Zum Inhalt
DAXAIS – Startseite
Zurück zur Bibliothek
DAX-GOD-001 Governance Beschaffungsrisiko RAG und Wissenssysteme Hoch medium

Mangelhafte Beschaffungsstrategie für unstrukturierte Unternehmensdaten bei RAG- und Wissenssystemen

Im Zuge der Datenbeschaffung für Retrieval-Augmented Generation (RAG) und Wissenssysteme werden unstrukturierte oder verteilte Unternehmensdatensilos ohne strategische Qualitäts- oder Freigabekriterien eingebunden. Die Herkunft, Vollständigkeit und Korrektheit der Daten bleibt dadurch unklar.

Kontext

Branche
Branchenübergreifend
Prozess
Daten und Beschaffung
Schutzgut
Nachvollziehbarkeit Integrität

Ursachen

  • Fehlende
  • unzureichende oder nicht etablierte Prozesse zur Analyse
  • Validierung
  • Standardisierung und Genehmigung externer und interner Unternehmensdatenquellen.

Auswirkungen

  • Erhöhtes Risiko von Wissenslücken
  • fehlerhaften Antworten im System
  • Integritätsverletzungen sowie mangelhafter Transparenz und Auditierbarkeit der Datenherkunft.

Praxisbeispiel

  • Ein RAG-basiertes Wissenssystem übernimmt unkontrolliert interne Dokumente aus verschiedenen Abteilungen. Veraltete oder widersprüchliche Informationen beeinflussen das Antwortverhalten der KI fehlerhaft.

Stakeholder

  • Datenmanagement
  • IT
  • Compliance
  • Geschäftsführung

Maßnahmen

Noch nicht hinterlegt.

Präventive Maßnahmen

  • Verpflichtende Analyse der Datenquellen auf Relevanz und Qualität
  • Genehmigung und Dokumentation jeder angebundenen Datenquelle vor Produktiveinsatz

Detektive Maßnahmen

  • Regelmäßige Prüfung der Datenquellenintegrität und Aktualität
  • Stichprobenprüfungen der Herkunft und Freigabehistorie

Korrektive Maßnahmen

  • Austausch fehlerhafter oder unautorisierter Datenquellen aus dem System
  • Erneute Validierung der Quellen bei Auffälligkeiten

Pruefziele

  • Sicherstellung
  • dass alle verwendeten Datenquellen im RAG-System identifiziert
  • geprüft und freigegeben sind.

Auditfragen

  • Sind alle Datenquellen im RAG-System dokumentiert und qualitätsgeprüft?
  • Existiert ein Freigabeprozess für neue Datenquellen?

Normbezüge

  • ISO/IEC 42001 Kapitel 8.5-8.7 NIST AI RMF 1.0 GOVERN EU AI Act (Verordnung (EU) 2024/1689) Artikel 10

Normhinweise

  • ISO/IEC 42001 verlangt strukturierte Datenmanagementprozesse verbunden mit Freigaben. EU AI Act Artikel 10 fordert Nachvollziehbarkeit und Datenqualitätsnachweis.

Nachweise

  • Liste angebundener Datenquellen
  • Freigabeprotokolle
  • Datenqualitätsreports

Nachweistypen

  • Verfahrensdokumente
  • Releaselisten
  • Qualitätskontrollen

Kontrollen

  • Datenquellen-Review-Gate im Onboardingprozess für RAG-Systeme
  • Regelmäßige Datenqualitätschecks

Verwandte Risiken

Noch keine Beziehungen hinterlegt.