ISMS Copilot Docs

Übersicht zu KI-Sicherheit & verantwortungsvoller Nutzung

ISMS Copilot implementiert umfassende KI-Sicherheitsmaßnahmen, um zuverlässige, vertrauenswürdige und verantwortungsvolle KI-Unterstützung für Compliance-Experten zu gewährleisten. Dies…

Übersicht

ISMS Copilot implementiert umfassende KI-Sicherheitsmaßnahmen, um zuverlässige, vertrauenswürdige und verantwortungsvolle KI-Unterstützung für Compliance-Experten zu gewährleisten. Dieser Artikel erklärt die Schutzmechanismen, Sicherheitsbeschränkungen und verantwortungsvollen KI-Praktiken, die in die Plattform integriert sind.

Zielgruppe

Dieser Artikel richtet sich an:

  • Compliance-Experten, die KI-Sicherheitsmaßnahmen evaluieren
  • Risikomanager, die KI-Governance-Kontrollen bewerten
  • Sicherheitsteams, die sich mit KI-Missbrauch befassen
  • Alle, die verstehen möchten, wie ISMS Copilot verantwortungsvolle KI-Nutzung sicherstellt

KI-Sicherheitsprinzipien

Das KI-Sicherheitsframework von ISMS Copilot basiert auf vier Kernprinzipien:

1. Zweckbindung

Der KI-Assistent ist ausschließlich für Informationssicherheit und Compliance-Arbeit konzipiert:

  • Fokussiert auf ISMS-Frameworks (ISO 27001, SOC 2, GDPR, NIST usw.)
  • Leitet höflich von themenfremden Fragen zu Compliance-relevanten Themen um
  • Lehnt Anfragen für schädliche, illegale oder unethische Aktivitäten ab
  • Bleibt im Rahmen der Compliance-Beratungsunterstützung

Durch die Begrenzung des KI-Umfangs auf Compliance und Sicherheit reduziert ISMS Copilot das Risiko von Missbrauch und gewährleistet Fachkompetenz in seinem spezialisierten Bereich, anstatt ein Allzweck-Assistent sein zu wollen.

2. Transparenz & Ehrlichkeit

Der KI-Assistent gibt seine Grenzen offen zu:

  • Macht bei Bedarf explizit auf Unsicherheiten aufmerksam
  • Fordert Nutzer auf, wichtige Informationen zu überprüfen
  • Gibt zu, wenn er etwas nicht weiß, anstatt zu raten
  • Erklärt klar, was er kann und was nicht

3. Schutz von Urheberrechten & geistigem Eigentum

ISMS Copilot respektiert geistige Eigentumsrechte:

  • Gibt keine urheberrechtlich geschützten ISO-Normen oder proprietären Inhalte wieder
  • Verweist Nutzer auf den Kauf offizieller Normen bei autorisierten Quellen
  • Bietet Anleitungen basierend auf Framework-Prinzipien, ohne Texte zu kopieren
  • Wurde mit rechtmäßig beschafften, anonymisierten Daten trainiert, die den EU-Urheberrechtsanforderungen entsprechen

Wenn Sie den KI-Assistenten bitten, ISO 27001-Texte oder anderes urheberrechtlich geschütztes Material wiederzugeben, wird er dies höflich ablehnen und stattdessen umsetzbare Anleitungen basierend auf seinem Wissen über die Prinzipien des Frameworks anbieten.

4. Datenschutz by Design

Der Schutz von Nutzerdaten ist in jede KI-Interaktion eingebettet:

  • Gespräche werden niemals zum Trainieren von KI-Modellen verwendet
  • Von Nutzern bereitgestellte Inhalte werden nicht mit anderen Nutzern geteilt
  • Jedes Gespräch wird unabhängig verarbeitet
  • Arbeitsbereichsisolierung verhindert die Vermischung von Daten zwischen Projekten

KI-Sicherheits-Schutzmechanismen

Inhaltsbereich-Schutzmechanismen

Was die KI tun wird:

