DLP
Data Loss Prevention
Data Loss Prevention (DLP) nach ISO 27001 A.8.12, DORA Art. 9 und EU AI Act — inkl. GenAI-spezifischer Schutzmaßnahmen gegen Prompt Data Leakage und Model Exfiltration.
Datenklassifizierung
4-stufiges Klassifizierungsmodell: öffentlich, intern, vertraulich, streng vertraulich. Inkl. Labeling und Dateninventar.
Öffnen → 🛡️DLP Controls
Endpoint, Network, Cloud, Email, GenAI — technische und organisatorische Maßnahmen zur Datenverlustprävention.
Öffnen → ⚡Incident Response
Data-Breach-Eskalation, Forensik, Benachrichtigungspflichten nach DSGVO Art. 33 und DORA Art. 17-18.
Öffnen →GenAI Data Loss Prevention
Spezifische DLP-Maßnahmen für KI-Systeme: Prompt Data Leakage, Model Exfiltration, Training Data Protection und AI Supply Chain DLP.
Mitarbeiter geben versehentlich vertrauliche Daten (Kundendaten, Passwörter, Quellcode) in KI-Prompts ein. Diese Daten werden an externe API-Dienste gesendet und können für Training oder Inference verwendet werden.
🔍 Erkennung
Prompt-Inhaltsprüfung auf vertrauliche Muster, Credit-Card-Numbers, PII, API-Keys, Source-Code-Fragmente
🛡️ Prävention
KI-Nutzungsrichtlinie, Prompt-Filter, Data-Classification-Awareness, Sandbox für KI-Tools
🔧 Werkzeuge
DLP-Gateway für KI-APIs, Proxy-basierte Prompt-Inspektion, Browser-Plugin für KI-Web-Apps
KI-Modelle geben versehentlich Trainingsdaten, interne Dokumente oder vertrauliche Informationen preis (Membership Inference, Memorization).
🔍 Erkennung
Output-Validierung auf Trainingsdaten-Ähnlichkeit, PII-Scanning, Confidence-Scoring
🛡️ Prävention
Differential Privacy, Output-Filter, RAG-Isolation, Least-Privilege-Datenzugriff
🔧 Werkzeuge
Output-Filter-Pipeline, PII-Redaction, Memorization-Tests (Garak)
Modell-Diebstahl durch systematische API-Abfragen (Model Extraction), Diebstahl von Fine-Tuning-Daten oder gewichteten Modellkopien.
🔍 Erkennung
Rate-Limiting-Monitoring, API-Anomalieerkennung, Logit-Suppression
🛡️ Prävention
Kryptografische Modell-Signatur, Watermarking, API-Rate-Limiting, Zugriffskontrolle
🔧 Werkzeuge
Model Extraction Detection, API-Gateway, Modell-Inventar
Datenverlust über Drittanbieter-KI-Dienste: Unautorisierte Datenweitergabe an nicht geprüfte KI-APIs oder Plugins.
🔍 Erkennung
API-Traffic-Überwachung, Shadow-AI-Erkennung, Plugin-Berechtigungsprüfung
🛡️ Prävention
KI-Dienst-Whitelist, Data-Classification vor API-Call, Vertragsprüfung (DORA Art. 28-30)
🔧 Werkzeuge
CASB für KI-APIs, API-Proxy, DORA-TPRM-Modul
DLP Reifegrad-Checkliste
Bewerten Sie den Umsetzungsgrad der DLP-Maßnahmen (0=nicht umgesetzt, 3=vollständig implementiert)
Rahmenwerk-Zuordnung
ISO 27001:2022
A.8.12 (Datenschutz), A.8.24 (Kryptographie), A.8.11 (Datenmaskierung)
DORA
Art. 9 (IKT-Risikomanagement), Art. 10 (Erkennung), Art. 17-18 (Vorfallmeldung)
EU AI Act
Art. 10 (Daten-Governance), Art. 15 (Genauigkeit, Cybersicherheit), Art. 50 (Transparenz)
DSGVO
Art. 5 (Grundsätze), Art. 32 (Sicherheit), Art. 33 (Data Breach), Art. 46 (Angemessene Garantien)