Welche KI wird tatsächlich genutzt? Private Konten, Copiloten, Browser-Erweiterungen, Agenten, APIs und integrierte KI-Funktionen erscheinen häufig in keinem zentralen Inventar.
Lösungen · Shadow AI
KI wird in Ihrem Unternehmen längst genutzt. Wissen Sie, wo?
Klären Sie, welche KI-Systeme wahrscheinlich außerhalb Ihrer offiziellen Prozesse genutzt werden, welche Unternehmensdaten dabei gefährdet sind und was Sie zuerst unter Kontrolle bringen sollten. Sie erhalten eine persönliche schriftliche Ersteinschätzung, in der Regel innerhalb von zwei Werktagen.
Für Geschäftsführung, IT-Leitung, Informationssicherheit, Datenschutz, Compliance und Fachbereiche, mit oder ohne bestehendes ISMS.
Entscheidungsrahmen
Drei Fragen, die jedes Unternehmen zu seiner KI-Nutzung beantworten können sollte.
Welche Informationen fließen hinein? Kundenunterlagen, Verträge, Personaldaten, Quellcode, Kalkulationen und interne Strategien können ohne bewusste Freigabe in externe KI-Systeme gelangen.
Wer kontrolliert den Einsatz? Ohne klare Freigaben, Verantwortliche und Regeln kann niemand belastbar sagen, was erlaubt ist und wie auf einen Vorfall reagiert wird.
Wo es relevant wird
Zwischen produktiver Nutzung und unsichtbarem Risiko.
Shadow AI entsteht überall dort, wo KI-Funktionen schneller eingeführt werden als Inventarisierung, Datenfreigabe und Verantwortung.
- Private KI-Konten
- Copiloten und KI in SaaS-Anwendungen
- Browser-Erweiterungen und Meeting-Assistenten
- Fachbereichs-Agenten und Automatisierungen
- APIs und eigene KI-Anwendungen
- Kunden-, Personal- und Entwicklungsdaten
Kostenloser Shadow-AI-Check
Was der Erstcheck für Sie klärt.
Wenige Angaben genügen. IX ordnet Ihre Ausgangslage persönlich und schriftlich ein, in der Regel innerhalb von zwei Werktagen. Ein Gespräch ist nicht erforderlich.
- Wo wahrscheinlich unkontrollierte KI-Nutzung entsteht
- Welche Daten- und Geschäftsrisiken zuerst relevant sind
- Wo Verantwortung oder Freigaben fehlen
- Welche drei Sofortmaßnahmen sinnvoll sind
- Was ein bestehendes ISMS bereits abdecken kann
- Welcher nächste Schritt realistisch ist
Warum IX
Sichtbarkeit, Governance und Informationssicherheit aus einer Hand.
IX verbindet praktische KI-Nutzung mit Datenschutz, Informationssicherheit und belastbarer Governance. Wir betrachten Shadow AI nicht isoliert als Toolproblem, sondern klären Nutzung, Daten, Verantwortung, Kontrollen und Nachweise.
- Konkrete Einordnung statt pauschalem KI-Verbot
- Integration in bestehende ISO-27001-Strukturen
- Abgrenzung zwischen bestehendem ISMS und ISO 42001
- Verbindung von AI Act, Datenschutz und operativer Umsetzung
- Erfahrung aus mehr als 50 Sicherheits- und Compliance-Projekten
Produktleiter
Vom ersten Befund zur kontrollierten KI-Nutzung.
Drei Stufen mit festen Preisen, klaren Laufzeiten und definierten Ergebnissen. Sie steigen dort ein, wo es für Ihre Situation sinnvoll ist.
-
Shadow-AI-Erstcheck 0 EUR
Schriftliche Ersteinschätzung Ihrer Ausgangslage, ohne Gespräch und ohne Verpflichtung. Laufzeit: in der Regel innerhalb von zwei Werktagen. -
Shadow AI Exposure Map 4.900 EUR netto
Erhebung und Risikoeinordnung der tatsächlichen KI-Nutzung, mit Sofortmaßnahmen und priorisiertem Fahrplan. Laufzeit: in der Regel 10 Werktage. -
Shadow AI Control Sprint 12.500 EUR netto
Regeln, Rollen, Register und Prozesse für eine kontrollierte KI-Nutzung, integriert in bestehende Strukturen. Laufzeit: in der Regel 15 Werktage.
