Bewertung von KI-Anbietern
Vorlage und Scorecard
Kostenlose Vorlage zur Bewertung von KI-Anbietern mit einem gewichteten 100-Punkte-Bewertungsrahmen über 5 Sicherheitsdomänen. Bewerten Sie jeden Anbieter objektiv, treffen Sie belastbare Beschaffungsentscheidungen und führen Sie eine auditfähige Dokumentation.
Warum KI-Anbieter eine spezialisierte Bewertung erfordern
Standard-Sicherheitsfragebögen für Anbieter wurden für SaaS und Cloud-Infrastruktur entwickelt, nicht für KI. KI-Anbieter bringen einzigartige Risiken rund um Datentraining, Modellinferenz und KI-spezifische Angriffsvektoren mit sich, die traditionelle Anbieterbewertungen völlig übersehen. Die Verwendung dieser Scorecard zusammen mit Ihrem Standard-TPRM-Prozess stellt sicher, dass KI-Anbieter nach den wichtigsten Kriterien bewertet werden.
Die Scorecard zur Anbieterbewertung
Klicken Sie auf jede Domäne, um die Bewertungskriterien aufzuklappen. Verwenden Sie die Bewertungshinweise, um Punkte zu vergeben und Begründungen für jedes Kriterium zu dokumentieren.
Die Datensicherheit ist am höchsten gewichtet, da KI-Anbieter die Daten Ihrer Organisation in der Modellinferenz-Pipeline verarbeiten. Schwächen an dieser Stelle führen unmittelbar zu einem Datenexpositionsrisiko.
Überprüfen Sie die AES-256-Verschlüsselung im Ruhezustand und TLS 1.2+ bei der Übertragung. Fordern Sie eine Dokumentation an, die zeigt, dass die Verschlüsselung die Trainingspipelines abdeckt, nicht nur den API-Transport. Vergeben Sie 8, wenn beides mit Nachweis belegt ist, 4 bei nur Selbstbestätigung, 0, wenn nicht bestätigt.
Vertragliche Zusage, dass Kundendaten (Prompts, Dokumente, Ausgaben) nicht zum Trainieren oder Feintuning der Modelle des Anbieters verwendet werden. Dies muss eine Vertragsklausel sein, keine Marketingaussage. Vergeben Sie 8, wenn dies schriftlich im DPA/Vertrag steht, 0, wenn es nur in Marketingmaterialien steht oder nicht verfügbar ist.
Dokumentierte Aufbewahrungsfristen für alle verarbeiteten Datenkategorien (Prompts, Ausgaben, Protokolle). Möglichkeit, die Löschung anzufordern, und Bestätigung der Löschung innerhalb eines definierten SLA. Vergeben Sie 6, wenn vollständig dokumentiert mit Löschfunktion, 3 bei teilweise, 0, wenn keine Dokumentation.
Überprüfung, dass Daten verschiedener Kunden logisch oder physisch isoliert sind, insbesondere in mandantenfähigen Inferenzumgebungen. Vergeben Sie 5, wenn eine dokumentierte Isolationsarchitektur bereitgestellt wird, 3 bei Bestätigung, 0, wenn nicht behandelt.
Möglichkeit, den Ort der Datenverarbeitung festzulegen (z. B. nur EU für die DSGVO-Compliance). Vergeben Sie 3, wenn konfigurierbar mit vertraglicher Zusage, 1, wenn eine regionale Bereitstellung verfügbar, aber nicht vertraglich ist, 0, wenn keine Kontrolle besteht.
So führen Sie eine Anbieterbewertung durch
Eine Scorecard liefert nur dann nützliche Ergebnisse, wenn sie konsequent angewendet wird. Befolgen Sie diese fünf Schritte, um eine Bewertung durchzuführen, die belastbare, vergleichbare Ergebnisse über Anbieter hinweg liefert.
FAQ
Häufig gestellte Fragen
Welche Sicherheitskriterien sollte ich bei der Auswahl eines KI-Anbieters bewerten?
Benötigt jeder KI-Anbieter einen Auftragsverarbeitungsvertrag?
Was ist eine Nicht-Training-Klausel und warum ist sie wichtig?
Wie oft sollten Bewertungen von KI-Anbietern wiederholt werden?
Überwachen Sie Ihre KI-Anbieter nach der Genehmigung kontinuierlich
Eine punktuelle Anbieterbewertung erfasst die Sicherheitslage Ihrer Anbieter an einem einzigen Tag. Aona überwacht die Nutzung aller KI-Anbieter in Ihrer Organisation kontinuierlich und verfolgt, welche Anbieter Mitarbeitende nutzen, welche Daten geteilt werden und ob die genehmigten Anbieterkontrollen tatsächlich wirksam sind.