Zum Inhalt
DAXAIS – Startseite
Zurück zur Bibliothek
DAX-GOV-004 Governance Governance Externe KI-Dienste und SaaS Hoch medium

Unzureichende Steuerung externer KI-Anbieter

Externe KI-Anbieter werden ohne ausreichende Prüfung, vertragliche Anforderungen und laufende Überwachung eingesetzt.

Kontext

Branche
branchenübergreifend
Prozess
Drittparteienmanagement
Schutzgut
Kontrollierbarkeit

Ursachen

  • fehlende KI-spezifische Lieferantenprüfung
  • unklare Unterauftragsverarbeitung
  • keine Anforderungen an Modell- und Sicherheitsinformationen

Auswirkungen

  • Datenabfluss
  • regulatorische Lücken
  • Abhängigkeit von nicht kontrollierten Diensten

Praxisbeispiel

  • Ein Cloud-KI-Dienst verarbeitet sensible Dokumente
  • ohne dass Speicherort
  • Trainingsnutzung und Sicherheitsnachweise geklärt sind.

Stakeholder

  • Einkauf
  • Legal
  • Datenschutz
  • Informationssicherheit
  • Fachbereich

Maßnahmen

  • KI-Anbieterprüfung in Third-Party-Risk-Prozess integrieren
  • vertragliche Anforderungen an Datenschutz, Sicherheit und Transparenz definieren
  • laufende Anbieterüberwachung etablieren

Präventive Maßnahmen

  • Mindestanforderungen für KI-Anbieter festlegen
  • Datenverarbeitung und Trainingsnutzung vertraglich regeln
  • Sicherheitsnachweise vor Freigabe prüfen

Detektive Maßnahmen

  • Anbieterberichte regelmäßig auswerten
  • Änderungen an Modellen oder Datenflüsse überwachen
  • Vertrags- und TOM-Reviews planen

Korrektive Maßnahmen

  • kritische Anbieterauflagen nachverhandeln
  • Datenübermittlung stoppen
  • Exit- oder Alternativanbieterplan aktivieren

Pruefziele

  • Nachweisen
  • dass externe KI-Dienste vor Nutzung und im Betrieb angemessen gesteuert werden.

Auditfragen

  • Welche KI-Anbieter sind freigegeben?
  • Welche Datenschutz- und Sicherheitsnachweise liegen vor?
  • Wie werden Anbieter- und Modellveränderungen bewertet?

Normbezüge

  • ISO/IEC 42001 ISO/IEC 27001 ISO/IEC 27701 DSGVO Erwägungsgrund 75

Normhinweise

  • Abgeleitet aus Lieferantensteuerung
  • Informationssicherheitsanforderungen und Datenschutzrisiken bei Auftrags- oder Drittverarbeitung.

Nachweise

  • Lieferantenbewertung
  • AVV oder Vertragsanlage
  • TOM-Nachweise
  • Review-Protokolle

Nachweistypen

  • Vertrag
  • Prüfbericht
  • Kontrollnachweis
  • Review

Kontrollen

  • KI-Anbieterfreigabe vor Vertragsabschluss erzwingen
  • kritische Anbieter mindestens jährlich revalidieren

Verwandte Risiken

Noch keine Beziehungen hinterlegt.