KI-TRAININGS · ISO/IEC 27001:2022 · ISO/IEC 42001:2023 · NIST AI RMF 1.0

KI im Informationssicherheitsmanagement — ISO/IEC 27001

KI-Systeme, Assistenten und Modellanbieter mit belastbaren Asset-, Risiko-, Kontroll-, Lieferanten-, Incident- und Auditnachweisen in den ISMS-Umfang aufnehmen.

Empfohlenes Format2 Tage · 12 Unterrichtsstunden · Live-Workshop
VoraussetzungArbeitskenntnisse des jeweiligen Managementsystems sind hilfreich; lizenzierte Normen bleiben maßgeblich.
AbgrenzungDas Training unterstützt Kompetenz und Umsetzungsplanung. Es ist keine Zertifizierung, kein akkreditiertes Auditorentraining, keine Rechtsberatung und keine Konformitätsbewertung.

Zielgruppe

KI in ISO/IEC 27001

  • CISOs, ISMS-Manager und Security-Governance-Leads
  • Risiko-, Datenschutz-, Rechts- und Audit-Teams
  • Security-Architektur-, Cloud- und Engineering-Teams
  • KI-Produktverantwortliche, Data Owner und Einkauf

Lernziele

  1. 01

    Belastbare KI- und ISMS-Grenzen festlegen

  2. 02

    KI-Asset-, Datenfluss- und Lieferanteninventare erstellen

  3. 03

    Vertraulichkeit, Integrität, Verfügbarkeit und KI-spezifische Schäden bewerten

  4. 04

    Kontrollen begründen, ohne universelles Annex-A-Mapping zu behaupten

  5. 05

    Sichere Beschaffung, Entwicklung und Änderung definieren

  6. 06

    Incident-, Monitoring- und Auditnachweise vorbereiten

Detaillierter Trainingsplan

8 Module mit jeweils einem konkreten Arbeitsergebnis.

KI-Systeme, Assistenten und Modellanbieter mit belastbaren Asset-, Risiko-, Kontroll-, Lieferanten-, Incident- und Auditnachweisen in den ISMS-Umfang aufnehmen.

  1. 01

    ISMS-Umfang und KI-Systemkontext

    Kontext, interessierte Parteien, KI-Lebenszyklusrollen, Shared Responsibility und Schnittstellen im ISMS-Umfang bestimmen.

  2. 02

    KI-Assets, Datenflüsse und Klassifizierung

    Modelle, Prompts, Systemanweisungen, Datensätze, Embeddings, Vektorspeicher, Evaluierungen, Credentials, Outputs, Logs, Nutzer und Provider inventarisieren.

  3. 03

    KI-erweiterte Informationssicherheits-Risikobewertung

    Szenarien für Datenabfluss, Prompt Injection, übermäßige Agency, vergiftetes Retrieval, unsichere Ausgaben, Modelldiebstahl, Ausfall, Shadow AI und irreführende Ergebnisse entwickeln.

  4. 04

    Risikobehandlung und Kontrollbegründung

    Organisatorische, personelle, physische und technische Kontrollen aus dem Risikobedarf auswählen und Anwendbarkeit, Owner, Nachweise und Restrisiko dokumentieren.

  5. 05

    Identität, Zugriff, Secrets und Datenlebenszyklus

    Least Privilege, Workload Identity, Funktionstrennung, Secret Handling, Eingabebeschränkung, Aufbewahrung, Löschung und Maskierung anwenden.

  6. 06

    Sichere Beschaffung, Entwicklung und Model Operations

    Security-Anforderungen, Architekturen, Evaluation Gates, adversariale Tests, Herkunft, Umgebungstrennung, Deployment-Freigabe und Rollback definieren.

  7. 07

    Provider-, Cloud- und Supply-Chain-Assurance

    Datennutzung, Training, Unterauftragnehmer, Sicherheitsnachweise, Logging, Incident-Meldung, Datenstandort, Resilienz, Änderungsmitteilung, Portabilität und Exit bewerten.

  8. 08

    Monitoring, Incident Response und Auditnachweise

    Logging, Erkennung, Abuse-Meldung, Qualitätsindikatoren, Triage, Eindämmung, Beweissicherung, Eskalation, Audit-Stichproben und Management-Inputs definieren.

Arbeitsunterlagen

Arbeitsunterlagen

Das Training unterstützt Kompetenz und Umsetzungsplanung. Es ist keine Zertifizierung, kein akkreditiertes Auditorentraining, keine Rechtsberatung und keine Konformitätsbewertung.

Maßgebliche Quellen

Maßgebliche Quellen

Arbeitskenntnisse des jeweiligen Managementsystems sind hilfreich; lizenzierte Normen bleiben maßgeblich.

KI-TRAININGS

Termine und Format anfragen

Das Training unterstützt Kompetenz und Umsetzungsplanung. Es ist keine Zertifizierung, kein akkreditiertes Auditorentraining, keine Rechtsberatung und keine Konformitätsbewertung.