Fehlendes Management von Zugriffen auf sensitives KI-Output
Ohne angemessene Steuerung der Zugriffsmöglichkeiten auf sensible Ergebnisse von KI-Systemen kann es zu unbefugter Offenlegung oder Missbrauch geschützter Informationen kommen.
Kontext
Branche
Branchenübergreifend
Prozess
Nutzung/Output
Schutzgut
Vertraulichkeit
Ursachen
Fehlende Zugriffskontrollmechanismen
ungenügende Rechteverwaltung
keine regelmäßige Überprüfung von Benutzerberechtigungen.
Auswirkungen
Offenlegung vertraulicher oder schützenswerter Daten
Beeinträchtigung des Unternehmenserfolgs und rechtliche Folgen durch Datenschutzverletzungen.
Praxisbeispiel
Ein Mitarbeiter kann auf Prognosen eines KI-Systems zu Geschäftszahlen zugreifen
obwohl er dafür keine Freigabe hat.
Stakeholder
IT-Security
Fachbereiche
Endnutzer
Datenschutzbeauftragter
Massnahmen
Noch nicht hinterlegt.
Praeventive Massnahmen
Einführung rollenbasierter Zugriffskontrolle für KI-Outputs und regelmäßige Rezertifizierung der Berechtigungen.
Detektive Massnahmen
Systematische Protokollierung und regelmäßige Überwachung der Zugriffe auf sensible Ausgaben von KI-Systemen.
Korrektive Massnahmen
Sofortige Entziehung unzulässiger Berechtigungen
Nachschulung der Nutzer und Anpassung der Zugriffsrichtlinien.
Pruefziele
Überprüfung
dass der Zugriff auf sensible KI-Ausgaben angemessen gesteuert und dokumentiert wird.
Auditfragen
Existieren aktuelle Richtlinien und Prozesse zur Zugriffskontrolle auf KI-Output? Werden Berechtigungen regelmäßig überprüft?
Normbezuege
ISO/IEC 27001 ISO/IEC 42001
Normhinweise
Entspricht den Anforderungen an Informationssicherheit für KI-gestützte Prozesse.
Nachweise
Zugriffsrichtlinien
Rollen- & Berechtigungskonzepte
Protokolllogs der Output-Weitergabe.
Nachweistypen
Dokumentation
Systemauszug
Kontrollen
A.9.2.1 Benutzerzugriffsverwaltung / Policy zur Nutzung KI-generierter Daten