Ga naar inhoud

H8 — Uitvoering

ISO/IEC 42001:2023 §8 | Harborn AI-managementsysteem


Harborn heeft vier procedures voor het verantwoord gebruik van AI. De volledige uitwerking van elke procedure volgt in samenwerking met de AI Officer (Fase 2). Dit document bevat de kaders en vereisten per procedure.


Procedure 1 — Acceptable Use AI-tools

Doel: Eenduidig bepalen welke AI-tools medewerkers mogen gebruiken en onder welke voorwaarden.

Categorieën

Categorie Omschrijving Goedkeuring vereist?
Toegestaan Tools in de AI-inventaris met status "goedgekeurd" Nee — direct te gebruiken
Toegestaan mits goedgekeurd Tools die per geval of per team worden beoordeeld Ja — verzoek bij AI Officer
Verboden Tools die niet aan de vereisten voldoen of expliciet zijn uitgesloten Nee — gebruik niet toegestaan

Specifieke regels per categorie

Generatieve AI-tools (bijv. ChatGPT, Microsoft Copilot, Gemini): - Geen klantdata, persoonsgegevens of vertrouwelijke interne informatie invoeren - Output altijd reviewen en valideren vóór gebruik of publicatie - Transparant zijn over AI-gebruik richting ontvangers van de output - Alleen de goedgekeurde enterprise-versie gebruiken waar beschikbaar (bijv. Microsoft Copilot via M365)

Codeassistenten (bijv. GitHub Copilot, Cursor): - Geen geclassificeerde of klantspecifieke code invoeren in niet-goedgekeurde tools - AI-gegenereerde code altijd reviewen voor veiligheid en correctheid - Auteursrechtelijke beperkingen in acht nemen

AI-gestuurde analysetools: - Geanonimiseerde of gesynthetiseerde data gebruiken waar mogelijk - Resultaten altijd inhoudelijk valideren vóór gebruik in beslissingen of rapporten

Aanvragen van een nieuwe tool

  1. Medewerker dient verzoek in bij AI Officer (via e-mail of ticketsysteem)
  2. AI Officer beoordeelt tool op criteria (zie Procedure 4)
  3. Beslissing binnen 10 werkdagen; terugkoppeling aan aanvrager
  4. Bij goedkeuring: tool toegevoegd aan AI-inventaris en gecommuniceerd

Procedure 2 — AI Impact Assessment

Doel: Structureel beoordelen van de risico's van nieuwe of significant gewijzigde AI-systemen voordat ze intern worden ingezet.

Wanneer vereist?

Een impact assessment is verplicht bij: - Ingebruikname van een nieuwe AI-tool of -systeem - Significante uitbreiding van het gebruik van een bestaande tool (bijv. nieuwe use case of grotere doelgroep) - Integratie van een AI-tool met interne systemen of klantdata

Wie voert het uit?

Uitvoerder: AI Officer (procesverantwoordelijke) samen met de domeinexpert (bijv. teamlead of technisch architect) die de tool wil inzetten.

Wat wordt beoordeeld?

Domein Vragen
Privacy Verwerkt de tool persoonsgegevens? Is er een verwerkersovereenkomst? Waar zijn data opgeslagen?
Bias en eerlijkheid Kan de tool systematisch bevooroordeelde output produceren in de beoogde use case?
Veiligheid Wat zijn de beveiligingsrisico's? Is de tool geauthenticeerd en toegangsbeheerd?
Transparantie Is het voor gebruikers en ontvangers duidelijk dat AI wordt gebruikt?
Continuïteit Wat is de afhankelijkheid van deze tool? Wat als de leverancier stopt?
Compliance Voldoet de tool aan EU AI Act, AVG en andere geldende wetgeving?

Uitkomst en registratie

De uitkomst van het impact assessment wordt geregistreerd in het Impact Assessment-register. Bij hoog risico (score ≥ 6) beslist de Directie over ingebruikname.


Procedure 3 — AI-incidentprotocol

Doel: Zorgen dat AI-incidenten tijdig worden gemeld, adequaat worden afgehandeld en leiden tot verbetering.

Wat is een AI-incident?

Type Voorbeelden
Onjuiste output met impact Hallucinerende AI heeft geleid tot een fout in een klantdocument of beslissing
Datalekkage via AI Vertrouwelijke informatie is ingevoerd in een niet-goedgekeurde AI-tool
Bias-incident AI-output heeft geleid tot aantoonbaar oneerlijke behandeling van een persoon
Misbruik AI-tool AI is ingezet op een verboden wijze (bijv. deepfake, misleiding)
Beveiligingsincident via AI AI-gegenereerde phishing of aanval heeft impact gehad

Hoe melden?

  1. Medewerker constateert incident of vermoeden van incident
  2. Melding via het bestaande incidentkanaal (zie ISO 27001 incidentregister) met label: AI-incident
  3. Bij urgentie (bijv. datalekkage): ook direct telefonisch contact met AI Officer of IT Officer

Afhandeling door AI Officer

  1. Ontvangst en registratie — binnen 1 werkdag
  2. Beoordeling ernst — is er sprake van AVG-meldplicht (binnen 72 uur aan AP)?
  3. Onderzoek en containment — samen met IT Officer en betrokken medewerker
  4. Correctieve maatregel — beleid of procedure aanpassen waar nodig
  5. Afsluitende rapportage — vastleggen in incidentregister en kwartaalrapportage

Leren van incidenten

De AI Officer analyseert AI-incidenten op patronen en trends. Terugkerende incidenten leiden tot: - Aanpassing van het AI-beleid of een procedure - Extra training voor de betrokken doelgroep - Registratie als verbeterpunt in H10 Verbetering


Procedure 4 — AI-leveranciersbeoordeling

Doel: Waarborgen dat AI-tools die Harborn intern inzet, voldoen aan minimale eisen voor privacy, beveiliging en compliance.

Criteria voor goedkeuring van een AI-tool

Criterium Vereiste
Privacybeleid Leverancier heeft een duidelijk, actueel privacybeleid dat compatibel is met de AVG
Datalocatie Data worden verwerkt binnen de EU of in een land met adequaatheidsbesluit
Verwerkersovereenkomst Bij verwerking van persoonsgegevens: verwerkersovereenkomst beschikbaar en getekend
EU AI Act Leverancier heeft een strategie voor compliance met de EU AI Act
Beveiliging Leverancier heeft aantoonbare beveiligingsmaatregelen (bijv. ISO 27001, SOC 2)
Datagebruik voor training Helderheid over of en hoe ingevoerde data gebruikt worden voor modeltraining
Toegangsbeheer Tool ondersteunt enterprise-authenticatie (bijv. SSO/SAML) waar van toepassing

Beoordeling

De beoordeling wordt uitgevoerd door de AI Officer in samenwerking met de Security Officer en IT Officer. De methodiek sluit aan op de leveranciersbeoordeling uit het ISO 27001-systeem (A5.19–A5.23).

Registratie

Goedgekeurde tools worden opgenomen in de AI-inventaris. Afgewezen tools worden gedocumenteerd met de reden van afwijzing.