RWTH Aachen, 2. Oktober 2026. Auf vielen Schreibtischen läuft KI längst mit – manchmal über ein privates ChatGPT-Konto, einen kostenlosen Übersetzungsdienst oder eine Browser-Erweiterung. Genau das wird als „Schatten-KI“ bezeichnet: Beschäftigte nutzen KI-Werkzeuge für berufliche Aufgaben, obwohl der Arbeitgeber sie nicht offiziell bereitgestellt hat. Das muss nicht heimlich oder verboten geschehen. Es passiert aber außerhalb der betrieblichen Kontrolle.

Eine repräsentative IW-Beschäftigtenbefragung mit knapp 5.000 Beschäftigten im März und April 2026 zeigt, wie verbreitet das ist. Von den 2.793 ausgewerteten beruflichen KI-Nutzenden verwendeten 29,1 Prozent Tools, die ihr Arbeitgeber nicht bereitgestellt hatte. Im Frühjahr 2026 war das damit gut jede oder jeder Vierte unter den Beschäftigten, die beruflich KI einsetzen.

Junge Beschäftigte und Führungskräfte greifen schneller zu

Der Altersunterschied fällt deutlich aus: Bei den unter 30-Jährigen nutzten 38,4 Prozent Schatten-KI, bei den über 55-Jährigen waren es 20,7 Prozent. Führungskräfte und Akademiker lagen jeweils bei 34,6 Prozent. Beschäftigte ohne Führungsverantwortung kamen auf 25,6 Prozent, beruflich Qualifizierte auf 25,8 Prozent.

Dafür gibt es mehrere mögliche Erklärungen: höhere KI-Kompetenzen, eine stärkere private Nutzung generativer KI und ein breiteres Aufgabenspektrum von Führungskräften und Akademikern. Viele leistungsfähige Dienste sind kostenlos und ohne technische Hürden erreichbar. Da ist der Schritt vom privaten Ausprobieren zur beruflichen Nutzung schnell gemacht – manchmal schneller, als die IT-Abteilung überhaupt davon erfährt.

Auch die Unternehmensgröße spielt eine Rolle. In Betrieben mit weniger als 50 Beschäftigten nutzten 33,5 Prozent der beruflichen KI-Anwender nicht bereitgestellte Werkzeuge. In Unternehmen mit mindestens 250 Mitarbeitern waren es 25,5 Prozent. Größere Unternehmen stellen häufiger offizielle KI-Tools bereit und können deren Nutzung möglicherweise besser technisch kontrollieren. Laut Bitkom taten das 2025 bei generativer KI 23 Prozent der Unternehmen mit 20 bis 99 Beschäftigten, aber 43 Prozent der Unternehmen mit mindestens 500 Beschäftigten.

Hier könnte Ihr Advertorial stehen
Ein Advertorial bietet Unternehmen die Möglichkeit, ihre Botschaft direkt im redaktionellen Umfeld zu platzieren

Ein höherer Anteil an Schatten-KI heißt allerdings nicht automatisch, dass kleine Unternehmen bei KI weniger aktiv sind. Im Gegenteil: Besonders häufig taucht Schatten-KI dort auf, wo Beschäftigte ihrem Arbeitgeber ein starkes Engagement beim Aufbau von KI-Kompetenzen bescheinigen. 44,5 Prozent dieser Beschäftigten nutzten nicht bereitgestellte Werkzeuge; ohne wahrgenommenes Engagement waren es 21,3 Prozent.

Fördern, aber noch kein passendes Werkzeug anbieten

Das wirkt zunächst widersprüchlich. Eine mögliche Erklärung: Unternehmen, die den KI-Einsatz fördern, bringen ihre Beschäftigten in Bewegung – und diese probieren Anwendungen aus, bevor der Betrieb geeignete, datenschutzkonforme Lösungen geprüft und freigegeben hat. Die Kompetenz wächst also schon, während das offizielle Tool-Angebot hinterherhinkt.

Auch statistisch bleibt der Zusammenhang bestehen. In einem multivariaten Modell, das Alter, Geschlecht, Bildung, Führungsverantwortung und Unternehmensgröße berücksichtigt, lag die Wahrscheinlichkeit der Schatten-KI-Nutzung bei vollständiger Zustimmung zur KI-Kompetenzförderung 19,9 Prozentpunkte höher als bei fehlender Förderung. Der Zusammenhang war statistisch signifikant (p < 0,001).

Das bedeutet nicht automatisch, dass Förderung Schatten-KI verursacht. Die Daten sind Querschnittsdaten und beruhen auf Selbsteinschätzungen; sie zeigen einen Zusammenhang, aber keine eindeutige Wirkrichtung. KI-affine Beschäftigte könnten Fördermaßnahmen stärker wahrnehmen oder einfordern. Ebenso können sowohl Arbeitgeberförderung als auch Schatten-KI durch besonders lohnende Einsatzmöglichkeiten von KI ausgelöst werden.

Internationale Befragungen weisen in eine ähnliche Richtung. Ohne Schulung und bereitgestellte Tools nutzten dort 47 Prozent der ermutigten Beschäftigten KI beruflich, ohne Ermutigung waren es 10 Prozent. Eine Ermutigung ohne eigenes Tool-Angebot kann dabei auch bedeuten, dass die Nutzung geduldet wird – etwa als Testphase vor der Einführung offizieller Lösungen.

