ISMS Copilot Docs

Übersicht zu KI-Sicherheit & verantwortungsvoller Nutzung

ISMS Copilot implementiert umfassende KI-Sicherheitsmaßnahmen, um zuverlässige, vertrauenswürdige und verantwortungsvolle KI-Unterstützung für Compliance-Experten zu gewährleisten. Dieser…

Übersicht

ISMS Copilot implementiert umfassende KI-Sicherheitsmaßnahmen, um zuverlässige, vertrauenswürdige und verantwortungsvolle KI-Unterstützung für Compliance-Experten zu gewährleisten. Dieser Artikel erklärt die Schutzmechanismen, Sicherheitsbeschränkungen und Praktiken für verantwortungsvolle KI, die in die Plattform integriert sind.

Für wen ist das?

Dieser Artikel ist für:

  • Compliance-Experten, die KI-Sicherheitsmaßnahmen evaluieren
  • Risikomanager, die KI-Governance-Kontrollen bewerten
  • Sicherheitsteams, die sich über KI-Missbrauch Sorgen machen
  • Jeden, der verstehen möchte, wie ISMS Copilot verantwortungsvolle KI-Nutzung sicherstellt

KI-Sicherheitsprinzipien

Das KI-Sicherheitsframework von ISMS Copilot basiert auf vier Kernprinzipien:

1. Zweckbindung

Der KI-Assistent ist ausschließlich für Informationssicherheit und Compliance-Arbeit konzipiert:

  • Fokussiert auf ISMS-Frameworks (ISO 27001, SOC 2, GDPR, NIST, etc.)
  • Leitet höflich von themenfremden Fragen zu Compliance-relevanten Themen um
  • Lehnt Anfragen für schädliche, illegale oder unethische Aktivitäten ab
  • Bleibt innerhalb der Grenzen der Compliance-Beratung

Durch die Begrenzung des KI-Umfangs auf Compliance und Sicherheit reduziert ISMS Copilot das Risiko von Missbrauch und stellt Expertise in seinem spezialisierten Bereich sicher, anstatt ein Allzweck-Assistent zu sein.

2. Transparenz & Ehrlichkeit

Der KI-Assistent gibt seine Grenzen offen zu:

  • Erklärt ausdrücklich Unsicherheit, wenn angemessen
  • Fordert Nutzer auf, wichtige Informationen zu überprüfen
  • Gibt zu, wenn er etwas nicht weiß, anstatt zu raten
  • Erläutert klar, was er kann und was nicht

3. Urheberrecht & Schutz geistigen Eigentums

ISMS Copilot respektiert geistige Eigentumsrechte:

  • Reproduziert keine urheberrechtlich geschützten ISO-Normen oder proprietären Inhalte
  • Leitet Nutzer an, offizielle Standards von autorisierten Quellen zu erwerben
  • Bietet Anleitungen basierend auf Framework-Prinzipien, ohne Texte zu kopieren
  • Wurde mit rechtmäßig beschafften, anonymisierten Daten trainiert, die den EU-Urheberrechtsanforderungen entsprechen

Wenn Sie den KI-Assistenten bitten, ISO 27001-Texte oder andere urheberrechtlich geschützte Materialien zu reproduzieren, wird er dies höflich ablehnen und stattdessen umsetzbare Anleitungen basierend auf seinem Wissen über die Prinzipien des Frameworks anbieten.

