Video: KI-generierter Avatar und KI-Stimme von Alex Trupp · KI-Transparenz
KI schneller einzuführen ist inzwischen für viele Unternehmen keine große Hürde mehr. Sie sicher einzuführen dagegen schon – und genau darin liegt laut dem BSI-Regelwerk Grundschutz++ der eigentliche Wettbewerbsvorteil. Ein typisches Beispiel: Ein Unternehmen startet einen internen KI-Assistenten, der Fragen zu Projekten und Verträgen beantwortet und dafür auf Dokumente aus SharePoint zugreift, dem internen Dokumentenspeicher des Unternehmens.
Damit ein solcher Assistent nicht zum Risiko wird, müssen drei Dinge klar getrennt geregelt sein: der Zugriff auf Ordner und Dokumente, der Kreis der berechtigten Nutzer und der Schutz der einzelnen Logins. Grundschutz++ liefert dafür den Rahmen – als Weiterentwicklung des IT-Grundschutzes des Bundesamts für Sicherheit in der Informationstechnik (BSI).
Drei Fragen vor dem Start eines KI-Assistenten
Bevor ein interner KI-Assistent produktiv geht, sollten drei Punkte klar geregelt sein. Erstens: Auf welche Ordner und Dokumente darf der KI-Assistent überhaupt zugreifen? Personalakten und vertrauliche Kundendaten sollen davon zum Beispiel ausgeschlossen bleiben. Zweitens: Welche Mitarbeitenden dürfen den Assistenten überhaupt verwenden? Und drittens: Ist der persönliche Login der Nutzer geschützt – etwa durch Passwort plus Bestätigung am Handy, also Multifaktor-Authentifizierung?
- Zugriff: welche Ordner und Dokumente sind für die KI freigegeben
- Nutzerkreis: welche Mitarbeitenden dürfen den Assistenten verwenden
- Login-Schutz: ist der persönliche Zugang durch Multifaktor-Authentifizierung abgesichert
Was Grundschutz++ ist – und was nicht
Grundschutz++ ist die Weiterentwicklung des IT-Grundschutzes des BSI, des Bundesamts für Sicherheit in der Informationstechnik. Wichtig ist die Abgrenzung: Grundschutz++ ist kein Tool und kein Gesetz, sondern ein digitales Regelwerk für sichere IT. Es deckt Bereiche wie Zugriffe, Daten, Clouddienste, Backups, Verantwortlichkeiten und Notfälle ab.
Das Regelwerk gibt damit keine fertige Software vor, sondern einen Anforderungskatalog, an dem sich Unternehmen bei der Absicherung ihrer IT- und KI-Systeme orientieren können.
Wie eine Compliance-Plattform die Anforderungen prüft
Eine Compliance-Plattform kann die Anforderungen von Grundschutz++ mit den echten Unternehmenssystemen verbinden. Über sichere Schnittstellen prüft sie zum Beispiel, welche Personen Zugang haben, ob deren Login geschützt ist und ob vertrauliche Ordner an den KI-Assistenten angebunden sind.
Findet die Plattform eine Abweichung – etwa einen ungeschützten Zugang oder einen falsch freigegebenen Ordner – wird daraus eine Maßnahme erstellt. Eine verantwortliche Person behebt das Problem, und der Nachweis der Behebung wird gespeichert. So wird KI nicht nur schnell eingeführt, sondern kontrolliert, nachvollziehbar und sicher betrieben.
Häufige Fragen
Weder noch. Grundschutz++ ist ein digitales Regelwerk für sichere IT – es beschreibt Anforderungen an Zugriffe, Daten, Clouddienste, Backups, Verantwortlichkeiten und Notfälle, ist aber selbst kein Programm und keine rechtliche Vorschrift.
Grundschutz++ ist die Weiterentwicklung des IT-Grundschutzes des BSI, des Bundesamts für Sicherheit in der Informationstechnik.
Erstens, auf welche Ordner und Dokumente der Assistent zugreifen darf (z.B. Personalakten und vertrauliche Kundendaten ausschließen). Zweitens, welche Mitarbeitenden ihn überhaupt nutzen dürfen. Drittens, ob der persönliche Login geschützt ist, etwa durch Multifaktor-Authentifizierung.
KI-Einführung sicher und nachvollziehbar gestalten
Wer einen internen KI-Assistenten einführt, sollte Zugriffsrechte, Nutzerkreise und Absicherung von Anfang an mitdenken statt nachträglich zu korrigieren. Nordvind AI unterstützt Unternehmen dabei, KI-Anwendungen und die dazugehörigen Prozesse so aufzusetzen, dass sie kontrolliert, nachvollziehbar und sicher betrieben werden können.
Kostenlose Erstberatung →