Skip to content
Zurueck zur Bibliothek
DAX-IS-27001-003 Informationssicherheit Nachweisrisiko KI-Plattform Assistenzsystem Automatisierte Entscheidung Mittel high

Fehlende Protokollierung und Nachvollziehbarkeit sicherheitsrelevanter KI-Nutzung

Sicherheitsrelevante KI-Aktivitaeten werden nicht ausreichend protokolliert, sodass Missbrauch, Fehler oder Vorfaelle nicht nachvollzogen werden koennen.

Kontext

Branche
Alle Branchen
Prozess
Monitoring und Incident Management
Schutzgut
Nachvollziehbarkeit Integritaet Verfuegbarkeit

Ursachen

  • Kein Logging-Konzept
  • Unklare Aufbewahrungsfristen
  • Nicht integrierte KI-Dienste
  • Fehlende Korrelation mit SIEM

Auswirkungen

  • Schwierige Vorfallanalyse
  • Unzureichende Rechenschaft
  • Verzoegerte Reaktion auf Missbrauch
  • Auditfeststellungen

Praxisbeispiel

  • Nach einem fehlerhaften KI-Ausgabedokument kann nicht nachvollzogen werden
  • welche Eingabe
  • Modellversion und Datenquelle verwendet wurden.

Stakeholder

  • Informationssicherheit
  • IT-Betrieb
  • Revision
  • AI Governance

Massnahmen

Noch nicht hinterlegt.

Praeventive Massnahmen

  • Logging-Anforderungen fuer KI-Systeme definieren
  • Protokollierung von Modellversion, Eingabeart und Freigaben vorsehen
  • Datenschutzfreundliche Aufbewahrung regeln

Detektive Massnahmen

  • Regelmaessige Log-Reviews
  • Anbindung relevanter Ereignisse an Sicherheitsmonitoring
  • Alarme bei auffaelliger Nutzung

Korrektive Massnahmen

  • Logging nachruesten
  • Vorfallprozess anpassen
  • Nachweisluecken dokumentieren und schliessen

Pruefziele

  • Pruefen
  • ob KI-Nutzung fuer Sicherheits- und Auditfaelle nachvollziehbar protokolliert wird.

Auditfragen

  • Welche KI-Ereignisse werden protokolliert?
  • Wie lange werden Logs aufbewahrt?
  • Wer prueft sicherheitsrelevante Auffaelligkeiten?

Normbezuege

  • ISO/IEC 27001 ISO/IEC 42001 DSGVO Art. 5

Normhinweise

  • Quellenbezug: Protokollierung
  • Betriebssicherheit
  • Rechenschaftspflicht und Steuerung von KI-Systemen.

Nachweise

  • Logging-Konzept
  • SIEM-Regeln
  • Logauszuege
  • Incident-Runbook

Nachweistypen

  • Konzept
  • Systemexport
  • Auditprotokoll

Kontrollen

  • Mindestlogging fuer KI-Systeme
  • Monatliche Stichprobe sicherheitsrelevanter KI-Logs

Verwandte Risiken

Noch keine Beziehungen hinterlegt.