Skip to content
Zurueck zur Bibliothek
DAX-GOV-42001-023GovernanceOrganisatorisches RisikoalleHochmedium

Unzureichendes Management von Shadow-KI-Anwendungen

Shadow-KI-Anwendungen, die außerhalb der offiziellen IT-Prozesse genutzt werden, können zu unkontrollierten Risiken und Verstößen gegen interne und regulatorische Vorgaben führen.

Kontext

Branche
alle
Prozess
Einsatz, Betrieb, Compliance
Schutzgut
Transparenz, Kontrollierbarkeit

Ursachen

  • Fehlende Prozesse zur Identifikation
  • Kontrolle und Erfassung nicht autorisierter KI-Anwendungen.

Auswirkungen

  • Verstöße gegen Datenschutz und Sicherheitsanforderungen
  • unerwünschte Datenabflüsse
  • Reputationsschäden.

Praxisbeispiel

  • Mitarbeitende verwenden cloud-basierte KI-Tools zur Texterstellung
  • ohne Freigabe oder Prüfung durch die IT-Abteilung.

Stakeholder

  • IT
  • Compliance
  • Datenschutz
  • Anwender

Massnahmen

Noch nicht hinterlegt.

Praeventive Massnahmen

  • Regelmäßige Sensibilisierung der Mitarbeitenden und Verankerung klarer Regeln zum Einsatz von KI-Anwendungen.

Detektive Massnahmen

  • Durchführung von Inventarisierungsscans und Audits zur Identifikation nicht autorisierter KI-Anwendungen.

Korrektive Massnahmen

  • Sofortige Nachdokumentation
  • Bewertung und ggf. Rückbau von nicht genehmigten KI-Anwendungen.

Pruefziele

  • Sicherstellung
  • dass Shadow-KI erkannt
  • bewertet und kontrolliert wird.

Auditfragen

  • Prüfung des Prozesses zur Anwendungserfassung
  • Überprüfung aktueller Shadow-KI-Vorfälle.

Normbezuege

  • ISO/IEC 42001
  • ISO/IEC 27001

Normhinweise

  • Unterstützt Kontrollanforderungen für den sicheren und kontrollierten Einsatz von KI.

Nachweise

  • Inventarisierungsberichte
  • Nachweise über Mitarbeitendenschulungen und Shadow-KI-Meldungen.

Nachweistypen

  • Dokumente
  • Prozessbelege

Kontrollen

  • Whitelisting-Verfahren
  • technische Überwachung zur Erkennung nicht genehmigter Anwendungen

Verwandte Risiken

Noch keine Beziehungen hinterlegt.