Zum Inhalt
DAXAIS – Startseite
Zurück zur Bibliothek
DAX-GOV-DAT-001 Governance Beschaffungsrisiko KI-Agenten und Automatisierung Hoch medium

Unklarer Prozess zur Einbindung externer Datenquellen bei KI-Agenten

Im Bereich KI-Agenten und Automatisierung ist die Einbindung externer Datenquellen oft unzureichend geregelt. Fehlen klare Prozesse und Verantwortlichkeiten, können inadäquate oder nicht regelkonforme Daten in kritische KI-Anwendungen gelangen.

Kontext

Branche
Branchenübergreifend
Prozess
Daten und Beschaffung
Schutzgut
Integrität Regelkonformität

Ursachen

  • Fehlende Richtlinien zur Prüfung und Freigabe externer Datenquellen
  • Unklare Verantwortlichkeit für Datenbeschaffung im Projekt

Auswirkungen

  • Einsatz mangelhafter oder nicht zulässiger Daten
  • Verstoß gegen rechtliche und ethische Anforderungen aus ISO/IEC 42001 und NIST AI RMF 1.0

Praxisbeispiel

  • Ein Automatisierungs-KI-Agent greift auf nicht geprüfte offene APIs zu und verarbeitet unzuverlässige oder datenschutzrechtlich kritische Informationen.

Stakeholder

  • Entwicklung
  • IT-Sicherheit
  • Data Owner
  • Compliance

Maßnahmen

Noch nicht hinterlegt.

Präventive Maßnahmen

  • Verpflichtende Richtlinie und Prozessbeschreibung zur Freigabe externer Datenquellen implementieren

Detektive Maßnahmen

  • Regelmäßiges Review der Datenquellennutzung durch unabhängige Funktion

Korrektive Maßnahmen

  • Nachträgliche Daten-Migration nach Risikoanalyse
  • Austausch von nicht konformen Datenquellen

Pruefziele

  • Es bestehen dokumentierte Prozesse und Verantwortlichkeiten zur Einbindung und Prüfung externer Datenquellen.

Auditfragen

  • Welche Richtlinie regelt systematisch die Prüfung und Freigabe externer Datenquellen bei KI-Agenten?

Normbezüge

  • ISO/IEC 42001 Kapitel 8.5-8.7 NIST AI RMF 1.0 GOVERN

Normhinweise

  • ISO/IEC 42001 Kapitel 8.5 verlangt sichere und nachvollziehbare Datenerhebung wie auch Verantwortlichkeiten für Datenflüsse.

Nachweise

  • Genehmigungsprotokoll zur Datenquellenfreigabe
  • Überblick über alle eingebundenen externen Datenquellen

Nachweistypen

  • Dokumentation
  • Reviewprotokolle

Kontrollen

  • Freigabeprozess für Datenquellen
  • Stakeholder-Genehmigung erforderlich

Verwandte Risiken

Noch keine Beziehungen hinterlegt.