Nicht freigegebene GenAI-Tools werden in 42 Prozent der befragten Unternehmen gelegentlich und in weiteren 34 Prozent häufig genutzt.
Auch mit zunehmender KI-Reife bleibt Schatten-KI bestehen.
Gleichzeitig halten 79 Prozent eine klare Governance für die weitere Skalierung von KI für wichtig oder sehr wichtig.
Redwood City, Kalifornien – München, 21. September 2026 – Der AI Governance Benchmark 2026 von Box und dem Handelsblatt Research Institute befasst sich mit der Nutzung und Skalierung von KI in Unternehmen sowie mit dem Stand der dazugehörigen Governance-Strukturen. Die Ergebnisse zeigen unter anderem, wie weit KI bereits produktiv eingesetzt wird und welche Rolle Governance bei Datenzugriffen sowie beim Umgang mit Schatten-KI spielt.
Unternehmen setzen künstliche Intelligenz in immer größerem Umfang produktiv ein. Damit rückt eine Herausforderung in den Vordergrund, die sich mit technologischer Reife, also dem Grad an KI-Integration im Unternehmen, nicht gänzlich auflöst. Beschäftigte greifen auf generative KI-Tools zurück, die vom eigenen Unternehmen nicht offiziell freigegeben wurden. In 42 Prozent der befragten Unternehmen geschieht dies gelegentlich, in weiteren 34 Prozent häufig. Nur neun Prozent verbieten externe KI-Tools vollständig.
Der Benchmark verweist damit auf eine Lücke zwischen formaler Governance und ihrer praktischen Verankerung. Die Studie versteht KI-Governance als Zusammenspiel aus wirksamem Risikomanagement und klarer Verantwortung für Entscheidungen und Kontrolle. Die Umsetzung dieser Prinzipien bleibt vielerorts hinter der technologischen Nutzung zurück, wie das Beispiel der Schatten-KI aufzeigt, das laut der Auswertung auch bei Unternehmen mit höherer KI-Reife nicht automatisch verschwindet.
Das Problem gewinnt an Gewicht, weil KI bereits tief in den Unternehmensalltag vorgedrungen ist. 80 Prozent der befragten Unternehmen nutzen KI produktiv, weitere 20 Prozent befinden sich in der Pilotphase. Bei rund einem Fünftel ist KI bereits Bestandteil fast aller zentralen Prozesse.
Angesichts dieser Gemengelage verschiebt sich die Governance-Frage. Unternehmen müssen nachvollziehen können, welche KI-Systeme mit ihren Informationen arbeiten und welche Zugriffsrechte dabei gelten. Schatten-KI erschwert diese Kontrolle. Werden Inhalte in nicht freigegebene Anwendungen eingegeben oder über externe Dienste verarbeitet, können bestehende Vorgaben und Kontrollmechanismen umgangen werden. Aus einer individuellen Entscheidung für ein vermeintlich hilfreiches Werkzeug kann damit ein unternehmensweites Governance-Risiko entstehen.
Formale Regeln stellen keine Komplettlösung für fehlende Umsetzung dar
An Aufmerksamkeit für das Thema mangelt es in vielen Unternehmen kaum. 58 Prozent der befragten Betriebe verfügen bereits über formale KI-Richtlinien, weitere 32 Prozent entwickeln sie derzeit. Die weiterhin hohe Verbreitung nicht freigegebener Anwendungen verstärkt jedoch den Verdacht, dass Richtlinien den tatsächlichen Umgang mit KI im Arbeitsalltag nur begrenzt abbilden.
Auch bei den organisatorischen Zuständigkeiten besteht Handlungsbedarf. 79 Prozent der befragten Unternehmen halten klare Governance für die weitere Skalierung von KI für wichtig oder sehr wichtig. Eine zentrale Rolle im Unternehmen für die KI-Steuerung haben bislang 40 Prozent der Befragten etabliert.
Governance wird selten als Skalierungshürde wahrgenommen
Bemerkenswert ist die Wahrnehmung der Risiken. Fehlende Governance-Strukturen betrachten lediglich 18 Prozent der befragten Unternehmen als Hindernis für die Skalierung von KI. Gleichzeitig nennen 42 Prozent Datenschutzverletzungen und 41 Prozent Sicherheits- beziehungsweise Cybersicherheitsrisiken als zentrale Gefahren beim KI-Einsatz. Die Auffälligkeit liegt nun darin, dass beide Risikofelder einen klaren Governance-Bezug aufweisen, da sie unmittelbar mit dem Zugriff auf und den Umgang mit Unternehmensinformationen zusammenhängen.
Diese Diskrepanz kann für Unternehmen an Bedeutung gewinnen, wenn KI in weitere Prozesse vordringt. Für 75 Prozent der Befragten ist der Zugriff auf Unternehmensdaten wichtig für die Skalierung von KI. In 43 Prozent der Unternehmen verarbeitet KI bereits besonders sensible Informationen wie Kundendaten.
