Für einen Vertrag wird vor einem Telefonat um 15 Uhr eine kurze Zusammenfassung benötigt. Die Person, die den Vertrag gerade vor sich hat, hat keine Zeit, ihn über die von der IT-Abteilung genehmigten Kanäle weiterzuleiten, also wird er stattdessen in ein KI-Tool für Endnutzer eingegeben. Innerhalb von Sekunden ist er zusammengefasst, und der Tab wird geschlossen. Das sieht sicherlich nicht nach einem Sicherheitsvorfall aus, sondern einfach nach dem schnellsten Weg, die Aufgabe zu erledigen.
Multipliziert man diesen Moment mit der gesamten Belegschaft, ergibt sich ein Muster, das Nitro in seiner neuen Studie direkt messen wollte. Die Studie „The State of AI in Document Workflows: Navigating the Gap Between AI Promises and Productivity“ befragte 1.300 Führungskräfte in Unternehmen in den USA, Großbritannien und Kanada und stellte eine pointierte Frage: Sind sensible Dokumente wirklich vor nicht verwalteten KI-Tools geschützt, oder sieht es von oben nur so aus?
Nitro hat „Schatten-KI“ bereits zuvor untersucht: Unser früherer Bericht über die Einführung von KI in Unternehmen und die tatsächliche Situation ergab, dass 68 % der Führungskräfte und 50 % der Mitarbeiter bereits nicht genehmigte KI-Tools nutzten, wobei jeder dritte Mitarbeiter vertrauliche Daten über nicht geprüfte KI-Plattformen verarbeitet hatte. In diesem Bericht wurde die zugrunde liegende Ursache als Lücke in der Benutzerfreundlichkeit beschrieben: KI-Tools für Endverbraucher waren oft die schnellste verfügbare Option, und die schnellste Option setzte sich in der Regel durch. Unsere neueste Untersuchung greift dasselbe Thema auf der Dokumentebene auf und stellt fest, dass nicht nur das Muster nach wie vor besteht, sondern dass nun auch ein klareres Bild davon vorliegt, zu welchen Zeitpunkten im Arbeitsalltag das Risiko auftritt und wie weit die Governance hinter dem Verhalten zurückgefallen ist, das sie eigentlich kontrollieren soll.
Die Sorge um die KI-Dokumentensicherheit ist in der Führungsetage am größten
Die Sorge um KI und sensible Dokumente ist an der Spitze der Organisation am größten. 56 Prozent der Führungskräfte geben an, dass die Unternehmensleitung sehr oder äußerst besorgt über die Sicherheitsrisiken ist, die entstehen, wenn Mitarbeiter sensible Dokumente mit KI-Tools bearbeiten. Unter den Managern, die allgemeiner nach der Besorgnis ihrer Organisation gefragt wurden, sagen 37 Prozent dasselbe. Da die beiden Umfragefragen leicht unterschiedlich formuliert waren, lässt sich die Differenz nicht eins zu eins interpretieren, doch beide Zahlen deuten auf ein echtes, erhöhtes Maß an Besorgnis hin, das vor allem in den obersten Führungsebenen zu spüren ist.
Die KI-Governance bricht unterhalb der Führungsebene zusammen
Normalerweise wäre zu erwarten, dass die Besorgnis auf dieser Ebene zur Einführung verbindlicher Regeln führt. Dies ist jedoch nicht durchgängig der Fall. 71 Prozent der Führungskräfte geben an, dass es eine klare, aktiv durchgesetzte Richtlinie gibt, die regelt, wie Mitarbeiter KI bei vertraulichen Dokumenten einsetzen. Bei den Managern sinkt dieser Anteil auf 43 Prozent, wobei 57 Prozent die Richtlinie ihres Unternehmens als inkonsistent, noch in der Entwicklung, nicht vorhanden oder als etwas beschreiben, bei dem sie sich nicht sicher sind.
Zwei Gruppen innerhalb derselben Organisation beschreiben zwei unterschiedliche Governance-Umfelder: Auf Führungsebene sind die Regeln weitgehend vorhanden, während auf der Führungsebene mehr als die Hälfte der Personen, die für die tägliche Durchsetzung dieser Regeln verantwortlich sind, nicht davon überzeugt sind, dass dies zutrifft.
Mitarbeiter senden sensible Dokumente an KI-Tools für Endverbraucher
Ob es nun Richtlinien gibt oder nicht – das Verhalten hat sich nicht geändert. 74 % der Führungskräfte bestätigen, dass Mitarbeiter KI-Tools für Endverbraucher wie ChatGPT, Claude oder Gemini für sensible oder vertrauliche Dokumente genutzt haben, wobei 41 % angeben, dass dies regelmäßig geschieht. 55 % der Führungskräfte geben dasselbe an, wobei 27 % dies als Routine bezeichnen.
Eine damit zusammenhängende Zahl verdeutlicht das Risiko konkret. 44 Prozent der Führungskräfte berichten – entweder aus eigener Erfahrung oder aufgrund direkter Kenntnisse ihres Teams –, dass Arbeitsdokumente auf kostenlose Online-Tools hochgeladen wurden, ohne dass jemand überprüft hat, wer die Website betreibt. Rechnet man die Führungskräfte hinzu, die glauben, dass dies wahrscheinlich bereits geschehen ist, sich darüber aber keine Sorgen machen, steigt die Zahl auf 56 Prozent. Das bedeutet konkret: Ein Vertrag, eine Schadensakte oder eine Patientenakte befindet sich auf einem Server, den niemand überprüft hat. Für mehr als die Hälfte der befragten Führungskräfte ist dies entweder bereits geschehen oder geschieht wahrscheinlich gerade in ihrer Abteilung.
„Shadow-KI“ dringt über eigenständige Dokumententools ein
Um zu verstehen, woher das Risiko stammt, ist es hilfreich zu betrachten, wie KI überhaupt zu den Mitarbeitern gelangt. An anderer Stelle im Bericht geben mehr als ein Drittel der Abteilungen, die KI in Dokumenten-Workflows einsetzen, an, dass sie auf eigenständige KI-Tools zurückgreifen, die parallel zu ihrer bestehenden Dokumentensoftware laufen, anstatt auf in diese integrierte Funktionen. Wenn jemand vor einem Telefonat um 15 Uhr einen Vertrag zusammenfassen muss, setzt sich meist die schnellste verfügbare Option durch – und ein öffentlicher Chatbot ist oft die schnellste Option, die zur Verfügung steht.
So sieht „Schatten-KI“ in einem Dokumentenstack in der Praxis aus: Vertrauliche Dokumente befinden sich in einem System, während die KI-Tools, auf die Mitarbeiter tatsächlich zurückgreifen, – wenn überhaupt – an anderer Stelle verwaltet werden. Um diese Lücke zu schließen, muss zunächst der konforme Weg zum bequemsten Weg werden, sodass das schnellste verfügbare Tool auch das genehmigte ist.
Lesen Sie die vollständigen Ergebnisse in „The State of AI in Document Workflows “.