Vor rund zwei Jahrzehnten begannen Führungskräfte in Unternehmen, sich angesichts einer sich abzeichnenden grundlegenden Technologiemigration viele Fragen zu stellen:
- Sollten wir unsere Daten in die Cloud verlagern?
- Wie stark sollten wir uns auf die Cloud festlegen?
- Könnten unsere Mitarbeitenden die Cloud ohne die Genehmigung der IT nutzen?
- Von der Cloud- zur KI-Migration
- Der Aufstieg der Schatten-KI und Lücken bei der Datentransparenz
- Die Einführung generativer KI nimmt zu – und damit auch die Risiken
- Warum CISOs mit einer wachsenden Risikogleichung konfrontiert sind
- Best Practices für die Absicherung generativer KI in Unternehmen
- Lehren aus der Cloud-Ära anwenden
Von der Cloud- zur KI-Migration
Heute ist eine weitere umfassende Migration im Gange, diesmal mit Schwerpunkt auf generativer künstlicher Intelligenz (generativer KI) und anderen KI-Tools und -Plattformen.
IT- und Sicherheitsabteilungen haben bereits erfolgreich dafür gekämpft, Daten sicher in die Cloud zu migrieren.
Nun müssen sie dasselbe für KI erneut tun, wobei sich ähnliche Fragen stellen:
- Sollten wir unsere Daten in eine Souveränitäts- und Bereitstellungsstrategie für KI-Daten verlagern?
- Wie intensiv sollten wir KI nutzen?
- Wie häufig nutzen unsere Mitarbeitenden KI ohne Genehmigung?
Darüber hinaus könnte es sich um eine weitaus schwierigere Transformation handeln.
Der Aufstieg der Schatten-KI und Lücken bei der Datentransparenz
Unternehmen wollen über beliebte KI-Apps hinausgehen, indem sie eigene Apps im Unternehmen entwickeln, und räumen der schnellen Entwicklung und Bereitstellung dieser Apps Priorität ein.
Doch während sie diese Entwicklung vorantreiben – und damit grundlegend verändern, wo ihre Daten gespeichert sind –, konzentrieren sie sich nicht ausreichend auf die Datentransparenz.
Gleichzeitig betrachten Mitarbeitende – dieselben Personen, die inzwischen souverän und kompetent mit der Cloud umgehen – KI-Apps als ein weiteres Cloud-Tool.
Der leicht verfügbare Zugang, die unkomplizierte Eingabe von Prompts und die allgemeine Faszination für KI-Experimente erhöhen die Wahrscheinlichkeit, dass sie häufig unbeabsichtigt, aber riskanterweise sensible Daten in KI-Apps und -Agenten verschieben (z. B. Schatten-KI).
Die Einführung generativer KI nimmt zu – und damit auch die Risiken
In einer kürzlich veröffentlichten Studie haben wir festgestellt, dass die Einführung generativer KI stark zunimmt – und die Risiken steigen lässt:
- Die Gesamtzahl der Personen, die SaaS-Anwendungen für generative KI nutzen, wächst exponentiell, und hat sich im vergangenen Jahr im Durchschnittsunternehmen verdreifacht.
- Die Menge der an SaaS-Apps für generative KI gesendeten Daten hat sich versechsfacht, von 3.000 auf 18.000 Prompts pro Monat.
- Schatten-KI bleibt eine erhebliche Herausforderung, da 47 Prozent der Nutzer generativer KI persönliche, nicht verwaltete KI-Apps verwenden.
- Im Durchschnittsunternehmen haben sich sowohl die Zahl der Nutzer, die gegen Datenrichtlinien verstoßen, als auch die Zahl der Vorfälle im Zusammenhang mit Datenrichtlinien verdoppelt – im vergangenen Jahr verstießen durchschnittlich 3 Prozent der Nutzer generativer KI jeden Monat durchschnittlich 223-mal gegen Datenrichtlinien für generative KI.
Warum CISOs mit einer wachsenden Risikogleichung konfrontiert sind
Das Ergebnis: Moderne Unternehmen sehen sich einem wiederkehrenden wunden Punkt gegenüber, während CISOs und ihre Teams in Zeiten des Wandels versuchen, digitale Vermögenswerte zu schützen.
Als Technologie entwickelt sich KI rasant – zu schnell, als dass Cyberabwehrprotokolle Schritt halten könnten. Dadurch sind Unternehmen der Verbreitung (unabhängig davon, ob sie genehmigt ist oder nicht) und der möglichen Offenlegung sensibler Daten durch KI-Tools ausgesetzt.
Best Practices für die Absicherung generativer KI in Unternehmen
Um die wachsende Risikogleichung wirksam zu beherrschen, sollten CISOs und ihre Teams die folgenden Best Practices berücksichtigen.
Die Landschaft der generativen KI bewerten
Ermitteln Sie, welche SaaS-Apps, Plattformen und lokal gehosteten Tools für generative KI in Ihrem Unternehmen eingesetzt werden und wer sie nutzt.
Ermitteln Sie, wie Ihr Unternehmen diese in verschiedenen Abteilungen und Workflows einsetzt.
Kontrollen für KI-Apps stärken
Um Schatten-KI zu reduzieren oder zu beseitigen, setzen Sie Richtlinien durch, die alle Apps für generative KI außer den vom Unternehmen genehmigten verbieten.
Blockieren Sie nicht genehmigte Apps und etablieren Sie zugleich Richtlinien, die das unbefugte Teilen sensibler Daten mit diesen Tools verhindern.
Richtlinien festlegen
Schulen Sie Mitarbeitende im richtigen Umgang mit genehmigten Lösungen und sensibilisieren Sie sie für sichere Verfahren bei der Nutzung generativer KI. Orientieren Sie sich an Frameworks und Branchenstandards.
Relevante Frameworks anwenden
Vergleichen Sie Ihre Kontrollen regelmäßig mit den Maßnahmen der übrigen Branche. Nutzen Sie Frameworks wie OWASP Top 10 for LLMs und NIST RMF for AI.
Halten Sie sich über neue Entwicklungen in der KI-Ethik, regulatorische Änderungen und Angriffstrends auf dem Laufenden – und passen Sie Ihre Sicherheitsrichtlinien und -praktiken entsprechend an.
Lehren aus der Cloud-Ära anwenden
Wir sollten die Lehren aus der globalen Cloud-Migration niemals vergessen: Führungskräfte in Unternehmen hatten gewisse Vorbehalte gegenüber der Cloud und der Sicherheit.
Dank ihrer gemeinsamen Wachsamkeit betrachten diese Führungskräfte die Cloud inzwischen als relativ gut abgesicherte Umgebung – ähnlich einem stark überwachten und gut bewachten externen Unternehmensstandort.
Heute gleicht KI eher einem neuen, unzureichend geprüften Auftragnehmer, dem sofort uneingeschränkter Zugriff auf ein breites Datenspektrum gewährt wird.
Durch die Umsetzung eines strukturierten Governance-Plans für generative KI – einschließlich Landschaftsanalysen, App-Kontrollen und an der Branche ausgerichteten Frameworks – können Sicherheitsteams KI von einem unzureichend geprüften Auftragnehmer in einen produktiven, gut überwachten Beitragenden zum Unternehmenserfolg verwandeln.
Um dieses Maß an Kontrolle und Transparenz zu erreichen, sollten Unternehmen Zero-Trust-Lösungen einsetzen, die dabei helfen, den Zugriff kontinuierlich zu überprüfen, implizites Vertrauen zu begrenzen und sensible Daten an jedem Interaktionspunkt zu schützen.

