Skip to content
Zurueck zur Bibliothek
DAX-IS-27001-001InformationssicherheitSicherheitsrisikoLLM / Generative AI Machine-Learning-Modell KI-PlattformHochmedium

Unzureichender Schutz von Trainings- und Eingabedaten

Trainingsdaten, Prompts oder Ausgaben enthalten sensible Informationen und sind nicht ausreichend gegen unbefugten Zugriff, Veraenderung oder Abfluss geschuetzt.

Kontext

Branche
Alle Branchen
Prozess
Datenmanagement
Schutzgut
Vertraulichkeit Integritaet Verfuegbarkeit

Ursachen

  • Fehlende Datenklassifizierung
  • Zu weit gefasste Berechtigungen
  • Unzureichende Verschluesselung
  • Kein Prompt- und Output-Logging-Konzept

Auswirkungen

  • Datenabfluss
  • Manipulierte Modelle
  • Verlust von Geschaeftsgeheimnissen
  • Compliance-Verstoesse

Praxisbeispiel

  • Mitarbeitende geben vertrauliche Kundendaten in ein nicht freigegebenes generatives KI-Tool ein.

Stakeholder

  • Informationssicherheitsbeauftragte
  • IT-Betrieb
  • Datenschutz
  • Fachbereich

Massnahmen

Noch nicht hinterlegt.

Praeventive Massnahmen

  • Datenklassifizierung fuer KI-Nutzung definieren
  • Zugriff nach Need-to-know umsetzen
  • Freigegebene KI-Tools und Nutzungsregeln bereitstellen

Detektive Massnahmen

  • Monitoring auf sensible Eingaben
  • Review von Zugriffsrechten
  • Protokollauswertung fuer KI-Dienste

Korrektive Massnahmen

  • Zugriffsrechte entziehen
  • Datenabfluss bewerten
  • Sicherheitsvorfallprozess starten
  • Nutzungsrichtlinie schaerfen

Pruefziele

  • Pruefen
  • ob sensible Daten in KI-Systemen angemessen klassifiziert
  • geschuetzt und ueberwacht werden.

Auditfragen

  • Welche Datenklassen duerfen in das KI-System eingegeben werden?
  • Welche Zugriffskontrollen gelten?
  • Wie werden Sicherheitsereignisse erkannt?

Normbezuege

  • ISO/IEC 27001 ISO/IEC 42001 SDM

Normhinweise

  • Quellenbezug: Informationssicherheitsmanagement nach ISO/IEC 27001
  • KI-Managementsystem nach ISO/IEC 42001 und SDM-Schutzziele.

Nachweise

  • Datenklassifizierung
  • Berechtigungskonzept
  • Logging-Konzept
  • Sicherheitsrichtlinie KI

Nachweistypen

  • Richtlinie
  • Systemkonfiguration
  • Logauszug

Kontrollen

  • KI-DLP-Regelwerk
  • Zugriffsreview
  • Verschluesselung fuer KI-Datenablaegen

Verwandte Risiken