Zum Inhalt springen

DLP

Data Loss Prevention

Data Loss Prevention (DLP) nach ISO 27001 A.8.12, DORA Art. 9 und EU AI Act — inkl. GenAI-spezifischer Schutzmaßnahmen gegen Prompt Data Leakage und Model Exfiltration.

Hinweis: Diese Seite stellt eine originäre Zusammenstellung praktischer Umsetzungshinweise für DORA dar. Sie dient ausschließlich der internen Strukturierung und Planung und erhebt keinen Anspruch auf Vollständigkeit oder Rechtsverbindlichkeit. Es wird keine Rechtsberatung angeboten.
NEU

GenAI Data Loss Prevention

Spezifische DLP-Maßnahmen für KI-Systeme: Prompt Data Leakage, Model Exfiltration, Training Data Protection und AI Supply Chain DLP.

Mitarbeiter geben versehentlich vertrauliche Daten (Kundendaten, Passwörter, Quellcode) in KI-Prompts ein. Diese Daten werden an externe API-Dienste gesendet und können für Training oder Inference verwendet werden.

🔍 Erkennung

Prompt-Inhaltsprüfung auf vertrauliche Muster, Credit-Card-Numbers, PII, API-Keys, Source-Code-Fragmente

🛡️ Prävention

KI-Nutzungsrichtlinie, Prompt-Filter, Data-Classification-Awareness, Sandbox für KI-Tools

🔧 Werkzeuge

DLP-Gateway für KI-APIs, Proxy-basierte Prompt-Inspektion, Browser-Plugin für KI-Web-Apps

KI-Modelle geben versehentlich Trainingsdaten, interne Dokumente oder vertrauliche Informationen preis (Membership Inference, Memorization).

🔍 Erkennung

Output-Validierung auf Trainingsdaten-Ähnlichkeit, PII-Scanning, Confidence-Scoring

🛡️ Prävention

Differential Privacy, Output-Filter, RAG-Isolation, Least-Privilege-Datenzugriff

🔧 Werkzeuge

Output-Filter-Pipeline, PII-Redaction, Memorization-Tests (Garak)

Modell-Diebstahl durch systematische API-Abfragen (Model Extraction), Diebstahl von Fine-Tuning-Daten oder gewichteten Modellkopien.

🔍 Erkennung

Rate-Limiting-Monitoring, API-Anomalieerkennung, Logit-Suppression

🛡️ Prävention

Kryptografische Modell-Signatur, Watermarking, API-Rate-Limiting, Zugriffskontrolle

🔧 Werkzeuge

Model Extraction Detection, API-Gateway, Modell-Inventar

Datenverlust über Drittanbieter-KI-Dienste: Unautorisierte Datenweitergabe an nicht geprüfte KI-APIs oder Plugins.

🔍 Erkennung

API-Traffic-Überwachung, Shadow-AI-Erkennung, Plugin-Berechtigungsprüfung

🛡️ Prävention

KI-Dienst-Whitelist, Data-Classification vor API-Call, Vertragsprüfung (DORA Art. 28-30)

🔧 Werkzeuge

CASB für KI-APIs, API-Proxy, DORA-TPRM-Modul

DLP Reifegrad-Checkliste

Bewerten Sie den Umsetzungsgrad der DLP-Maßnahmen (0=nicht umgesetzt, 3=vollständig implementiert)

Rahmenwerk-Zuordnung

ISO 27001:2022

A.8.12 (Datenschutz), A.8.24 (Kryptographie), A.8.11 (Datenmaskierung)

DORA

Art. 9 (IKT-Risikomanagement), Art. 10 (Erkennung), Art. 17-18 (Vorfallmeldung)

EU AI Act

Art. 10 (Daten-Governance), Art. 15 (Genauigkeit, Cybersicherheit), Art. 50 (Transparenz)

DSGVO

Art. 5 (Grundsätze), Art. 32 (Sicherheit), Art. 33 (Data Breach), Art. 46 (Angemessene Garantien)