APRA CPS 234 regelt die Informationssicherheit für alle von APRA regulierten Einrichtungen - Banken, Versicherer und Pensionsfonds. Mit der zunehmenden KI-Nutzung im australischen Finanzsektor erfordert die Einhaltung von CPS 234 nun eine explizite Berücksichtigung von KI-Systemen, Shadow-KI und Risiken durch KI-Anbieter.
Was CPS 234 tatsächlich verlangt
CPS 234 basiert auf vier Kernpfeilern: Fähigkeit (Informationssicherheitsfähigkeit im Verhältnis zum Risiko), Richtlinienrahmen (dokumentierte Richtlinien), Umsetzung (Kontrollen) und Audit (unabhängige Prüfung). Jeder dieser Pfeiler berührt nun die KI.
Wo KI ein CPS 234-Compliance-Risiko schafft
Drei spezifische Risikobereiche erfordern Aufmerksamkeit: (1) KI-Tools, die Kundendaten ohne ordnungsgemäße Klassifizierung verarbeiten - dies verletzt den Grundsatz der minimal notwendigen Datenverarbeitung; (2) Shadow-KI - Mitarbeiter verwenden nicht genehmigte ChatGPT-, KI-Transkriptions- und ähnliche Dienste, die nicht im Informationswerteverzeichnis erfasst sind; (3) Risiken durch KI-Anbieter - Drittanbieter müssen die Anforderungen von CPS 234 an Dritte erfüllen, einschließlich datenschutzrechtlich gleichwertiger Vereinbarungen (BAA).
Das Shadow-KI-Problem für APRA-Einrichtungen
APRA erwartet von regulierten Einrichtungen, dass sie ein Informationswerteverzeichnis führen, das alle Systeme umfasst, die regulierte Informationen speichern oder verarbeiten. Shadow-KI-Tools, die von Mitarbeitern verwendet werden - KI-Schreibtools, KI-Datenanalysetools, KI-Kommunikationstools - sind Informationswerte, die fast sicher nicht in diesem Verzeichnis erfasst sind. APRA hat eine verstärkte Prüfung der KI-Governance über CPG 234 angekündigt.
Was CPS 234-Audits bei KI erwarten
Eine unabhängige Prüfung nach CPS 234 wird zunehmend folgende Fragen stellen: (1) Welche KI-Systeme sind im Einsatz? (2) Welche Kunden- und regulierten Daten verarbeiten sie? (3) Liegen Vereinbarungen mit Anbietern vor? (4) Welche Kontrollen verhindern Datenabfluss über KI? Wenn Sie diese Fragen nicht mit Belegen beantworten können, gibt es einen Befund.
5 praktische Schritte zur KI-Compliance für APRA-regulierte Einrichtungen
- Führen Sie ein Inventar der KI-Systeme einschließlich Shadow-KI-Erkennung durch
- Klassifizieren Sie KI-Tools entsprechend Ihren Informationswerte-Stufen
- Überprüfen Sie alle KI-Anbietervereinbarungen auf Übereinstimmung mit den CPS 234-Anforderungen für Dritte
- Implementieren Sie Echtzeitkontrollen, um regulierte Daten vor der Eingabe in nicht genehmigte KI-Tools zu schützen
- Dokumentieren Sie Ihren KI-Governance-Rahmen als Nachweis für Audits
Wie Aona APRA-regulierte Einrichtungen unterstützt
Aona bietet australischen Finanzinstituten die Entdeckungsschicht, Schutzmaßnahmen und Auditprotokolle, die sie benötigen, um CPS 234-Compliance für KI nachzuweisen: automatische KI-Tool-Erkennung (einschließlich Shadow-KI), Echtzeit-Datenschutzkontrollen, vollständige Auditprotokolle und Compliance-Berichte für APRA-Prüfungen.


