Sichere GenAI-Nutzung
Nutzen Sie generative KI, ohne vertrauliche Kundendaten offenzulegen.
Was ist Sichere GenAI-Nutzung?
Generative KI ist Teil des Entwerfens, Übersetzens und Überprüfens von Arbeiten und stellt außerdem einen schnellen Weg dar, über den vertrauliche Daten ein System erreichen, mit dem Ihr Arbeitgeber keinen Vertrag hat. In dieser Übung werden Sie aufgrund einer Frist dazu gezwungen, die gesamte E-Mail-Adresse, Kontonummer und das Budget eines Kunden in einen kostenlosen Verbraucher-Chatbot einzufügen. DLP meldet es Stunden später. Anschließend lernen Sie die vier Regeln kennen: Nur genehmigte Tools, Eingabeaufforderung bereinigen, niemals Geheimnisse einfügen und die Ausgabe überprüfen, bevor sie ausgegeben wird.
Was Sie lernen in Sichere GenAI-Nutzung
- Unterscheiden Sie zwischen Consumer-KI-Chatbots (keine Datenverarbeitungsvereinbarung, Prompts dürfen zu Trainingszwecken gespeichert werden) und genehmigten Enterprise-KI-Tools (für Audits protokolliert, vertraglich geschützt und durch eine Datenverarbeitungsvereinbarung abgedeckt)
- Bereinigen Sie Eingabeaufforderungen vor dem Senden: Ersetzen Sie Kundennamen, Kontonummern, Geschäftswerte und andere identifizierende Details durch neutrale Platzhalter, damit die KI nur das erhält, was sie zur Ausführung der Aufgabe benötigt
- Erkennen Sie die Datenkategorien, die niemals in ein KI-Tool gelangen dürfen, auch nicht in genehmigte: Passwörter, API-Schlüssel, Zugriffstokens und Kundenanmeldeinformationen
- Personalisieren Sie die KI-Ausgabe in einem sicheren Kanal, statt vertrauliche Angaben direkt von der KI verarbeiten zu lassen, damit keine unnötigen personenbezogenen Daten in das Audit-Protokoll gelangen
- Reagieren Sie richtig auf ein versehentliches Datenleck in einem KI-Tool für Verbraucher: Bewahren Sie das Gespräch als Beweismittel auf, melden Sie es sofort der IT-Sicherheit und vermeiden Sie den falschen Trost, den Chat zu löschen
Sichere GenAI-Nutzung — Trainingsschritte
-
Ein arbeitsreicher Montag bei Alderwood
Es ist 9:14 Uhr. Vor dem Partner-Stand-up um 10:00 Uhr arbeiten Sie die über Nacht eingegangenen Kunden-E-Mails ab. Eine Betreffzeile fällt Ihnen ins Auge: Ein spanischsprachiger Kunde hat seine Nachricht mit „URGENTE“ markiert.
-
Dringende Kunden-E-Mail
Eine E-Mail von Diego Vargas, dem CFO von Cresgrove Investments, geht in Ihrem Posteingang ein. Er wartet auf einen überfälligen Quartalsbericht, den er vor seiner Vorstandssitzung am Freitag benötigt. Die spanische Nachricht enthält zahlreiche Details zum Kundenauftrag.
-
Die verlockende Abkürzung
Ihr Spanisch ist eingerostet und das Stand-up beginnt in 45 Minuten. Alderwood verfügt über ein genehmigtes Enterprise-KI-Tool, doch dafür müssten Sie sich per SSO anmelden und erst den Link heraussuchen. Ein kostenloser Chatbot – SmartGen AI – ist dagegen nur einen Klick auf ein Lesezeichen entfernt. Es ist ja nur eine kurze Übersetzung, sagen Sie sich.
-
Gesamte E-Mail einfügen
Sie geben eine kurze Übersetzungsanweisung ein, fügen direkt danach den gesamten Text von Diegos E-Mail ein und klicken auf „Senden“. Eine Übersetzung in Sekunden – was kann schon schiefgehen?
-
SmartGen AI antwortet
SmartGen AI liefert in zwei Sekunden eine saubere englische Übersetzung. Genau das, was Sie brauchten. Doch oben im Chat ist noch etwas anderes zu sehen: ein kleines gelbes Banner, das Ihnen bisher nie aufgefallen ist.
-
Der Hinweis zur Datenspeicherung
Das gelbe Banner enthält einen unauffälligen, leicht zu übersehenden Hinweis: „Ihre Unterhaltung kann zur Verbesserung von SmartGen AI verwendet werden.“ In der kostenlosen Version ist diese Zeile der einzige Datenschutzhinweis.
-
Was Sie gerade offengelegt haben
Sehen Sie sich den Prompt an, den Sie tatsächlich gesendet haben. Jedes Detail aus Diegos Nachricht ist nun auf dem Server eines Drittanbieters gespeichert.
-
Antwort an Diego
Sie kopieren die Übersetzung von SmartGen AI, wechseln zurück zum E-Mail-Programm, verfassen eine höfliche Antwort und sagen die Lieferung für Freitagmorgen zu. Dann klicken Sie auf „Senden“. Die Krise scheint abgewendet.
-
DLP-Warnung der IT-Sicherheit
Ihr Posteingang meldet eine neue Nachricht. Bei der Betreffzeile wird Ihnen mulmig: „DATENVORFALL: Vertrauliche Kundendaten an nicht genehmigten KI-Dienst gesendet“ . Das Data Loss Prevention-System von Alderwood hat das Ganze erkannt.
-
Schulungsportal öffnen
Sie klicken in der E-Mail auf den Link zum Portal, um die Auffrischungsschulung zur zulässigen GenAI-Nutzung zu beginnen.
Abdeckung der Sicherheits-Frameworks
OWASP LLM Top 10
- LLM02:2025 Sensitive Information Disclosure
CIS Controls
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 4 AI literacy