Mangelhafte Beschaffungsstrategie für unstrukturierte Unternehmensdaten bei RAG- und Wissenssystemen
Im Zuge der Datenbeschaffung für Retrieval-Augmented Generation (RAG) und Wissenssysteme werden unstrukturierte oder verteilte Unternehmensdatensilos ohne strategische Qualitäts- oder Freigabekriterien eingebunden. Die Herkunft, Vollständigkeit und Korrektheit der Daten bleibt dadurch unklar.
Kontext
- Branche
- Branchenübergreifend
- Prozess
- Daten und Beschaffung
- Schutzgut
- Nachvollziehbarkeit Integrität
Ursachen
- Fehlende
- unzureichende oder nicht etablierte Prozesse zur Analyse
- Validierung
- Standardisierung und Genehmigung externer und interner Unternehmensdatenquellen.
Auswirkungen
- Erhöhtes Risiko von Wissenslücken
- fehlerhaften Antworten im System
- Integritätsverletzungen sowie mangelhafter Transparenz und Auditierbarkeit der Datenherkunft.
Praxisbeispiel
- Ein RAG-basiertes Wissenssystem übernimmt unkontrolliert interne Dokumente aus verschiedenen Abteilungen. Veraltete oder widersprüchliche Informationen beeinflussen das Antwortverhalten der KI fehlerhaft.
Stakeholder
- Datenmanagement
- IT
- Compliance
- Geschäftsführung
Maßnahmen
Noch nicht hinterlegt.
Präventive Maßnahmen
- Verpflichtende Analyse der Datenquellen auf Relevanz und Qualität
- Genehmigung und Dokumentation jeder angebundenen Datenquelle vor Produktiveinsatz
Detektive Maßnahmen
- Regelmäßige Prüfung der Datenquellenintegrität und Aktualität
- Stichprobenprüfungen der Herkunft und Freigabehistorie
Korrektive Maßnahmen
- Austausch fehlerhafter oder unautorisierter Datenquellen aus dem System
- Erneute Validierung der Quellen bei Auffälligkeiten
Pruefziele
- Sicherstellung
- dass alle verwendeten Datenquellen im RAG-System identifiziert
- geprüft und freigegeben sind.
Auditfragen
- Sind alle Datenquellen im RAG-System dokumentiert und qualitätsgeprüft?
- Existiert ein Freigabeprozess für neue Datenquellen?
Normbezüge
- ISO/IEC 42001 Kapitel 8.5-8.7 NIST AI RMF 1.0 GOVERN EU AI Act (Verordnung (EU) 2024/1689) Artikel 10
Normhinweise
- ISO/IEC 42001 verlangt strukturierte Datenmanagementprozesse verbunden mit Freigaben. EU AI Act Artikel 10 fordert Nachvollziehbarkeit und Datenqualitätsnachweis.
Nachweise
- Liste angebundener Datenquellen
- Freigabeprotokolle
- Datenqualitätsreports
Nachweistypen
- Verfahrensdokumente
- Releaselisten
- Qualitätskontrollen
Kontrollen
- Datenquellen-Review-Gate im Onboardingprozess für RAG-Systeme
- Regelmäßige Datenqualitätschecks
Verwandte Risiken
Noch keine Beziehungen hinterlegt.
