Unzureichende Steuerung externer KI-Anbieter
Externe KI-Anbieter werden ohne ausreichende Prüfung, vertragliche Anforderungen und laufende Überwachung eingesetzt.
Kontext
- Branche
- branchenübergreifend
- Prozess
- Drittparteienmanagement
- Schutzgut
- Kontrollierbarkeit
Ursachen
- fehlende KI-spezifische Lieferantenprüfung
- unklare Unterauftragsverarbeitung
- keine Anforderungen an Modell- und Sicherheitsinformationen
Auswirkungen
- Datenabfluss
- regulatorische Lücken
- Abhängigkeit von nicht kontrollierten Diensten
Praxisbeispiel
- Ein Cloud-KI-Dienst verarbeitet sensible Dokumente
- ohne dass Speicherort
- Trainingsnutzung und Sicherheitsnachweise geklärt sind.
Stakeholder
- Einkauf
- Legal
- Datenschutz
- Informationssicherheit
- Fachbereich
Maßnahmen
- KI-Anbieterprüfung in Third-Party-Risk-Prozess integrieren
- vertragliche Anforderungen an Datenschutz, Sicherheit und Transparenz definieren
- laufende Anbieterüberwachung etablieren
Präventive Maßnahmen
- Mindestanforderungen für KI-Anbieter festlegen
- Datenverarbeitung und Trainingsnutzung vertraglich regeln
- Sicherheitsnachweise vor Freigabe prüfen
Detektive Maßnahmen
- Anbieterberichte regelmäßig auswerten
- Änderungen an Modellen oder Datenflüsse überwachen
- Vertrags- und TOM-Reviews planen
Korrektive Maßnahmen
- kritische Anbieterauflagen nachverhandeln
- Datenübermittlung stoppen
- Exit- oder Alternativanbieterplan aktivieren
Pruefziele
- Nachweisen
- dass externe KI-Dienste vor Nutzung und im Betrieb angemessen gesteuert werden.
Auditfragen
- Welche KI-Anbieter sind freigegeben?
- Welche Datenschutz- und Sicherheitsnachweise liegen vor?
- Wie werden Anbieter- und Modellveränderungen bewertet?
Normbezüge
- ISO/IEC 42001 ISO/IEC 27001 ISO/IEC 27701 DSGVO Erwägungsgrund 75
Normhinweise
- Abgeleitet aus Lieferantensteuerung
- Informationssicherheitsanforderungen und Datenschutzrisiken bei Auftrags- oder Drittverarbeitung.
Nachweise
- Lieferantenbewertung
- AVV oder Vertragsanlage
- TOM-Nachweise
- Review-Protokolle
Nachweistypen
- Vertrag
- Prüfbericht
- Kontrollnachweis
- Review
Kontrollen
- KI-Anbieterfreigabe vor Vertragsabschluss erzwingen
- kritische Anbieter mindestens jährlich revalidieren
Verwandte Risiken
Noch keine Beziehungen hinterlegt.
