Unzureichende Aktualisierung von KI-Risikobewertungen bei technischen Änderungen
Technische Änderungen an KI-Systemen werden durchgeführt, ohne dass die damit verbundenen Risiken systematisch neu bewertet oder dokumentiert werden.
Kontext
- Branche
- alle
- Prozess
- Risikomanagement, Change Management
- Schutzgut
- Integrität, Nachvollziehbarkeit
Ursachen
- Fehlende Integration von Risikoreview-Prozessen ins Change Management
- kein Überwachungsmechanismus zur Sicherstellung regelmäßiger Aktualisierung.
Auswirkungen
- Neue Risiken und Schwachstellen bleiben unerkannt
- bestehende Kontrollen werden unwirksam oder übersehen.
Praxisbeispiel
- Update eines Modells mit neuen Daten führt zu Änderung des Outputs
- ohne dass eine erneute Risikobewertung oder Anpassung der Kontrollen erfolgt.
Stakeholder
- IT
- Risikomanagement
- Fachbereiche
- Compliance
Maßnahmen
Noch nicht hinterlegt.
Präventive Maßnahmen
- Pflicht zur Risikobewertung bei jeder Änderung am KI-System im Change Management Prozess dokumentiert abbilden.
Detektive Maßnahmen
- Regelmäßige Reviews von durchgeführten Changes auf Vollständigkeit der Risikobewertungen.
Korrektive Maßnahmen
- Nachholung von Risikobewertungen und Anpassung betroffener Maßnahmen nachträglich einleiten.
Pruefziele
- Risikoanalysen sind vor jeder Änderung nachvollziehbar und lückenlos dokumentiert.
Auditfragen
- Stichprobe von Systemänderungen inkl. Dokumentation der aktualisierten Risikobewertung.
Normbezüge
- ISO/IEC 42001
- ISO/IEC 27001
Normhinweise
- Leitet sich aus Risikomanagement- und Änderungsmanagementanforderungen nach ISO/IEC 42001 und 27001 ab.
Nachweise
- Change-Protokolle
- aktualisierte Risikoanalysen
- Freigabedokumente.
Nachweistypen
- Dokumentation
- Protokoll
Kontrollen
- Verpflichtende Dokumentationsfelder im Change Management Tool für KI-Risikoanalysen.
Verwandte Risiken
Noch keine Beziehungen hinterlegt.