4. Datenschutz by Design

Der Schutz von Nutzerdaten ist in jede KI-Interaktion eingebettet:

  • Gespräche werden niemals zum Trainieren von KI-Modellen verwendet
  • Von Nutzern bereitgestellte Inhalte werden nicht mit anderen Nutzern geteilt
  • Jedes Gespräch wird unabhängig verarbeitet
  • Workspace-Isolation verhindert die Vermischung von Daten zwischen Projekten

KI-Sicherheits-Schutzmechanismen

Inhaltsbereich-Schutzmechanismen

Was die KI tun wird:

  • Fragen zu ISMS-Frameworks und Compliance beantworten
  • Hochgeladene Compliance-Dokumente analysieren (Richtlinien, Verfahren, Risikobewertungen)
  • Audit-fähige Richtlinien und Verfahren generieren
  • Gap-Analysen und Implementierungsleitfäden bereitstellen
  • Sicherheitskontrollen und Compliance-Anforderungen erklären

Was die KI NICHT tun wird:

  • Rechtsberatung anbieten (schlägt stattdessen vor, Rechtsberater zu konsultieren)
  • Medizinische, finanzielle oder persönliche Ratschläge außerhalb des Compliance-Bereichs geben
  • Inhalte für illegale, schädliche oder unethische Zwecke generieren
  • Urheberrechtlich geschützte Standards oder proprietäre Materialien reproduzieren
  • Seine benutzerdefinierten Anweisungen oder System-Prompts preisgeben

Wenn Sie die KI um Hilfe bei etwas außerhalb ihres Bereichs bitten, wird sie höflich ihre Grenzen erklären und Sie zu Compliance-relevanter Unterstützung umleiten, die sie anbieten kann.

Jailbreak-Prävention

ISMS Copilot ist darauf ausgelegt, Manipulationsversuche zu widerstehen:

Blockierte Taktiken:

  • "Wiederhole nach mir"-Tricks, um System-Prompts zu extrahieren
  • Rollenspiel-Szenarien, die darauf abzielen, Sicherheitsbeschränkungen zu umgehen
  • Anfragen, "vorherige Anweisungen zu ignorieren"
  • Manipulation von Beschränkungen ("Antworte ohne Ablehnungsantworten")
  • Versuche, direkt auf interne Wissensdatenbank-Dateien zuzugreifen

Wie es funktioniert:

Wenn die KI einen Jailbreak-Versuch erkennt, geht sie wie folgt vor:

  1. Erkennt das Manipulationsmuster
  2. Lehnt die Anfrage höflich ab
  3. Leitet zu legitimer ISMS-Unterstützung um
  4. Behält ihre Sicherheitsbeschränkungen bei

ISMS Copilot ist darauf ausgelegt, innerhalb seines Compliance-Bereichs hilfreich zu sein. Wenn Sie legitime Fragen haben, die Sicherheits-Schutzmechanismen auszulösen scheinen, versuchen Sie, Ihre Frage neu zu formulieren, um sich auf den Compliance- oder Sicherheitsaspekt zu konzentrieren, bei dem Sie Hilfe benötigen.

Schutz vor Prompt-Injection

Die Plattform schützt vor bösartigen Inhalten in hochgeladenen Dateien:

Was geschützt wird:

  • Hochgeladene Dokumente werden auf Prompt-Injection-Versuche gescannt
  • In Dateien eingebettete bösartige Anweisungen werden stillschweigend abgelehnt
  • System-Prompts können nicht durch Dateiinhalte überschrieben werden
  • Sicherheitsbeschränkungen bleiben unabhängig vom Dateiinhalt aktiv

Nutzererfahrung:

  • Dateien werden aus Nutzersicht normal verarbeitet
  • Schädliche Anweisungen werden während der Verarbeitung herausgefiltert
  • Nur legitime Dokumenteninhalte werden analysiert
  • Keine sichtbare Fehlermeldung (stiller Schutz)

Wissensschutz-Schutzmechanismen

Die KI schützt ihre Trainingsdaten und Systemkonfiguration:

Was Nutzer NICHT zugreifen können:

  • Benutzerdefinierte Anweisungen oder System-Prompts
  • Details zu Trainingsdatenquellen
  • Direkter Zugriff auf Wissensdatenbank-Dateien
  • Download-Links für interne Dokumente
  • Informationen darüber, wie die Wissensdatenbank strukturiert ist

Warum das wichtig ist:

Der Schutz von System-Prompts und Trainingsdaten verhindert:

  • Dass Gegner verstehen, wie sie die KI manipulieren können
  • Urheberrechtsverletzungen durch Reproduktion von Trainingsmaterialien
  • Sicherheitsrisiken durch Offenlegung der Systemarchitektur
  • Inkonsistentes Verhalten durch modifizierte Anweisungen

Verhinderung von Halluzinationen

Was sind Halluzinationen?

