- KI-Risikomanagement hilft Unternehmen dabei, Risiken im Zusammenhang mit KI-Systemen, Daten und Anwenderverhalten zu identifizieren, zu bewerten, zu reduzieren und zu überwachen.
- Das NIST AI Risk Management Framework (kurz AI RMF), die ISO-Standards sowie die EU-Verordnung über künstliche Intelligenz dienen unterschiedlichen Zwecken: NIST bietet ein Framework für Risikomanagement, ISO unterstützt die Reife der Governance, und die EU-Verordnung über künstliche Intelligenz legt rechtliche Vorgaben fest.
- Das KI-Risiko geht über die Leistungsfähigkeit von Modellen hinaus, denn Unternehmen müssen sich auch mit Datenkompromittierung, Schatten-KI, KI-gestütztem Phishing, Insider-Risiken und anderen personenzentrierten Sicherheitsherausforderungen auseinandersetzen.
- Für effektives KI-Risikomanagement ist Compliance allein nicht ausreichend. Idealerweise kombinieren Unternehmen Governance-Frameworks mit betrieblichen Kontrollen, die Menschen, Daten und die Kommunikation schützen.
- Ein mehrstufiger Ansatz, bei dem NIST AI RMF, ISO-Standards und die EU-Verordnung über künstliche Intelligenz aufeinander abgestimmt sind, kann Unternehmen dabei helfen, KI sicher einzusetzen und gleichzeitig Sicherheit, Compliance und Risikomanagement zu stärken.
Mitarbeiter verwenden KI heute, um Inhalte zu entwerfen, Daten zu analysieren, Code zu schreiben, Routineaufgaben zu automatisieren und für vieles mehr. Unternehmen können Copiloten, KI-Agenten und KI-gestützte SaaS-Anwendungen gar nicht schnell genug einführen. Doch mit der zunehmenden Nutzung steigt auch das Risiko.
Es wurden zahlreiche Frameworks entwickelt, um Unternehmen beim Umgang mit KI-Risiken zu unterstützen, darunter das NIST AI Risk Management Framework (AI RMF), ISO-Standards und die EU-Verordnung über künstliche Intelligenz. All diese Frameworks sollen Unternehmen dabei helfen, die Risiken im Zusammenhang mit KI-Systemen, Daten und Geschäftsprozessen zu identifizieren, zu bewerten und zu steuern. Dabei dient jedes Framework einem anderen Zweck. Zu wissen, worin sie sich unterscheiden, ist bereits der erste Schritt zum Aufbau eines effektiven KI-Risikomanagement-Programms.
Was ist KI-Risikomanagement?
KI-Risikomanagement ist der Prozess der Identifizierung, Bewertung, Reduzierung und Überwachung von Risiken im Zusammenhang mit KI-Systemen und dem Einsatz von KI. Zu diesen Risiken gehören beispielsweise Datenkompromittierung, Sicherheitsbedrohungen, Compliance-Verstöße, Verzerrung, fehlende Transparenz sowie der Missbrauch durch Mitarbeiter oder Angreifer.
Ein starkes KI-Risikomanagement-Programm bringt Governance und Handeln zusammen. Richtlinien und Dokumentation sind wichtig, aber sie sind nur der Anfang. Unternehmen benötigen zusätzlich Einblick in die Nutzung von KI, in vertrauliche Daten und in das Anwenderverhalten, damit sie Risiken in der Praxis erkennen und reduzieren können.
Effektives KI-Risikomanagement basiert auf drei Säulen:
- KI-Governance: Richtlinien, Rechenschaftspflicht, Risikotoleranz und Aufsicht.
- KI-Datensicherheit: Datenerkennung, Klassifizierung, Zugriffskontrollen und Datenverlustprävention.
- Personenzentrierte Sicherheit: Kontrollen, die Mitarbeitern dabei helfen, KI sicher zu nutzen, und gleichzeitig das Risiko von Phishing, Insider-Bedrohungen und Datenmissbrauch reduzieren.
Warum das KI-Risiko über das Modell hinausgeht
Bei vielen KI-Diskussionen dreht es sich um Risiken der Modelle, z. B. Richtigkeit, Erklärbarkeit, Sicherheit und Verzerrung. Diese Punkte haben ihre Berechtigung, sind aber nicht die einzigen Risiken. In der Praxis treten Sicherheitszwischenfälle oft dann auf, wenn Menschen mit KI-Tools und vertraulichen Daten interagieren.
Beispiele:
- Ein Mitarbeiter lädt Kundendaten in ein öffentliches KI-Tool hoch.
- Übermäßig freigegebene Microsoft 365-Inhalte werden von Copilot leichter erkannt.