  • Fragen zu ISMS-Frameworks und Compliance beantworten
  • Hochgeladene Compliance-Dokumente analysieren (Richtlinien, Verfahren, Risikobewertungen)
  • Audit-fähige Richtlinien und Verfahren generieren
  • Gap-Analysen und Implementierungsleitfäden bereitstellen
  • Sicherheitskontrollen und Compliance-Anforderungen erklären

Was die KI NICHT tun wird:

  • Rechtsberatung geben (schlägt stattdessen vor, Rechtsberater zu konsultieren)
  • Medizinische, finanzielle oder persönliche Ratschläge außerhalb des Compliance-Bereichs anbieten
  • Inhalte für illegale, schädliche oder unethische Zwecke generieren
  • Urheberrechtlich geschützte Normen oder proprietäre Materialien reproduzieren
  • Seine benutzerdefinierten Anweisungen oder System-Prompts preisgeben

Wenn Sie die KI um Hilfe bei etwas außerhalb ihres Bereichs bitten, wird sie höflich ihre Grenzen erklären und Sie auf Compliance-bezogene Unterstützung umleiten, die sie anbieten kann.

Jailbreak-Prävention

ISMS Copilot ist darauf ausgelegt, Manipulationsversuche zu widerstehen:

Blockierte Taktiken:

  • "Wiederhole nach mir"-Tricks, um System-Prompts zu extrahieren
  • Rollenspiel-Szenarien, die darauf abzielen, Sicherheitsbeschränkungen zu umgehen
  • Aufforderungen, "vorherige Anweisungen zu ignorieren"
  • Manipulation von Beschränkungen ("Antworte ohne Ablehnungsantworten")
  • Versuche, direkt auf interne Wissensdatenbank-Dateien zuzugreifen

Wie es funktioniert:

Wenn die KI einen Jailbreak-Versuch erkennt, geht sie wie folgt vor:

  1. Erkennt das Manipulationsmuster
  2. Lehnt die Anfrage höflich ab
  3. Leitet zu legitimer ISMS-Unterstützung um
  4. Behält ihre Sicherheitsbeschränkungen bei

ISMS Copilot ist darauf ausgelegt, innerhalb seines Compliance-Bereichs hilfreich zu sein. Wenn Sie legitime Fragen haben, die Sicherheits-Schutzmechanismen auszulösen scheinen, versuchen Sie, Ihre Frage umzuformulieren und sich auf den Compliance- oder Sicherheitsaspekt zu konzentrieren, bei dem Sie Hilfe benötigen.

Schutz vor Prompt-Injection

Die Plattform schützt vor bösartigen Inhalten in hochgeladenen Dateien:

Was geschützt wird:

  • Hochgeladene Dokumente werden auf Prompt-Injection-Versuche gescannt
  • In Dateien eingebettete bösartige Anweisungen werden stillschweigend abgelehnt
  • System-Prompts können nicht durch Dateiinhalte überschrieben werden
  • Sicherheitsbeschränkungen bleiben unabhängig vom Dateiinhalt aktiv

Nutzererfahrung:

  • Dateien werden aus Nutzersicht normal verarbeitet
  • Schädliche Anweisungen werden während der Verarbeitung herausgefiltert
  • Nur legitime Dokumenteninhalte werden analysiert
  • Keine sichtbare Fehlermeldung (stiller Schutz)

Wissensschutz-Schutzmechanismen

Die KI schützt ihre Trainingsdaten und Systemkonfiguration:

Was Nutzer NICHT zugreifen können:

  • Benutzerdefinierte Anweisungen oder System-Prompts
  • Details zu Trainingsdatenquellen
  • Direkten Zugriff auf Wissensdatenbank-Dateien
  • Download-Links für interne Dokumente
  • Informationen darüber, wie die Wissensdatenbank strukturiert ist

Warum das wichtig ist:

Der Schutz von System-Prompts und Trainingsdaten verhindert:

  • Dass Gegner verstehen, wie sie die KI manipulieren können
  • Urheberrechtsverletzungen durch Reproduktion von Trainingsmaterialien
  • Sicherheitsrisiken durch Offenlegung der Systemarchitektur
  • Inkonsistentes Verhalten durch modifizierte Anweisungen

Verhinderung von Halluzinationen

Was sind Halluzinationen?

