H6 — Planning
ISO/IEC 42001:2023 §6 | Harborn AI-managementsysteem
6.1 AI-risicoassessment
6.1.1 Methodiek
Harborn voert een AI-risicoassessment uit conform ISO/IEC 42001:2023 §6.1. De methodiek sluit aan op de bestaande risicoassessment-aanpak uit het ISO 27001-managementsysteem.
Stap 1 — Identificatie Per AI-tool of -systeem uit de AI-inventaris worden potentiële risico's geïdentificeerd. Risico's worden geïdentificeerd vanuit de volgende invalshoeken: - Risico's voor Harborn (reputatie, compliance, operationeel) - Risico's voor medewerkers (bias, autonomie, privacy) - Risico's voor klanten (onjuiste output, datalekkage)
Stap 2 — Analyse Elk risico wordt geanalyseerd op: - Kans (1=laag, 2=middel, 3=hoog) - Impact (1=laag, 2=middel, 3=hoog) - Risicoscore = Kans × Impact (range 1–9)
Stap 3 — Behandeling Per risico wordt een behandelstrategie gekozen: - Mitigeren — technische of organisatorische beheersmaatregelen implementeren - Accepteren — als residueel risico acceptabel is (score ≤ 2) - Vermijden — AI-gebruik in deze context staken - Overdragen — risico contractueel beleggen bij leverancier
Stap 4 — Residueel risico en acceptatie Na implementatie van beheersmaatregelen wordt het residuele risico bepaald en ter acceptatie voorgelegd aan de AI Officer (en bij hoog risico: de Directie).
6.1.2 Voorbeelden van AI-risico's
| Risico | Beschrijving | Categorie |
|---|---|---|
| Hallucinaties | AI-output is onjuist maar wordt als feit gebruikt; foutieve beslissingen of communicatie | Kwaliteit / Operationeel |
| Datalekkage via AI | Vertrouwelijke of persoonsgebonden informatie wordt ingevoerd in een publieke AI-tool | Privacy / Compliance |
| Bias in AI-output | AI-systemen produceren systematisch bevooroordeelde output (bijv. in HR-context) | Eerlijkheid / Compliance |
| Vendor lock-in | Sterke afhankelijkheid van één AI-leverancier; moeilijk te migreren | Continuïteit / Strategisch |
| AI-phishing en deepfakes | AI-gegenereerde phishing mails of deepfake-audio/video gericht op Harborn medewerkers | Beveiliging |
| Ongeautoriseerd tool-gebruik | Medewerkers gebruiken niet-goedgekeurde AI-tools met onbekend risicoprofiel | Compliance / Governance |
| Intellectueel eigendom | AI-output bevat mogelijk beschermd materiaal van derden | Juridisch |
| Reputatieschade | Publiekelijk aantoonbaar onverantwoord AI-gebruik door Harborn | Reputatie |
Zie het AI-risicoregister voor de volledige, gedetailleerde registratie met scores en beheersmaatregelen.
6.1.3 Relatie met ISO 27001-risicoregister
AI-risico's die betrekking hebben op informatiebeveiliging (bijv. AI-phishing, datalekkage) worden ook opgenomen in het ISO 27001-risicoregister en beheerst via de relevante Annex A-controls (A5.19–A5.23 voor leveranciers, A8.1 voor eindpuntbeveiliging).
6.2 AI-doelstellingen
Harborn stelt de volgende meetbare AI-doelstellingen vast, gekoppeld aan de KPI-rapportage (kwartaalbasis):
| Doelstelling | KPI | Streefwaarde | Verantwoordelijke |
|---|---|---|---|
| Alle medewerkers zijn getraind in verantwoord AI-gebruik | % medewerkers dat AI-bewustwordingstraining heeft afgerond | ≥ 90% einde jaar 1 | AI Officer + P&C |
| AI-tools worden alleen goedgekeurd ingezet | % actieve AI-tools dat in de AI-inventaris staat | 100% | AI Officer |
| AI-incidenten worden tijdig gemeld en afgehandeld | Aantal AI-incidenten per kwartaal; % binnen termijn afgehandeld | Registratie 100%; afhandeling < 30 dagen | AI Officer |
| Nieuwe AI-systemen hebben een impact assessment | % nieuwe AI-tools met voltooide impact assessment vóór ingebruikname | 100% | AI Officer |
| Leveranciers voldoen aan privacyvereisten | % AI-leveranciers met actuele verwerkersovereenkomst (waar van toepassing) | 100% | AI Officer + IT |
Deze doelstellingen worden gerapporteerd via de H9 Evaluatie en besproken in de directiebeoordeling.
6.3 Planning van wijzigingen
Wanneer Harborn overweegt een nieuw AI-systeem in te voeren of een bestaand AI-systeem significant te wijzigen, doorloopt de AI Officer de volgende stappen:
- Registratie in de AI-inventaris als "in beoordeling"
- Impact assessment uitvoeren (zie Procedure 2 in H8)
- Risicoassessment actualiseren
- Goedkeuring door AI Officer (en indien hoog risico: Directie)
- Communicatie naar medewerkers
- Definitieve registratie in de AI-inventaris als "goedgekeurd"