
Künstliche Intelligenz (KI) spielt in Unternehmen eine immer größere Rolle. Sie nutzen KI vielleicht für den Kundenservice, die Betrugsanalyse, die Softwareentwicklung oder die Automatisierung von Prozessen. Sobald KI jedoch Teil einer Umgebung wird, in der Sie Zahlungsdaten verarbeiten, treten auch neue Sicherheitsaspekte in den Vordergrund.
Der PCI Security Standards Council (PCI SSC) veröffentlicht daher regelmäßig eine neue Orientierungshilfe: Security Considerations for AI Systems. Diese Richtlinie beschreibt wichtige Aspekte für den sicheren Einsatz von KI in Zahlungsumgebungen sowie für den Schutz traditioneller Systeme vor Angriffen, bei denen KI eingesetzt wird.
KI verändert Ihren Blick auf die Sicherheit
KI kann Ihnen helfen, schneller zu arbeiten und große Informationsmengen zu analysieren. Gleichzeitig kann ein KI-System Zugriff auf Daten, Anwendungen und Prozesse erhalten, die für Ihr Unternehmen wichtig sind.
Auch Angreifer nutzen KI. Sie können KI beispielsweise einsetzen, um Schwachstellen schneller zu finden oder Angriffe effizienter durchzuführen. Der PCI SSC betont daher, dass Sie bestehende Sicherheitsprinzipien weiterhin anwenden müssen, aber auch prüfen sollten, wie KI Ihre Risiken verändert.
Nutzen Sie KI in einer Umgebung, die unter PCI DSS fällt? Dann gelten die relevanten PCI DSS-Anforderungen unverändert weiter. Der Einsatz von KI entbindet Sie nicht von diesen Verpflichtungen.
1. Wissen, wo Sie KI einsetzen
Ein erster Schritt besteht darin, Transparenz darüber zu schaffen, wo und wofür Sie KI nutzen. Setzen Sie KI im Kundenservice, bei der Softwareentwicklung oder der Analyse von Transaktionen ein? Oder kann ein KI-System eigenständig Aktionen in anderen Systemen ausführen? Je mehr Verantwortung und Zugriffsrechte Sie einem KI-System übertragen, desto wichtiger wird es, die potenziellen Risiken vorab zu bewerten.
Erfassen Sie daher genau:
- Wo Sie KI einsetzen
- Welche Daten das System verarbeitet
- Auf welche Systeme es Zugriff hat
- Welche Aktionen es ausführen darf
- Wer in Ihrer Organisation verantwortlich ist
2. Gewähren Sie KI nur den nötigsten Zugriff
Der PCI SSC hebt das Prinzip der minimalen Rechtevergabe (Least Privilege) hervor: Geben Sie einem System nur Zugriff auf die Informationen und Systeme, die es tatsächlich benötigt. Dieses Prinzip gilt auch für KI. Es mag komfortabel erscheinen, einem KI-System Zugriff auf so viele Informationen wie möglich zu gewähren. Im Falle eines Zwischenfalls kann ein zu umfassender Zugriff jedoch das Schadensausmaß erheblich vergrößern.
Stellen Sie sich daher vorab folgende Fragen:
- Welche Daten benötigt das KI-System wirklich?
- Auf welche Systeme muss es zugreifen können?
- Welche Informationen können außerhalb seiner Reichweite gehalten werden?
- Welche Aktionen darf das System eigenständig ausführen?
Insbesondere wenn Ihr KI-System mit Zahlungsdaten oder anderen sensiblen Informationen arbeitet, ist Zurückhaltung entscheidend.
3. Schützen Sie sensible Daten
KI-Systeme können große Datenmengen verarbeiten. Überlegen Sie daher genau, bevor Sie Daten eingeben oder bereitstellen. Der PCI SSC nennt unter anderem Kontodaten, Zugangsdaten, API-Schlüssel und kryptografische Schlüssel als Beispiele für sensible Informationen, die nicht leichtfertig KI-Systemen oder Datensätzen anvertraut werden dürfen.
Eine einfache Frage hilft Ihnen hierbei: Welche Informationen gebe ich an die KI weiter und benötigt das System diese Informationen tatsächlich? Je weniger sensible Informationen Sie zur Verfügung stellen, desto geringer ist das potenzielle Risiko bei einer unbefugten Nutzung oder einem Zwischenfall.
4. Behalten Sie im Blick, was die KI tut
Einige KI-Systeme können eigenständig Aktionen ausführen oder Empfehlungen aussprechen. Daher müssen Sie nachvollziehen können, was das System tut. Logging und Monitoring helfen Ihnen dabei, die Aktivitäten transparent zu machen. Darüber hinaus muss klar geregelt sein, wer in Ihrer Organisation für die Nutzung des KI-Systems verantwortlich ist.
KI nimmt Ihnen diese Verantwortung nicht ab. Insbesondere wenn ein System eigenständig Aktionen ausführen kann, bleibt die menschliche Kontrolle entscheidend. Der PCI SSC empfiehlt zudem, KI-Systeme sowohl vor der Inbetriebnahme als auch während der laufenden Nutzung zu validieren. So können Sie überprüfen, ob das System weiterhin wie erwartet funktioniert.
