DAX-IS-001InformationssicherheitInformationssicherheitTraining, RAG und produktive KI-DiensteKritischmedium
Unzureichender Schutz von Trainings- und Eingabedaten
Trainingsdaten, Prompts, Dokumente oder Ausgaben von KI-Systemen sind nicht angemessen gegen unbefugten Zugriff, Abfluss oder Wiederverwendung geschuetzt.
Kontext
Branche
branchenuebergreifend
Prozess
Datensicherheit
Schutzgut
Vertraulichkeit
Ursachen
fehlende Datenklassifizierung
unzureichende Zugriffskontrollen
unklare Speicherung bei externen KI-Diensten
Auswirkungen
Datenabfluss
Verletzung von Geheimhaltungspflichten
Datenschutz- und Sicherheitsvorfaelle
Praxisbeispiel
Mitarbeitende laden vertrauliche Kundendokumente in einen KI-Dienst hoch
ohne dass Zugriff
Speicherung und Weiterverarbeitung kontrolliert sind.
Stakeholder
Informationssicherheit
Datenschutz
Fachbereich
IT-Betrieb
Kunden
Massnahmen
Datenklassifizierung fuer KI-Nutzung anwenden
Zugriffe auf Trainings- und Kontextdaten rollenbasiert begrenzen
Speicher- und Nutzungsbedingungen externer Dienste pruefen