Unzureichender Schutz sensibler KI-Eingaben und -Ausgaben
Trainingsdaten, Prompts, Dokumente oder Ausgaben von KI-Systemen sind nicht angemessen gegen unbefugten Zugriff, Abfluss oder Wiederverwendung geschützt.
Kontext
- Branche
- branchenübergreifend
- Prozess
- Datensicherheit
- Schutzgut
- Vertraulichkeit
Ursachen
- fehlende Datenklassifizierung
- unzureichende Zugriffskontrollen
- unklare Speicherung bei externen KI-Diensten
Auswirkungen
- Datenabfluss
- Verletzung von Geheimhaltungspflichten
- Datenschutz- und Sicherheitsvorfälle
Praxisbeispiel
- Mitarbeitende laden vertrauliche Kundendokumente in einen KI-Dienst hoch
- ohne dass Zugriff
- Speicherung und Weiterverarbeitung kontrolliert sind.
Stakeholder
- Informationssicherheit
- Datenschutz
- Fachbereich
- IT-Betrieb
- Kunden
Maßnahmen
- Datenklassifizierung für KI-Nutzung anwenden
- Zugriffe auf Trainings- und Kontextdaten rollenbasiert begrenzen
- Speicher- und Nutzungsbedingungen externer Dienste prüfen
Präventive Maßnahmen
- KI-Dienste nur nach Sicherheitsfreigabe zulassen
- DLP-Regeln für vertrauliche Eingaben konfigurieren
- Verschlüsselung und Zugriffskontrollen erzwingen
Detektive Maßnahmen
- Prompt- und Zugriffsmuster auf vertrauliche Daten überwachen
- DLP-Alarme auswerten
- Berechtigungen regelmäßig rezertifizieren
Korrektive Maßnahmen
- Zugriffe entziehen
- Daten aus KI-Kontextspeichern entfernen
- Incident-Prozess starten
- Anbieter- oder Konfiguration wechseln
Pruefziele
- Nachweisen
- dass KI-relevante Daten angemessen klassifiziert und geschützt sind.
Auditfragen
- Welche Datenklassen dürfen in das KI-System eingegeben werden?
- Wie sind Trainings- und Kontextdaten gegen unbefugten Zugriff geschützt?
- Welche Protokolle zeigen unzulässige Eingaben oder Zugriffe?
Normbezüge
- ISO/IEC 27001 ISO/IEC 27701 SDM ISO/IEC 42001
Normhinweise
- Bezieht sich auf Zugriffskontrolle
- Informationsklassifizierung
- Lieferanten-/Cloud-Sicherheit und Datenschutz-Gewährleistungsziele.
Nachweise
- Datenklassifizierung
- Berechtigungskonzept
- DLP-Regeln
- Sicherheitsfreigabe
- Anbieterdokumentation
Nachweistypen
- Konzept
- Konfiguration
- Kontrollnachweis
- Freigabe
Kontrollen
- DLP-Policy für KI-Eingaben aktivieren
- Berechtigungen für KI-Datenspeicher regelmäßig rezertifizieren
Verwandte Risiken
Noch keine Beziehungen hinterlegt.
