PCI SSC: Menschliche Freigabe für KI-Agenten bei Kartendaten
Das PCI Security Standards Council (PCI SSC), das Branchengremium hinter den Sicherheitsstandards für Zahlungskarten, an die sich Händler und Zahlungsdienstleister halten müssen, hat neue Leitlinien für den Betrieb von KI-Systemen in Zahlungsumgebungen veröffentlicht. Eine Empfehlung sticht dabei heraus: KI-Agenten, die Karteninhaberdaten im Klartext sehen können, sollen eine ausdrückliche menschliche Freigabe einholen, bevor sie irgendeine Aktion mit diesen Daten ausführen.
Das Dokument mit dem Titel Security Considerations for AI Systems entstand gemeinsam mit Akteuren aus der Branche. Es behandelt Governance, Einführung, Zugriffskontrollen, Tests und die Frage, wie PCI-Standards auf KI anzuwenden sind. Außerdem geht es um die Abwehr von Angriffen, bei denen KI zum Einsatz kommt. Die Empfehlungen haben lediglich beratenden Charakter, bestehende PCI-Anforderungen haben Vorrang.
"Da KI zunehmend in Zahlungsumgebungen eingesetzt wird, sind alle Beteiligten in der Pflicht, für einen verantwortungsvollen Umgang mit der Technologie zu sorgen", sagte Gina Gobeyn, Executive Director beim PCI SSC. "Diese zusätzlichen Leitlinien bieten einen praktischen Ausgangspunkt für eine sichere KI-Einführung."
Minimale Handlungsbefugnis und klare Verantwortung
Das Council will, dass Unternehmen Zweck, Berechtigungen und Datenzugriff eines KI-Systems festlegen, bevor sie es auswählen oder einführen. Es nennt diesen Ansatz "least agency": Jedes System erhält nur die Zugriffe und Fähigkeiten, die seine Aufgaben erfordern.
Eine geeignete Person soll formell die Verantwortung für die Ergebnisse der KI übernehmen, und Unternehmen sollen festlegen, welche Aktionen eine menschliche Freigabe brauchen. Zugriffsbeschränkungen sollen durch unabhängige Kontrollen durchgesetzt werden, etwa durch Richtlinien im Identitätsmanagement und Netzwerkisolierung, nicht durch die KI selbst.
Die Leitlinien warnen zudem davor, einem einzelnen KI-System gleichzeitig Zugriff auf sensible Daten, externe Kommunikation und uneingeschränkte Eingaben aus nicht vertrauenswürdigen Quellen zu geben. Braucht ein Arbeitsablauf alle drei, soll die Arbeit auf Agenten mit unterschiedlichen Berechtigungen aufgeteilt werden.
Unternehmen sollen ein KI-Inventar und eine Stückliste führen, in denen Modelle, Versionen, Hosting, Integrationen, Richtlinien zu Datennutzung und Aufbewahrung sowie die vorgesehenen Nutzer aufgeführt sind. Eine Nutzungsrichtlinie und technische Kontrollen sollen helfen, Schatten-KI aufzuspüren und einzudämmen, also Werkzeuge, die Beschäftigte ohne Genehmigung nutzen.
Tests, Autonomie und Geheimnisse
Schutzmaßnahmen sollen vor umfassenden Funktions- oder Abnahmetests geprüft werden, einschließlich Angriffstests, die zeigen, ob sich Beschränkungen umgehen lassen. Überwachung und erneute Validierung sollen auch nach der Einführung weiterlaufen, und Prüfer sollen sich bewusst sein, dass zu viel Vertrauen in KI-Ergebnisse dazu führen kann, dass sie Fehler übersehen.
Neben der Freigabe pro Aufgabe beschreiben die Leitlinien eine "überwachte Autonomie", bei der die KI genehmigte Aktionen unter Beobachtung ausführt. In diesem Modell sollen Unternehmen erlaubte Aktionen, Freigabeanforderungen, Auslöser für eine Abschaltung und Verfahren zum Zurücksetzen festlegen. Letztlich bleibt dennoch ein Mensch verantwortlich.