KI-Halluzinationen treten auf, wenn die KI selbstbewusst klingende, aber faktisch falsche Informationen generiert. ISMS Copilot begegnet diesem Problem durch mehrere Mechanismen:

Dynamische Framework-Wissensinjektion (v2.5)

Seit Februar 2025 eliminiert ISMS Copilot v2.5 Halluzinationen bei Framework-spezifischen Fragen nahezu vollständig durch dynamische Framework-Wissensinjektion:

  • Erkennt Framework-Erwähnungen in Ihren Fragen mittels Regex-Mustererkennung (ISO 27001, GDPR, SOC 2, HIPAA, CCPA, NIS 2, DORA, ISO 42001, ISO 27701, EU AI Act)
  • Injiziert verifiziertes Framework-Wissen in den KI-Kontext, bevor Antworten generiert werden
  • Die KI antwortet basierend auf dem bereitgestellten Framework-Wissen, nicht auf probabilistischem Gedächtnis
  • Nicht-KI-basierte Erkennung gewährleistet 100%ige Zuverlässigkeit, wenn Frameworks erwähnt werden
  • Unterstützt 10 Frameworks mit dedizierter Wissensinjektion

Wenn Sie fragen "Was ist ISO 27001-Kontrolle A.5.9?", erkennt das System ISO 27001, injiziert das Wissen, und die KI antwortet auf Basis verifizierter Informationen – nicht durch Raten. Dies eliminiert nahezu vollständig erfundene Kontrollnummern und falsche Anforderungen.

Training auf praxisnahem Wissen

Über die Framework-Wissensinjektion hinaus wird ISMS Copilot auf spezialisiertes Compliance-Wissen trainiert:

  • Proprietäre Bibliothek mit Compliance-Wissen aus Hunderten realer Beratungsprojekte
  • Basierend auf praktischer Implementierungserfahrung, nicht auf theoretischen Informationen
  • Fokussiert auf Frameworks, Normen und bewährte Praktiken
  • Regelmäßig aktualisiert mit aktuellen Compliance-Anforderungen

Anerkennung von Unsicherheit

Die KI ist angewiesen, ehrlich über ihre Grenzen zu sein:

  • Macht explizit auf Unsicherheiten bei Informationen aufmerksam
  • Fordert Nutzer auf, kritische Informationen zu überprüfen
  • Erfindet keine Fakten, wenn das Wissen unvollständig ist
  • Schlägt vor, offizielle Normen oder Rechtsberater zu konsultieren, wenn angemessen

Beispielantwort:

"Obwohl ich allgemeine Anleitungen zu ISO 27001-Kontrolle A.8.1 geben kann, bin ich dennoch anfällig für Fehler. Überprüfen Sie diese Informationen für Audit-Zwecke bitte anhand der offiziellen ISO 27001:2022-Norm."

Verantwortung der Nutzer zur Überprüfung

ISMS Copilot betont, dass Nutzer:

  • KI-Vorschläge mit offiziellen Normen abgleichen sollten
  • Kritische Informationen vor der Einreichung bei Auditoren validieren sollten
  • Die KI als Assistenten eines Beraters nutzen sollten, nicht als Ersatz für Fachwissen
  • Professionelles Urteilsvermögen bei der Anwendung von KI-Empfehlungen walten lassen sollten

Überprüfen Sie immer kritische Compliance-Informationen, bevor Sie sie in Audits oder offiziellen Einreichungen verwenden. ISMS Copilot ist darauf ausgelegt, zu assistieren, nicht professionelles Urteilsvermögen und offizielle Normendokumentation zu ersetzen.