KI-Halluzinationen treten auf, wenn die KI selbstbewusst klingende, aber faktisch falsche Informationen generiert. ISMS Copilot begegnet diesem Problem durch mehrere Mechanismen:

Dynamische Framework-Wissenseinbindung (v2.5)

Seit Februar 2025 eliminiert ISMS Copilot v2.5 Halluzinationen bei framework-spezifischen Fragen nahezu vollständig durch dynamische Framework-Wissenseinbindung:

  • Erkennt Framework-Erwähnungen in Ihren Fragen mittels Regex-Mustererkennung (ISO 27001, GDPR, SOC 2, HIPAA, CCPA, NIS 2, DORA, ISO 42001, ISO 27701, EU AI Act)
  • Injiziert verifiziertes Framework-Wissen in den KI-Kontext vor der Generierung von Antworten
  • Die KI antwortet basierend auf dem bereitgestellten Framework-Wissen, nicht auf probabilistischem Gedächtnis
  • Nicht-KI-basierte Erkennung gewährleistet 100% Zuverlässigkeit, wenn Frameworks erwähnt werden
  • Unterstützt 10 Frameworks mit dedizierter Wissenseinbindung

Wenn Sie fragen "Was ist ISO 27001-Kontrolle A.5.9?", erkennt das System ISO 27001, injiziert das Wissen, und die KI antwortet aus verifizierten Informationen – nicht durch Raten. Dies eliminiert nahezu erfundene Kontrollnummern und falsche Anforderungen.

Training auf realem Wissen

Über die Framework-Wissenseinbindung hinaus wird ISMS Copilot auf spezialisiertes Compliance-Wissen trainiert:

  • Proprietäre Bibliothek mit Compliance-Wissen aus Hunderten realer Beratungsprojekte
  • Basierend auf praktischer Implementierungserfahrung, nicht auf theoretischen Informationen
  • Fokussiert auf Frameworks, Standards und bewährte Praktiken
  • Regelmäßig aktualisiert mit aktuellen Compliance-Anforderungen

Anerkennung von Unsicherheit

Die KI ist angewiesen, ehrlich über ihre Grenzen zu sein:

  • Gibt ausdrücklich an, wenn sie sich über Informationen unsicher ist
  • Fordert Nutzer auf, kritische Informationen zu überprüfen
  • Erfindet keine Fakten, wenn das Wissen unvollständig ist
  • Schlägt vor, offizielle Standards oder Rechtsexperten zu konsultieren, wenn angemessen

Beispielantwort:

"Obwohl ich allgemeine Anleitungen zu ISO 27001-Kontrolle A.8.1 geben kann, bin ich wahrscheinlich fehleranfällig. Für Audit-Zwecke überprüfen Sie diese Informationen bitte anhand des offiziellen ISO 27001:2022-Standards."

Verantwortung des Nutzers zur Überprüfung

ISMS Copilot betont, dass Nutzer:

  • KI-Vorschläge mit offiziellen Standards abgleichen sollten
  • Kritische Informationen vor der Einreichung bei Auditoren validieren sollten
  • Die KI als Assistenten eines Beraters nutzen sollten, nicht als Ersatz für Expertise
  • Professionelles Urteilsvermögen bei der Anwendung von KI-Empfehlungen walten lassen sollten

Überprüfen Sie immer kritische Compliance-Informationen, bevor Sie sie in Audits oder offiziellen Einreichungen verwenden. ISMS Copilot ist darauf ausgelegt, zu unterstützen, nicht professionelles Urteilsvermögen und offizielle Standarddokumentation zu ersetzen.

