2023/9 | Fachbeitrag | IT-Sicherheit

So vermeiden Unternehmen Datenlecks durch ChatGPT & Co.

Generative KI ist bei zahlreichen Aufgabenstellungen im Arbeitsalltag bereits eine große Hilfe. Sie beantwortet Fragen, erstellt Texte fürs Marketing, übersetzt E-Mails sowie Dokumente und optimiert sogar Quellcode. Kein Wunder also, dass Mitarbeiter die Tools eifrig einsetzen, um sich die Arbeit zu erleichtern und produktiver zu werden. Allerdings entstehen dabei Risiken für die Datensicherheit im Unternehmen: Leicht landen vertrauliche oder personenbezogene Daten bei ChatGPT, Bard oder Copilot und dadurch unter Umständen sogar in den Antworten für andere Anwender. Schließlich nutzen die Anbieter nicht nur im Web verfügbare Daten, sondern auch die Benutzereingaben, um ihre KI-Modelle zu trainieren und deren Antworten zu verbessern. Doch dem Abfluss vertraulicher Informationen und Datenschutzverletzungen können Unternehmen wirksam vorbeugen!

Bildquelle: (C) Steve Johnson / Pixabay

Wollen Unternehmen die Kontrolle über ihre Daten nicht verlieren, müssen sie aktiv werden. Am einfachsten ist es, die Mitarbeiter im sicherheitsbewussten Umgang mit generativer KI zu schulen, doch Fehler passieren - in der Hektik des Arbeitsalltags kann die Aufmerksamkeit nachlassen, sodass Mitarbeiter dennoch sensible Daten bei den Diensten hochladen. Deshalb entscheiden sich manche Unternehmen dafür, die URLs der verschiedenen KI-Tools mit der Firewall zu sperren, was allerdings auch keine ideale Lösung ist. Zum einen bieten die Sperren keinen ausreichenden Schutz, weil Mitarbeiter sie leicht umgehen können, indem sie von außerhalb des Unternehmensnetzwerks auf die Dienste zugreifen. Zum anderen behindern Unternehmen ihre Belegschaft beim produktiven Arbeiten und sorgen möglicherweise für Frust.

Um den Zugang zu den KI-Tools zu reglementieren und Daten zu schützen, sollten Unternehmen besser einen Zero-Trust-Ansatz verfolgen. Dabei stellen Sicherheitslösungen wie Secure Web Gateway (SWG) und Cloud Access Security Broker (CASB) sicher, dass nur zugelassene Dienste genutzt werden, und das auch nur von autorisierten Mitarbeitern - unabhängig davon, wo sich diese befinden und welches Gerät sie einsetzen. Ein zentraler Richtliniensatz reduziert den Verwaltungsaufwand und erleichtert es, Sicherheitsverletzungen über alle KI-Tools, Kommunikationskanäle und Geräte hinweg zu verhindern.

Darüber hinaus ist eine konsequente Kontrolle der bei den Diensten zur Verfügung gestellten Daten notwendig. Denn erst, wenn Unternehmen erkennen, dass Mitarbeiter beispielsweise dabei sind, personenbezogene Daten oder Quellcode mit geistigem Eigentum via Chat oder Datei-Upload mit den KI-Tools zu teilen, können sie das unterbinden. Voraussetzung dafür sind eine Klassifizierung von Daten sowie Richtlinien, die den Umgang mit den Daten regeln und überwachen. Lösungen für Data Loss Prevention (DLP) verbinden beides und minimieren den Einrichtungsaufwand, weil sie fertige Klassifizierungen für verschiedenste Daten und einen großen Satz vordefinierter Richtlinien mitbringen.

Zudem müssen Unternehmen in der Regel auch nicht ihren gesamten Datenbestand klassifizieren - es reicht, sich auf die schützenswerten Daten zu konzentrieren. Die einzelnen Fachbereiche wissen üblicherweise sehr genau, um welche Daten es sich dabei handelt, und können Beispiele liefern: Kundenlisten, Präsentationen, Verträge, Code-Schnipsel. DLP-Lösungen analysieren diese und sind dann in der Lage, ähnliche Daten zuverlässig zu erkennen. Je nachdem, wie sensibel die Daten sind, erlauben sie abgestufte Reaktionen: Bei weniger kritischen Daten reicht es meist, den Mitarbeiter auf eine mögliche Verletzung der Datensicherheit hinzuweisen; bei wichtigeren Daten kann eine Freigabe durch den Vorgesetzten erforderlich sein, während der Upload besonders heikler Informationen direkt blockiert wird.

"ChatGPT und andere KI-Tools lösen selbst komplexe Aufgaben binnen Sekunden. Das ist im Arbeitsalltag äußerst praktisch, kann aber zu Verletzungen der Datensicherheit führen, wenn Mitarbeiter versehentlich vertrauliche oder personenbezogene Daten bei den Diensten eingeben", betont Frank Limberger, Data & Insider Threat Security Specialist bei Forcepoint. "Mit DLP können Unternehmen ihre Daten zuverlässig schützen, ohne die Nutzung der KI-Tools zu beschränken, was unweigerlich die Produktivität und Motivation der Mitarbeiter beeinträchtigen würde. Die Lösungen lassen sich schneller einführen, als Unternehmen oft annehmen, und liefern bereits nach wenigen Tagen oder Wochen erste Ergebnisse."



