Skip to content
Zurueck zur Bibliothek
DAX-GOV-42001-021GovernanceorganisatorischalleHochmedium

Unzureichende Aktualisierung von KI-Risikobewertungen bei technischen Änderungen

Veränderte technische Komponenten oder Prozesse im Betrieb von KI-Systemen werden nicht konsequent in bestehenden Risikobewertungen nachgezogen. Dadurch bleiben neue Risiken unentdeckt und Maßnahmen sind nicht mehr an die tatsächlichen Gegebenheiten angepasst.

Kontext

Branche
alle
Prozess
Betrieb, Change Management
Schutzgut
Integrität, Nachvollziehbarkeit

Ursachen

  • Fehlende Change-Management-Prozesse
  • unzureichende Kommunikation zwischen Entwicklung und Risikomanagement
  • Ressourcenmangel.

Auswirkungen

  • Veraltete oder fehlende Kontrollmaßnahmen
  • erhöhte Eintrittswahrscheinlichkeit neuartiger Risiken
  • mögliche Verstöße gegen regulatorische Vorgaben.

Praxisbeispiel

  • Ein Update der KI-Modelle bleibt im internen Risikoregister unberücksichtigt
  • dadurch werden Nachfolgeprozesse und Kontrollen nicht angepasst.

Stakeholder

  • Risikomanagement
  • IT
  • KI-Betrieb
  • Compliance

Massnahmen

Noch nicht hinterlegt.

Praeventive Massnahmen

  • Verpflichtende Risikobewertung vor und nach Änderungen an KI-Komponenten
  • regelmäßige Reviews der Risikoregister.

Detektive Massnahmen

  • Change-Management-Protokollierung mit automatischem Abgleich gegen aktuelle Risikoregister.

Korrektive Massnahmen

  • Nachträgliche Anpassung der Risikobewertungen
  • Aktualisierung betroffener Kontrollen und Maßnahmen.

Pruefziele

  • Es ist sicherzustellen
  • dass jede relevante technische Änderung eine Überprüfung und ggf. Anpassung der KI-Risikobewertung auslöst.

Auditfragen

  • Stichproben von Change-Requests auf dokumentierte Risikobewertungen und Maßnahmenanpassungen prüfen.

Normbezuege

  • ISO/IEC 42001ISO/IEC 27001

Normhinweise

  • ISO/IEC 42001: Anforderungen an regelmäßige Bewertung und Anpassung von Risiken bei KI | ISO/IEC 27001: Änderungskontrollprozesse

Nachweise

  • Nachweis über geänderte Risikoregister
  • Protokolle von Changes mit Risikoeinschätzung
  • aktualisierte Kontrollnachweise.

Nachweistypen

  • Dokumente

Kontrollen

  • Change-Management-Richtlinie mit Risikobewertungs-Trigger

Verwandte Risiken

Noch keine Beziehungen hinterlegt.