Ratenbegrenzung & Ressourcenschutz

Nachrichten-Ratenbegrenzung

ISMS Copilot implementiert Ratenbegrenzungen, um Missbrauch zu verhindern und fairen Zugang zu gewährleisten:

Kostenloser Plan:

  • 10 Nachrichten pro 4-Stunden-Rollfenster
  • Zähler wird nach 4 Stunden ab der ersten Nachricht zurückgesetzt
  • Wird sowohl frontend- als auch backend-seitig durchgesetzt

Bezahlte Pläne (Plus, Standard, Pro, Business):

  • Mehr Credits pro Sitzung (50 bis 400, abhängig vom Plan)
  • Keine Ratenbegrenzungen
  • Priorisierte Verarbeitung

Wenn das Ratenlimit erreicht ist:

Sie sehen die Fehlermeldung: "Tageslimit für Nachrichten erreicht. Bitte upgraden Sie für mehr Credits pro Sitzung."

Um das Beste aus Ihren Nachrichten im kostenlosen Tarif herauszuholen, stellen Sie umfassende Fragen und geben Sie Kontext in einer einzigen Nachricht an, anstatt mehrere kurze Fragen zu senden. Dies maximiert den Wert jeder Interaktion.

Datei-Upload-Beschränkungen

Datei-Uploads unterliegen Sicherheitsbeschränkungen zum Schutz der Systemressourcen:

Dateigröße:

  • Maximum: 10 MB pro Datei
  • Fehlermeldung: "Die Datei 'document.pdf' ist zu groß (15,23 MB). Die maximal zulässige Größe beträgt 10 MB."

Unterstützte Dateitypen:

  • TXT, CSV, JSON (Textdateien)
  • PDF (Dokumente)
  • DOC, DOCX (Microsoft Word)
  • XLS, XLSX (Microsoft Excel)

Upload-Beschränkungen:

  • Eine Datei gleichzeitig (Batch-Upload nicht unterstützt)
  • Keine doppelten Dateien für dieselbe Nachricht hochladen
  • Nicht unterstützte Dateitypen werden mit einer Fehlermeldung abgelehnt

Temporärer Chat-Modus

Was ist der temporäre Chat?

Der temporäre Chat-Modus bietet Gespräche mit spezifischer Datenverarbeitung zum Schutz der Privatsphäre:

Wie es funktioniert:

  1. Wählen Sie "Temporärer Chat" auf dem Willkommensbildschirm aus
  2. Sie sehen die Mitteilung: "Dieser Chat wird nicht in der Historie angezeigt. Aus Sicherheitsgründen können wir eine Kopie dieses Chats bis zu 30 Tage lang aufbewahren."
  3. Senden Sie Nachrichten und laden Sie Dateien wie gewohnt hoch
  4. Das Gespräch wird nicht zu Ihrer Gesprächsverlauf hinzugefügt
  5. Daten können bis zu 30 Tage lang für Sicherheitsüberprüfungen aufbewahrt werden

Wann der temporäre Chat genutzt werden sollte:

  • Schnelle einmalige Fragen, die nicht gespeichert werden müssen
  • Sensible Diskussionen, die nicht im permanenten Verlauf erscheinen sollen
  • Testabfragen, bevor Sie sich auf einen Workspace festlegen
  • Explorative Recherche zu Compliance-Themen

Auch im temporären Chat-Modus können Gespräche bis zu 30 Tage lang für Sicherheitsüberwachung und Missbrauchsprävention aufbewahrt werden. Dies hilft, Missbrauch zu verhindern, bietet aber dennoch Privatsphäre gegenüber Ihrem permanenten Gesprächsverlauf.