Im internationalen Vergleich nutzten 2026 rund 43 Prozent der US-Beschäftigten KI beruflich, in Europa waren es 32 Prozent. Unterschiede bei der Arbeitgeber-Ermutigung erklären laut Bick et al. statistisch rund 80 Prozent dieser Adoptionslücke. In einer weiteren Befragung von mehr als 48.000 Beschäftigten in 47 Ländern gaben fast 50 Prozent an, KI entgegen Unternehmensrichtlinien genutzt zu haben. Weil dort nur regelwidrige Nutzung erfasst wurde, könnte die tatsächliche internationale Verbreitung nicht bereitgestellter KI noch höher liegen.

Wenn der schnelle Helfer zum Risiko wird

Die Vorteile liegen auf der Hand: Texte übersetzen, Ideen sortieren, Formulierungen prüfen, Routinearbeit abkürzen. Ärgerlich wird es, wenn vertrauliche Informationen in öffentlichen Diensten landen – Kundendaten, interne Dokumente oder Geschäftsgeheimnisse. Anbieter können eingegebene Inhalte möglicherweise zum Training ihrer Modelle verwenden. Dazu kommen erfundene oder falsche Ergebnisse, sogenannte „Halluzinationen“, die ungeprüft in Angebote, Berichte oder Kundenkommunikation wandern können.

Dann geht es nicht mehr nur um einen kleinen Patzer. Wirtschaftliche Schäden und Reputationsverluste sind möglich, ebenso Verstöße gegen Urheber- und Geheimhaltungsrechte. Eine fehlende Übersicht über eingesetzte Werkzeuge erschwert zudem die Einhaltung von DSGVO und KI-Verordnung. Bei personenbezogenen Daten kann die Übermittlung an externe KI-Dienste ohne Rechtsgrundlage oder ohne Auftragsverarbeitungsvertrag DSGVO-Verstöße auslösen; Bußgelder und Schadenersatzansprüche betroffener Personen sind mögliche Folgen.

Betroffen sein können auch Effektivität und Effizienz von Arbeitsprozessen, Compliance und die Sicherheit von Geschäftsgeheimnissen. In der Praxis klingt das weniger spektakulär als ein großer Datenvorfall: Jemand kopiert einen vertraulichen Absatz in ein kostenloses Tool, klickt auf „Absenden“ und merkt erst später, dass dieser Schritt kaum zurückzuholen ist.

Formal eingeführte KI-Tools werden laut Arntz et al. (2025) fast doppelt so häufig regelmäßig genutzt. Außerdem sind sie mit höheren Produktivitätsgewinnen bei Zeitersparnis, Arbeitsqualität und Arbeitsmenge verbunden. Gerade deshalb soll die Bereitstellungslücke geschlossen werden, statt Beschäftigte mit pauschalen Verboten allein zu lassen.

Regeln, Freigaben und ein Blick in die Werkzeugkiste

Empfohlen wird eine strukturierte KI-Governance. Dazu gehören eine Bestandsaufnahme der tatsächlich verwendeten Werkzeuge, geprüfte und datenschutzkonforme Alternativen, klare Zuständigkeiten für die Bewertung und Freigabe neuer Dienste sowie eine zentrale Dokumentation der eingesetzten Systeme. Freigaben, Richtlinien und Schulungen müssen regelmäßig überprüft und angepasst werden, weil sich der KI-Markt schnell verändert.

Eine KI-Richtlinie sollte verständlich und praxisnah festlegen, welche Werkzeuge genutzt werden dürfen, welche Daten eingegeben werden dürfen und welche Eingaben verboten sind. Personenbezogene und vertrauliche Daten sollten in öffentlichen KI-Diensten ausdrücklich ausgeschlossen werden. Die Regeln müssen den Beschäftigten bekannt sein – ein Dokument im Intranet, das niemand liest, ist eher Tapete mit Passwortschutz.

Schulungen sollen die Regeln vermitteln und für Risiken sensibilisieren. Dokumentierte Schulungen können Bestandteil von Maßnahmen nach Artikel 4 der KI-Verordnung und ein Mittel gegen Schatten-KI sein, erfüllen aber nicht automatisch alle kontextabhängigen Anforderungen. Artikel 4 verlangt seit dem 27. Juli 2026 Maßnahmen zur Unterstützung der KI-Kompetenzentwicklung, jedoch kein garantiertes individuelles Mindestniveau.

Bei Verstößen gegen Transparenz- oder Hochrisiko-Pflichten richten sich Sanktionen nach dem jeweiligen konkreten Tatbestand. Je nach Einzelfall können Organisations- und Haftungsfragen entstehen. Eine persönliche Haftung der Unternehmensleitung folgt nicht automatisch aus Artikel 4 oder pauschal aus Artikel 99; welche Rechtsfolgen eintreten, hängt von der konkreten Pflichtverletzung und dem anwendbaren Recht ab.

Ein striktes Verbot kann die Nutzung lediglich in den verborgenen Bereich verlagern. Reine Verbote könnten engagierte Beschäftigte treffen, ohne die Nutzung dort wesentlich zu verändern, wo KI bislang kaum eingesetzt wird. Besonders kleine und mittlere Unternehmen benötigen Unterstützung bei Tool-Bereitstellung und Governance. Die Politik könnte etwa Muster-Richtlinien und Informationen über geprüfte Standardlösungen bereitstellen.

Auch bei gleicher wahrgenommener Förderung war Schatten-KI in größeren Unternehmen 10,6 Prozentpunkte weniger verbreitet als in kleinen. In Kleinbetrieben kann die Nutzung daher häufiger aus fehlender offizieller Bereitstellung entstehen. Arbeitgeber-Förderung und Schatten-KI treten dennoch insgesamt