- Ein Angreifer erstellt mithilfe von generativer KI eine hochgradig überzeugende Phishing-Kampagne.
Diese Beispiele verdeutlichen eine wichtige Tatsache: KI-Risiken gehen häufig auf den Faktor Mensch, auf Daten und die Kommunikation zurück und sind nicht nur eine Frage des Modells.
NIST AI RMF, ISO und EU-Verordnung über künstliche Intelligenz im Überblick
Das NIST AI Risk Management Framework, die ISO-KI-Standards und die EU-Verordnung über künstliche Intelligenz sind alle darauf ausgelegt, Unternehmen beim Umgang mit KI-Risiken zu unterstützen, konzentrieren sich jedoch auf unterschiedliche Ziele.
| Framework | Schwerpunkt | Anwendungsbereich |
| NIST AI RMF | KI-Risikomanagement | Aufbau eines flexiblen Risikomanagement-Programms |
| ISO/IEC 23894 und ISO/IEC 42001 | Governance- und Managementsysteme | Implementierung wiederholbarer Prozesse und Rechenschaftspflicht |
| EU-Verordnung über künstliche Intelligenz | Einhaltung gesetzlicher Vorschriften | Erfüllung rechtlicher Verpflichtungen für die KI-Systeme im Geltungsbereich der Verordnung |
NIST AI Risk Management Framework
Das NIST AI RMF bietet einen flexiblen Rahmen für die Identifizierung, Messung und Steuerung von KI-Risiken während des gesamten KI-Lebenszyklus. Die vier Kernfunktionen Governance, Zuordnung, Messung und Verwaltung helfen Unternehmen dabei, Risikobewertungen durchzuführen und eine gemeinsame Sprache zwischen Sicherheits-, Rechts-, Compliance- und Geschäftsteams zu etablieren.
Das Framework bietet sich insbesondere für Unternehmen an, die sich bereits an den NIST-Richtlinien für Cybersicherheit orientieren. Da dies jedoch auf freiwilliger Basis geschieht, müssen Unternehmen es durch Richtlinien, Prozesse und Sicherheitskontrollen ergänzen, die das Risiko in der Praxis reduzieren.
ISO-Standards für künstliche Intelligenz
Die Standards ISO/IEC 23894 und ISO/IEC 42001 konzentrieren sich auf den Reifegrad der Governance und auf Managementsysteme. Sie helfen Unternehmen dabei, wiederholbare Prozesse, Rechenschaftspflicht, kontinuierliche Verbesserung und Anpassung an ethische Standards zu etablieren.
Die ISO-Standards eignen sich in der Regel optimal für regulierte Branchen und Unternehmen, die sich an formellen Governance-Strukturen orientieren möchten. Sie bieten jedoch nur begrenzt Leitlinien für den täglichen Sicherheitsbetrieb.
EU-Verordnung über künstliche Intelligenz
Die EU-Verordnung über künstliche Intelligenz legt risikobasierte Verpflichtungen für KI-Systeme fest, die innerhalb der Europäischen Union betrieben werden. Sie bietet eine wichtige Compliance-Grundlage für Unternehmen, die in der EU tätig sind, allerdings ist ihre Einhaltung allein nicht ausreichend, um betriebliche Risiken zu beseitigen.
Die Grenzen von KI-Governance-Frameworks
Frameworks bieten eine Struktur, sind aber keine vollständigen Sicherheitsprogramme. Wenn Unternehmen von der Governance zur Implementierung übergehen, zeigen sich meistens mehrere Lücken:
Die meisten Frameworks fokussieren sich mehr auf Systeme und Governance als auf das alltägliche Anwenderverhalten. Selbst wenn ein Framework im Unternehmen existiert, können Mitarbeiter weiterhin vertrauliche Informationen an KI-Tools weitergeben, betrügerische Anfragen genehmigen oder genehmigungspflichtige Prozesse umgehen.
Datenkompromittierung
KI kann bestehende Datenrisiken insofern verstärken, als sie Inhalte, die übermäßig freigegeben sind, leichter auffindbar und nutzbar macht. Unternehmen erkennen Genehmigungsprobleme oft erst, nachdem die Einführung von KI die Datenkompromittierung bereits beschleunigt hat.
KI-gestützte Angriffe
Generative KI hat das Ausmaß und die Raffinesse von Phishing-, Business Email Compromise (BEC)- und Nachahmungsangriffen erhöht. Deshalb benötigen Unternehmen weiterhin Kontrollen, die Anwender und Kommunikationskanäle schützen.
Ohne Einblick in die KI-Nutzung wissen Unternehmen oft nicht, welche Tools verwendet und welche Daten weitergegeben oder ob Richtlinien eingehalten werden.
