Zusammenfassung: Schatten-IT ist IT, die im Unternehmen ohne Wissen oder Freigabe der IT-Verantwortlichen genutzt oder gebaut wird. Citizen Developer sind Mitarbeiter ohne Entwicklerausbildung, die selbst Anwendungen erstellen. Lange hieß das: Excel-Makros, Access-Datenbanken oder Low-Code-Plattformen mit eingebauten Leitplanken. Mit KI-Werkzeugen wie Cursor, Claude Code oder Lovable hat sich das grundlegend geändert. Fachleute bauen heute echte Web-Anwendungen mit Datenbank, Login, Schnittstellen und Zahlungsfunktion, ohne Plattform, die aufpasst. Das ist eine große Chance, weil die Software genau zum Prozess passt. Riskant wird es an einem bestimmten Punkt: wenn aus dem Werkzeug für ein paar Kollegen ein System wird, an dem Kundendaten, Verträge oder Geld hängen. Dieser Artikel zeigt, woran man diesen Punkt erkennt, welche Risiken dann zählen und mit welchen sieben Leitplanken Unternehmen den Eigenbau ermöglichen statt verbieten.
Inhaltsverzeichnis
- Was ist Schatten-IT?
- Was ist ein Citizen Developer?
- Was KI an Schatten-IT verändert hat
- Wie aus einem Werkzeug ein Kernsystem wird
- Die Risiken, die wirklich zählen
- Verbieten oder ermöglichen?
- 7 Leitplanken für selbst gebaute Software
- Typischer Verlauf: das selbst gebaute Intranet
- Checkliste für Geschäftsführung und IT
Was ist Schatten-IT?
Schatten-IT (englisch Shadow IT) bezeichnet Software, Cloud-Dienste und Geräte, die Mitarbeiter oder Abteilungen für ihre Arbeit nutzen, ohne dass die IT-Abteilung oder die Geschäftsführung davon weiß oder sie freigegeben hat. Klassische Beispiele für Schatten-IT sind:
- eine Excel-Datei mit Makros, an der die halbe Auftragsabwicklung hängt
- eine Access-Datenbank aus dem Jahr 2009, die nur noch eine Person versteht
- ein privates Cloud-Speicherkonto für den Dateiaustausch mit Kunden
- ein Projektmanagement- oder Umfrage-Tool, das ein Team auf eigene Kreditkarte abonniert hat
- KI-Chatbots, in die Mitarbeiter Kundendaten oder Verträge kopieren
Wie verbreitet das inzwischen ist, zeigt eine Bitkom-Befragung von 604 Unternehmen aus dem Jahr 2025: In 8 % der Unternehmen nutzen Beschäftigte private KI-Werkzeuge wie ChatGPT weit verbreitet für die Arbeit (2024: 4 %), in weiteren 17 % gibt es Einzelfälle, und 17 % vermuten es. Zusammen sind das 42 %. Regeln für den KI-Einsatz haben dagegen nur 23 % aufgestellt.
Schatten-IT entsteht fast nie aus böser Absicht. Sie entsteht, weil jemand ein Problem hat und die offizielle Lösung zu langsam, zu teuer oder nicht vorhanden ist. Genau deshalb ist sie so verbreitet, und genau deshalb hilft Verbieten selten.
Was ist ein Citizen Developer?
Ein Citizen Developer ist ein Mitarbeiter ohne formale Ausbildung in der Softwareentwicklung, der für sich oder sein Team eigene Anwendungen erstellt. Gartner definiert ihn als Beschäftigten, der Anwendungsfunktionen für sich oder andere baut, mit Werkzeugen, die von IT oder Fachbereich nicht ausdrücklich verboten sind. Der Begriff stammt aus der Low-Code-Welt: Plattformen wie Microsoft Power Apps oder ServiceNow sollten Fachabteilungen befähigen, einfache Anwendungen selbst zu bauen — innerhalb von Leitplanken, die die IT vorgibt.
Der Unterschied zur Schatten-IT liegt also nicht in der Person, sondern im Rahmen. Citizen Development ist gewollt und gesteuert, Schatten-IT passiert ungesteuert. In der Praxis verschwimmt die Grenze: Viele Citizen Developer arbeiten heute mit Werkzeugen, die nie jemand freigegeben hat.
Was KI an Schatten-IT verändert hat
Bis vor kurzem hatte der Eigenbau eine natürliche Obergrenze. Mit Excel und Access kam man weit, aber nicht zu einer Web-Anwendung für Kunden. Low-Code-Plattformen hoben diese Grenze, brachten aber ihre eigenen Leitplanken mit: Rechteverwaltung, Hosting und Datenhaltung lagen bei der Plattform.