Datenaufbewahrungskontrollen

Nutzerkontrollierte Aufbewahrung

Sie entscheiden, wie lange Ihre Gesprächsdaten gespeichert werden:

  1. Klicken Sie auf das Benutzermenü-Symbol (oben rechts)
  2. Wählen Sie Einstellungen
  3. Wählen Sie im Feld Datenaufbewahrungsdauer:
    • Minimum: 1 Tag (hohe Sicherheit, kurzfristige Arbeit)
    • Maximum: 24.955 Tage / 7 Jahre (langfristige Dokumentation)
    • Oder klicken Sie auf Für immer behalten für unbegrenzte Aufbewahrung
  4. Klicken Sie auf Einstellungen speichern

Erwartetes Ergebnis: Das Einstellungsdialogfeld schließt sich und die Aufbewahrungsdauer wird gespeichert.

Automatische Datenlöschung

ISMS Copilot löscht alte Daten automatisch:

  • Der Löschauftrag wird täglich ausgeführt
  • Entfernt Nachrichten, die älter als Ihre Aufbewahrungsdauer sind
  • Löscht zugehörige hochgeladene Dateien
  • Die Löschung ist dauerhaft und kann nicht rückgängig gemacht werden

Die Datenlöschung erfolgt automatisch und dauerhaft. Exportieren Sie wichtige Gespräche oder Dokumente, bevor sie aufgrund Ihrer Aufbewahrungseinstellungen ablaufen.

Workspace-Sicherheitsfunktionen

Datenisolierung

Workspaces bieten Sicherheitsgrenzen für verschiedene Projekte:

Wie die Isolierung funktioniert:

  • Jeder Workspace hat einen separaten Gesprächsverlauf
  • Hochgeladene Dateien sind an bestimmte Workspaces gebunden
  • Benutzerdefinierte Anweisungen sind workspace-spezifisch
  • Das Löschen eines Workspace entfernt alle zugehörigen Daten
  • Die KI teilt keine Informationen zwischen Workspaces

Für Berater, die mehrere Kunden verwalten, stellen Workspaces sicher, dass Kundendaten vollständig isoliert bleiben. Selbst die KI behandelt jeden Workspace als separates Projekt ohne Kreuzkontamination von Informationen.

Sicherheit bei benutzerdefinierten Anweisungen

Workspaces ermöglichen benutzerdefinierte Anweisungen mit Sicherheitsbeschränkungen:

Was benutzerdefinierte Anweisungen können:

  • Fokus auf bestimmte Compliance-Frameworks festlegen
  • Ton oder Detailebene für Antworten definieren
  • Projekt-spezifischen Kontext festlegen (Branche, Unternehmensgröße)
  • Die KI auf spezifische Compliance-Ziele ausrichten

Sicherheitsbeschränkungen:

  • Benutzerdefinierte Anweisungen müssen Compliance-bezogen sein
  • Können grundlegende Sicherheits-Schutzmechanismen nicht überschreiben
  • Können nicht anweisen, Urheberrechtsschutz zu ignorieren
  • Können Inhaltsbereichsbeschränkungen nicht umgehen

Kein Training mit Nutzerdaten

Datenschutzgarantie

ISMS Copilot verpflichtet sich, Ihre Daten niemals für das KI-Training zu verwenden:

Was das bedeutet:

  • Ihre Gespräche werden niemals in das KI-Modell zurückgeführt
  • Hochgeladene Dokumente bleiben vertraulich und privat
  • Kundeninformationen tragen niemals zur Modellverbesserung bei
  • Jedes Gespräch wird unabhängig verarbeitet, ohne Lerneffekte

Wie das Sie schützt:

  • Kundenvertraulichkeit wird gewahrt
  • Proprietäre Informationen bleiben privat
  • Sensible Compliance-Daten werden nicht mit anderen Nutzern geteilt
  • Kein Risiko, dass die KI versehentlich Ihre Informationen an andere preisgibt

Dies ist ein entscheidender Unterschied zu allgemeinen KI-Tools wie der kostenlosen Version von ChatGPT. ISMS Copilot garantiert, dass Ihre sensiblen Compliance-Daten niemals zur Verbesserung des Modells verwendet werden, was vollständige Vertraulichkeit für Ihre Kundenarbeit sicherstellt.