KI-Systeme sollen keine ungeschützten Geheimnisse mit hoher Tragweite wie Passwörter und kryptografische Schlüssel verarbeiten, erzeugen oder verwalten. Zugangsdaten gehören in Werkzeuge zur Verwaltung von Geheimnissen und haben in Quellcode, Prompts, KI-Kontext, Ausgaben und Logs nichts verloren. Wo Zufallswerte benötigt werden, soll ein vertrauenswürdiger Zufallszahlengenerator zum Einsatz kommen.
Verschlüsselte oder tokenisierte Zahlungsdaten sind vorzuziehen, Maßnahmen gegen Datenabfluss sollen unabhängig von der KI laufen, und Logs sollen keine sensiblen Zahlungsinformationen speichern. Für den PCI-Geltungsbereich gilt: Ein KI-System, das Zugriff auf verschlüsselte oder tokenisierte Daten hat und zugleich über Werkzeuge verfügt, die diese entschlüsseln oder detokenisieren können, gilt als System mit Zugriff auf lesbare Daten. Auch Trainingsdaten fallen in den Geltungsbereich.
KI-gestützte Angriffe und Dritte
Das Council weist darauf hin, dass KI das Aufspüren von Schwachstellen, die Entwicklung von Exploits und Social Engineering beschleunigen kann. Es empfiehlt eine laufende Überwachung von Schwachstellen, eingeschränkte Dienste und Berechtigungen, isolierte Altsysteme, phishingresistente Authentifizierung, Verschlüsselung und Maßnahmen zur Eindämmung von Sicherheitsvorfällen.
KI-generierter Code und Patches sollen Sicherheits- und Funktionstests durchlaufen. Dabei ist zu prüfen, ob eingebettete Zugangsdaten, ungeeignete Abhängigkeiten oder neue Schwachstellen vorhanden sind und ob ein Fix das eigentliche Problem behebt. Ein Beispiel teilt das Schwachstellenmanagement auf mehrere Agenten auf, die Probleme finden, Patches planen, Änderungen testen und freigegebene Updates einspielen, wobei das Zurücksetzen vorab getestet wird.
Externe KI-Anbieter mit Zugriff auf sensible Daten sollen wie externe Dienstleister bewertet werden. Verträge sollen ausdrücklich verbieten, die Daten des Unternehmens für KI-Training zu nutzen, Einblick in Subunternehmer gewähren und Bedingungen für Meldungen bei Sicherheitsvorfällen festlegen. Notfallpläne sollen Prompt Injection, Model Poisoning, Aktionen außerhalb des vorgesehenen Rahmens und nicht genehmigte KI-Werkzeuge abdecken.
Unsere Einschätzung
Die Leitlinien sind nicht bindend, doch Dokumente des PCI SSC prägen erfahrungsgemäß die Sichtweise von Auditoren und Prüfern. Das deutet darauf hin, dass sich Unternehmen, die KI-Agenten in der Nähe von Zahlungssystemen einsetzen, schon bald Fragen zu Inventaren, Berechtigungen und Freigabeprozessen stellen müssen, noch bevor es eine formelle Anforderung gibt.
Der Fokus darauf, Aufgaben von Agenten aufzuteilen und Geheimnisse aus Prompts herauszuhalten, spiegelt Probleme wider, die auch anderswo auftreten, seit agentenbasierte Werkzeuge immer breiteren Zugriff auf Daten und Systeme erhalten. Bemerkenswert ist auch die Regel zum Geltungsbereich bei tokenisierten Daten in Verbindung mit Detokenisierungswerkzeugen, denn sie könnte manche KI-Einsätze in den PCI-Geltungsbereich ziehen, die Teams bislang außerhalb davon wähnten.
Es lohnt sich zu beobachten, ob künftige Versionen des PCI DSS Teile dieser Empfehlungen, insbesondere die menschliche Freigabe für Aktionen mit Karteninhaberdaten, zu verpflichtenden Kontrollen machen.
