AI-risicoregister — ISO 42001
AI-specifieke risico's conform ISO 42001 §6.1 methodiek. Kolommen: Risico-ID, AI-systeem, Beschrijving, Kans, Impact, Score, Beheermaatregel, Eigenaar, Status.
Eigenaar: AI Officer | Review: Kwartaals | Versie: 1.0 (maart 2026)
Scoremethodiek: Kans (1–3) × Impact (1–3) = Risicoscore (1–9) Acceptatiegrens: score ≤ 2 = acceptabel; 3–5 = beheermaatregel vereist; 6–9 = hoog risico, Directie informeren.
Initieel risicoregister
| Risico-ID | AI-systeem | Beschrijving | Kans | Impact | Score | Beheermaatregel | Status |
|---|---|---|---|---|---|---|---|
| AI-R01 | Alle LLMs | Hallucinaties als feit gebruikt — AI-output bevat onjuiste informatie die als feit wordt gebruikt in beslissingen of klantcommunicatie | 2 | 3 | 6 | Beleid: output altijd reviewen; bewustwordingstraining; kritische use cases flaggen | Open |
| AI-R02 | Publieke LLMs (ChatGPT etc.) | Datalekkage — vertrouwelijke of persoonsgebonden informatie wordt ingevoerd in publieke AI-tool | 2 | 3 | 6 | Beleid: verbod op vertrouwelijke data; enterprise-versies gebruiken; technische blokkering onderzoeken | Open |
| AI-R03 | Alle AI-tools | Ongeautoriseerd tool-gebruik — medewerker gebruikt niet-goedgekeurde AI-tool | 3 | 2 | 6 | AI-inventaris + goedkeuringsproces; bewustwordingstraining; melding niet-goedgekeurde tools | Open |
| AI-R04 | GitHub Copilot, Cursor | IP-schending code — AI-gegenereerde code bevat mogelijk beschermd materiaal van derden | 2 | 2 | 4 | Bewustwording; code review; Enterprise-versie met IP indemnification | Open |
| AI-R05 | Alle AI-tools | Vendor lock-in — sterke afhankelijkheid van één AI-leverancier; migratie moeilijk | 2 | 2 | 4 | Leveranciersdiversificatie bewaken; exit-criteria in leveranciersbeoordeling | Open |
| AI-R06 | E-mail, communicatietools | AI-phishing en deepfakes — AI-gegenereerde aanvallen gericht op medewerkers | 2 | 3 | 6 | Bewustwordingstraining; verificatieprotocol voor kritische verzoeken; zie ook 27001 risicoregister 2025-02 | Open |
| AI-R07 | Power Automate, AI Builder | Autonome besluitvorming — geautomatiseerde AI-beslissingen zonder menselijke review | 1 | 3 | 3 | Menselijk toezicht inbouwen in automatiseringen; geen volautomatische beslissingen in kritische processen | Open |
| AI-R08 | Alle AI-tools | Bias in output — AI-output bevat systematische vooroordelen, bijv. in HR-context | 1 | 3 | 3 | Beleid: AI niet voor HR-beslissingen zonder goedkeuring AI Officer; impact assessment bij HR-gebruik | Open |
| AI-R09 | Alle AI-tools | Niet-compliant leverancier — AI-leverancier voldoet niet aan EU AI Act of AVG | 2 | 2 | 4 | Leveranciersbeoordeling (Procedure 4); DPA-vereiste; jaarlijkse hercontrole | Open |
⚠️ Nog aan te maken: Deze Google Sheet moet nog worden aangemaakt. Zie AI-inventaris template in iso2026/GMS-Plan/ (nog te maken).
⚙️ Actiepunt: Dit register wordt beheerd in Google Sheets. Om de sheet hier zichtbaar te maken: 1. Open de sheet in Google Sheets 2. Ga naar Bestand → Delen → Publiceren naar het web 3. Selecteer het juiste tabblad → kies Ingesloten 4. Kopieer de
<iframe src="...">URL 5. VervangSHEET_IFRAME_URLhieronder door de gekopieerde URL 6. Commit de wijziging
↗ Open register in Google Sheets
⚠️ Nog aan te maken: Deze Google Sheet moet nog worden aangemaakt. Zie AI-inventaris template in iso2026/GMS-Plan/ (nog te maken).
⚙️ Actiepunt: Dit register wordt beheerd in Google Sheets. Om de sheet hier zichtbaar te maken: 1. Open de sheet in Google Sheets 2. Ga naar Bestand → Delen → Publiceren naar het web 3. Selecteer het juiste tabblad → kies Ingesloten 4. Kopieer de
<iframe src="...">URL 5. VervangSHEET_IFRAME_URLhieronder door de gekopieerde URL 6. Commit de wijziging