Transparenz bei der Datenverarbeitung

ISMS Copilot ist transparent darüber, wie Ihre Daten verwendet werden:

Wie Ihre Daten VERWENDET werden:

  • Verarbeitung Ihrer Fragen zur Generierung von Antworten
  • Analyse hochgeladener Dokumente für Gap-Analysen
  • Aufrechterhaltung des Gesprächskontexts innerhalb eines Workspace
  • Speicherung von Daten gemäß Ihren Aufbewahrungseinstellungen
  • Sicherheitsüberwachung für bis zu 30 Tage (zur Missbrauchsprävention)

Wie Ihre Daten NICHT VERWENDET werden:

  • Training oder Feinabstimmung von KI-Modellen
  • Weitergabe an andere Nutzer oder Kunden
  • Marketing- oder Werbezwecke
  • Verkauf an Dritte
  • Öffentliche Offenlegung oder Fallstudien (ohne ausdrückliche Genehmigung)

Authentifizierung & Zugriffskontrolle

Anforderungen an die Nutzerauthentifizierung

Alle KI-Interaktionen erfordern eine Authentifizierung:

  • Nachrichten können nicht ohne Anmeldung gesendet werden
  • JWT-Token validiert jede API-Anfrage
  • Sitzungen laufen nach einer Inaktivitätsphase ab
  • Zeilenbasierte Sicherheit stellt sicher, dass Nutzer nur ihre eigenen Daten sehen

Schutz zwischen Nutzern

Datenbankbasierte Isolierung verhindert unbefugten Zugriff:

  • Nutzer können nicht auf die Gespräche anderer Nutzer zugreifen
  • Der Versuch, auf die Daten eines anderen Nutzers zuzugreifen, liefert leere Ergebnisse
  • Alle Abfragen filtern automatisch nach der ID des authentifizierten Nutzers
  • Selbst Administratoren folgen dem Prinzip der geringsten Privilegien

Best Practices für verantwortungsvolle KI

Für Nutzer

Beste Ergebnisse erzielen:

  • Stellen Sie spezifische, Framework-bezogene Fragen (z. B. "Wie implementiere ich ISO 27001-Kontrolle A.8.1?")
  • Geben Sie Kontext zu Ihrer Organisation und Ihren Compliance-Zielen an
  • Laden Sie relevante Dokumente für eine genaue Gap-Analyse hoch
  • Überprüfen und verfeinern Sie KI-generierte Inhalte vor der Verwendung

Überprüfungspraktiken:

  • Vergleichen Sie KI-Vorschläge mit offiziellen Standards
  • Validieren Sie kritische Informationen mit Compliance-Experten
  • Testen Sie KI-generierte Richtlinien im Kontext Ihrer Organisation
  • Nutzen Sie die KI als Assistenten, nicht als Ersatz für Expertise

Formulieren Sie Ihre Fragen spezifisch: Statt "Erzähl mir etwas über ISO 27001" fragen Sie "Was sind die wichtigsten Schritte zur Implementierung einer Zugriffskontrollrichtlinie für ISO 27001 Anhang A.9?" Dies hilft der KI, genauere und umsetzbare Anleitungen zu geben.

Für Organisationen

Governance-Praktiken:

  • Dokumentieren Sie die Nutzung von ISMS Copilot in Ihrer KI-Governance-Richtlinie
  • Schulen Sie Mitarbeiter in angemessener Nutzung und Grenzen
  • Legen Sie Datenaufbewahrungsfristen fest, die mit Ihren Richtlinien übereinstimmen
  • Überprüfen Sie KI-generierte Inhalte vor der offiziellen Einreichung
  • Behalten Sie die menschliche Aufsicht über kritische Compliance-Entscheidungen bei

Risikomanagement:

  • Beziehen Sie KI-Tools in Datenschutz-Folgenabschätzungen (DPIA) ein
  • Dokumentieren Sie Datenverarbeitungsvereinbarungen mit ISMS Copilot
  • Legen Sie angemessene Aufbewahrungsfristen für sensible Daten fest
  • Nutzen Sie Workspaces, um Daten verschiedener Kunden oder Projekte zu isolieren