KI-Werkzeuge haben diese Obergrenze praktisch abgeschafft:
| Excel / Access | Low-Code-Plattform | KI-Coding (Cursor, Claude Code, Lovable) | |
|---|---|---|---|
| Ergebnis | Datei | App innerhalb der Plattform | Echte Web-Anwendung mit eigenem Code |
| Datenbank, Login, Schnittstellen | kaum | ja, von der Plattform verwaltet | ja, selbst konfiguriert |
| Wer schützt Rechte und Daten? | niemand | die Plattform | wer die App gebaut hat |
| Hosting | lokal | bei der Plattform | Supabase, Vercel, Lovable & Co., oft auf private Konten |
| Kann für Kunden geöffnet werden? | nein | eingeschränkt | ja |
Damit verschiebt sich die Frage. Früher ging es darum, ob eine Datei verloren gehen kann. Heute geht es darum, ob eine Anwendung im Internet steht, deren Zugriffsregeln, Backups und Verträge nie jemand geprüft hat. Die KI liefert lauffähigen Code, trifft aber laufend Abkürzungen, die man im Alltag nicht sieht. Welche das typischerweise sind, beschreibt unser Ratgeber Vibe Coding: Risiken und 10-Fragen-Check.
Wie aus einem Werkzeug ein Kernsystem wird
Selbst gebaute Anwendungen werden selten als Kernsystem geplant. Sie wachsen dorthin, meist in vier Stufen:
- Einzelwerkzeug. Eine Person baut sich etwas für die eigene Arbeit. Risiko: gering, solange keine echten Personendaten darin liegen.
- Teamwerkzeug. Kollegen nutzen es mit, weil es besser passt als die offizielle Lösung. Ab jetzt hängen andere davon ab, und der Bus-Faktor ist eins.
- Prozesssystem. Verträge, Kundendaten, Rechnungen oder Bonitätsauskünfte laufen darüber. Fällt die Anwendung aus, steht ein Geschäftsprozess still.
- Kundensystem. Die Anwendung wird für Kunden, Partner oder die Öffentlichkeit geöffnet, oft mit Zahlungsfunktion.
Der kritische Übergang ist der von Stufe 2 zu 3, spätestens aber der zu Stufe 4. Dort ändern sich die Anforderungen grundlegend: Ab Stufe 3 braucht es eine geprüfte Wiederherstellung und saubere Verträge mit den Dienstleistern. Ab Stufe 4 muss die Anwendung zusätzlich Angriffen standhalten — von Menschen, die die Oberfläche umgehen und direkt mit dem Server sprechen.
Die Risiken, die wirklich zählen
Die Debatte um Schatten-IT dreht sich oft nur um Sicherheit. Bei selbst gebauter Software sind es sechs Felder, und die unsichtbaren sind oft die teuersten:
- Zugriff. Kommt jeder Nutzer nur an seine eigenen Daten, auch über die Datenbank-Schnittstelle? Bei KI-gebauten Apps auf Supabase hängt das an Zugriffsregeln (Row-Level-Security), die leicht fehlen oder zu weit gefasst sind.
- Datenschutz. Liegt die Datenbank in der EU? Gibt es für jeden Dienst — Datenbank, Hosting, E-Mail, KI-API — einen Auftragsverarbeitungsvertrag? Bei den gängigen Werkzeugen sind US-Anbieter beteiligt. Was das bedeutet, erklärt der Ratgeber Supabase, Lovable & Vercel DSGVO-konform betreiben.
- Wiederherstellbarkeit. Gibt es Backups, und entsteht daraus wirklich ein lauffähiges System? Hochgeladene Dateien sind oft nicht im Datenbank-Backup enthalten.
- Konten und Eigentum. Laufen Datenbank, Hosting und Domain auf das Unternehmen oder auf den privaten Account des Mitarbeiters, mit dessen Kreditkarte? Verlässt er das Unternehmen, geht die Kontrolle mit.
- Wissen. Nur eine Person versteht das System. Fällt sie aus, kann niemand Fehler beheben oder Änderungen einspielen.
- Kosten und Abhängigkeiten. Kostenlose Kontingente, Gratis-Schnittstellen ohne Vertrag, Abrechnung nach Nutzung — bei Wachstum oder einer Sperre wird daraus ein Betriebsrisiko.
Verbieten oder ermöglichen?
Der Reflex vieler Unternehmen ist, den Eigenbau zu untersagen. Das ist verständlich, aber meist die schlechtere Wahl:
- Das Problem verschwindet nicht. Wer eine passende Lösung gebaut hat, nutzt sie weiter, nur unsichtbar.
