H8 — Uitvoering
ISO/IEC 42001:2023 §8 | Harborn AI-managementsysteem
Harborn heeft vier procedures voor het verantwoord gebruik van AI. De volledige uitwerking van elke procedure volgt in samenwerking met de AI Officer (Fase 2). Dit document bevat de kaders en vereisten per procedure.
Procedure 1 — Acceptable Use AI-tools
Doel: Eenduidig bepalen welke AI-tools medewerkers mogen gebruiken en onder welke voorwaarden.
Categorieën
| Categorie | Omschrijving | Goedkeuring vereist? |
|---|---|---|
| Toegestaan | Tools in de AI-inventaris met status "goedgekeurd" | Nee — direct te gebruiken |
| Toegestaan mits goedgekeurd | Tools die per geval of per team worden beoordeeld | Ja — verzoek bij AI Officer |
| Verboden | Tools die niet aan de vereisten voldoen of expliciet zijn uitgesloten | Nee — gebruik niet toegestaan |
Specifieke regels per categorie
Generatieve AI-tools (bijv. ChatGPT, Microsoft Copilot, Gemini): - Geen klantdata, persoonsgegevens of vertrouwelijke interne informatie invoeren - Output altijd reviewen en valideren vóór gebruik of publicatie - Transparant zijn over AI-gebruik richting ontvangers van de output - Alleen de goedgekeurde enterprise-versie gebruiken waar beschikbaar (bijv. Microsoft Copilot via M365)
Codeassistenten (bijv. GitHub Copilot, Cursor): - Geen geclassificeerde of klantspecifieke code invoeren in niet-goedgekeurde tools - AI-gegenereerde code altijd reviewen voor veiligheid en correctheid - Auteursrechtelijke beperkingen in acht nemen
AI-gestuurde analysetools: - Geanonimiseerde of gesynthetiseerde data gebruiken waar mogelijk - Resultaten altijd inhoudelijk valideren vóór gebruik in beslissingen of rapporten
Aanvragen van een nieuwe tool
- Medewerker dient verzoek in bij AI Officer (via e-mail of ticketsysteem)
- AI Officer beoordeelt tool op criteria (zie Procedure 4)
- Beslissing binnen 10 werkdagen; terugkoppeling aan aanvrager
- Bij goedkeuring: tool toegevoegd aan AI-inventaris en gecommuniceerd
Procedure 2 — AI Impact Assessment
Doel: Structureel beoordelen van de risico's van nieuwe of significant gewijzigde AI-systemen voordat ze intern worden ingezet.
Wanneer vereist?
Een impact assessment is verplicht bij: - Ingebruikname van een nieuwe AI-tool of -systeem - Significante uitbreiding van het gebruik van een bestaande tool (bijv. nieuwe use case of grotere doelgroep) - Integratie van een AI-tool met interne systemen of klantdata
Wie voert het uit?
Uitvoerder: AI Officer (procesverantwoordelijke) samen met de domeinexpert (bijv. teamlead of technisch architect) die de tool wil inzetten.
Wat wordt beoordeeld?
| Domein | Vragen |
|---|---|
| Privacy | Verwerkt de tool persoonsgegevens? Is er een verwerkersovereenkomst? Waar zijn data opgeslagen? |
| Bias en eerlijkheid | Kan de tool systematisch bevooroordeelde output produceren in de beoogde use case? |
| Veiligheid | Wat zijn de beveiligingsrisico's? Is de tool geauthenticeerd en toegangsbeheerd? |
| Transparantie | Is het voor gebruikers en ontvangers duidelijk dat AI wordt gebruikt? |
| Continuïteit | Wat is de afhankelijkheid van deze tool? Wat als de leverancier stopt? |
| Compliance | Voldoet de tool aan EU AI Act, AVG en andere geldende wetgeving? |
Uitkomst en registratie
De uitkomst van het impact assessment wordt geregistreerd in het Impact Assessment-register. Bij hoog risico (score ≥ 6) beslist de Directie over ingebruikname.
Procedure 3 — AI-incidentprotocol
Doel: Zorgen dat AI-incidenten tijdig worden gemeld, adequaat worden afgehandeld en leiden tot verbetering.
Wat is een AI-incident?
| Type | Voorbeelden |
|---|---|
| Onjuiste output met impact | Hallucinerende AI heeft geleid tot een fout in een klantdocument of beslissing |
| Datalekkage via AI | Vertrouwelijke informatie is ingevoerd in een niet-goedgekeurde AI-tool |
| Bias-incident | AI-output heeft geleid tot aantoonbaar oneerlijke behandeling van een persoon |
| Misbruik AI-tool | AI is ingezet op een verboden wijze (bijv. deepfake, misleiding) |
| Beveiligingsincident via AI | AI-gegenereerde phishing of aanval heeft impact gehad |
Hoe melden?
- Medewerker constateert incident of vermoeden van incident
- Melding via het bestaande incidentkanaal (zie ISO 27001 incidentregister) met label: AI-incident
- Bij urgentie (bijv. datalekkage): ook direct telefonisch contact met AI Officer of IT Officer
Afhandeling door AI Officer
- Ontvangst en registratie — binnen 1 werkdag
- Beoordeling ernst — is er sprake van AVG-meldplicht (binnen 72 uur aan AP)?
- Onderzoek en containment — samen met IT Officer en betrokken medewerker
- Correctieve maatregel — beleid of procedure aanpassen waar nodig
- Afsluitende rapportage — vastleggen in incidentregister en kwartaalrapportage
Leren van incidenten
De AI Officer analyseert AI-incidenten op patronen en trends. Terugkerende incidenten leiden tot: - Aanpassing van het AI-beleid of een procedure - Extra training voor de betrokken doelgroep - Registratie als verbeterpunt in H10 Verbetering
Procedure 4 — AI-leveranciersbeoordeling
Doel: Waarborgen dat AI-tools die Harborn intern inzet, voldoen aan minimale eisen voor privacy, beveiliging en compliance.
Criteria voor goedkeuring van een AI-tool
| Criterium | Vereiste |
|---|---|
| Privacybeleid | Leverancier heeft een duidelijk, actueel privacybeleid dat compatibel is met de AVG |
| Datalocatie | Data worden verwerkt binnen de EU of in een land met adequaatheidsbesluit |
| Verwerkersovereenkomst | Bij verwerking van persoonsgegevens: verwerkersovereenkomst beschikbaar en getekend |
| EU AI Act | Leverancier heeft een strategie voor compliance met de EU AI Act |
| Beveiliging | Leverancier heeft aantoonbare beveiligingsmaatregelen (bijv. ISO 27001, SOC 2) |
| Datagebruik voor training | Helderheid over of en hoe ingevoerde data gebruikt worden voor modeltraining |
| Toegangsbeheer | Tool ondersteunt enterprise-authenticatie (bijv. SSO/SAML) waar van toepassing |
Beoordeling
De beoordeling wordt uitgevoerd door de AI Officer in samenwerking met de Security Officer en IT Officer. De methodiek sluit aan op de leveranciersbeoordeling uit het ISO 27001-systeem (A5.19–A5.23).
Registratie
Goedgekeurde tools worden opgenomen in de AI-inventaris. Afgewezen tools worden gedocumenteerd met de reden van afwijzing.