Der Autor:

Frank Limberger ist Data & Insider Threat Security Specialist bei Forcepoint in München. Die komplett cloud-native All-in-One-Plattform von Forcepoint senkt die Hürden bei der Einführung von Zero-Trust-Konzepten und verhindert den Diebstahl oder Verlust von sensiblen Daten sowie geistigem Eigentum, egal von wo aus Mitarbeiter darauf zugreifen. Forcepoint mit Sitz in Austin, Texas, schafft abgesicherte, vertrauenswürdige Umgebungen für Unternehmen und deren Mitarbeiter in mehr als 150 Ländern.   

Bildquelle: (C) Forcepoint

Web: www.forcepoint.com/de

Diese Artikel könnten Sie auch interessieren

Wenn KI den Code schreibt: Wo KI-gestütztes Programmieren an Grenzen stößt

WISSENplus
Python gehört seit Jahren zu den bekanntesten Programmiersprachen der IT-Welt - zuletzt insbesondere im Umfeld von KI-Anwendungen und datengetriebenen Systemen. Im Vergleich zu Programmiersprachen wie Java oder C++ gilt Python als vergleichsweise niedrigschwelliger Einstieg ins Coding. Mit Selbstdisziplin und kontinuierlichem Lernen lassen sich auch ohne Informatikstudium erste Anwendungen entwickeln....

Weiterlesen

Transkription im Kundenservice: Zwischen Effizienz und Datenschutz

Sprach-zu-Text-Systeme halten Einzug in den Kundenservice, doch ihr Einsatz ist rechtlich alles andere als trivial. Unternehmen, die Gespräche aufzeichnen und automatisiert transkribieren lassen, bewegen sich im Spannungsfeld zwischen Digitalisierung und Datenschutz. Dabei sind die Regeln der Datenschutz-Grundverordnung (DSGVO), des Telekommunikations-Digitaldienstegesetzes (TDDDG) sowie die Persönli...

Weiterlesen

Wie Führungskräfte mit KI neue Erkenntnisse gewinnen können

Ob Unternehmen heute tatsächlich einen realen Mehrwert aus dem Einsatz von KI ziehen, hängt davon ab, wie konsequent gewonnene Erkenntnisse in Entscheidungen und Prozesse integriert werden. KI ist am wirkungsvollsten, wenn sie Informationen im Kontext analysiert und nicht isoliert oder in einzelnen Silos. Ziel ist es, diesen Kontext direkt in die Workflows einzubetten, in denen Entscheidungen g...

Weiterlesen

Wissen teilen heißt Wissen bewahren: Warum wertvolles Erfahrungswissen im Unternehmen zirkulieren muss

WISSENplus
Das in einer Organisation vorhandene Wissen muss geteilt werden, damit es seine Wirkung entfalten kann. Das gilt insbesondere für Erfahrungswissen, das in den Köpfen der Mitarbeitenden gespeichert ist und sich einer vollständigen Dokumentation in Datenbanken entzieht. Denn in vielen Unternehmen werden Organisations- und Projektstrukturen zunehmend fluider, verändern sich Teams immer schneller und w...

Weiterlesen

Warum modernes Service Management weit über die IT hinausgeht

Unternehmen investieren heute mehr denn je in Digitalisierung, Automatisierung und künstliche Intelligenz. Trotzdem bleibt die erhoffte Produktivitätssteigerung in vielen Organisationen aus. Laut dem Microsoft Work Trend Index 2025 sehen 53 Prozent der Führungskräfte die Notwendigkeit, die Produktivität ihrer Organisation zu erhöhen. Gleichzeitig empfindet fast jeder zweite Beschäftigte seine Ar...

Weiterlesen

Hat Wissensmanagement ein Führungsproblem?

WISSENplus
Wir alle kennen die typischen Symptome unzureichenden Wissensmanagements in Organisationen: An Prozess- und Teamschnittstellen gehen Informationen verloren, Entscheidungen sind im Nachhinein nicht mehr nachvollziehbar, Schulungen stehen losgelöst vom konkreten Arbeitskontext, neuen Mitarbeitenden fällt die Einarbeitung schwer, Wissen wird eher individuell genutzt als kollektiv geteilt und Fehler zwa...

Weiterlesen

Digitale Souveränität ist keine Standortfrage!

WISSENplus
Digitale Souveränität ist zu einem zentralen Schlagwort der Verwaltungsmodernisierung geworden. Doch was bedeutet sie konkret - und wie lässt sie sich praktisch umsetzen? Johanna Wende, Leiterin des Geschäftsbereichs Government bei IBM Deutschland, erklärt im Interview, warum digitale Souveränität vor allem Wahlfreiheit bei Technologien bedeutet, welche Rolle eine übergreifende Datenstrategie s...

Weiterlesen

Transformation beginnt im Arbeitsalltag: Warum neue Gewohnheiten über den Erfolg von KI und Digitalisierung entscheiden

WISSENplus
Unternehmen stehen heute unter erheblichem Transformationsdruck. Digitalisierung, Künstliche Intelligenz, veränderte Marktbedingungen und wirtschaftliche Unsicherheiten erfordern eine kontinuierliche Anpassung von Strategien, Prozessen und Strukturen. Transformation wird dabei häufig als größeres organisatorisches Projekt verstanden – wie z.B. die Einführung neuer Informationssysteme, die Reorg...

Weiterlesen