KI-TRAININGS · ISO/IEC 27001:2022 · ISO/IEC 42001:2023 · NIST AI RMF 1.0
KI im Informationssicherheitsmanagement — ISO/IEC 27001
KI-Systeme, Assistenten und Modellanbieter mit belastbaren Asset-, Risiko-, Kontroll-, Lieferanten-, Incident- und Auditnachweisen in den ISMS-Umfang aufnehmen.
Zielgruppe
KI in ISO/IEC 27001
- CISOs, ISMS-Manager und Security-Governance-Leads
- Risiko-, Datenschutz-, Rechts- und Audit-Teams
- Security-Architektur-, Cloud- und Engineering-Teams
- KI-Produktverantwortliche, Data Owner und Einkauf
Lernziele
- 01
Belastbare KI- und ISMS-Grenzen festlegen
- 02
KI-Asset-, Datenfluss- und Lieferanteninventare erstellen
- 03
Vertraulichkeit, Integrität, Verfügbarkeit und KI-spezifische Schäden bewerten
- 04
Kontrollen begründen, ohne universelles Annex-A-Mapping zu behaupten
- 05
Sichere Beschaffung, Entwicklung und Änderung definieren
- 06
Incident-, Monitoring- und Auditnachweise vorbereiten
Detaillierter Trainingsplan
8 Module mit jeweils einem konkreten Arbeitsergebnis.
KI-Systeme, Assistenten und Modellanbieter mit belastbaren Asset-, Risiko-, Kontroll-, Lieferanten-, Incident- und Auditnachweisen in den ISMS-Umfang aufnehmen.
- 01
ISMS-Umfang und KI-Systemkontext
Kontext, interessierte Parteien, KI-Lebenszyklusrollen, Shared Responsibility und Schnittstellen im ISMS-Umfang bestimmen.
- 02
KI-Assets, Datenflüsse und Klassifizierung
Modelle, Prompts, Systemanweisungen, Datensätze, Embeddings, Vektorspeicher, Evaluierungen, Credentials, Outputs, Logs, Nutzer und Provider inventarisieren.
- 03
KI-erweiterte Informationssicherheits-Risikobewertung
Szenarien für Datenabfluss, Prompt Injection, übermäßige Agency, vergiftetes Retrieval, unsichere Ausgaben, Modelldiebstahl, Ausfall, Shadow AI und irreführende Ergebnisse entwickeln.
- 04
Risikobehandlung und Kontrollbegründung
Organisatorische, personelle, physische und technische Kontrollen aus dem Risikobedarf auswählen und Anwendbarkeit, Owner, Nachweise und Restrisiko dokumentieren.
- 05
Identität, Zugriff, Secrets und Datenlebenszyklus
Least Privilege, Workload Identity, Funktionstrennung, Secret Handling, Eingabebeschränkung, Aufbewahrung, Löschung und Maskierung anwenden.
- 06
Sichere Beschaffung, Entwicklung und Model Operations
Security-Anforderungen, Architekturen, Evaluation Gates, adversariale Tests, Herkunft, Umgebungstrennung, Deployment-Freigabe und Rollback definieren.
- 07
Provider-, Cloud- und Supply-Chain-Assurance
Datennutzung, Training, Unterauftragnehmer, Sicherheitsnachweise, Logging, Incident-Meldung, Datenstandort, Resilienz, Änderungsmitteilung, Portabilität und Exit bewerten.
- 08
Monitoring, Incident Response und Auditnachweise
Logging, Erkennung, Abuse-Meldung, Qualitätsindikatoren, Triage, Eindämmung, Beweissicherung, Eskalation, Audit-Stichproben und Management-Inputs definieren.
Arbeitsunterlagen
Arbeitsunterlagen
Das Training unterstützt Kompetenz und Umsetzungsplanung. Es ist keine Zertifizierung, kein akkreditiertes Auditorentraining, keine Rechtsberatung und keine Konformitätsbewertung.
- KI-System-Scope-Diagramm
- KI-Asset- und Datenflussregister
- KI-Risikoszenariobibliothek
- Risiko-Kontroll-Nachweis-Kette
- Sicheres KI-Release-Gate
- Provider-Assurance-Checkliste
- KI-Incident- und Auditnachweispaket
- 90-Tage-ISMS-Integrationsplan
Maßgebliche Quellen
Maßgebliche Quellen
Arbeitskenntnisse des jeweiligen Managementsystems sind hilfreich; lizenzierte Normen bleiben maßgeblich.
KI-TRAININGS
Termine und Format anfragen
Das Training unterstützt Kompetenz und Umsetzungsplanung. Es ist keine Zertifizierung, kein akkreditiertes Auditorentraining, keine Rechtsberatung und keine Konformitätsbewertung.