Ga naar inhoud

AI-risicoregister — ISO 42001

AI-specifieke risico's conform ISO 42001 §6.1 methodiek. Kolommen: Risico-ID, AI-systeem, Beschrijving, Kans, Impact, Score, Beheermaatregel, Eigenaar, Status.

Eigenaar: AI Officer | Review: Kwartaals | Versie: 1.0 (maart 2026)

Scoremethodiek: Kans (1–3) × Impact (1–3) = Risicoscore (1–9) Acceptatiegrens: score ≤ 2 = acceptabel; 3–5 = beheermaatregel vereist; 6–9 = hoog risico, Directie informeren.


Initieel risicoregister

Risico-ID AI-systeem Beschrijving Kans Impact Score Beheermaatregel Status
AI-R01 Alle LLMs Hallucinaties als feit gebruikt — AI-output bevat onjuiste informatie die als feit wordt gebruikt in beslissingen of klantcommunicatie 2 3 6 Beleid: output altijd reviewen; bewustwordingstraining; kritische use cases flaggen Open
AI-R02 Publieke LLMs (ChatGPT etc.) Datalekkage — vertrouwelijke of persoonsgebonden informatie wordt ingevoerd in publieke AI-tool 2 3 6 Beleid: verbod op vertrouwelijke data; enterprise-versies gebruiken; technische blokkering onderzoeken Open
AI-R03 Alle AI-tools Ongeautoriseerd tool-gebruik — medewerker gebruikt niet-goedgekeurde AI-tool 3 2 6 AI-inventaris + goedkeuringsproces; bewustwordingstraining; melding niet-goedgekeurde tools Open
AI-R04 GitHub Copilot, Cursor IP-schending code — AI-gegenereerde code bevat mogelijk beschermd materiaal van derden 2 2 4 Bewustwording; code review; Enterprise-versie met IP indemnification Open
AI-R05 Alle AI-tools Vendor lock-in — sterke afhankelijkheid van één AI-leverancier; migratie moeilijk 2 2 4 Leveranciersdiversificatie bewaken; exit-criteria in leveranciersbeoordeling Open
AI-R06 E-mail, communicatietools AI-phishing en deepfakes — AI-gegenereerde aanvallen gericht op medewerkers 2 3 6 Bewustwordingstraining; verificatieprotocol voor kritische verzoeken; zie ook 27001 risicoregister 2025-02 Open
AI-R07 Power Automate, AI Builder Autonome besluitvorming — geautomatiseerde AI-beslissingen zonder menselijke review 1 3 3 Menselijk toezicht inbouwen in automatiseringen; geen volautomatische beslissingen in kritische processen Open
AI-R08 Alle AI-tools Bias in output — AI-output bevat systematische vooroordelen, bijv. in HR-context 1 3 3 Beleid: AI niet voor HR-beslissingen zonder goedkeuring AI Officer; impact assessment bij HR-gebruik Open
AI-R09 Alle AI-tools Niet-compliant leverancier — AI-leverancier voldoet niet aan EU AI Act of AVG 2 2 4 Leveranciersbeoordeling (Procedure 4); DPA-vereiste; jaarlijkse hercontrole Open

⚠️ Nog aan te maken: Deze Google Sheet moet nog worden aangemaakt. Zie AI-inventaris template in iso2026/GMS-Plan/ (nog te maken).

⚙️ Actiepunt: Dit register wordt beheerd in Google Sheets. Om de sheet hier zichtbaar te maken: 1. Open de sheet in Google Sheets 2. Ga naar Bestand → Delen → Publiceren naar het web 3. Selecteer het juiste tabblad → kies Ingesloten 4. Kopieer de <iframe src="..."> URL 5. Vervang SHEET_IFRAME_URL hieronder door de gekopieerde URL 6. Commit de wijziging

↗ Open register in Google Sheets

⚠️ Nog aan te maken: Deze Google Sheet moet nog worden aangemaakt. Zie AI-inventaris template in iso2026/GMS-Plan/ (nog te maken).

⚙️ Actiepunt: Dit register wordt beheerd in Google Sheets. Om de sheet hier zichtbaar te maken: 1. Open de sheet in Google Sheets 2. Ga naar Bestand → Delen → Publiceren naar het web 3. Selecteer het juiste tabblad → kies Ingesloten 4. Kopieer de <iframe src="..."> URL 5. Vervang SHEET_IFRAME_URL hieronder door de gekopieerde URL 6. Commit de wijziging

↗ Open register in Google Sheets