Skip to content
Zurueck zur Bibliothek
DAX-IS-27001-021InformationssicherheitOperatives RisikoAlleHochmedium

Fehlendes Management von Zugriffen auf sensitives KI-Output

Ohne angemessene Steuerung der Zugriffsmöglichkeiten auf sensible Ergebnisse von KI-Systemen kann es zu unbefugter Offenlegung oder Missbrauch geschützter Informationen kommen.

Kontext

Branche
Branchenübergreifend
Prozess
Nutzung/Output
Schutzgut
Vertraulichkeit

Ursachen

  • Fehlende Zugriffskontrollmechanismen
  • ungenügende Rechteverwaltung
  • keine regelmäßige Überprüfung von Benutzerberechtigungen.

Auswirkungen

  • Offenlegung vertraulicher oder schützenswerter Daten
  • Beeinträchtigung des Unternehmenserfolgs und rechtliche Folgen durch Datenschutzverletzungen.

Praxisbeispiel

  • Ein Mitarbeiter kann auf Prognosen eines KI-Systems zu Geschäftszahlen zugreifen
  • obwohl er dafür keine Freigabe hat.

Stakeholder

  • IT-Security
  • Fachbereiche
  • Endnutzer
  • Datenschutzbeauftragter

Massnahmen

Noch nicht hinterlegt.

Praeventive Massnahmen

  • Einführung rollenbasierter Zugriffskontrolle für KI-Outputs und regelmäßige Rezertifizierung der Berechtigungen.

Detektive Massnahmen

  • Systematische Protokollierung und regelmäßige Überwachung der Zugriffe auf sensible Ausgaben von KI-Systemen.

Korrektive Massnahmen

  • Sofortige Entziehung unzulässiger Berechtigungen
  • Nachschulung der Nutzer und Anpassung der Zugriffsrichtlinien.

Pruefziele

  • Überprüfung
  • dass der Zugriff auf sensible KI-Ausgaben angemessen gesteuert und dokumentiert wird.

Auditfragen

  • Existieren aktuelle Richtlinien und Prozesse zur Zugriffskontrolle auf KI-Output? Werden Berechtigungen regelmäßig überprüft?

Normbezuege

  • ISO/IEC 27001 ISO/IEC 42001

Normhinweise

  • Entspricht den Anforderungen an Informationssicherheit für KI-gestützte Prozesse.

Nachweise

  • Zugriffsrichtlinien
  • Rollen- & Berechtigungskonzepte
  • Protokolllogs der Output-Weitergabe.

Nachweistypen

  • Dokumentation
  • Systemauszug

Kontrollen

  • A.9.2.1 Benutzerzugriffsverwaltung / Policy zur Nutzung KI-generierter Daten

Verwandte Risiken

Noch keine Beziehungen hinterlegt.