Ratenbegrenzung & Ressourcenschutz

Nachrichten-Ratenbegrenzung

ISMS Copilot implementiert Ratenbegrenzungen, um Missbrauch zu verhindern und fairen Zugang zu gewährleisten:

Kostenloser Tarif:

  • 10 erfolgreiche Nachrichten pro festem 4-Stunden-UTC-Fenster (kein Timer, der mit Ihrer ersten Nachricht startet)
  • 10 Sitzungsguthaben pro demselben Fenster
  • Durchsetzung sowohl im Frontend als auch im Backend

Bezahlte Tarife (Plus, Standard, Pro, Business; Essential grandfathered):

  • Sitzungsguthaben pro 4h-Intervall: Plus 50, Standard 100, Pro 250, Business 500 (Essential 25)
  • Keine Free-style-10-Nachrichten-Obergrenze; Guthaben / Token-Kapazität gelten weiterhin
  • Siehe Abonnementpläne und Preise

Wenn ein Limit erreicht ist:

Das Produkt zeigt eine klare Limit-Meldung mit Upgrade-Optionen und einen Countdown bis zum nächsten 4-Stunden-UTC-Intervall.

Um das Beste aus Ihren Nachrichten im kostenlosen Tarif herauszuholen, stellen Sie umfassende Fragen und geben Sie Kontext in einer einzigen Nachricht an, anstatt mehrere kurze Fragen zu senden. Dies maximiert den Wert jeder Interaktion.

Datei-Upload-Beschränkungen

Datei-Uploads unterliegen Sicherheitsbeschränkungen zum Schutz der Systemressourcen:

Dateigröße:

  • Maximum: 10 MB pro Datei
  • Fehlermeldung: "Die Datei 'document.pdf' ist zu groß (15,23 MB). Die maximal zulässige Größe beträgt 10 MB."

Unterstützte Dateitypen:

  • TXT, CSV, JSON (Textdateien)
  • PDF (Dokumente)
  • DOC, DOCX (Microsoft Word)
  • XLS, XLSX (Microsoft Excel)

Upload-Beschränkungen:

  • Bis zu 10 Dateien pro Stapel (monatliche Fair-Use-Regelung für abgeschlossene Uploads gilt weiterhin)
  • Doppelte Dateien für dieselbe Nachricht können nicht hochgeladen werden
  • Nicht unterstützte Dateitypen werden mit einer Fehlermeldung abgelehnt

Temporärer Chat-Modus

Was ist ein temporärer Chat?

Der temporäre Chat-Modus bietet privatheitswahrende Gespräche mit spezifischer Datenverarbeitung:

So funktioniert es:

  1. Wählen Sie „Temporärer Chat“ auf dem Begrüßungsbildschirm aus
  2. Sie sehen den Hinweis: „Dieser Chat erscheint nicht im Verlauf. Aus Sicherheitsgründen können wir eine Kopie dieses Chats bis zu 30 Tage lang aufbewahren.“
  3. Senden Sie Nachrichten und laden Sie Dateien wie gewohnt hoch
  4. Das Gespräch wird nicht zu Ihrem Gesprächsverlauf hinzugefügt
  5. Daten können bis zu 30 Tage lang für eine Sicherheitsüberprüfung gespeichert werden

Wann Sie den temporären Chat nutzen sollten:

  • Schnelle einmalige Fragen, die nicht gespeichert werden müssen
  • Vertrauliche Diskussionen, die nicht im permanenten Verlauf erscheinen sollen
  • Testabfragen, bevor Sie sich für einen Arbeitsbereich entscheiden
  • Explorative Recherche zu Compliance-Themen

Auch im temporären Chat-Modus können Gespräche bis zu 30 Tage lang für Sicherheitsüberwachung und Missbrauchsprävention gespeichert werden. Dies hilft, Missbrauch zu verhindern und bietet gleichzeitig Privatsphäre gegenüber Ihrem permanenten Gesprächsverlauf.

