Ga naar inhoud

H10 — Verbetering

ISO/IEC 42001:2023 §10 | Harborn AI-managementsysteem


10.1 Non-conformiteiten in AI-gebruik

Een non-conformiteit binnen het AI-managementsysteem is elke afwijking van: - De AI Management Policy - De procedures beschreven in H8 - De vereisten van ISO/IEC 42001:2023 - Wet- en regelgeving (EU AI Act, AVG)

Voorbeelden van non-conformiteiten

Non-conformiteit Categorie Ernst
Gebruik van niet-goedgekeurde AI-tool Procedure-afwijking Hoog
Klantdata ingevoerd in publieke AI Beleid-afwijking / privacyrisico Kritisch
Nieuwe AI-tool ingezet zonder impact assessment Procedure-afwijking Hoog
AI-incident niet of te laat gemeld Procedure-afwijking Middel
AI-inventaris niet actueel (tool ontbreekt) Administratieve afwijking Laag
Medewerker zonder afgeronde AI-training actief Administratieve afwijking Laag

10.2 Correctieve maatregelen

Bij constatering van een non-conformiteit (via interne audit, melding of zelfcontrole):

Stap 1 — Registratie De AI Officer registreert de non-conformiteit in het verbeterregister (met tag 42001).

Stap 2 — Analyse oorzaak De directe oorzaak én de onderliggende oorzaak worden vastgesteld. Voorbeeldvragen: - Wist de medewerker dat de tool niet was goedgekeurd? (bewustwordingsprobleem) - Was er geen goedkeuringsproces beschikbaar? (procesprobleem) - Was de inventaris niet actueel? (governanceprobleem)

Stap 3 — Correctieve maatregel formuleren Op basis van de oorzaakanalyse wordt een maatregel geformuleerd die herhaling voorkomt: - Extra training of communicatie - Aanpassing van een procedure of beleid - Technische maatregel (bijv. blokkering van niet-goedgekeurde tools) - Aanscherping van de inventarisbeheerproces

Stap 4 — Uitvoering en verificatie De maatregel wordt uitgevoerd en de effectiviteit wordt geverifieerd — bij voorkeur in de eerstvolgende interne audit of kwartaalrapportage.

Stap 5 — Afsluiting Na succesvolle verificatie wordt de non-conformiteit afgesloten in het register.


10.3 Verbeterproces (PDCA voor AI)

Harborn hanteert de PDCA-cyclus (Plan-Do-Check-Act) als leidend verbeterprincipe voor het AI-managementsysteem:

Plan  →  AI-beleid, risicoassessment, doelstellingen vaststellen (H5, H6)
Do    →  Procedures uitvoeren, tools goedkeuren, training geven (H7, H8)
Check →  KPIs meten, interne audit, directiebeoordeling (H9)
Act   →  Non-conformiteiten adresseren, beleid aanpassen, verbeteren (H10)

De PDCA-cyclus wordt jaarlijks doorlopen, met kwartaals check-ins via de KPI-rapportage.


10.4 Verbeterregister

Het verbeterregister is het centrale overzicht van alle vastgelegde verbeterpunten, non-conformiteiten en actiepunten. Verbeterpunten uit het AI-managementsysteem worden getagd met 42001 zodat ze eenvoudig te filteren zijn.

Het register bevat minimaal: - Datum van constatering - Beschrijving van de non-conformiteit of verbeterpunt - Oorzaakanalyse - Geformuleerde maatregel - Verantwoordelijke en deadline - Verificatiestatus

ℹ️ Het verbeterregister wordt beheerd als onderdeel van het geïntegreerde GMS. AI-specifieke verbeterpunten zijn te herkennen aan de tag 42001.