Die Anforderungen an Governance steigen damit parallel zum Wert der Informationen, auf die KI zugreifen kann. Entscheidend wird die Fähigkeit, Zugriffe klar zu definieren und Berechtigungen entsprechend durchzusetzen. Die Protokollierung dieser Prozesse weist bereits eine hohe Verbreitungsrate auf. 51 Prozent der Unternehmen erfassen KI-Zugriffe auf Unternehmensdaten vollständig, weitere 39 Prozent zumindest teilweise.
Die hohe Verbreitung von Schatten-KI macht zugleich deutlich, dass Transparenz über offizielle Systeme nur einen Teil des tatsächlichen KI-Einsatzes erfassen kann. Für Unternehmen entsteht dadurch eine operative Aufgabe. Governance muss dort greifen, wo Beschäftigte KI einsetzen und Unternehmensinformationen verarbeiten.
Künftige KI-Entwicklungen verschärfen die Governance-Anforderungen
Die nächsten Entwicklungsschritte von KI werden die bereits bestehenden Herausforderungen verschärfen. Dies zeigt sich am Beispiel der KI-Agenten, welche eigenständig auf Informationen zugreifen und Aktionen ausführen können. Durch derartige technische Entwicklungen wächst der Umfang an Entscheidungen, die innerhalb eines Unternehmens abgesichert und nachvollziehbar sein müssen.
Für Unternehmen wird damit entscheidend, Governance als festen Bestandteil ihrer KI-Infrastruktur zu verankern und im Arbeitsalltag wirksam umzusetzen. Schatten-KI macht bereits heute sichtbar, wie schnell formale Vorgaben und tatsächliche Nutzung auseinanderfallen können. Künftig wird es daher darauf ankommen, Governance mit der technologischen Entwicklung im Gleichschritt weiterzuentwickeln sowie Regelwerke in verlässliche Steuerungsstrukturen zu überführen.
„Die entscheidende Frage ist nicht mehr nur, wie schnell Unternehmen KI einführen. Sondern auch, ob die Grundlagen, auf denen diese KI arbeitet, genauso schnell mitwachsen“, sagt Michael Pietsch, Vice President DACH und Osteuropa bei Box.
Die nächste Phase der KI dürfte also nicht an fehlender Technologie scheitern, sondern daran, ob Unternehmen ihre Governance von formalen Regeln zu einer tatsächlich gelebten Steuerungs- und Kontrollstruktur weiterentwickeln.
Methodik des AI Governance Benchmark 2026
Der AI Governance Benchmark 2026 basiert auf einer Befragung von 300 Entscheiderinnen und Entscheidern aus Unternehmen mit mindestens 500 Beschäftigten. Die Erhebung wurde im Juni 2026 gemeinsam mit dem Marktforschungsinstitut techconsult durchgeführt. Ergänzend zur quantitativen Befragung fließen vier vertiefende Interviews mit Vertreter:innen von TÜV SÜD, der Hoffmann Group, dem KI-Bundesverband und DvH in die Studie ein. Sie ordnen die Ergebnisse aus der Unternehmenspraxis ein und ergänzen die Befragungsdaten um unterschiedliche Perspektiven auf den Einsatz und die Governance von KI.
Über Box:
Box (NYSE:BOX) ist der Marktführer im Bereich intelligentes Content-Management. Unsere Plattform ermöglicht es Unternehmen, die Zusammenarbeit zu fördern, den gesamten Lebenszyklus von Inhalten zu verwalten, wichtige Inhalte zu schützen und Geschäftsabläufe mithilfe von KI für Unternehmen zu optimieren. Box wurde 2005 gegründet und vereinfacht die Arbeit führender globaler Unternehmen wie JLL, Morgan Stanley und Nationwide. Box hat seinen Hauptsitz in Redwood City, Kalifornien, und verfügt über Niederlassungen in den Vereinigten Staaten, Europa und Asien. Besuchen Sie box.com, um mehr zu erfahren. Und besuchen Sie box.org, um mehr darüber zu erfahren, wie Box gemeinnützige Organisationen dabei unterstützt, ihre Ziele zu erreichen.
Firmenkontakt
Box, Inc.