Datenaufbewahrungskontrollen

Benutzerkontrollierte Aufbewahrung

Sie entscheiden, wie lange Ihre Gesprächsdaten gespeichert werden:

  1. Klicken Sie auf das Benutzermenü-Symbol (oben rechts)
  2. Wählen Sie Einstellungen
  3. Wählen Sie im Feld Datenaufbewahrungsdauer eine der folgenden Optionen:
  • Minimum: 1 Tag (hohe Sicherheit, kurzfristige Arbeit)
  • Maximum: 24.955 Tage / 7 Jahre (langfristige Dokumentation)
  • Oder klicken Sie auf Für immer behalten, um die Daten unbegrenzt zu speichern
  1. Klicken Sie auf Einstellungen speichern

Erwartetes Ergebnis: Das Einstellungsfenster schließt sich und die Aufbewahrungsdauer wird gespeichert.

Automatische Datenlöschung

ISMS Copilot löscht alte Daten automatisch:

  • Der Löschvorgang wird täglich ausgeführt
  • Entfernt Nachrichten, die älter sind als Ihre Aufbewahrungsdauer
  • Löscht hochgeladene Dateien, die damit verknüpft sind
  • Die Löschung ist permanent und kann nicht rückgängig gemacht werden

Die Datenlöschung ist automatisch und endgültig. Exportieren Sie wichtige Gespräche oder Dokumente, bevor sie basierend auf Ihren Aufbewahrungseinstellungen ablaufen.

Sicherheitsfunktionen für Arbeitsbereiche

Datenisolation

Arbeitsbereiche bieten Sicherheitsgrenzen für verschiedene Projekte:

So funktioniert die Isolation:

  • Jeder Arbeitsbereich hat einen separaten Gesprächsverlauf
  • Hochgeladene Dateien sind an bestimmte Arbeitsbereiche gebunden
  • Benutzerdefinierte Anweisungen sind arbeitsbereichsspezifisch
  • Durch das Löschen eines Arbeitsbereichs werden alle damit verbundenen Daten entfernt
  • Die KI teilt keine Informationen zwischen Arbeitsbereichen

Für Berater, die mehrere Kunden verwalten, stellen Arbeitsbereiche sicher, dass Kundendaten vollständig isoliert bleiben. Selbst die KI behandelt jeden Arbeitsbereich als separates Projekt ohne Kreuzkontamination von Informationen.

Sicherheit bei benutzerdefinierten Anweisungen

Arbeitsbereiche ermöglichen benutzerdefinierte Anweisungen mit Sicherheitsbeschränkungen:

Was benutzerdefinierte Anweisungen können:

  • Festlegung des Fokus auf bestimmte Compliance-Rahmenwerke
  • Einstellung des Tons oder Detaillierungsgrads für Antworten
  • Definition projektspezifischer Kontexte (Branche, Organisationsgröße)
  • Lenkung der KI auf spezifische Compliance-Ziele

Sicherheitsbeschränkungen:

  • Benutzerdefinierte Anweisungen müssen compliancebezogen sein
  • Können grundlegende Sicherheitsvorkehrungen nicht überschreiben
  • Können die KI nicht anweisen, Urheberrechtsschutz zu ignorieren
  • Können Inhaltsbeschränkungen nicht umgehen

Kein Training mit Benutzerdaten

Datenschutzgarantie

ISMS Copilot verpflichtet sich, Ihre Daten niemals für das KI-Training zu verwenden:

Was das bedeutet:

  • Ihre Gespräche werden niemals in das KI-Modell zurückgeführt
  • Hochgeladene Dokumente bleiben vertraulich und privat
  • Kundeninformationen tragen niemals zur Modellverbesserung bei
  • Jedes Gespräch wird unabhängig verarbeitet, ohne Lerneffekte

Wie das Sie schützt:

  • Vertraulichkeit der Kunden wird gewahrt
  • Eigentumsrechte bleiben privat
  • Sensible Compliance-Daten werden nicht mit anderen Nutzern geteilt
  • Kein Risiko, dass die KI versehentlich Ihre Informationen an andere weitergibt

Dies ist ein entscheidender Unterschied zu allgemeinen KI-Tools wie der kostenlosen Version von ChatGPT. ISMS Copilot garantiert, dass Ihre sensiblen Compliance-Daten niemals zur Verbesserung des Modells verwendet werden, was vollständige Vertraulichkeit für Ihre Kundenarbeit sicherstellt.