Wie sich KI-Risikomanagement umsetzen lässt
Mit der Einführung eines Frameworks ist es nicht getan.
Erfolgreiche Unternehmen nutzen KI-Risikomanagement-Frameworks als Grundlage für Sicherheits- und Governance-Entscheidungen. Hier ist ein praktischer, fünfstufiger Ansatz:
1. Sie ein Framework als Fundament.
Viele Unternehmen verwenden in erster Linie das NIST AI RMF, ergänzen es um ISO-Governance-Praktiken und setzen die geltenden Anforderungen der EU-Verordnung über künstliche Intelligenz um.
Dadurch entsteht eine allgemeine Struktur ohne Compliance-Silos.
2. Erfassen Sie KI-Systeme und deren KI-Nutzung.
Dokumentieren Sie genehmigte KI-Systeme, KI-gestützte SaaS-Apps, Copiloten, Agenten und Drittanbieter-Integrationen. Verfolgen Sie, wem welches System gehört, auf welche Daten es zugreift und wie es den Geschäftsbetrieb unterstützt.
3. Priorisieren Sie Risiken nach geschäftlichen Auswirkungen
Bewerten Sie Risiken auf der Grundlage der Vertraulichkeit der Daten, der Geschäftskritikalität, der regulatorischen Risiken und der Missbrauchswahrscheinlichkeit. Ein Prompt, der öffentliche Informationen umfasst, birgt ein ganz anderes Risiko als ein Prompt, der Kundendaten, geistiges Eigentum oder regulierte Daten enthält.
4. Ordnen Sie Risiken geeigneten Kontrollen zu.
Verbinden Sie Governance-Ziele mit Kontrollen, die das Risiko in der Praxis reduzieren. Anforderungen im Zusammenhang mit der KI-Datensicherheit können beispielsweise Funktionen zur Erkennung, Klassifizierung, Zugriffsverwaltung und DLP umfassen, während sich die Anforderungen im Zusammenhang mit der KI-Nutzung sich auf Überwachung, Einblicke in das Anwenderrisiko und Untersuchungsabläufe beziehen können.
5. Messen Sie die Ergebnisse.
Verfolgen Sie Kennzahlen, die eine Risikoreduzierung und nicht nur Governance-Aktivitäten belegen. Behalten Sie Indikatoren im Blick, die auf eine Verringerung hinweisen, z. B. bei zu umfassend freigegeben vertraulichen Daten, KI-bezogenen Datenverlust-Zwischenfällen, übermäßigen Berechtigungen und anderen messbaren Risiken, die sich auf Ihre Risikolage auswirken.
Compliance ist nicht gleich Sicherheit
Eine der wichtigsten Lektionen im KI-Risikomanagement ist, dass Compliance und Sicherheit nicht dasselbe sind. Bei der Compliance geht es darum, Anforderungen zu erfüllen, während Sicherheit konkrete Risiken reduziert. Selbst wenn Sie beispielsweise die Dokumentationsanforderungen erfüllen, können Sie trotzdem Opfer von Datenlecks, Insider-Bedrohungen oder KI-gestütztem Phishing werden.
Ein ausgereiftes Programm vereint Governance, Compliance und betriebliche Sicherheit in einem Modell. Dieser Ansatz bietet stärkeren Schutz und liefert gleichzeitig die für Audits und Berichterstattung erforderlichen Nachweise.
Wahl der richtigen KI-Risikomanagement-Strategie
Für die meisten Unternehmen geht es nicht um die Frage, ob sie sich für NIST oder ISO oder die EU-Verordnung über künstliche Intelligenz entscheiden. Da jedes Framework einen anderen Aspekt des KI-Risikomanagements behandelt, kommt es vielmehr darauf an, einen auf allen drei Frameworks basierenden mehrstufigen Ansatz zu verfolgen, um Risiken effektiver zu reduzieren und die verantwortungsvolle Nutzung von KI zu fördern.
- Verwenden Sie das NIST AI RMF, um Risikobewertung und Risikomanagement-Aktivitäten zu strukturieren.
- Verwenden Sie die ISO-Standards, um Governance, Rechenschaftspflicht und kontinuierliche Verbesserung zu implementieren.
- Verwenden Sie die EU-Verordnung über künstliche Intelligenz, um die geltenden gesetzlichen Vorschriften zu erfüllen.
- Ergänzen Sie alle drei Komponenten durch Sicherheitskontrollen, die Menschen, Daten und Kommunikation schützen.
