Skip to content
Zurueck zur Bibliothek
DAX-IS-003Informationssicherheitoperationalgenerativ, klassifizierendHochhigh

Unzureichendes Logging und Monitoring von KI-Systemen

Eine fehlende oder lückenhafte Protokollierung und Überwachung der Aktivitäten von KI-Systemen kann dazu führen, dass Vorfälle, wie z.B. unautorisierte Zugriffe, Manipulationen oder Fehlfunktionen, nicht erkannt werden. Dies schwächt sowohl die Reaktionsfähigkeit bei Sicherheitsvorfällen als auch die Nachvollziehbarkeit regulatorischer Anforderungen.

Kontext

Branche
alle
Prozess
Betrieb, Überwachung, Incident Response
Schutzgut
Verfügbarkeit, Integrität, Nachvollziehbarkeit

Ursachen

  • Mangelhafte technische Umsetzung
  • unzureichende Ressourcen für Monitoring
  • fehlende Prozesse zur Überwachung spezifischer KI-Komponenten.

Auswirkungen

  • Nicht erkannte oder verspätet entdeckte Vorfälle können zu Datenverlust
  • Sicherheitslücken
  • regulatorischen Verstößen und Haftungsrisiken führen.

Praxisbeispiel

  • Bei einer Manipulation der Modelleingaben im Live-Betrieb bleibt diese unbemerkt
  • da keine Monitoring-Lösung für KI-Aktivitäten etabliert ist.

Stakeholder

  • IT-Sicherheit
  • Compliance
  • KI-Entwicklung und Betrieb
  • Datenschutzbeauftragte

Massnahmen

Noch nicht hinterlegt.

Praeventive Massnahmen

  • Implementierung und regelmäßige Prüfung umfangreicher Protokollierung und Monitoring aller KI-relevanten Prozesse.

Detektive Massnahmen

  • Automatisierte Alarmierungen und regelmäßige Log-Analysen
  • abgestimmt auf KI-spezifische Risiken.

Korrektive Massnahmen

  • Sofortige Initiierung von Incident Response-Prozessen auf Basis erkannter Auffälligkeiten
  • inkl. Ursachenanalyse.

Pruefziele

  • Es ist nachzuweisen
  • dass Protokollierungs- und Monitoringmechanismen für alle KI-Workloads existieren und funktionieren.

Auditfragen

  • Stichprobenhafte Überprüfung von Logfiles und Monitoring-Berichten für ausgewählte KI-Systeme auf Aktualität und Inhalt.

Normbezuege

  • ISO/IEC 27001ISO/IEC 42001ISO/IEC 27701

Normhinweise

  • ISO/IEC 27001: Abschnitte zu Überwachung und Protokollierung | ISO/IEC 42001: Vorgaben für KI-spezifische Betriebsüberwachung

Nachweise

  • Protokollierungs-Reports
  • Monitoring-Berichte
  • Alarm-Protokolle
  • Nachweis der Incident Response.

Nachweistypen

  • Dokumente
  • Systemausgaben

Kontrollen

  • Automatisiertes Monitoring-Tool
  • Maßnahmenplan zur Reaktion auf erkannte Vorfälle

Verwandte Risiken

Noch keine Beziehungen hinterlegt.