Skip to content
Zurueck zur Bibliothek
DAX-GOV-003GovernanceCompliance-RisikoAlleHochhigh

Unvollstaendige KI-Inventarisierung und Risikoklassifizierung

Fehlende oder lückenhafte Inventarisierung und fehlende Risikoklassifizierung von eingesetzten KI-Systemen führen zu Kontroll- und Steuerdefiziten.

Kontext

Branche
Alle
Prozess
Asset Management
Schutzgut
Verfügbarkeit

Ursachen

  • Nicht definierte Prozesse zur Erfassung und Bewertung von KI-Anwendungen. Fehlende Verantwortlichkeiten und Ressourcen.

Auswirkungen

  • Keine Übersicht über Risiken
  • erschwerte Überwachung und Umsetzung von regulatorischen Vorgaben sowie erhöhte Ausfallwahrscheinlichkeit.

Praxisbeispiel

  • Ein Konzern betreibt mehrere KI-Systeme
  • die weder vollständig inventorisiert noch risikomäßig klassifiziert wurden
  • wodurch Risiken nicht erkannt werden.

Stakeholder

  • IT-Asset-Management
  • Risikomanagement
  • Fachbereiche
  • Internal Audit

Massnahmen

Noch nicht hinterlegt.

Praeventive Massnahmen

  • Verbindlicher Prozess für Registrierung und Klassifizierung aller KI-Systeme.
  • Regelmäßige Überprüfung und Aktualisierung des KI-Inventars.
  • Zuweisung klarer Verantwortlichkeiten für die Pflege der Inventarliste.

Detektive Massnahmen

  • Stichprobenkontrollen des Inventars.
  • Abgleich des Inventars mit realen Betriebsdaten.

Korrektive Massnahmen

  • Nacherfassung fehlender Systeme.
  • Überarbeitung des KI-Inventarisierungsprozesses bei Lücken.

Pruefziele

  • Es liegt eine vollständige und aktuelle Inventarisierung und Risikoeinstufung aller KI-Systeme vor.

Auditfragen

  • Sind sämtliche eingesetzten KI-Systeme inventarisiert und risikoklassifiziert? Werden Aktualisierungen dokumentiert und nachgewiesen?

Normbezuege

  • ISO/IEC 42001ISO/IEC 27001ISO/IEC 27701DSGVO Erwaegungsgrund 75

Normhinweise

  • ISO/IEC 42001 Abschnitt 8.2 zum Asset Management; ISO/IEC 27001 Anhang A.5.9; DSGVO Erwägungsgrund 75 hinsichtlich IT-gestützter Risikoquellen.

Nachweise

  • KI-Inventarliste mit Klassifizierungsmerkmalen
  • Protokolle von Aktualisierungen.

Nachweistypen

  • dokumentiert

Kontrollen

  • Inventarprozessregelung
  • Verantwortlichkeitsmatrix
  • Jahresreview

Verwandte Risiken

Noch keine Beziehungen hinterlegt.