durchlauf, der Kontonummern, nationale Ausweisnummern und bekannte Kunden-Entitätsnamen erkennt, bevor der Prompt Ihr Perimeter verlässt, macht aus einem potenziellen Datenleck ein blockiertes Feld. Justieren Sie ihn gegen ein echtes Eval-Set aus Prompts, die Ihre Mitarbeitenden tatsächlich schreiben, und halten Sie ein Budget für False Positives ein: Ein Redactor, der jeden legitimen Prompt verstümmelt, wird von genau den Leuten abgeschaltet, die er schützen soll. Entity Resolution gegen Ihren Kunden-Master hilft hier, damit der Filter “Acme Holdings” fängt und nicht nur die reine Kontonummer.

Loggen Sie den freigegebenen Weg und überwachen Sie den Rest. Egress-Logging am freigegebenen Gateway liefert Ihnen den Audit Trail. Netzwerk-Telemetrie zu bekannten Consumer-KI-Domains sagt Ihnen, wo sich die Schatten-Nutzung konzentriert, was ein Signal ist, den freigegebenen Workflow zu verbessern, und keine Liste von Leuten, die zu maßregeln sind. Beobachten Sie diesen Traffic über die Zeit auf Drift; ein Ausschlag nach dem Launch eines neuen Consumer-Features bedeutet, dass Ihr freigegebenes Tool gerade zurückgefallen ist.

Prüfen Sie die Hochrisiko-Stufe eine Zeit lang von Hand. Bevor Sie irgendeiner Kontrolle auf dem Pfad für Material-Non-Public- oder regulierte Daten vertrauen, ziehen Sie eine Stichprobe der tatsächlichen Prompts und Outputs und lesen Sie sie. So lernen Sie, was Ihre Redaction übersieht und wo die Richtlinien-Stufen an der falschen Stelle gezogen sind. Die Kontrollen, die den Kontakt mit der echten Nutzung überstehen, sind die, die Sie gegen echte Logs gebaut haben, nicht die, die Sie an ein Whiteboard gemalt haben.

Nichts davon beendet Schatten-KI. Es verwandelt sie von einem unsichtbaren Risiko in ein geregeltes, bei dem an den Daten, die Mitarbeitende handhaben, eine Regel hängt, das freigegebene Tool der Weg des geringsten Widerstands ist und die Ausnahmen in einem Log auftauchen, das Sie tatsächlich lesen können.

Häufige Fragen

Sollten wir ChatGPT und andere Consumer-KI-Tools vollständig sperren?

Eine Sperre auf Firewall-Ebene verlagert die Nutzung auf private Handys und Heim-Laptops, wo Sie überhaupt kein Logging haben. Die meisten Firmen erzielen bessere Ergebnisse, wenn sie einen freigegebenen Enterprise-Endpunkt mit einer Zero-Retention-Vereinbarung anbieten und harte Sperren nur für eine kurze Liste der risikoreichsten Ziele reservieren.

Was ist das größte einzelne Datenabfluss-Risiko bei der KI-Nutzung durch Mitarbeitende?

Eingefügter Kontext. Ein Analyst wirft eine Kundenliste, einen Meldungsentwurf oder einen Abstimmungsauszug in einen Prompt, um Zeit zu sparen, und diese Daten liegen nun in den Logs eines Anbieters außerhalb Ihrer Kontrolle. Der Output leakt selten; der Input fast immer.

Verlangt der EU AI Act eine Nutzungsrichtlinie für KI-Tools von Mitarbeitenden?

Artikel 4 des EU AI Act verlangt, dass Anbieter und Betreiber sicherstellen, dass ihre Mitarbeitenden über ein ausreichendes Maß an KI-Kompetenz verfügen, was in der Praxis Schulungen und dokumentierte Leitlinien bedeutet. Er schreibt keine bestimmte Richtlinienvorlage vor, aber eine Nutzungsrichtlinie ist die übliche Art, wie Firmen den Nachweis dieser Pflicht erbringen.

Arbeiten Sie an etwas Ähnlichem?

Erzählen Sie uns von Ihren Daten und dem Workflow drumherum, und Sie bekommen eine ehrliche Einschätzung.

30-minütiges Erstgespräch buchen