KI-Governance in der Praxis

Neben Sicherheitsbeschränkungen betreiben wir unsere KI-Systeme mit vollständiger Lebenszyklus-Governance. So setzen sich unsere Richtlinien in konkrete Praktiken um:

Entwicklungsprozess

Anforderungen & Tests:

  • Jede KI-Funktion hat dokumentierte Anforderungen, die funktionale Fähigkeiten, Leistungsschwellen, Sicherheitsbeschränkungen und Datenverarbeitungsstandards abdecken
  • Regressionstests werden bei jeder Codeänderung durchgeführt, um die Abrufgenauigkeit, Antwortverankerung und Halluzinationserkennung zu validieren
  • Sicherheitstests umfassen SAST/DAST-Scans, jährliche Penetrationstests und Prompt-Injection-Tests
  • Keine Bereitstellung erfolgt, bis 100 % der Regressionstests bestanden sind und alle kritischen Schwachstellen behoben wurden

Architekturdetails (v2.5, Februar 2025):

  • Architektur zur dynamischen Framework-Wissenseinbindung (ersetzt den vorherigen RAG-Ansatz)
  • Regex-basierte Framework-Erkennung gewährleistet zuverlässige Identifizierung von ISO 27001, SOC 2, GDPR, HIPAA, CCPA, NIS 2, DORA, ISO 42001, ISO 27701, EU AI Act
  • Token-effizient: Nur relevantes Framework-Wissen wird geladen (vs. Senden aller ~10K Tokens bei jeder Anfrage)
  • Verifiziertes Framework-Wissen wird der KI vor der Antwortgenerierung bereitgestellt
  • Konfigurierbare KI-Anbieter (Mistral, xAI, OpenAI) mit Vereinbarungen zur Datenaufbewahrung von null

Weitere technische Spezifikationen unseres KI-Entwicklungsprozesses, einschließlich Anforderungen, Testverfahren und Bereitstellungsvalidierung, finden Sie in unseren Sicherheitsrichtlinien.

Überwachung & kontinuierliche Verbesserung

Was wir überwachen:

  • Halluzinationsraten, verfolgt durch Nutzerberichte und automatisierte Erkennung anhand bekannter Grundwahrheiten
  • Antwortgenauigkeit, stichprobenartig validiert gegen offizielle Compliance-Standards
  • Nutzungsmuster, analysiert zur Erkennung von Missbrauch oder unbeabsichtigten Anwendungen
  • Leistungsmetriken (Antwortzeit, Abrufpräzision, Fehlerraten) werden kontinuierlich gemessen
  • Nutzerfeedback wird regelmäßig überprüft, um aufkommende Risiken zu identifizieren

Wie Überwachung die Verbesserung vorantreibt:

  • Nutzerfeedback informiert Modellaktualisierungen und Abrufoptimierungen
  • Ergebnisse von Sicherheitstests führen zu Sicherheitsverbesserungen
  • Regulatorische Änderungen und Aktualisierungen bewährter Praktiken werden in der Dokumentation widergespiegelt
  • Leistungsdaten leiten iterative Verbesserungen von Genauigkeit und Geschwindigkeit

Incident Response

Wie wir über Probleme kommunizieren:

  • E-Mail-Benachrichtigungen bei kritischen Vorfällen, die die KI-Funktionalität beeinträchtigen
  • Slack-Benachrichtigungen für Teams mit konfigurierten Integrationen
  • Aktualisierungen auf der Statusseite mit Vorfallszeitplänen und Lösungen
  • NIS2-konforme Frühwarnbenachrichtigungen (24-Stunden-Meldung für bedeutende Cybersicherheitsvorfälle)

Abonnieren Sie unsere Statusseite, um Echtzeit-Benachrichtigungen über KI-Systemvorfälle, Wartungsfenster und Updates zu erhalten.

