Fehlendes Management von Zugriffen auf sensitives KI-Output
Ohne angemessene Steuerung der Zugriffsmöglichkeiten auf sensible Ergebnisse von KI-Systemen kann es zu unbefugter Offenlegung oder Missbrauch geschützter Informationen kommen.
Kontext
- Branche
- Branchenübergreifend
- Prozess
- Nutzung/Output
- Schutzgut
- Vertraulichkeit
Ursachen
- Fehlende Zugriffskontrollmechanismen
- ungenügende Rechteverwaltung
- keine regelmäßige Überprüfung von Benutzerberechtigungen.
Auswirkungen
- Offenlegung vertraulicher oder schützenswerter Daten
- Beeinträchtigung des Unternehmenserfolgs und rechtliche Folgen durch Datenschutzverletzungen.
Praxisbeispiel
- Ein Mitarbeiter kann auf Prognosen eines KI-Systems zu Geschäftszahlen zugreifen
- obwohl er dafür keine Freigabe hat.
Stakeholder
- IT-Security
- Fachbereiche
- Endnutzer
- Datenschutzbeauftragter
Maßnahmen
Noch nicht hinterlegt.
Präventive Maßnahmen
- Einführung rollenbasierter Zugriffskontrolle für KI-Outputs und regelmäßige Rezertifizierung der Berechtigungen.
Detektive Maßnahmen
- Systematische Protokollierung und regelmäßige Überwachung der Zugriffe auf sensible Ausgaben von KI-Systemen.
Korrektive Maßnahmen
- Sofortige Entziehung unzulässiger Berechtigungen
- Nachschulung der Nutzer und Anpassung der Zugriffsrichtlinien.
Pruefziele
- Überprüfung
- dass der Zugriff auf sensible KI-Ausgaben angemessen gesteuert und dokumentiert wird.
Auditfragen
- Existieren aktuelle Richtlinien und Prozesse zur Zugriffskontrolle auf KI-Output? Werden Berechtigungen regelmäßig überprüft?
Normbezüge
- ISO/IEC 27001 ISO/IEC 42001
Normhinweise
- Entspricht den Anforderungen an Informationssicherheit für KI-gestützte Prozesse.
Nachweise
- Zugriffsrichtlinien
- Rollen- & Berechtigungskonzepte
- Protokolllogs der Output-Weitergabe.
Nachweistypen
- Dokumentation
- Systemauszug
Kontrollen
- A.9.2.1 Benutzerzugriffsverwaltung / Policy zur Nutzung KI-generierter Daten
Verwandte Risiken
Noch keine Beziehungen hinterlegt.