- Der Wert geht verloren. Selbst gebaute Werkzeuge bilden den Prozess oft genauer ab als jede Standardsoftware, weil sie von den Menschen kommen, die den Prozess täglich machen.
- Die Alternative ist teuer. Eine Neuentwicklung durch ein Entwicklerteam kostet ein Vielfaches und dauert länger.
Der bessere Weg ist eine Arbeitsteilung: Die Fachleute bauen weiter Funktionen. Wer Software professionell betreibt, kümmert sich um das, was sie nicht nebenher leisten sollten — Zugriffsschutz, Datenschutz-Kette, Backups, Überwachung, Updates. So bleibt die Geschwindigkeit erhalten, und das Risiko wird beherrschbar.
7 Leitplanken für selbst gebaute Software
- Inventar führen. Eine einfache Liste: Welche selbst gebauten Anwendungen gibt es, wer hat sie gebaut, wer nutzt sie, welche Daten liegen darin? Ohne Inventar keine Steuerung.
- Konten gehören dem Unternehmen. Datenbank, Hosting, Domain, Code-Repository und Zahlungsanbieter laufen auf das Unternehmen, mit mindestens zwei Berechtigten.
- Datenklassen festlegen. Was darf in selbst gebaute Werkzeuge, was nicht ohne Prüfung? Personendaten, Vertrags- und Finanzdaten gehören in die zweite Gruppe.
- Verträge vor echten Daten. Bevor Personendaten in eine Anwendung fließen: Region prüfen und Auftragsverarbeitungsverträge für jeden beteiligten Dienst abschließen.
- Review an den Stufenübergängen. Spätestens bevor ein Prozess daran hängt oder die Anwendung für Kunden geöffnet wird, prüft jemand mit Abstand: Zugriff, Datenflüsse, Wiederherstellung, Betrieb.
- Betrieb klären. Wer überwacht die Anwendung, wer spielt Updates ein, wer stellt sie im Notfall wieder her? Das muss nicht die Person sein, die sie gebaut hat. Wichtig ist, dass es überhaupt jemand ist.
- Weiterbauen erlauben. Die Leitplanken sollen den Eigenbau sicher machen, nicht beenden. Wer Funktionen ergänzt, soll das weiter dürfen, mit regelmäßigem Blick auf das, was neu dazukommt.
Typischer Verlauf: das selbst gebaute Intranet
Ein Muster, das uns in mittelständischen Unternehmen immer wieder begegnet: Eine Person aus dem Fachbereich baut mit einem KI-Werkzeug ein Werkzeug für die eigene Abteilung. Es passt so gut, dass es wächst, bis es zum zentralen Arbeitswerkzeug geworden ist. Das Team arbeitet täglich damit, Verträge und Kundendaten liegen darin. Dann kommt die Idee, auch Kunden Zugang zu geben.
An diesem Punkt gibt es zwei Reflexe, die beide teuer sind: alles neu entwickeln lassen, oder die Anwendung einfach öffnen. Der bessere Weg liegt dazwischen. Vor der Öffnung prüft jemand mit Abstand in einem Code-Review, ob Zugriff und Berechtigungen, Datenflüsse an Drittdienste, Wiederherstellbarkeit und Betrieb dem Kundenbetrieb standhalten. Danach gilt die Arbeitsteilung: Der Fachbereich entwickelt weiter, ein Dienstleister sichert ab und betreibt. Die beste Software für den eigenen Prozess entsteht oft im eigenen Haus. Sie braucht nur ein professionelles Fundament, bevor sie nach außen geht.
Checkliste für Geschäftsführung und IT
Diese acht Fragen zeigen schnell, wo dein Unternehmen steht:
- Weißt du, welche selbst gebauten Anwendungen im Unternehmen genutzt werden?
- Laufen alle Konten (Datenbank, Hosting, Domain, Repository) auf das Unternehmen?
- Können mindestens zwei Personen jede dieser Anwendungen betreiben und wiederherstellen?
- Liegen die Daten in der EU, und gibt es für jeden beteiligten Dienst einen Auftragsverarbeitungsvertrag?
- Fließen Daten an KI-Dienste, und wenn ja, unter welchen Bedingungen?
- Wurde eine Wiederherstellung aus dem Backup schon einmal ausprobiert?
- Hat jemand mit Abstand geprüft, ob Nutzer nur ihre eigenen Daten sehen?
- Ist geklärt, was passiert, bevor die Anwendung für Kunden geöffnet wird?
Jedes „Nein” oder „Weiß nicht” ist ein Punkt, den man vor dem nächsten Stufenübergang klären sollte.
