«Ohne KI-Automatisierung ist Security in Zukunft nicht mehr denkbar»
Welche KI-Governance-Struktur haben Sie beim Migros- Genossenschafts-Bund implementiert – und wie wird diese über die regionale Genossenschaftsstruktur in die ganze Migros-Gruppe hinweg getragen?
In der Migros verfügen wir über eine etablierte Technologie-Governance. KI als Technologie wird durch diese Technologie-Gremien gesteuert. Da KI vergleichsweise neu ist, wird ihr jedoch ein besonderes Augenmerk zuteil.
«Wir geben neue KI-Systeme nur frei, wenn Ethik, Legal und Informationssicherheit keine Vorbehalte haben.»– Dr. Lukas Ruf
Wie definieren Sie das Berechtigungs- und Rollenkonzept für KI-Anwendungen? Wer entscheidet, wer was einsetzen darf?
In unserer Technologie-Governance haben wir einen zentralen Trägerprozess. In dessen Rahmen erfolgen die Beurteilungen, was für wen bereitgestellt wird.
Anhand welcher Kriterien bewerten Sie das Risiko neuer KI-Anwendungen und wie entscheiden Sie über deren Zulassung oder Ablehnung?
Der Trägerprozess für unsere Technologie-Governance umfasst die Beurteilung von Wirtschaftlichkeit, Datenschutz, Rechtsfragen, Informationssicherheit und insbesondere auch der Ethik. Entsprechend der Resultate dieser Beurteilung wird entschieden, ob eine neu KI-Anwendung zugelassen wird oder nicht.
«Die richtige Balance zwischen Nutzen und Gefahren von KI-Lösungen zu finden, ist eine stetige Herausforderung.»– Dr. Lukas Ruf
Arbeiten Sie primär mit On-Prem-KI oder setzen Sie auf Cloud-Services? Und falls ja, bei welchem Anbieter und warum?
In Abhängigkeit der erforderlichen Eigenschaften setzen wir sowohl Cloud-Services als auch On-Prem-KI ein. Dabei sind wir sowohl als Multi-Cloud- wie auch als Multi-Solution-Nutzer unterwegs.
Welche Schulungs- und Sensibilisierungsmassnahmen führen Sie durch, damit Mitarbeitende KI-Tools verantwortungsvoll und regelkonform nutzen?
Einerseits schulen wir unsere Mitarbeitenden regelmässig zu Datenschutz, Compliance und Informationssicherheit. Andrerseits werden Mitarbeitende mit besonderer Datenbearbeitung regelmässig zu Fragen von Ethik geschult. KI ist bei diesen Schulungen eines der wesentlichen Themen.
Wie definieren Sie das richtige Verhältnis von Human-in-the-Loop versus Autonomie bei KI-Agenten?
Human-in-the-Loop ist ein Risiko-Kontrollmechanismus, wenn man den Entscheidungen einer KI nicht abschliessend traut. Wir gehen immer sehr vorsichtig mit neuen Technologien um und stellen den Schutz der Daten und die Zuverlässigkeit unserer Prozesse allem voran. Somit ist bei uns immer ein Human-in-the-Loop, wo heute KI eingesetzt wird.
Wie stellen Sie sicher, dass Ihre KI-Systeme ethisch, nachvollziehbar und regelkonform bleiben?
Unsere Technologie-Governance prüft neue KI-Systeme eingehend. Werden weder von Ethik, Legal noch Informationssicherheit Vorbehalte gemeldet, können die freigegebenen KI-Systeme bedenkenlos von unseren Mitarbeitenden im definierten Use Case eingesetzt werden. Andernfalls geben wir Auflagen mit, die eingehalten werden müssen. Oder wir geben ein KI-System nicht frei.
Wie gehen Sie mit Datenschutz, Datenqualität und Modelltransparenz um, besonders bei sensiblen Anwendungen im Migros-Kontext?
Insbesondere sensible Anwendungen werden durch unsere Technologie-Governance beurteilt. Erkenntnisse, Anmerkungen und Entscheidungen werden nachvollziehbar protokolliert, so dass wir bei Technologieänderungen diese in Relation zu unseren Entscheidungsgrundlagen setzen können. Datenqualität ist, wie vermutlich überall, ein kontinuierlicher Prozess.
Wie verändert KI die CISO-Rolle in der Migros-Gruppe – für Sie selbst als auch für Ihr Team?
KI hilft uns, weitere Automatisierungsschritte zu implementieren, welche aber gleichzeitig neue Risiken bergen können. Die richtige Balance zwischen Nutzen und Gefahren zu finden, ist eine stetige Herausforderung. Ohne Automatisierung mit Hilfe von KI wird die Last für eine manuelle Bearbeitung und Prüfung von Verdachtsmomenten und Vorfällen in Zukunft nicht mehr tragbar.
Welche KI-Tools setzen Sie aktuell in der Security ein und was sind die grössten Herausforderungen bezogen auf Zuverlässigkeit und Erklärbarkeit?
Für den sicheren und kosteneffizienten Einsatz von KI-Erweiterungen in unseren Prozessen verwenden wir unsere eigene KI-Plattform, die sogenannte Migros AI Foundation. Auf dieser aufbauend können wir verschiedene Prozessschritte in unserer Organisation automatisieren, zum Beispiel im SOAR (Security Orchestration, Automation & Response) oder auch im Vulnerability Management. Da wir noch nicht so weit sind, dass wir der KI Entscheide abschliessend überlassen, ist immer ein Human-in-the-Loop integriert, welcher Entscheide beurteilt, bevor sie ausgeführt werden.
ti&m Special «KI und Open Source»