Cat Schermann
Oskar-von-Miller-Ring 20
80333 München
089 26205753
089 26205753

https://www.box.com/de-de/home
Pressekontakt
HBI Communications GmbH
Corinna Voss
Hermann-Weinhauser-Str. 73
81673 München
089 99 38 87 30
089 99 38 87 30

https://www.hbi.de/
- Box (Wikipedia)
Box steht für: Box (2015), rumänisch-deutsch-französischer Film von Florin Șerban Box (Zeitschrift), eine Zeitschrift für Schwule Mailbox (Computer) Lautsprecherbox Strafraum, umgangssprachlich Sechzehner, im Fußball Boxkamera, eine Kamera für Rollfilme Boxset, erweiterte oder kombinierte Edition Film und Ton auf CD oder DVD Lootbox, eine virtuelle Kiste in Computerspielen, die eine zufällige Sammlung von Objekten enthält allgemein einen quader- oder würfelförmigen Behälter Paketbox, ein öffentlicher Behälter zur Aufgabe von Päckchen und Paketen ein Abteil in einem Stall oder Stadion (z. B. in einer Tennisarena) eine Einrichtung an der Rennstrecke im Motorsport, siehe Boxengasse einen Bootsplatz an einem Schwimmsteg ◻ {displaystyle Box } (Mathematik), ein Zeichen in der Modallogik Box (Firma), eine Firma in Redwood City, Kalifornien, die „Cloud“-Speicher und andere Internet-Dienste anbietet. Brubaker Box, ein Automodell, siehe Brubaker (Automarke) Ortschaften: Box (Wiltshire), ein Ort in England Box (Gloucestershire), ein Ort in Gloucestershire, England Box (Asturien), ein Ort in Asturien, Spanien Box ist der Familienname folgender Personen Ana Perez Box (* 1995), spanische Judoka Betty Box (1915–1999), britische Filmproduzentin C. J. Box (* 1958), US-amerikanischer Schriftsteller Emma Box (* 1991), australische Triathletin Euel Box (1928–2017), US-amerikanischer Komponist und Songwriter George Box (1919–2013), US-amerikanischer Statistiker Janet M. Box-Steffensmeier (* 1965), US-amerikanische Politikwissenschaftlerin und Hochschullehrerin Jason Box (* 1970), US-amerikanischer Klimawissenschaftler Jens-Peter Box (* 1956), deutscher Fußballspieler John Box (1920–2005), britischer Szenenbildner John C. Box (1871–1941), US-amerikanischer Politiker Kate Box (* 1979), australische Schauspielerin Kenneth Box (1930–2022), britischer Leichtathlet Mick Box (* 1947), britischer Gitarrist Muriel Box (1905–1991), britische Drehbuchautorin und Regisseurin Steve Box (* 1967), britischer Animator und Filmregisseur Sydney Box (1907–1983), britischer Filmproduzent und Drehbuchautor BOX steht für: Aerologic (ICAO-Code), deutsche … - Cybersicherheit (Wikipedia)
Informationssicherheit ist ein Zustand von technischen oder nicht-technischen Systemen zur Informationsverarbeitung und -speicherung, der die Schutzziele Vertraulichkeit, Verfügbarkeit und Integrität sicherstellen soll. Informationssicherheit dient dem Schutz vor Gefahren bzw. Bedrohungen, der Vermeidung von wirtschaftlichen Schäden und der Minimierung von Risiken. In der Praxis orientiert sich die Informationssicherheit im Rahmen des IT-Sicherheitsmanagements unter anderem an der internationalen ISO/IEC-27000-Reihe oder dem US-System der System and Organization Controls (SOC). Im deutschsprachigen Raum ist ein Vorgehen nach IT-Grundschutz verbreitet. Im Bereich der Evaluierung und Zertifizierung von IT-Produkten und -systemen findet die Norm ISO/IEC 15408 (Common Criteria) häufig Anwendung. Die Normenreihe IEC 62443 befasst sich mit der Informationssicherheit von „Industrial Automation and Control Systems“ (IACS) und verfolgt dabei einen ganzheitlichen Ansatz für Betreiber, Integratoren und Hersteller. Die Umsetzung aus der Cyberresilienz-Verordnung schafft dabei auch Sicherheit auf Hardwareebene und schützt dadurch auch die Betreiber von Anlagen und Maschinen, indirekt auch die Verbraucher. - Datenschutz (Wikipedia)
Datenschutz ist ein in der zweiten Hälfte des 20. Jahrhunderts entstandener Begriff, der teilweise unterschiedlich definiert und interpretiert wird. Je nach Betrachtungsweise wird Datenschutz als Schutz vor missbräuchlicher Datenverarbeitung, Schutz des Rechts auf informationelle Selbstbestimmung, Schutz des Persönlichkeitsrechts bei der Datenverarbeitung und auch Schutz der Privatsphäre sowie zum Schutz vor Datenmissbrauch, d. h. vor einer missbräuchlichen Verwendung personenbezogener Daten wie Namen, Kontaktdaten oder Kontodaten einer Person gegen deren Willen, u. a. um damit potentiell kriminelle Handlungen zu begehen, verstanden. Datenschutz wird – jedenfalls in Deutschland – meist als Recht verstanden, dass jeder Mensch grundsätzlich selbst darüber entscheiden darf, wem wann welche „seiner“ persönlichen Daten zugänglich sein sollen. Der Wesenskern eines solchen Datenschutzrechts besteht dabei darin, dass die Machtungleichheit zwischen Organisationen und Einzelpersonen unter Bedingungen gestellt werden kann. Der Datenschutz soll der in der vielfältig digitalen und vernetzten Informationsgesellschaft bestehenden Tendenz zum sogenannten gläsernen Menschen, dem Ausufern staatlicher Überwachungsmaßnahmen (Überwachungsstaat) und Datenmonopolen von Privatunternehmen entgegenwirken. - Unternehmensdaten (Wikipedia)
Unternehmensdaten sind alle in einem Unternehmen anfallenden internen und externen Daten.