Skip to content
Zurueck zur Bibliothek
DAX-IS-001 Informationssicherheit Informationssicherheit Training, RAG und produktive KI-Dienste Kritisch medium

Unzureichender Schutz von Trainings- und Eingabedaten

Trainingsdaten, Prompts, Dokumente oder Ausgaben von KI-Systemen sind nicht angemessen gegen unbefugten Zugriff, Abfluss oder Wiederverwendung geschuetzt.

Kontext

Branche
branchenuebergreifend
Prozess
Datensicherheit
Schutzgut
Vertraulichkeit

Ursachen

  • fehlende Datenklassifizierung
  • unzureichende Zugriffskontrollen
  • unklare Speicherung bei externen KI-Diensten

Auswirkungen

  • Datenabfluss
  • Verletzung von Geheimhaltungspflichten
  • Datenschutz- und Sicherheitsvorfaelle

Praxisbeispiel

  • Mitarbeitende laden vertrauliche Kundendokumente in einen KI-Dienst hoch
  • ohne dass Zugriff
  • Speicherung und Weiterverarbeitung kontrolliert sind.

Stakeholder

  • Informationssicherheit
  • Datenschutz
  • Fachbereich
  • IT-Betrieb
  • Kunden

Massnahmen

  • Datenklassifizierung fuer KI-Nutzung anwenden
  • Zugriffe auf Trainings- und Kontextdaten rollenbasiert begrenzen
  • Speicher- und Nutzungsbedingungen externer Dienste pruefen

Praeventive Massnahmen

  • KI-Dienste nur nach Sicherheitsfreigabe zulassen
  • DLP-Regeln fuer vertrauliche Eingaben konfigurieren
  • Verschluesselung und Zugriffskontrollen erzwingen

Detektive Massnahmen

  • Prompt- und Zugriffsmuster auf vertrauliche Daten ueberwachen
  • DLP-Alarme auswerten
  • Berechtigungen regelmaessig rezertifizieren

Korrektive Massnahmen

  • Zugriffe entziehen
  • Daten aus KI-Kontextspeichern entfernen
  • Incident-Prozess starten
  • Anbieter- oder Konfiguration wechseln

Pruefziele

  • Nachweisen
  • dass KI-relevante Daten angemessen klassifiziert und geschuetzt sind.

Auditfragen

  • Welche Datenklassen duerfen in das KI-System eingegeben werden?
  • Wie sind Trainings- und Kontextdaten gegen unbefugten Zugriff geschuetzt?
  • Welche Protokolle zeigen unzulaessige Eingaben oder Zugriffe?

Normbezuege

  • ISO/IEC 27001
  • ISO/IEC 27701
  • SDM
  • ISO/IEC 42001

Normhinweise

  • Bezieht sich auf Zugriffskontrolle
  • Informationsklassifizierung
  • Lieferanten-/Cloud-Sicherheit und Datenschutz-Gewaehrleistungsziele.

Nachweise

  • Datenklassifizierung
  • Berechtigungskonzept
  • DLP-Regeln
  • Sicherheitsfreigabe
  • Anbieterdokumentation

Nachweistypen

  • Konzept
  • Konfiguration
  • Kontrollnachweis
  • Freigabe

Kontrollen

  • DLP-Policy fuer KI-Eingaben aktivieren
  • Berechtigungen fuer KI-Datenspeicher regelmaessig rezertifizieren

Verwandte Risiken

Noch keine Beziehungen hinterlegt.