Skip to content
Zurueck zur Bibliothek
DAX-IS-27001-003InformationssicherheitTechnologierisikoalleMittelhigh

Fehlende Protokollierung und Nachvollziehbarkeit sicherheitsrelevanter KI-Nutzung

Bei sicherheitsrelevanten Aktivitäten durch KI-Systeme fehlt eine lückenlose Protokollierung und Möglichkeit zur Überprüfung der Systemaktionen.

Kontext

Branche
alle
Prozess
Betrieb, Monitoring
Schutzgut
Nachvollziehbarkeit, Integrität

Ursachen

  • Technische oder organisatorische Versäumnisse bei Einrichtung von Protokollierungsmechanismen.

Auswirkungen

  • Fehlende Nachvollziehbarkeit erschwert die Identifizierung und Analyse von Sicherheitsvorfällen.

Praxisbeispiel

  • In einer kritischen Infrastruktur werden KI-basierte Zutrittsentscheidungen nicht automatisch protokolliert
  • sodass nach Fehlverhalten keine Ursachenanalyse möglich ist.

Stakeholder

  • IT-Sicherheit
  • Betreiber
  • Auditoren
  • Aufsichtsbehörden

Massnahmen

Noch nicht hinterlegt.

Praeventive Massnahmen

  • Vorgabe verpflichtender Log-Mechanismen für alle sicherheitsrelevanten Aktivitäten durch KI-Systeme.

Detektive Massnahmen

  • Regelmäßige Überprüfung der Vollständigkeit und Integrität der KI-Protokolle.

Korrektive Massnahmen

  • Nachrüstungen im Logging
  • Anpassung der Sicherheitsarchitektur und erneute Sensibilisierung der Entwicklerteams.

Pruefziele

  • Sicherstellung der lückenlosen Protokollierung sicherheitsrelevanter KI-Aktivitäten.

Auditfragen

  • Prüfung der implementierten Logging-Prozesse
  • Stichproben der Logdaten auf Vollständigkeit.

Normbezuege

  • ISO/IEC 27001
  • ISO/IEC 42001

Normhinweise

  • Erfüllung von Anforderungen zur Protokollierung und Nachvollziehbarkeit gemäß ISO/IEC 27001.

Nachweise

  • Logging-Dokumentation
  • Logdateien
  • Nachweise über Monitoring-Protokolle.

Nachweistypen

  • Elektronische Protokolle
  • Berichte

Kontrollen

  • Automatisierte Protokollierungsprozesse
  • Zugriffs- und Manipulationsschutz für Logdaten

Verwandte Risiken

Noch keine Beziehungen hinterlegt.