Unzureichendes Management von Shadow-KI-Anwendungen
Shadow-KI-Anwendungen, die außerhalb der offiziellen IT-Prozesse genutzt werden, können zu unkontrollierten Risiken und Verstößen gegen interne und regulatorische Vorgaben führen.
Kontext
- Branche
- alle
- Prozess
- Einsatz, Betrieb, Compliance
- Schutzgut
- Transparenz, Kontrollierbarkeit
Ursachen
- Fehlende Prozesse zur Identifikation
- Kontrolle und Erfassung nicht autorisierter KI-Anwendungen.
Auswirkungen
- Verstöße gegen Datenschutz und Sicherheitsanforderungen
- unerwünschte Datenabflüsse
- Reputationsschäden.
Praxisbeispiel
- Mitarbeitende verwenden cloud-basierte KI-Tools zur Texterstellung
- ohne Freigabe oder Prüfung durch die IT-Abteilung.
Stakeholder
- IT
- Compliance
- Datenschutz
- Anwender
Maßnahmen
Noch nicht hinterlegt.
Präventive Maßnahmen
- Regelmäßige Sensibilisierung der Mitarbeitenden und Verankerung klarer Regeln zum Einsatz von KI-Anwendungen.
Detektive Maßnahmen
- Durchführung von Inventarisierungsscans und Audits zur Identifikation nicht autorisierter KI-Anwendungen.
Korrektive Maßnahmen
- Sofortige Nachdokumentation
- Bewertung und ggf. Rückbau von nicht genehmigten KI-Anwendungen.
Pruefziele
- Sicherstellung
- dass Shadow-KI erkannt
- bewertet und kontrolliert wird.
Auditfragen
- Prüfung des Prozesses zur Anwendungserfassung
- Überprüfung aktueller Shadow-KI-Vorfälle.
Normbezüge
- ISO/IEC 42001
- ISO/IEC 27001
Normhinweise
- Unterstützt Kontrollanforderungen für den sicheren und kontrollierten Einsatz von KI.
Nachweise
- Inventarisierungsberichte
- Nachweise über Mitarbeitendenschulungen und Shadow-KI-Meldungen.
Nachweistypen
- Dokumente
- Prozessbelege
Kontrollen
- Whitelisting-Verfahren
- technische Überwachung zur Erkennung nicht genehmigter Anwendungen
Verwandte Risiken
Noch keine Beziehungen hinterlegt.