Abschließende Überlegungen
KI-Risikomanagement geht über die Leistungsfähigkeit der Modelle und die Governance-Dokumentation hinaus. Sie müssen sich zusätzlich damit befassen, wie Mitarbeiter KI verwenden, wie Daten die KI-Systeme durchlaufen und wie Angreifer KI ausnutzen.
Das NIST AI RMF, die ISO-Standards und die EU-Verordnung über künstliche Intelligenz bilden gemeinsam eine solide Grundlage für Governance, Compliance und Risikomanagement. Zur effektiven Reduzierung des Risikos benötigen Sie jedoch zusätzlich betriebliche Kontrollen, die Menschen, Daten und die Kommunikation schützen.
Wie Proofpoint dazu beiträgt, KI-Risikomanagement umzusetzen
KI-Risikomanagement-Frameworks unterstützen Unternehmen dabei, Risiken zu identifizieren und zu bewerten. Um Risiken zu reduzieren, sind jedoch Erkenntnisse darüber erforderlich, wie Mitarbeiter KI nutzen und wie sich vertrauliche Daten im Unternehmen bewegen.
Proofpoint hilft Unternehmen bei der Umsetzung von KI-Risikomanagement – mit einem personenzentrierten Ansatz, der Menschen, Daten und die Kommunikation schützt.
- Proofpoint Data Security for AI: Überwachen Sie die KI-Nutzung, identifizieren Sie, welche vertrauliche Daten an KI-Tools weitergegeben werden, und verringern Sie das Risiko von KI-bedingten Datenlecks.
- Proofpoint Data Security Posture Management: Erkennen und klassifizieren Sie vertrauliche Daten, identifizieren Sie übermäßige Zugriffsberechtigungen und priorisieren Sie Datenkompromittierungsrisiken, bevor KI-Tools sie verstärken.
- Proofpoint Enterprise DLP: Verhindern Sie, dass vertrauliche Daten das Unternehmen über KI-Anwendungen, E-Mail, Cloud-Dienste und Endpunkte verlassen.
- Proofpoint Insider Threat Management: Erkennen Sie riskantes Anwenderverhalten, untersuchen Sie möglichen Missbrauch von KI-Tools und unterstützen Sie die Reaktion auf Zwischenfälle.
Durch Verknüpfen von Governance-Zielen mit Sicherheitskontrollen können Unternehmen über Richtlinien und Dokumentation hinaus zu einer messbaren Risikoreduzierung übergehen. Dadurch können Sicherheitsteams die Einführung von KI unterstützen und gleichzeitig Compliance, Datenschutz und Cyberresilienz stärken.
Häufige Fragen
Welche führenden KI-Risikomanagement-Frameworks gibt es?
Zu den am weitesten verbreiteten Frameworks und Standards gehören das NIST AI Risk Management Framework (AI RMF), die ISO-Standards ISO/IEC 23894, ISO/IEC 42001 und die EU-Verordnung über künstliche Intelligenz. Zusammen bieten sie Leitlinien für Governance, Risikomanagement und regulatorische Compliance.
Ist das NIST AI Risk Management Framework allein ausreichend?
Das NIST AI RMF bietet eine solide Grundlage, aber die meisten Unternehmen benötigen zusätzliche Governance-Prozesse und betriebliche Kontrollen, um Compliance, Datensicherheit und KI-basierte Bedrohungen abzuwehren.
Inwiefern unterscheidet sich die EU-Verordnung über künstliche Intelligenz vom NIST AI RMF?
Die EU-Verordnung über künstliche Intelligenz etabliert rechtliche Verpflichtungen für bestimmte KI-Systeme. Das NIST AI RMF hingegen ist ein freiwilliges Framework, das Unternehmen dabei hilft, KI-Risiken zu identifizieren und zu reduzieren.
Welche Rolle spielen die ISO-Standards für künstliche Intelligenz?
ISO-Standards helfen Unternehmen dabei, Governance-Strukturen, Managementsysteme und kontinuierliche Verbesserungsprozesse einzurichten, die eine langfristige KI-Aufsicht unterstützen.
Wie können Unternehmen das Risiko von KI-Datenlecks reduzieren?
Ein gängiger Ansatz umfasst Datenerkennung, Datenklassifizierung, Zugriffssteuerung, KI-gestützte DLP-Kontrollen und die Überwachung der Nutzung zugelassener und nicht zugelassener KI-Tools.
Was sollte eine KI-Risikomanagement-Software beinhalten?
Unternehmen sollten darauf achten, dass die Software KI-Nutzung, Datenklassifizierung, DLP-Funktionen, Zugriffssteuerung, Einblicke in personenbezogene Risiken, Audits und Berichterstellung sowie Kontrollen abdeckt, die sowohl die Governance- als auch die Sicherheitsergebnisse unterstützen.