Ga naar inhoud

H6 — Planning

ISO/IEC 42001:2023 §6 | Harborn AI-managementsysteem


6.1 AI-risicoassessment

6.1.1 Methodiek

Harborn voert een AI-risicoassessment uit conform ISO/IEC 42001:2023 §6.1. De methodiek sluit aan op de bestaande risicoassessment-aanpak uit het ISO 27001-managementsysteem.

Stap 1 — Identificatie Per AI-tool of -systeem uit de AI-inventaris worden potentiële risico's geïdentificeerd. Risico's worden geïdentificeerd vanuit de volgende invalshoeken: - Risico's voor Harborn (reputatie, compliance, operationeel) - Risico's voor medewerkers (bias, autonomie, privacy) - Risico's voor klanten (onjuiste output, datalekkage)

Stap 2 — Analyse Elk risico wordt geanalyseerd op: - Kans (1=laag, 2=middel, 3=hoog) - Impact (1=laag, 2=middel, 3=hoog) - Risicoscore = Kans × Impact (range 1–9)

Stap 3 — Behandeling Per risico wordt een behandelstrategie gekozen: - Mitigeren — technische of organisatorische beheersmaatregelen implementeren - Accepteren — als residueel risico acceptabel is (score ≤ 2) - Vermijden — AI-gebruik in deze context staken - Overdragen — risico contractueel beleggen bij leverancier

Stap 4 — Residueel risico en acceptatie Na implementatie van beheersmaatregelen wordt het residuele risico bepaald en ter acceptatie voorgelegd aan de AI Officer (en bij hoog risico: de Directie).

6.1.2 Voorbeelden van AI-risico's

Risico Beschrijving Categorie
Hallucinaties AI-output is onjuist maar wordt als feit gebruikt; foutieve beslissingen of communicatie Kwaliteit / Operationeel
Datalekkage via AI Vertrouwelijke of persoonsgebonden informatie wordt ingevoerd in een publieke AI-tool Privacy / Compliance
Bias in AI-output AI-systemen produceren systematisch bevooroordeelde output (bijv. in HR-context) Eerlijkheid / Compliance
Vendor lock-in Sterke afhankelijkheid van één AI-leverancier; moeilijk te migreren Continuïteit / Strategisch
AI-phishing en deepfakes AI-gegenereerde phishing mails of deepfake-audio/video gericht op Harborn medewerkers Beveiliging
Ongeautoriseerd tool-gebruik Medewerkers gebruiken niet-goedgekeurde AI-tools met onbekend risicoprofiel Compliance / Governance
Intellectueel eigendom AI-output bevat mogelijk beschermd materiaal van derden Juridisch
Reputatieschade Publiekelijk aantoonbaar onverantwoord AI-gebruik door Harborn Reputatie

Zie het AI-risicoregister voor de volledige, gedetailleerde registratie met scores en beheersmaatregelen.

6.1.3 Relatie met ISO 27001-risicoregister

AI-risico's die betrekking hebben op informatiebeveiliging (bijv. AI-phishing, datalekkage) worden ook opgenomen in het ISO 27001-risicoregister en beheerst via de relevante Annex A-controls (A5.19–A5.23 voor leveranciers, A8.1 voor eindpuntbeveiliging).


6.2 AI-doelstellingen

Harborn stelt de volgende meetbare AI-doelstellingen vast, gekoppeld aan de KPI-rapportage (kwartaalbasis):

Doelstelling KPI Streefwaarde Verantwoordelijke
Alle medewerkers zijn getraind in verantwoord AI-gebruik % medewerkers dat AI-bewustwordingstraining heeft afgerond ≥ 90% einde jaar 1 AI Officer + P&C
AI-tools worden alleen goedgekeurd ingezet % actieve AI-tools dat in de AI-inventaris staat 100% AI Officer
AI-incidenten worden tijdig gemeld en afgehandeld Aantal AI-incidenten per kwartaal; % binnen termijn afgehandeld Registratie 100%; afhandeling < 30 dagen AI Officer
Nieuwe AI-systemen hebben een impact assessment % nieuwe AI-tools met voltooide impact assessment vóór ingebruikname 100% AI Officer
Leveranciers voldoen aan privacyvereisten % AI-leveranciers met actuele verwerkersovereenkomst (waar van toepassing) 100% AI Officer + IT

Deze doelstellingen worden gerapporteerd via de H9 Evaluatie en besproken in de directiebeoordeling.


6.3 Planning van wijzigingen

Wanneer Harborn overweegt een nieuw AI-systeem in te voeren of een bestaand AI-systeem significant te wijzigen, doorloopt de AI Officer de volgende stappen:

  1. Registratie in de AI-inventaris als "in beoordeling"
  2. Impact assessment uitvoeren (zie Procedure 2 in H8)
  3. Risicoassessment actualiseren
  4. Goedkeuring door AI Officer (en indien hoog risico: Directie)
  5. Communicatie naar medewerkers
  6. Definitieve registratie in de AI-inventaris als "goedgekeurd"