Transparenz bei der Datenverarbeitung

ISMS Copilot ist transparent darüber, wie Ihre Daten verwendet werden:

Wie Ihre Daten verwendet werden:

  • Verarbeitung Ihrer Fragen zur Generierung von Antworten
  • Analyse hochgeladener Dokumente für Gap-Analysen
  • Aufrechterhaltung des Gesprächskontexts innerhalb eines Arbeitsbereichs
  • Speicherung von Daten gemäß Ihren Aufbewahrungseinstellungen
  • Sicherheitsüberwachung für bis zu 30 Tage (zur Missbrauchsprävention)

Wie Ihre Daten NICHT verwendet werden:

  • Training oder Feinabstimmung von KI-Modellen
  • Weitergabe an andere Nutzer oder Kunden
  • Marketing- oder Werbezwecke
  • Verkauf an Dritte
  • Öffentliche Offenlegung oder Fallstudien (ohne ausdrückliche Genehmigung)

Authentifizierung & Zugriffskontrolle

Anforderungen an die Benutzerauthentifizierung

Alle KI-Interaktionen erfordern eine Authentifizierung:

  • Ohne Anmeldung können keine Nachrichten gesendet werden
  • JWT-Token validiert jede API-Anfrage
  • Sitzungen laufen nach einer Inaktivitätsphase ab
  • Zeilenweise Sicherheit stellt sicher, dass Benutzer nur ihre eigenen Daten sehen

Schutz vor unbefugtem Zugriff

Datenbankbasierte Isolation verhindert unbefugten Zugriff:

  • Benutzer können nicht auf die Gespräche anderer Benutzer zugreifen
  • Der Versuch, auf die Daten eines anderen Benutzers zuzugreifen, liefert leere Ergebnisse
  • Alle Abfragen filtern automatisch nach der authentifizierten Benutzer-ID
  • Selbst Administratoren folgen dem Prinzip der geringsten Privilegien

Verantwortungsvolle KI – Best Practices

Für Benutzer

Beste Ergebnisse erzielen:

  • Stellen Sie spezifische, rahmenwerkbezogene Fragen (z. B. „Wie implementiere ich ISO 27001-Kontrolle A.8.1?“)
  • Geben Sie Kontext zu Ihrer Organisation und Ihren Compliance-Zielen an
  • Laden Sie relevante Dokumente für eine genaue Gap-Analyse hoch
  • Überprüfen und verfeinern Sie KI-generierte Inhalte vor der Verwendung

Überprüfungspraktiken:

  • Vergleichen Sie KI-Vorschläge mit offiziellen Standards
  • Validieren Sie kritische Informationen mit Compliance-Experten
  • Testen Sie KI-generierte Richtlinien in Ihrem organisatorischen Kontext
  • Nutzen Sie die KI als Assistenten, nicht als Ersatz für Fachwissen

Formulieren Sie Ihre Fragen präzise: Statt „Erzähl mir etwas über ISO 27001“ fragen Sie „Was sind die wichtigsten Schritte zur Implementierung einer Zugriffskontrollrichtlinie für ISO 27001 Anhang A.9?“ Dies hilft der KI, genauere und umsetzbare Anleitungen zu geben.

Für Organisationen

Governance-Praktiken:

  • Dokumentieren Sie die Nutzung von ISMS Copilot in Ihrer KI-Governance-Richtlinie
  • Schulen Sie Mitarbeiter in der angemessenen Nutzung und den Grenzen
  • Legen Sie Datenaufbewahrungsfristen fest, die mit Ihren Richtlinien übereinstimmen
  • Überprüfen Sie KI-generierte Inhalte vor der offiziellen Einreichung
  • Behalten Sie die menschliche Aufsicht bei kritischen Compliance-Entscheidungen bei

Risikomanagement:

