Zum Inhalt springen

AI Security · Controls

AI Security Control Pack

Vier spezifische KI-Sicherheitskontrollen für den sicheren Einsatz von KI-Agenten und -Modellen im regulierten Finanzumfeld.

Hinweis: Diese Seite ist eine Umsetzungshilfe und ersetzt keine Rechtsberatung oder verbindliche aufsichtsrechtliche Auslegung.

Management-Zusammenfassung

  • Vier KI-spezifische Sicherheitskontrollen decken die wichtigsten Angriffsvektoren ab.
  • Jede Kontrolle enthält konkrete Evidence-Items für Nachweisbarkeit gegenüber Aufsicht und Revision.
  • AI Red Teaming ist ein kontinuierlicher Prozess, nicht nur ein einmaliger Test.
Kontrolle 1

Prompt Injection Prevention

Schutz gegen direkte und indirekte Prompt-Injection-Angriffe, die KI-Modelle zu nicht autorisiertem Verhalten verleiten.

Evidence-Items

  • Prompt-Template mit dokumentierten Sicherheitsgrenzen
  • Input-Sanitization- und Validierungsregeln
  • System-Prompt-Härtung mit Rollen- und Kontext-Begrenzung
  • Ergebnisse aus Prompt-Injection-Tests

Maßnahmen

  • Input/Instruction-Trennung mit Delimiter
  • Human-Gate vor kritischen Aktionen
  • Rate Limiting für Prompt-Anfragen
Kontrolle 2

Training Data Integrity

Schutz der Integrität und Qualität von Trainingsdaten, Fine-Tuning-Datasets und RAG-Wissensbasen vor Manipulation.

Evidence-Items

  • Datenherkunfts-Dokumentation (Data Provenance)
  • Integritätsprüfung (Hashes, Signaturen) für Trainingsdaten
  • Zugriffskontroll-Logs für RAG-Wissensbasen
  • Data-Poisoning-Test-Ergebnisse

Maßnahmen

  • Datenherkunft und -versionierung
  • Zugriffskontrolle auf Trainingsdaten
  • Bias-Detection und Fairness-Tests
Kontrolle 3

Output Validation

Validierung und Filterung von KI-Outputs vor der Weiterverarbeitung, um Halluzinationen, Datenlecks und Malicious Outputs zu verhindern.

Evidence-Items

  • Output-Validierungsregeln und Filter-Dokumentation
  • Human-Gate-Logs für kritische Outputs
  • Halluzinations-Erkennungs-Testprotokolle
  • PII/Secrets-Leakage-Test-Ergebnisse

Maßnahmen

  • Automatisierte Output-Filterung
  • PII- und Secrets-Detektion im Output
  • Ground-Truth-Abgleich für Faktenchecks
Kontrolle 4

AI Red Teaming

Kontinuierliches, strukturiertes Red Teaming speziell für KI-Systeme, mit dokumentierten Angriffsszenarien und Mitigationsplänen.

Evidence-Items

  • Red-Team-Testplan und Angriffsszenario-Katalog
  • Ergebnisse aus durchgeführten Red-Team-Übungen
  • Mitigationspläne für identifizierte Schwachstellen
  • Review-Zyklus und Verantwortlichkeiten

Maßnahmen

  • Halbjährliches Red Teaming
  • Unabhängiges Team (nicht KI-Entwickler)
  • Executive Summary für Geschäftsleitung