Laufzeiten sind Regelwerte ab Bereitstellung der vereinbarten Ansprechpartner und Quellen. Shadow AI ist eine eigene Leiter und nicht Teil der Readiness-Leiter für NIS2, ISO 27001 und TISAX.
Alle Preise netto, zzgl. USt.
Lieferumfang
Was Sie je Stufe erhalten.
Jede Stufe endet mit einem Ergebnis, das Sie behalten und intern weiterverwenden können.
0 EUR, in der Regel innerhalb von zwei Werktagen.
- Gesamteinschätzung Ihrer Ausgangslage
- zwei bis drei konkrete Risiken
- drei sinnvolle Sofortmaßnahmen
- Empfehlung für den passenden nächsten Schritt
4.900 EUR netto, in der Regel 10 Werktage.
- Verzeichnis bekannter und ermittelter KI-Anwendungen und Anwendungsfälle
- Datenfluss- und Informationsklassenübersicht
- Risikobewertung nach Nutzung, Daten, Anbieter, Zugriff und Kritikalität
- Verantwortlichkeiten, Freigaben und bestehende Kontrollen
- Red-Flag-Heatmap
- drei Sofortmaßnahmen
- priorisierter 90-Tage-Fahrplan
- Management-Zusammenfassung und Ergebnisworkshop
12.500 EUR netto, in der Regel 15 Werktage.
- Richtlinie zur zulässigen KI-Nutzung
- Rollen und Management-Owner
- KI-System- und Anwendungsfallregister
- Freigabe- und Ausnahmeprozess
- Daten- und Nutzungsklassen
- Mindestanforderungen für Anbieter-, Datenschutz- und Sicherheitsprüfung
- Melde- und Reaktionsweg
- priorisierter Kontrollplan
- Integration in bestehende ISO-27001-Strukturen oder eine abgegrenzte AI Governance
Anrechnung
Die Exposure Map zahlt vollständig auf den Control Sprint ein.
Wird der Control Sprint innerhalb von 30 Tagen nach Übergabe der Exposure Map beauftragt, werden 4.900 EUR vollständig angerechnet. Bei unverändertem Scope liegt der Gesamtpreis beider Stufen damit bei 12.500 EUR netto.
100 %
Die 4.900 EUR der Exposure Map werden vollständig auf den Control Sprint angerechnet.
30 Tage
Frist für die Anrechnung, gerechnet ab Übergabe der Exposure Map.
12.500 EUR
Gesamtpreis beider Stufen bei unverändertem Scope, netto zzgl. USt.
Methodik
Wie IX Ihre KI-Nutzung erhebt.
Grundlage ist eine organisatorische Erhebung: Interviews, Fachbereichsabfragen und die Auswertung dessen, was bereits dokumentiert ist. Ergänzend werten wir vorab vereinbarte Quellen aus, soweit sie bei Ihnen verfügbar sind. Welche Quellen einbezogen werden, legen wir vor Beginn gemeinsam fest.
- Interviews und Fachbereichsabfragen
- Identitäts- und SaaS-Daten
- Browser- und Endpoint-Inventare
- Netzwerk- und Security-Logs
- Beschaffungs- und Vertragsdaten
- Richtlinien und bestehende Register
IX führt für die Erhebung keine eigenen technischen Discovery-Tools ein. Gearbeitet wird mit Auszügen, Berichten und Inventaren, die Sie bereitstellen. Damit bleibt nachvollziehbar, welche Daten in die Bewertung eingeflossen sind, und Sie behalten die Kontrolle über den Umfang der Erhebung.
Leistungsgrenze
Was diese Leistung leistet, und was nicht.
Eine lückenlose Erfassung aller KI-Nutzung ist nicht möglich. IX weist deshalb in jedem Ergebnis aus, welche Datenquellen verwendet wurden, welchen Erfassungsgrad sie abdecken und welche Blindstellen offen bleiben.
Eine organisatorische Erhebung kann nicht jede private Nutzung und nicht jede eingebettete KI-Funktion sichtbar machen. Deshalb machen wir nachvollziehbar, worauf die Risikoeinordnung beruht, statt einen Anspruch auf lückenlose Erfassung zu erheben.
- Verwendete Datenquellen werden je Ergebnis benannt
- Erfassungsgrad wird je Quelle eingeordnet
- Blindstellen werden ausgewiesen und nicht überschrieben
- Keine Rechtsberatung, keine Auditentscheidung, keine Zertifizierungsaussage
Individuell
Was nicht in den Festpreisen enthalten ist.
