DAX-IS-27001-001InformationssicherheitSicherheitsrisikoLLM / Generative AI Machine-Learning-Modell KI-PlattformHochmedium
Unzureichender Schutz von Trainings- und Eingabedaten
Trainingsdaten, Prompts oder Ausgaben enthalten sensible Informationen und sind nicht ausreichend gegen unbefugten Zugriff, Veraenderung oder Abfluss geschuetzt.
Kontext
Branche
Alle Branchen
Prozess
Datenmanagement
Schutzgut
Vertraulichkeit Integritaet Verfuegbarkeit
Ursachen
Fehlende Datenklassifizierung
Zu weit gefasste Berechtigungen
Unzureichende Verschluesselung
Kein Prompt- und Output-Logging-Konzept
Auswirkungen
Datenabfluss
Manipulierte Modelle
Verlust von Geschaeftsgeheimnissen
Compliance-Verstoesse
Praxisbeispiel
Mitarbeitende geben vertrauliche Kundendaten in ein nicht freigegebenes generatives KI-Tool ein.
Stakeholder
Informationssicherheitsbeauftragte
IT-Betrieb
Datenschutz
Fachbereich
Massnahmen
Noch nicht hinterlegt.
Praeventive Massnahmen
Datenklassifizierung fuer KI-Nutzung definieren
Zugriff nach Need-to-know umsetzen
Freigegebene KI-Tools und Nutzungsregeln bereitstellen
Detektive Massnahmen
Monitoring auf sensible Eingaben
Review von Zugriffsrechten
Protokollauswertung fuer KI-Dienste
Korrektive Massnahmen
Zugriffsrechte entziehen
Datenabfluss bewerten
Sicherheitsvorfallprozess starten
Nutzungsrichtlinie schaerfen
Pruefziele
Pruefen
ob sensible Daten in KI-Systemen angemessen klassifiziert
geschuetzt und ueberwacht werden.
Auditfragen
Welche Datenklassen duerfen in das KI-System eingegeben werden?
Welche Zugriffskontrollen gelten?
Wie werden Sicherheitsereignisse erkannt?
Normbezuege
ISO/IEC 27001 ISO/IEC 42001 SDM
Normhinweise
Quellenbezug: Informationssicherheitsmanagement nach ISO/IEC 27001
KI-Managementsystem nach ISO/IEC 42001 und SDM-Schutzziele.