Skip to content
Zurueck zur Bibliothek
DAX-IS-27001-002InformationssicherheitIntegritaetsrisikoRAG-System Machine-Learning-Modell EntscheidungsunterstuetzungHochmedium

Manipulation von KI-Modellen oder Wissensquellen

Modelle, Prompts, Konfigurationen oder Wissensquellen koennen manipuliert werden und erzeugen dadurch falsche, schaedliche oder nicht nachvollziehbare Ergebnisse.

Kontext

Branche
Alle Branchen
Prozess
Modell- und Wissensquellenmanagement
Schutzgut
Integritaet Verfuegbarkeit Nachvollziehbarkeit

Ursachen

  • Keine Versionierung
  • Unzureichende Freigabeprozesse
  • Schwache Zugriffskontrollen
  • Fehlende Integritaetspruefungen

Auswirkungen

  • Falsche Entscheidungen
  • Fehlerhafte Beratung
  • Betriebsstoerungen
  • Vertrauensverlust

Praxisbeispiel

  • Eine Wissensdatenbank fuer ein RAG-System wird ohne Review geaendert und liefert danach falsche Compliance-Empfehlungen.

Stakeholder

  • IT-Sicherheit
  • AI Governance Manager
  • Fachverantwortliche
  • Modellverantwortliche

Massnahmen

Noch nicht hinterlegt.

Praeventive Massnahmen

  • Versionierung fuer Modelle und Wissensquellen einrichten
  • Aenderungen freigeben lassen
  • Rollenbasierte Administration nutzen

Detektive Massnahmen

  • Integritaetspruefungen
  • Aenderungsprotokolle auswerten
  • Qualitaetstests nach Updates

Korrektive Massnahmen

  • Rollback auf freigegebene Version
  • Korrektur der Wissensquelle
  • Nachtest und Freigabe dokumentieren

Pruefziele

  • Nachweisen
  • dass Aenderungen an KI-Modellen und Wissensquellen kontrolliert
  • versioniert und getestet werden.

Auditfragen

  • Wer darf Wissensquellen oder Modellkonfigurationen aendern?
  • Gibt es Versionierung und Freigabe?
  • Welche Tests erfolgen nach Aenderungen?

Normbezuege

  • ISO/IEC 27001 ISO/IEC 42001

Normhinweise

  • Quellenbezug: Aenderungsmanagement
  • Zugriffsschutz und KI-Systemsteuerung aus Informationssicherheits- und KI-Managementsystemen.

Nachweise

  • Change-Protokoll
  • Versionshistorie
  • Testnachweise
  • Freigabedokumentation

Nachweistypen

  • Systemexport
  • Protokoll
  • Testbericht

Kontrollen

  • Vier-Augen-Prinzip fuer produktive KI-Aenderungen
  • Regelmaessiger Integritaetscheck

Verwandte Risiken

Noch keine Beziehungen hinterlegt.