  • Beziehen Sie KI-Tools in Datenschutz-Folgenabschätzungen (DPIA) ein
  • Dokumentieren Sie Datenverarbeitungsvereinbarungen mit ISMS Copilot
  • Legen Sie angemessene Aufbewahrungsfristen für sensible Daten fest
  • Nutzen Sie Arbeitsbereiche, um Daten verschiedener Kunden oder Projekte zu isolieren

KI-Governance in der Praxis

Neben Sicherheitsbeschränkungen betreiben wir unsere KI-Systeme mit vollständiger Lebenszyklus-Governance. So setzen sich unsere Richtlinien in konkrete Praktiken um:

Entwicklungsprozess

Anforderungen & Tests:

  • Jede KI-Funktion hat dokumentierte Anforderungen, die funktionale Fähigkeiten, Leistungsgrenzen, Sicherheitsbeschränkungen und Datenverarbeitungsstandards abdecken
  • Regressionstests werden bei jeder Codeänderung durchgeführt, um die Abrufgenauigkeit, Antwortverankerung und Halluzinationserkennung zu validieren
  • Sicherheitstests umfassen SAST/DAST-Scans, jährliche Penetrationstests und Tests auf Prompt-Injection
  • Keine Bereitstellung erfolgt, bis 100 % der Regressionstests bestanden und alle kritischen Schwachstellen behoben sind

Architekturdetails (v2.5, Februar 2025):

  • Dynamische Framework-Wissenseinspeisungsarchitektur (ersetzt den vorherigen RAG-Ansatz)
  • Regex-basierte Framework-Erkennung gewährleistet zuverlässige Identifizierung von ISO 27001, SOC 2, GDPR, HIPAA, CCPA, NIS 2, DORA, ISO 42001, ISO 27701, EU AI Act
  • Token-effizient: Nur relevantes Framework-Wissen wird geladen (vs. Senden aller ~10K Tokens bei jeder Anfrage)
  • Verifiziertes Framework-Wissen wird der KI vor der Antwortgenerierung bereitgestellt
  • Konfigurierbare KI-Anbieter (Mistral, xAI, OpenAI) mit Vereinbarungen zur Datenaufbewahrung von null

Weitere technische Spezifikationen unseres KI-Entwicklungsprozesses, einschließlich Anforderungen, Testverfahren und Bereitstellungsvalidierung, finden Sie in unseren Sicherheitsrichtlinien.

Überwachung & kontinuierliche Verbesserung

Was wir überwachen:

  • Halluzinationsraten, verfolgt durch Benutzerberichte und automatisierte Erkennung gegenüber bekannten Grundwahrheiten
  • Antwortgenauigkeit, stichprobenartig validiert anhand offizieller Compliance-Standards
  • Nutzungsmuster, analysiert zur Erkennung von Missbrauch oder unbeabsichtigten Anwendungen
  • Leistungsmetriken (Antwortzeit, Abrufpräzision, Fehlerraten) werden kontinuierlich gemessen
  • Benutzerfeedback wird regelmäßig überprüft, um aufkommende Risiken zu identifizieren

Wie Überwachung die Verbesserung vorantreibt:

  • Benutzerfeedback fließt in Modellaktualisierungen und Abrufoptimierungen ein
  • Ergebnisse von Sicherheitstests führen zu Sicherheitsverbesserungen
  • Regulatorische Änderungen und Aktualisierungen bewährter Praktiken werden in der Dokumentation berücksichtigt
  • Leistungsdaten steuern iterative Verbesserungen der Genauigkeit und Geschwindigkeit

Incident Response

Wie wir über Probleme kommunizieren:

  • E-Mail-Benachrichtigungen bei kritischen Vorfällen, die die KI-Funktionalität beeinträchtigen
  • Slack-Benachrichtigungen für Teams mit konfigurierten Integrationen
  • Aktualisierungen auf der Statusseite mit Vorfallzeitplänen und Lösungen
  • NIS2-konforme Frühwarnbenachrichtigungen (24-Stunden-Meldung für bedeutende Cybersicherheitsvorfälle)

Abonnieren Sie unsere Statusseite, um Echtzeit-Benachrichtigungen über KI-Systemvorfälle, Wartungsfenster und Updates zu erhalten.

