Skip to content
Zurueck zur Bibliothek
DAX-GOV-004GovernanceGovernanceExterne KI-Dienste und SaaSHochmedium

Unzureichende Steuerung externer KI-Anbieter

Externe KI-Anbieter werden ohne ausreichende Pruefung, vertragliche Anforderungen und laufende Ueberwachung eingesetzt.

Kontext

Branche
branchenuebergreifend
Prozess
Drittparteienmanagement
Schutzgut
Kontrollierbarkeit

Ursachen

  • fehlende KI-spezifische Lieferantenpruefung
  • unklare Unterauftragsverarbeitung
  • keine Anforderungen an Modell- und Sicherheitsinformationen

Auswirkungen

  • Datenabfluss
  • regulatorische Luecken
  • Abhaengigkeit von nicht kontrollierten Diensten

Praxisbeispiel

  • Ein Cloud-KI-Dienst verarbeitet sensible Dokumente
  • ohne dass Speicherort
  • Trainingsnutzung und Sicherheitsnachweise geklaert sind.

Stakeholder

  • Einkauf
  • Legal
  • Datenschutz
  • Informationssicherheit
  • Fachbereich

Massnahmen

  • KI-Anbieterpruefung in Third-Party-Risk-Prozess integrieren
  • vertragliche Anforderungen an Datenschutz, Sicherheit und Transparenz definieren
  • laufende Anbieterueberwachung etablieren

Praeventive Massnahmen

  • Mindestanforderungen fuer KI-Anbieter festlegen
  • Datenverarbeitung und Trainingsnutzung vertraglich regeln
  • Sicherheitsnachweise vor Freigabe pruefen

Detektive Massnahmen

  • Anbieterberichte regelmaessig auswerten
  • Aenderungen an Modellen oder Datenfluesse ueberwachen
  • Vertrags- und TOM-Reviews planen

Korrektive Massnahmen

  • kritische Anbieterauflagen nachverhandeln
  • Datenuebermittlung stoppen
  • Exit- oder Alternativanbieterplan aktivieren

Pruefziele

  • Nachweisen
  • dass externe KI-Dienste vor Nutzung und im Betrieb angemessen gesteuert werden.

Auditfragen

  • Welche KI-Anbieter sind freigegeben?
  • Welche Datenschutz- und Sicherheitsnachweise liegen vor?
  • Wie werden Anbieter- und Modellveraenderungen bewertet?

Normbezuege

  • ISO/IEC 42001
  • ISO/IEC 27001
  • ISO/IEC 27701
  • DSGVO Erwaegungsgrund 75

Normhinweise

  • Abgeleitet aus Lieferantensteuerung
  • Informationssicherheitsanforderungen und Datenschutzrisiken bei Auftrags- oder Drittverarbeitung.

Nachweise

  • Lieferantenbewertung
  • AVV oder Vertragsanlage
  • TOM-Nachweise
  • Review-Protokolle

Nachweistypen

  • Vertrag
  • Pruefbericht
  • Kontrollnachweis
  • Review

Kontrollen

  • KI-Anbieterfreigabe vor Vertragsabschluss erzwingen
  • kritische Anbieter mindestens jaehrlich revalidieren

Verwandte Risiken

Noch keine Beziehungen hinterlegt.