Meldung von Sicherheitsproblemen

Wann melden

Kontaktieren Sie den ISMS Copilot-Support, wenn Sie auf Folgendes stoßen:

  • KI-Antworten, die Sicherheitsbeschränkungen verletzen
  • Mögliche Halluzinationen oder faktisch falsche Informationen
  • Urheberrechtsverletzungen in KI-Ausgaben
  • Unangemessene Inhalte oder Verhalten
  • Sicherheitslücken im KI-System
  • Datenschutzverletzungen oder Datenlecks

Wie melden

  1. Klicken Sie auf das Benutzermenü-Symbol (oben rechts)
  2. Wählen Sie Hilfe-CenterSupport kontaktieren
  3. Beschreiben Sie das Sicherheitsproblem mit:
    • Der genauen Frage oder dem Prompt, den Sie verwendet haben
    • Der KI-Antwort (Screenshot, falls möglich)
    • Warum Sie dies für ein Sicherheitsproblem halten
    • Datum und Uhrzeit der Interaktion
  4. Der Support wird den Vorfall untersuchen und innerhalb von 48 Stunden antworten

Die Meldung von Sicherheitsproblemen hilft, ISMS Copilot für alle zu verbessern. Ihr Feedback ist wertvoll, um potenzielle Risiken im KI-Verhalten zu identifizieren und zu beheben.

Was nach der Meldung passiert

Ihre Meldung löst unseren Governance-Prozess aus:

  1. Sofortige Überprüfung (innerhalb von 48 Stunden): Das Support-Team bewertet die Schwere und Auswirkungen
  2. Untersuchung: Das technische Team analysiert das Problem, reproduziert es und identifiziert die Ursache
  3. Antwort: Sie erhalten ein Update zu den Ergebnissen und geplanten Maßnahmen
  4. Behebung: Probleme werden durch Modellaktualisierungen, Abrufoptimierungen, Code-Korrekturen oder Dokumentationsverbesserungen behoben
  5. Kontinuierliche Verbesserung: Erkenntnisse werden in Test- und Überwachungsprozesse integriert

Einschränkungen & bekannte Beschränkungen

Aktuelle KI-Einschränkungen

  • Kann nicht im Internet nach aktuellen Informationen suchen (verwendet trainierte Wissensdatenbank)
  • Kann nicht in Echtzeit auf externe Datenbanken oder APIs zugreifen
  • Kann keinen Code ausführen oder Sicherheitstest-Tools nutzen
  • Kann keine Telefonate führen oder E-Mails in Ihrem Namen versenden
  • Kann keine 100%ige Genauigkeit garantieren (überprüfen Sie immer kritische Informationen)

Bereichsgrenzen

  • Fokussiert auf ISMS und Compliance (keine allgemeine KI)
  • Kann keine rechtlichen, medizinischen oder finanziellen Ratschläge außerhalb des Compliance-Kontexts geben
  • Kann offizielle Standards oder das Urteilsvermögen von Auditoren nicht ersetzen
  • Kann keinen Audit-Erfolg garantieren (die Implementierungsqualität ist entscheidend)

Was kommt als Nächstes

  • Erfahren Sie mehr über Datensicherheit und Verschlüsselungsmaßnahmen
  • Verstehen Sie Ihre Datenschutzrechte gemäß der DSGVO
  • Richten Sie Workspaces für Datenisolierung ein
  • Besuchen Sie das Trust Center für detaillierte KI-Governance-Dokumentation

Hilfe erhalten

Bei Fragen zu KI-Sicherheit und verantwortungsvoller Nutzung:

  • Lesen Sie das Trust Center für detaillierte Informationen zur KI-Governance
  • Kontaktieren Sie den Support über das Hilfe-Center-Menü
  • Melden Sie Sicherheitsbedenken sofort zur Untersuchung
  • Überprüfen Sie die Statusseite auf bekannte Probleme

On this page