Analytics Legends Die Wissensplattform für SAP Analytics
Konzeptkarte

KI-Red-Teaming für SAP — Adversariales Prompt-Testing

KI-Red-Teaming für SAP — Adversariales Prompt-Testing — Abschnittsillustration von Analytics Legends für die SAP-Analytics-Wissensdatenbank (Konzepte, Studien, Academy)

Stand 2026-07-23

Was ist KI-Red-Teaming für SAP — Adversariales Prompt-Testing?

Die Frist ist nicht theoretisch – die Anforderung des EU AI Act zur Robustheit gegen adversariale Angriffe gilt ab dem 2.8.2026 auch für bereits im Einsatz befindliche Systeme, und indirekte Prompt-Injection über den Knowledge Graph ist der Vektor, der die meisten Teams überrascht, weil der Angreifer Joule nie direkt berührt.

Worum es geht

KI-Red-Teaming ist die strukturierte, adversariale Testdisziplin, die vor und nach der Produktivsetzung auf generative KI-Systeme angewendet wird — das Äquivalent zum Penetrationstest für LLMs. Für SAP-Analytics-Implementierungen, die Joule, generative KI-Flows in SAP Build oder benutzerdefinierte AI-Core-Erweiterungen betreiben, ist Red-Teaming ab Mitte 2026 nicht optional: Art. 9(5) der EU-KI-Verordnung verpflichtet Betreiber von Hochrisiko-KI-Systemen, absehbaren Missbrauch zu identifizieren und zu dokumentieren, und Art. 15(4) führt spezifische Anforderungen an die adversariale Robustheit für Systeme ein, die manipulierten Eingaben ausgesetzt sind. Die Frist vom 2.8.2026 gilt für bereits im Einsatz befindliche Systeme.

Warum es zählt

  • Jedes unstrukturierte Textfeld in einer replizierten Tabelle (ein Lieferantenkommentar in EKKO, eine HR-Freitextnotiz) wird zur Injection-Angriffsfläche, sobald der Knowledge Graph es abruft
  • Privilegieneskalation per Prompt kann die DAC nicht umgehen, sofern diese auf der Datasphere-Schicht korrekt implementiert ist — Red-Teaming validiert diese Schichtung, es ersetzt sie nicht
  • Die Frist vom 2.8.2026 gilt rückwirkend für bereits produktive Systeme, nicht nur für Neuentwicklungen

Kernpunkte

  • Art. 9(5) + Art. 15(4) der EU-KI-Verordnung verlangen adversariale Robustheitstests für Hochrisiko-KI-Systeme — gültig ab 2.8.2026 für bereits im Einsatz befindliche Systeme; Red-Teaming ist die technische Umsetzung.
  • Fünf SAP-spezifische Angriffsvektoren: Prompt Injection (einschließlich indirekt über Knowledge-Graph-Quelldatensätze), Privilegieneskalation, Extraktion aus dem Gesprächsgedächtnis, System-Prompt-Leckage, Verstärkung der Konfabulation.
  • Indirekte Prompt Injection über den Knowledge Graph ist der am meisten unterschätzte Vektor — der Angreifer korrumpiert ein Freitextfeld in einer replizierten ERP-Tabelle, ohne je direkt mit Joule zu interagieren.
  • Die DAC im Datasphere-Catalog ist die maßgebliche Kontrolle für zeilenbasierte Sicherheit — das LLM darf niemals der alleinige Torwächter für den Datenzugriff sein; Privilegieneskalation per Prompt kann eine korrekt implementierte DAC nicht umgehen.
  • Vierphasige Methodik: Bedrohungsmodellierung → automatisierte Sondierungsbibliothek (200–400 Prompts) → manuelles Expertentesting (4–8 Stunden) → Behebung und Nachtest.
  • Kritische Befunde (Datenexfiltration möglich) blockieren den Go-live; Produktionsrhythmus: vollständige Übung vor dem Launch, vierteljährliche automatisierte Sondierungen, jährlicher vollständiger Nachtest.
  • Kosten eines vierteljährlichen automatisierten Sondierungslaufs: < 5 € bei einer günstigen Modellstufe — der Engpass ist die operative Disziplin, nicht die Kosten.
  • KI-Red-Teaming für SAP — Adversariales Prompt-Testing ist erst beherrscht, wenn es eine konkret benannte Käuferentscheidung verändert.
  • Beginnen Sie mit dem semantischen Vertrag und dem Kontrollmodell, bevor Sie das Tool demonstrieren.
  • Nutzen Sie aktuelle SAP-, Analysten-, Studien-, KG- und Nachrichtensignale als Beleg, nicht als Dekoration.

