Zum Inhalt
DAXAIS – Startseite
Zurück zur Bibliothek
DAX-IS-001 Informationssicherheit Informationssicherheit Training, RAG und produktive KI-Dienste Kritisch medium

Unzureichender Schutz sensibler KI-Eingaben und -Ausgaben

Trainingsdaten, Prompts, Dokumente oder Ausgaben von KI-Systemen sind nicht angemessen gegen unbefugten Zugriff, Abfluss oder Wiederverwendung geschützt.

Kontext

Branche
branchenübergreifend
Prozess
Datensicherheit
Schutzgut
Vertraulichkeit

Ursachen

  • fehlende Datenklassifizierung
  • unzureichende Zugriffskontrollen
  • unklare Speicherung bei externen KI-Diensten

Auswirkungen

  • Datenabfluss
  • Verletzung von Geheimhaltungspflichten
  • Datenschutz- und Sicherheitsvorfälle

Praxisbeispiel

  • Mitarbeitende laden vertrauliche Kundendokumente in einen KI-Dienst hoch
  • ohne dass Zugriff
  • Speicherung und Weiterverarbeitung kontrolliert sind.

Stakeholder

  • Informationssicherheit
  • Datenschutz
  • Fachbereich
  • IT-Betrieb
  • Kunden

Maßnahmen

  • Datenklassifizierung für KI-Nutzung anwenden
  • Zugriffe auf Trainings- und Kontextdaten rollenbasiert begrenzen
  • Speicher- und Nutzungsbedingungen externer Dienste prüfen

Präventive Maßnahmen

  • KI-Dienste nur nach Sicherheitsfreigabe zulassen
  • DLP-Regeln für vertrauliche Eingaben konfigurieren
  • Verschlüsselung und Zugriffskontrollen erzwingen

Detektive Maßnahmen

  • Prompt- und Zugriffsmuster auf vertrauliche Daten überwachen
  • DLP-Alarme auswerten
  • Berechtigungen regelmäßig rezertifizieren

Korrektive Maßnahmen

  • Zugriffe entziehen
  • Daten aus KI-Kontextspeichern entfernen
  • Incident-Prozess starten
  • Anbieter- oder Konfiguration wechseln

Pruefziele

  • Nachweisen
  • dass KI-relevante Daten angemessen klassifiziert und geschützt sind.

Auditfragen

  • Welche Datenklassen dürfen in das KI-System eingegeben werden?
  • Wie sind Trainings- und Kontextdaten gegen unbefugten Zugriff geschützt?
  • Welche Protokolle zeigen unzulässige Eingaben oder Zugriffe?

Normbezüge

  • ISO/IEC 27001 ISO/IEC 27701 SDM ISO/IEC 42001

Normhinweise

  • Bezieht sich auf Zugriffskontrolle
  • Informationsklassifizierung
  • Lieferanten-/Cloud-Sicherheit und Datenschutz-Gewährleistungsziele.

Nachweise

  • Datenklassifizierung
  • Berechtigungskonzept
  • DLP-Regeln
  • Sicherheitsfreigabe
  • Anbieterdokumentation

Nachweistypen

  • Konzept
  • Konfiguration
  • Kontrollnachweis
  • Freigabe

Kontrollen

  • DLP-Policy für KI-Eingaben aktivieren
  • Berechtigungen für KI-Datenspeicher regelmäßig rezertifizieren

Verwandte Risiken

Noch keine Beziehungen hinterlegt.