Unzureichendes Management von Shadow-KI-Anwendungen
Shadow-KI-Anwendungen, die außerhalb der offiziellen IT-Prozesse genutzt werden, können zu unkontrollierten Risiken und Verstößen gegen interne und regulatorische Vorgaben führen.
Kontext
Branche
alle
Prozess
Einsatz, Betrieb, Compliance
Schutzgut
Transparenz, Kontrollierbarkeit
Ursachen
Fehlende Prozesse zur Identifikation
Kontrolle und Erfassung nicht autorisierter KI-Anwendungen.
Auswirkungen
Verstöße gegen Datenschutz und Sicherheitsanforderungen
unerwünschte Datenabflüsse
Reputationsschäden.
Praxisbeispiel
Mitarbeitende verwenden cloud-basierte KI-Tools zur Texterstellung
ohne Freigabe oder Prüfung durch die IT-Abteilung.
Stakeholder
IT
Compliance
Datenschutz
Anwender
Massnahmen
Noch nicht hinterlegt.
Praeventive Massnahmen
Regelmäßige Sensibilisierung der Mitarbeitenden und Verankerung klarer Regeln zum Einsatz von KI-Anwendungen.
Detektive Massnahmen
Durchführung von Inventarisierungsscans und Audits zur Identifikation nicht autorisierter KI-Anwendungen.
Korrektive Massnahmen
Sofortige Nachdokumentation
Bewertung und ggf. Rückbau von nicht genehmigten KI-Anwendungen.
Pruefziele
Sicherstellung
dass Shadow-KI erkannt
bewertet und kontrolliert wird.
Auditfragen
Prüfung des Prozesses zur Anwendungserfassung
Überprüfung aktueller Shadow-KI-Vorfälle.
Normbezuege
ISO/IEC 42001
ISO/IEC 27001
Normhinweise
Unterstützt Kontrollanforderungen für den sicheren und kontrollierten Einsatz von KI.
Nachweise
Inventarisierungsberichte
Nachweise über Mitarbeitendenschulungen und Shadow-KI-Meldungen.
Nachweistypen
Dokumente
Prozessbelege
Kontrollen
Whitelisting-Verfahren
technische Überwachung zur Erkennung nicht genehmigter Anwendungen