Copilot ist in vielen Organisationen schneller eingeführt worden, als Governance und Kontrollen nachkamen. Für die interne Revision stellt sich deshalb die Frage, wie sie Copilot und die darauf aufbauenden Agenten prüft. Dieses Prüfprogramm gliedert die Prüfung in sechs Prüffelder, jeweils mit Kontrollziel, Prüfschritten und aussagekräftiger Evidenz.
Prüffeld 1: Governance und Verantwortung
Kontrollziel: Der Einsatz von Copilot ist genehmigt, geregelt und verantwortet.
- Liegt ein Entscheid der Geschäftsleitung zum Einsatz von Copilot vor, mit Zweck und Rahmenbedingungen?
- Gibt es eine KI-Richtlinie, die Copilot und Agenten abdeckt, und ist sie den Mitarbeitenden bekannt?
- Ist Copilot im KI-Inventar erfasst und risikoklassifiziert? Für Finanzinstitute verlangt die FINMA-Aufsichtsmitteilung 08/2024 genau das.
- Sind Rollen für Freigabe, Betrieb und Überwachung definiert?
Evidenz: Beschluss, Richtlinie, Inventareintrag, Rollenbeschreibung, Schulungsnachweise.
Prüffeld 2: Berechtigungen und Überfreigaben
Kontrollziel: Copilot zeigt nur Inhalte, die Benutzer sehen dürfen und sollen.
- Wurden vor dem Rollout überfreigegebene Sites, Teams und Freigabelinks für die ganze Organisation identifiziert und bereinigt?
- Sind sensible Sites von der Suche und damit von Copilot ausgeschlossen oder eingeschränkt?
- Werden Berechtigungen auf sensiblen Ablagen regelmässig rezertifiziert?
Evidenz: Berichte zu Freigaben und Zugriffen, Liste eingeschränkter Sites, Protokolle der Rezertifizierung.
Prüffeld 3: Datenschutz und Informationsschutz
Kontrollziel: Vertrauliche Daten bleiben auch bei der Nutzung von Copilot geschützt.
- Sind Vertraulichkeitsbezeichnungen eingeführt und werden sie von Copilot respektiert?
- Gibt es DLP-Regeln, die die Verarbeitung besonders schützenswerter Inhalte durch Copilot einschränken?
- Ist eine Datenschutz-Folgenabschätzung nach Datenschutzgesetz erstellt, wo nötig?
- Sind Datenstandort und Verarbeitungsort der Copilot-Daten dokumentiert?
Evidenz: Bezeichnungsrichtlinien, DLP-Konfiguration, DSFA, Vertragsunterlagen.
Prüffeld 4: Protokollierung und Aufbewahrung
Kontrollziel: Interaktionen mit Copilot sind nachvollziehbar und unterliegen den Aufbewahrungsregeln.
- Werden Copilot-Interaktionen im Audit-Log erfasst und ausreichend lange aufbewahrt?
- Gelten Aufbewahrungsrichtlinien für Copilot-Prompts und -Antworten, abgestimmt auf die rechtlichen Vorgaben?
- Sind Copilot-Interaktionen in eDiscovery auffindbar?
- Werden Auffälligkeiten, etwa riskante Prompts, ausgewertet?
Evidenz: Audit-Log-Stichproben, Aufbewahrungsrichtlinien, Berichte aus Microsoft Purview.
Prüffeld 5: Agenten und Erweiterungen
Kontrollziel: Agenten werden kontrolliert erstellt, freigegeben und betrieben.
- Wer darf Agenten erstellen und veröffentlichen?
- Gibt es ein Inventar aller Agenten mit Besitzer, Zweck, Datenquellen und Berechtigungen?
- Werden Agenten vor der Freigabe geprüft, insbesondere solche mit Zugriff auf externe Systeme oder mit Schreibrechten?
- Werden verwaiste oder ungenutzte Agenten erkannt und stillgelegt?
Evidenz: Einstellungen im Admin Center, Agenten-Inventar, Freigabeprotokolle.
Prüffeld 6: Nutzen, Qualität und Lizenzen
Kontrollziel: Copilot wird wirksam genutzt, Ergebnisse werden geprüft, Lizenzen sind wirtschaftlich eingesetzt.
- Wird die Nutzung gemessen, und werden ungenutzte Lizenzen neu zugewiesen?
- Gibt es Vorgaben zur Prüfung von KI-Ergebnissen vor ihrer Verwendung?
- Wurden Kosten und Nutzen gegen die ursprünglichen Ziele beurteilt?
Evidenz: Nutzungsberichte, Lizenzübersicht, Business Case und dessen Überprüfung.
Hinweise für die Durchführung
- Prüfen Sie nicht nur die Konfiguration, sondern die Wirksamkeit: Stichproben aus dem Audit-Log zeigen, ob die Kontrollen im Alltag greifen.
- Kombinieren Sie die Copilot-Prüfung mit dem Tenant-Prüfprogramm; viele Feststellungen betreffen Berechtigungen und nicht Copilot selbst.
- Holen Sie früh die Informationssicherheit und den Datenschutz ins Boot, da viele Evidenzen dort liegen.
Weiterlesen: KI prüfen: Leitfaden für die interne Revision · Prüfprogramm für Microsoft 365 · Copilot-Readiness-Check · Purview und Copilot · Microsoft 365 Audit
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen