Kostenlose Vorlage zur Bewertung von KI-Anbietern mit einem gewichteten 100-Punkte-Bewertungsrahmen über 5 Sicherheitsdomänen. Bewerten Sie jeden Anbieter objektiv, treffen Sie belastbare Beschaffungsentscheidungen und führen Sie eine auditfähige Dokumentation.
Standard-Sicherheitsfragebögen für Anbieter wurden für SaaS und Cloud-Infrastruktur entwickelt, nicht für KI. KI-Anbieter bringen einzigartige Risiken rund um Datentraining, Modellinferenz und KI-spezifische Angriffsvektoren mit sich, die traditionelle Anbieterbewertungen völlig übersehen. Die Verwendung dieser Scorecard zusammen mit Ihrem Standard-TPRM-Prozess stellt sicher, dass KI-Anbieter nach den wichtigsten Kriterien bewertet werden.
Klicken Sie auf jede Domäne, um die Bewertungskriterien aufzuklappen. Verwenden Sie die Bewertungshinweise, um Punkte zu vergeben und Begründungen für jedes Kriterium zu dokumentieren.
Die Datensicherheit ist am höchsten gewichtet, da KI-Anbieter die Daten Ihrer Organisation in der Modellinferenz-Pipeline verarbeiten. Schwächen an dieser Stelle führen unmittelbar zu einem Datenexpositionsrisiko.
Überprüfen Sie die AES-256-Verschlüsselung im Ruhezustand und TLS 1.2+ bei der Übertragung. Fordern Sie eine Dokumentation an, die zeigt, dass die Verschlüsselung die Trainingspipelines abdeckt, nicht nur den API-Transport. Vergeben Sie 8, wenn beides mit Nachweis belegt ist, 4 bei nur Selbstbestätigung, 0, wenn nicht bestätigt.
Vertragliche Zusage, dass Kundendaten (Prompts, Dokumente, Ausgaben) nicht zum Trainieren oder Feintuning der Modelle des Anbieters verwendet werden. Dies muss eine Vertragsklausel sein, keine Marketingaussage. Vergeben Sie 8, wenn dies schriftlich im DPA/Vertrag steht, 0, wenn es nur in Marketingmaterialien steht oder nicht verfügbar ist.
Dokumentierte Aufbewahrungsfristen für alle verarbeiteten Datenkategorien (Prompts, Ausgaben, Protokolle). Möglichkeit, die Löschung anzufordern, und Bestätigung der Löschung innerhalb eines definierten SLA. Vergeben Sie 6, wenn vollständig dokumentiert mit Löschfunktion, 3 bei teilweise, 0, wenn keine Dokumentation.
Überprüfung, dass Daten verschiedener Kunden logisch oder physisch isoliert sind, insbesondere in mandantenfähigen Inferenzumgebungen. Vergeben Sie 5, wenn eine dokumentierte Isolationsarchitektur bereitgestellt wird, 3 bei Bestätigung, 0, wenn nicht behandelt.
Möglichkeit, den Ort der Datenverarbeitung festzulegen (z. B. nur EU für die DSGVO-Compliance). Vergeben Sie 3, wenn konfigurierbar mit vertraglicher Zusage, 1, wenn eine regionale Bereitstellung verfügbar, aber nicht vertraglich ist, 0, wenn keine Kontrolle besteht.
Eine Scorecard liefert nur dann nützliche Ergebnisse, wenn sie konsequent angewendet wird. Befolgen Sie diese fünf Schritte, um eine Bewertung durchzuführen, die belastbare, vergleichbare Ergebnisse über Anbieter hinweg liefert.
Eine punktuelle Anbieterbewertung erfasst die Sicherheitslage Ihrer Anbieter an einem einzigen Tag. Aona überwacht die Nutzung aller KI-Anbieter in Ihrer Organisation kontinuierlich und verfolgt, welche Anbieter Mitarbeitende nutzen, welche Daten geteilt werden und ob die genehmigten Anbieterkontrollen tatsächlich wirksam sind.