Begriffe auf dieser Seite

Prompt Injection
Angriff, bei dem adversariale Anweisungen in die Nutzereingabe oder den abgerufenen Kontext eingebettet werden, um den Systemprompt oder die Rollenbeschränkungen des LLM außer Kraft zu setzen.
Indirekte Prompt Injection
Variante, bei der die bösartige Nutzlast in von der RAG-Pipeline abgerufenen Daten (ein Datenbankeintrag, ein Dokument) statt in der direkten Nutzeranfrage steckt — der Angreifer interagiert nie direkt mit dem LLM.
Jailbreak
Adversariale Prompt-Technik, die versucht, ein LLM dazu zu bringen, seine Sicherheitsanweisungen aufzugeben, typischerweise über Rollenspiel, hypothetische Framings oder Muster zur Anweisungsüberschreibung.
Verstärkung der Konfabulation
Angriff, der die Neigung des LLM ausnutzt, geäußerte Prämissen zu bestätigen — der Angreifer fügt in die Anfrage eine falsche faktische Behauptung ein und lässt das Modell darauf aufbauend argumentieren, was selbstbewusste falsche Ausgaben erzeugt.
Privilegieneskalation per Prompt
Angriff, bei dem eine konstruierte Anfrage das LLM dazu bringt, Daten außerhalb des autorisierten Bereichs des anfragenden Nutzers zurückzugeben — die DAC auf der Catalog-Schicht ist die richtige Verteidigung, nicht die interne Logik des LLM.
Golden Probe Library
Kuratiertes Set von 200–400 adversarialen Prompts, zugeschnitten auf die Domäne der Implementierung, verwendet für die vierteljährliche automatisierte Red-Team-Regression.
Entscheidungsverantwortlicher
Die verantwortliche Person, die den Trade-off akzeptiert und die nächste Maßnahme finanziert.
Semantischer Vertrag
Die gemeinsame Definition von Geschäftsbegriffen, Kennzahlen, Entitäten und Zugriffsregeln, die von Tools und Teams verwendet wird.

Quellen

  1. EU AI Act — Regulation (EU) 2024/1689 Articles 9, 15, 18 (robustness, testing, documentation)
  2. OWASP LLM Top 10 — Prompt Injection (LLM01) and Sensitive Information Disclosure (LLM06)
  3. NIST AI RMF — Measure 2.5 (adversarial testing)
  4. SAP Security Community — Joule and AI Core security guidance
  5. Greshake et al. — Not What You've Signed Up For: Compromising Real-World LLM-Integrated Applications with Indirect Prompt Injection (2023)
  6. SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
  7. SAP News Center — SAP Unveils the Autonomous Enterprise
  8. SAP News Center — The Future of the Enterprise Is Autonomous
  9. SAP Datasphere — Help Portal
  10. SAP Datasphere — official product page
  11. SAP Analytics Cloud — Help Portal
  12. SAP Analytics Cloud — official product page
  13. SAP BW/4HANA — Help Portal
  14. SAP S/4HANA — Help Portal
  15. SAP News Center
  16. SAP — industries overview
  17. EFRAG — CSRD/ESRS standards
  18. Gartner — research & analyst site
  19. BARC — BI & Analytics research
  20. TDWI — data & analytics research
  21. DSAG — German-speaking SAP user group
  22. ASUG — Americas' SAP User Group
  23. Databricks — official site

Vollständige Karte für Mitglieder. Was die vollständige Karte ergänzt: den vollständigen Entscheidungsrahmen · den Vergleich SAP · Snowflake · Databricks · Fabric · die häufigen Fallstricke und ihre Behebung · die Kurzreferenz · die Architekturschemata · die Codeblöcke.

In der App öffnen →