Meldung von Sicherheitsproblemen

Wann Sie melden sollten

Wenden Sie sich an den ISMS Copilot-Support, wenn Sie auf Folgendes stoßen:

  • KI-Antworten, die Sicherheitsbeschränkungen verletzen
  • Mögliche Halluzinationen oder faktisch falsche Informationen
  • Urheberrechtsverletzungen im KI-Output
  • Unangemessene Inhalte oder Verhaltensweisen
  • Sicherheitslücken im KI-System
  • Datenschutzverletzungen oder Datenlecks

Wie man einen Bericht erstattet

  1. Klicken Sie auf das Benutzermenü-Symbol (oben rechts)
  2. Wählen Sie Hilfe-CenterSupport kontaktieren
  3. Beschreiben Sie das Sicherheitsproblem mit:
  • Der genauen Frage oder dem genauen Prompt, den Sie verwendet haben
  • Der Antwort der KI (Screenshot wenn möglich)
  • Warum Sie dies für ein Sicherheitsproblem halten
  • Datum und Uhrzeit der Interaktion
  1. Der Support wird den Vorfall untersuchen und innerhalb von 48 Stunden antworten

Die Meldung von Sicherheitsproblemen hilft, ISMS Copilot für alle zu verbessern. Ihr Feedback ist wertvoll, um potenzielle Risiken im Verhalten der KI zu identifizieren und zu beheben.

Was passiert nach Ihrer Meldung

Ihre Meldung löst unser Governance-Verfahren aus:

  1. Sofortige Prüfung (innerhalb von 48 Stunden): Das Support-Team bewertet Schweregrad und Auswirkungen
  2. Untersuchung: Das technische Team analysiert das Problem, reproduziert es und identifiziert die Ursache
  3. Antwort: Sie erhalten eine Rückmeldung zu den Ergebnissen und geplanten Maßnahmen
  4. Behebung: Probleme werden durch Modell-Updates, Anpassungen der Abrufmechanismen, Code-Korrekturen oder Verbesserungen der Dokumentation behoben
  5. Kontinuierliche Verbesserung: Erkenntnisse werden in Test- und Überwachungsprozesse integriert

Einschränkungen & Bekannte Beschränkungen

Aktuelle KI-Einschränkungen

  • Kann nicht im Internet nach aktuellen Informationen suchen (verwendet trainierte Wissensdatenbank)
  • Kann nicht in Echtzeit auf externe Datenbanken oder APIs zugreifen
  • Kann keinen Code ausführen oder Sicherheitstest-Tools nutzen
  • Kann keine Telefonate führen oder E-Mails in Ihrem Namen versenden
  • Kann keine 100%ige Genauigkeit garantieren (überprüfen Sie stets kritische Informationen)

Geltungsbereich

  • Fokussiert auf ISMS und Compliance (keine allgemeine KI)
  • Kann keine rechtlichen, medizinischen oder finanziellen Ratschläge außerhalb des Compliance-Kontexts geben
  • Kann offizielle Standards oder das Urteil von Auditoren nicht ersetzen
  • Kann den Erfolg eines Audits nicht garantieren (die Qualität der Implementierung ist entscheidend)

Nächste Schritte

  • Erfahren Sie mehr über Datensicherheit und Verschlüsselungsmaßnahmen
  • Verstehen Sie Ihre Datenschutzrechte gemäß DSGVO
  • Richten Sie Arbeitsbereiche für die Datenisolierung ein
  • Besuchen Sie das Trust Center für detaillierte Dokumentation zur KI-Governance

Hilfe erhalten

Bei Fragen zur KI-Sicherheit und verantwortungsvollen Nutzung:

  • Lesen Sie das Trust Center für detaillierte Informationen zur KI-Governance
  • Kontaktieren Sie den Support über das Hilfe-Center-Menü
  • Melden Sie Sicherheitsbedenken sofort zur Untersuchung
  • Prüfen Sie die Status-Seite auf bekannte Probleme

Auf dieser Seite