Diese Leistungen hängen stark von Ihrer Systemlandschaft ab. Sie werden separat abgegrenzt und angeboten.
- Technische Discovery-Tools
- Einführung von DLP oder CASB
- Flächendeckende technische Implementierung
- Aufbau eines kompletten ISO-42001-Managementsystems
- Laufende Governance und Betrieb
Häufige Fragen
Kurz zu Leistung, Grenzen und Preisen.
Was bekomme ich nach dem kostenlosen Check?
Eine persönliche E-Mail mit Gesamteinschätzung, zwei bis drei konkreten Risiken, drei sinnvollen Sofortmaßnahmen und dem passenden nächsten Schritt. In der Regel innerhalb von zwei Werktagen, ohne Gespräch und ohne Verpflichtung.
Wird dabei unsere gesamte Shadow AI technisch gefunden?
Nein. Der kostenlose Check ist eine fundierte Ersteinschätzung. Die belastbare Erhebung erfolgt in der Shadow AI Exposure Map.
Findet die Exposure Map jede KI-Nutzung im Unternehmen?
Nein. Eine lückenlose Erfassung aller KI-Nutzung ist nicht möglich. IX weist deshalb in jedem Ergebnis aus, welche Datenquellen verwendet wurden, welchen Erfassungsgrad sie abdecken und welche Blindstellen offen bleiben. Die Erhebung ist organisatorisch aufgebaut und nutzt zusätzlich vorab vereinbarte Quellen. Sie liefert eine belastbare Risikoeinordnung, keine technisch lückenlose Erfassung.
Brauchen wir technische Tools, damit die Erhebung funktioniert?
Nein. Die Erhebung funktioniert auch ohne technische Discovery. Wo Identitäts-, SaaS-, Endpoint-, Log- oder Beschaffungsdaten vorliegen, werten wir sie nach Absprache aus. Das erhöht den Erfassungsgrad, ist aber keine Voraussetzung.
Was kosten die Stufen?
Der Shadow-AI-Erstcheck ist kostenlos. Die Shadow AI Exposure Map kostet 4.900 EUR netto bei in der Regel 10 Werktagen Laufzeit, der Shadow AI Control Sprint 12.500 EUR netto bei in der Regel 15 Werktagen. Alle Preise netto, zzgl. USt.
Zahlen wir zweimal, wenn wir beide Stufen beauftragen?
Nein. Wird der Control Sprint innerhalb von 30 Tagen nach Übergabe der Exposure Map beauftragt, werden 4.900 EUR vollständig angerechnet. Bei unverändertem Scope liegt der Gesamtpreis beider Stufen damit bei 12.500 EUR netto.
Was ist nicht im Festpreis enthalten?
Nicht enthalten sind technische Discovery-Tools, die Einführung von DLP oder CASB, eine flächendeckende technische Implementierung, der Aufbau eines kompletten ISO-42001-Managementsystems und laufende Governance. Diese Leistungen bleiben individuell.
Brauchen wir bereits ein ISMS?
Nein. Beide Stufen eignen sich ausdrücklich auch für Unternehmen ohne ISO 27001 oder formale KI-Governance. Bestehende Strukturen werden genutzt, wo sie vorhanden sind.
Ist das der Aufbau eines Managementsystems nach ISO 42001?
Nein. Der Control Sprint schafft Regeln, Rollen, Register und Prozesse für die KI-Nutzung und lässt sich in bestehende ISO-27001-Strukturen oder eine abgegrenzte AI Governance integrieren. Der Aufbau eines kompletten ISO-42001-Managementsystems ist eine eigene, individuell abgegrenzte Leistung.
Müssen wir einen Termin buchen?
Nein. Der Erstcheck läuft vollständig per E-Mail. Erst die Exposure Map schließt mit einem Ergebnisworkshop ab.
Geht es nur um den AI Act?
Nein. Im Mittelpunkt stehen reale Nutzung, Datenrisiken, Verantwortung und Kontrollen. Regulierung wird eingeordnet, wo sie relevant ist. Eine Rechtsberatung ist damit nicht verbunden.
Preise und Anrechnung im Überblick: Preise.
Nächster Schritt
Finden Sie heraus, welche KI-Nutzung Sie zuerst unter Kontrolle bringen müssen.
Wenige Angaben genügen. IX prüft Ihre Ausgangslage persönlich und sendet Ihnen eine schriftliche Ersteinschätzung, ohne Verkaufsgespräch und ohne Verpflichtung.