AI-gebruiksbeleid
Versie: 1.0 Eigenaar: Security Officer / AI Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)
Doel
Dit beleid biedt richtlijnen voor het verantwoord en veilig gebruik van AI. Het beschrijft procedures voor het omgaan met vertrouwelijke informatie, het beheren van potentiële fouten in AI-gegenereerde code of inhoud, en het mitigeren van hallucinaties.
Dit beleid is van toepassing op alle medewerkers, intern en extern.
Scope
Dit beleid is van toepassing op alle medewerkers van Harborn die AI-tools gebruiken voor werk gerelateerde activiteiten, inclusief maar niet beperkt tot het genereren van code, het opstellen van documenten en het verwerken van informatie.
Beleid
Vertrouwelijkheid en gegevensbeveiliging
- Geen Vertrouwelijke of Gevoelige informatie mag worden gedeeld met AI-tools die niet onder onze controle staan.
- Gegevens moeten waar mogelijk worden geanonimiseerd voordat ze worden verwerkt door AI.
- Gebruik AI-tools die niet onder onze controle staan en die voldoen aan privacyregelgeving (bijv. AVG/GDPR, HIPAA).
Codegeneratie en foutafhandeling
- AI-gegenereerde code valt ook onder het softwareontwikkelingsproces en is onderhevig aan uitgebreide code-reviews op het gebied van beveiliging, nauwkeurigheid en compliance.
- Ontwikkelaars zijn verantwoordelijk voor het valideren en testen van AI-gegenereerde code (zie ook het Testbeleid).
Vooroordelen (bias)
- Alle medewerkers moeten zich bewust zijn dat AI-modellen bepaalde vooroordelen kunnen hebben.
- Voer biastests uit voor gebruikersgerichte AI-functies, indien van toepassing.
- Stel een feedbackmechanisme in voor het rapporteren en aanpakken van bias in AI-uitvoer.
Hallucinaties en feitencontrole
- Verifieer feitelijke claims van AI-modellen aan de hand van betrouwbare bronnen, met name voor kritieke toepassingen.
- Stel filters in voor niet-geverifieerde of speculatieve inhoud in AI-uitvoer.
- Harborn-medewerkers blijven verantwoordelijk voor alle door AI gegenereerde inhoud, alsof zij de inhoud zelf hebben gegenereerd.
- 'AI heeft dit gegenereerd' is onder geen enkele omstandigheid een geldig excuus voor slechte kwaliteit, onjuiste informatie, beveiligingsincidenten, enz.
Uitzonderingen
Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.
Gerelateerde controls
| Control | Toepasselijkheid |
|---|---|
| A.5.10 Acceptabel gebruik van informatie en andere gerelateerde middelen | Definieert geschikt AI-gebruik. |
| A.8.3 Beperking van informatietoegang | Toegang tot AI-systemen is gecontroleerd. |
| A.5.36 Naleving van beleid en normen | AI-gebruik voldoet aan ISMS-regels. |
Gerelateerde procedures
Zie ook: ISO 42001 AI-beleid