5. Überprüfen Sie KI regelmäßig
Ein KI-System kann auf dieselbe Eingabe unterschiedlich reagieren. Darüber hinaus können sich Systeme im Laufe der Zeit durch neue Informationen und Eingaben verändern. Der PCI SSC nennt daher die kontinuierliche Validierung während des gesamten Lebenszyklus eines KI-Systems als einen zentralen Schwerpunkt. Eine einmalige Überprüfung bietet Ihnen somit nicht automatisch dauerhaften Einblick.
Überprüfen Sie regelmäßig:
- Funktioniert das System noch wie vorgesehen
- Sind die Zugriffsrechte weiterhin angemessen
- Verarbeitet das System noch dieselben Daten
- Sind neue Risiken entstanden
- Können Sie das System bei Bedarf deaktivieren
KI kann auch von Angreifern genutzt werden
Sie müssen KI nicht selbst nutzen, um von ihr betroffen zu sein. Angreifer können KI einsetzen, um Schwachstellen schneller zu identifizieren, Angriffe zu automatisieren und diese in größerem Umfang auszuführen. Der PCI SSC betont daher die Bedeutung einer häufigen – und wo möglich kontinuierlichen – Überwachung und Verwaltung von Schwachstellen. Das macht die Transparenz über Ihre eigene digitale Umgebung umso wichtiger.
Wissen Sie, welche Systeme öffentlich erreichbar sind? Welche Software läuft darauf? Sind bekannte Schwachstellen vorhanden? Und gehen Sie identifizierten Schwachstellen tatsächlich nach?
KI verändert die Grundlagen der Cybersicherheit nicht
KI bringt neue Möglichkeiten und Risiken mit sich, aber viele Grundprinzipien der Cybersicherheit bleiben dieselben.
Sie müssen wissen:
- Welche Systeme Sie nutzen
- Welche Daten sich darin befinden
- Wer Zugriff hat
- Welche Systeme über das Internet erreichbar sind
- Welche Schwachstellen vorhanden sind
- Ob identifizierte Probleme nachverfolgt werden
Monitoring, Logging, Zugriffsverwaltung und regelmäßige Tests bleiben daher weiterhin entscheidend.
Der PCI SSC betont, dass Sie KI nicht als Grund betrachten dürfen, bestehende Sicherheitsmaßnahmen zu umgehen. Die neue Orientierungshilfe bietet praktische Unterstützung, ersetzt jedoch nicht die offiziellen PCI-Sicherheitsstandards. Weichen die Orientierungshilfe und ein offizieller PCI-Standard voneinander ab, gilt der offizielle Standard.
Was bedeutet das für Sie?
Nutzen Sie KI in Ihrem Unternehmen? Dann binden Sie KI in Ihre bestehenden Sicherheits- und Risikoprozesse ein.
Sie können mit einigen einfachen Fragen beginnen:
- Wo setzen wir derzeit KI ein
- Auf welche Systeme und Daten kann die KI zugreifen
- Welche Zugriffsrechte sind tatsächlich erforderlich
- Können wir nachvollziehen und kontrollieren, was die KI tut
- Werden unsere Systeme regelmäßig auf Schwachstellen überprüft
- Wie reagieren wir, wenn ein KI-System unerwartetes Verhalten zeigt
- Können wir das System bei Bedarf schnell deaktivieren
KI erfordert daher nicht nur neue Technologie, sondern vor allem Transparenz, Kontrolle und kontinuierliche Aufmerksamkeit für die Sicherheit.
Überwachen Sie weiterhin Ihre digitale Umgebung
Der PCI SSC nennt eine häufige oder kontinuierliche Überwachung von Schwachstellen als einen zentralen Schwerpunkt in einer Umgebung, in der KI eine Rolle spielt. Ein KI-System kann zwar gut geschützt sein, während die Website, der Server, die Anwendung oder andere Systeme, mit denen es verbunden ist, weiterhin Schwachstellen aufweisen.
Mit regelmäßigen externen Vulnerability Scans behalten Sie den Überblick über Schwachstellen in Ihrer öffentlich erreichbaren Umgebung. So können Sie Veränderungen schneller erkennen und identifizierte Schwachstellen nachverfolgen.
Trust Guard unterstützt Sie dabei, indem Websites, Webanwendungen und IP-Adressen regelmäßig auf Schwachstellen gescannt werden. Dadurch behalten Sie einen aktuellen Überblick über Ihren Sicherheitsstatus und erhalten Einblick in relevante Punkte, die einer weiteren Nachverfolgung bedürfen.
Weitere Informationen vom PCI Security Standards Council
Möchten Sie mehr über die Sicherheit von KI in Zahlungsumgebungen erfahren?
Lesen Sie die vollständige Orientierungshilfe Security Considerations for AI Systems des PCI Security Standards Council unter https://blog.pcisecuritystandards.org/just-published-security-considerations-for-ai-systems