Was in den Top-10-Google-Ergebnissen zu Schatten-IT fehlt
Die Treffer zu „Schatten-IT” stammen fast ausschließlich von Lexika und Anbietern von Sicherheitssoftware. Sie behandeln nicht freigegebene Cloud-Dienste, private Geräte und Messenger. Zu „Citizen Developer” schreiben vor allem Low-Code-Plattformen, die ihr eigenes Produkt als Lösung empfehlen.
Was in beiden Lagern fehlt, ist der Fall, der gerade in vielen Unternehmen entsteht: Mitarbeiter bauen mit KI-Werkzeugen vollwertige Anwendungen, die weder klassische Schatten-IT noch gesteuertes Low-Code sind. Für diesen Fall reichen weder Verbotslisten noch Plattform-Leitplanken. Es braucht eine Prüfung der konkreten Anwendung und eine Antwort auf die Frage, wer sie betreibt.
FAQ
Was versteht man unter Schatten-IT?
Schatten-IT sind Programme, Cloud-Dienste und selbst gebaute Anwendungen, die im Unternehmen ohne Wissen oder Freigabe der IT-Verantwortlichen genutzt werden. Sie entsteht meist, weil die offizielle Lösung fehlt oder zu langsam ist, nicht aus böser Absicht.
Welche Beispiele gibt es für Schatten-IT?
Typisch sind Excel-Dateien mit Makros als Kernprozess, private Cloud-Speicher, auf eigene Kreditkarte abonnierte Tools, KI-Chatbots mit Kundendaten — und zunehmend selbst gebaute Web-Anwendungen, die Mitarbeiter mit Cursor, Claude Code oder Lovable erstellt haben.
Ist Schatten-IT verboten?
Nicht grundsätzlich. Problematisch wird sie, wenn Personendaten ohne Rechtsgrundlage oder Auftragsverarbeitungsvertrag verarbeitet werden, wenn Konten auf Privatpersonen laufen oder wenn ein Geschäftsprozess von einem System abhängt, das niemand absichert. Viele Unternehmen regeln den Umgang deshalb in einer IT- oder KI-Richtlinie.
Was ist der Unterschied zwischen Citizen Developer und Schatten-IT?
Ein Citizen Developer ist eine Person ohne Entwicklerausbildung, die Anwendungen baut. Schatten-IT beschreibt, dass etwas ohne Freigabe passiert. Citizen Development ist also gesteuerter Eigenbau, Schatten-IT ungesteuerter. Mit KI-Werkzeugen verschwimmt die Grenze, weil vieles ohne Plattform und ohne Freigabe entsteht.
Was ist der Unterschied zwischen Low-Code und KI-Coding?
Low-Code-Plattformen lassen Anwendungen innerhalb einer Plattform entstehen, die Hosting, Rechte und Daten verwaltet. KI-Werkzeuge wie Cursor oder Lovable erzeugen eigenständigen Quellcode, der auf selbst gewählten Diensten läuft. Das ist flexibler, aber die Verantwortung für Sicherheit, Datenschutz und Betrieb liegt dann vollständig beim Unternehmen.
Wie bekommt man selbst gebaute Software unter Kontrolle, ohne sie abzuschaffen?
Mit Inventar, Konten auf das Unternehmen, Verträgen vor echten Daten, einem Review an den Stufenübergängen und einem geklärten Betrieb. Bewährt hat sich die Arbeitsteilung: Die Fachabteilung baut weiter, ein Dienstleister oder die IT sichert ab und betreibt. Wie ein solches Review abläuft, steht auf unserer Seite Code-Review für selbst gebaute Software.
Selbst gebaut und bald für Kunden offen?
Wenn in deinem Unternehmen eine selbst gebaute Anwendung gerade vom Team- zum Prozess- oder Kundensystem wird, ist das der richtige Moment für einen prüfenden Blick. Wir sagen dir ehrlich, was vor dem nächsten Schritt fehlt, und übernehmen auf Wunsch den sicheren Betrieb.
Verwandte Ratgeber & Leistungen
- → Vibe Coding: Risiken und 10-Fragen-Check
- → Supabase, Lovable & Vercel DSGVO-konform betreiben
- → Lovable-App exportieren, hosten und betreiben
- → KI-Beratung für Unternehmen
Quellen
- Bitkom: „Beschäftigte nutzen Schatten-KI” (Presseinformation, 21.10.2025) — bitkom.org
- Gartner: „Citizen Developer” (IT-Glossar) — gartner.com
Über den Autor: Moritz Lehmann ist Geschäftsführer von Adfera (M.Sc. Wirtschaftsinformatik). Er baut, prüft und betreibt Web-Anwendungen und begleitet Unternehmen dabei, selbst gebaute Software sicher in den Betrieb zu bringen.