Back to .md Directory

Annex-K: AI Threat Modeling Template

- **AI System Name:**

May 2, 2026
0 downloads
0 views
ai rag prompt
View source

Annex-K: AI Threat Modeling Template

1. System Overview

  • AI System Name:
  • Version:
  • Business Purpose:
  • Risk Classification: Low / Medium / High
  • Data Types Processed:
  • Deployment Environment:
  • Integration Points:

2. System Architecture

  • Model Type/Framework:
  • API Dependencies:
  • Data Storage:
  • Authentication Mechanisms:

Include architecture diagram here

3. Trust Boundaries

BoundaryDescriptionProtection MechanismAssessed Strength
External-InternalLow/Medium/High
Model-InfrastructureLow/Medium/High
Data Processing ZonesLow/Medium/High
User-SystemLow/Medium/High
Third-Party ComponentsLow/Medium/High

4. Threat Categories & Risk Assessment

4.1 Model Security Threats

ThreatLikelihoodImpactRisk RatingControls
Prompt injection
Model extraction
Training data poisoning
Adversarial examples
Model inversion attacks
Membership inference

4.2 Infrastructure Threats

ThreatLikelihoodImpactRisk RatingControls
API abuse
DDoS attacks
Supply chain attacks
Data exfiltration
Authentication bypass

4.3 Data Security Threats

ThreatLikelihoodImpactRisk RatingControls
Training data leakage
Sensitive info in outputs
Data poisoning
Unauthorized access

4.4 Operational Threats

ThreatLikelihoodImpactRisk RatingControls
Availability disruption
Performance degradation
Dependency failures

5. Attack Vectors & Scenarios

IDAttack VectorAttack ScenarioImpactMitigation
AV-1
AV-2
AV-3

6. Security Controls Matrix

Control CategoryControlImplementation StatusTesting MethodTesting Frequency
Input Validation
Authentication
Authorization
Data Protection
Monitoring & Detection
Response & Recovery

7. Vulnerability Testing Plan

Test TypeScopeMethodologyScheduleResponsible Team
Prompt injection testing
Fuzzing
Adversarial testing
Penetration testing
Supply chain review

8. Risk Mitigation Plan

RiskMitigation ActionOwnerTimelineSuccess CriteriaStatus

9. Security Monitoring Requirements

  • Logging Requirements:
  • Alert Thresholds:
  • Incident Response Integration:

10. Approvals & Reviews

RoleNameSignatureDate
AI Security Architect
IT Security Officer
DPO
AI Ethics Board Rep

Threat Model Version: ______
Review Date: //20__
Next Review Due: //20__

Related Documents