DAX-IS-001InformationssicherheitInformationssicherheitTraining, RAG und produktive KI-DiensteKritischmedium
Unzureichender Schutz sensibler KI-Eingaben und -Ausgaben
Trainingsdaten, Prompts, Dokumente oder Ausgaben von KI-Systemen sind nicht angemessen gegen unbefugten Zugriff, Abfluss oder Wiederverwendung geschützt.
Kontext
Branche
branchenübergreifend
Prozess
Datensicherheit
Schutzgut
Vertraulichkeit
Ursachen
fehlende Datenklassifizierung
unzureichende Zugriffskontrollen
unklare Speicherung bei externen KI-Diensten
Auswirkungen
Datenabfluss
Verletzung von Geheimhaltungspflichten
Datenschutz- und Sicherheitsvorfälle
Praxisbeispiel
Mitarbeitende laden vertrauliche Kundendokumente in einen KI-Dienst hoch
ohne dass Zugriff
Speicherung und Weiterverarbeitung kontrolliert sind.
Stakeholder
Informationssicherheit
Datenschutz
Fachbereich
IT-Betrieb
Kunden
Maßnahmen
Datenklassifizierung für KI-Nutzung anwenden
Zugriffe auf Trainings- und Kontextdaten rollenbasiert begrenzen
Speicher- und Nutzungsbedingungen externer Dienste prüfen
Präventive Maßnahmen
KI-Dienste nur nach Sicherheitsfreigabe zulassen
DLP-Regeln für vertrauliche Eingaben konfigurieren
Verschlüsselung und Zugriffskontrollen erzwingen
Detektive Maßnahmen
Prompt- und Zugriffsmuster auf vertrauliche Daten überwachen
DLP-Alarme auswerten
Berechtigungen regelmäßig rezertifizieren
Korrektive Maßnahmen
Zugriffe entziehen
Daten aus KI-Kontextspeichern entfernen
Incident-Prozess starten
Anbieter- oder Konfiguration wechseln
Pruefziele
Nachweisen
dass KI-relevante Daten angemessen klassifiziert und geschützt sind.
Auditfragen
Welche Datenklassen dürfen in das KI-System eingegeben werden?
Wie sind Trainings- und Kontextdaten gegen unbefugten Zugriff geschützt?
Welche Protokolle zeigen unzulässige Eingaben oder Zugriffe?
Normbezüge
ISO/IEC 27001 ISO/IEC 27701 SDM ISO/IEC 42001
Normhinweise
Bezieht sich auf Zugriffskontrolle
Informationsklassifizierung
Lieferanten-/Cloud-Sicherheit und Datenschutz-Gewährleistungsziele.
Nachweise
Datenklassifizierung
Berechtigungskonzept
DLP-Regeln
Sicherheitsfreigabe
Anbieterdokumentation
Nachweistypen
Konzept
Konfiguration
Kontrollnachweis
Freigabe
Kontrollen
DLP-Policy für KI-Eingaben aktivieren
Berechtigungen für KI-Datenspeicher regelmäßig rezertifizieren