Zum Inhalt
DAXAIS – Startseite
Zurück zur Bibliothek
DAX-IS-27001-003 Informationssicherheit Nachweisrisiko KI-Plattform Assistenzsystem Automatisierte Entscheidung Mittel high

Fehlende Protokollierung und Nachvollziehbarkeit sicherheitsrelevanter KI-Nutzung

Sicherheitsrelevante KI-Aktivitäten werden nicht ausreichend protokolliert, sodass Missbrauch, Fehler oder Vorfälle nicht nachvollzogen werden können.

Kontext

Branche
Alle Branchen
Prozess
Monitoring und Incident Management
Schutzgut
Nachvollziehbarkeit Integrität Verfügbarkeit

Ursachen

  • Kein Logging-Konzept
  • Unklare Aufbewahrungsfristen
  • Nicht integrierte KI-Dienste
  • Fehlende Korrelation mit SIEM

Auswirkungen

  • Schwierige Vorfallanalyse
  • Unzureichende Rechenschaft
  • Verzögerte Reaktion auf Missbrauch
  • Auditfeststellungen

Praxisbeispiel

  • Nach einem fehlerhaften KI-Ausgabedokument kann nicht nachvollzogen werden
  • welche Eingabe
  • Modellversion und Datenquelle verwendet wurden.

Stakeholder

  • Informationssicherheit
  • IT-Betrieb
  • Revision
  • AI Governance

Maßnahmen

Noch nicht hinterlegt.

Präventive Maßnahmen

  • Logging-Anforderungen für KI-Systeme definieren
  • Protokollierung von Modellversion, Eingabeart und Freigaben vorsehen
  • Datenschutzfreundliche Aufbewahrung regeln

Detektive Maßnahmen

  • Regelmäßige Log-Reviews
  • Anbindung relevanter Ereignisse an Sicherheitsmonitoring
  • Alarme bei auffälliger Nutzung

Korrektive Maßnahmen

  • Logging nachrüsten
  • Vorfallprozess anpassen
  • Nachweislücken dokumentieren und schliessen

Pruefziele

  • Prüfen
  • ob KI-Nutzung für Sicherheits- und Auditfälle nachvollziehbar protokolliert wird.

Auditfragen

  • Welche KI-Ereignisse werden protokolliert?
  • Wie lange werden Logs aufbewahrt?
  • Wer prüft sicherheitsrelevante Auffälligkeiten?

Normbezüge

  • ISO/IEC 27001 ISO/IEC 42001 DSGVO Art. 5

Normhinweise

  • Quellenbezug: Protokollierung
  • Betriebssicherheit
  • Rechenschaftspflicht und Steuerung von KI-Systemen.

Nachweise

  • Logging-Konzept
  • SIEM-Regeln
  • Logauszüge
  • Incident-Runbook

Nachweistypen

  • Konzept
  • Systemexport
  • Auditprotokoll

Kontrollen

  • Mindestlogging für KI-Systeme
  • Monatliche Stichprobe sicherheitsrelevanter KI-Logs

Verwandte Risiken

Noch keine Beziehungen hinterlegt.