Ga naar inhoud

AI Impact Assessments — ISO 42001

Per AI-systeem een impact assessment: privacy-impact, bias-risico, veiligheidsrisico, conclusie en status. Conform ISO 42001 §8 en Procedure 2 (H8).

Eigenaar: AI Officer | Review: Per tool (bij ingebruikname of wijziging) | Versie: 1.0 (maart 2026)


Wanneer een impact assessment?

Een impact assessment is verplicht bij: - Ingebruikname van een nieuwe AI-tool of -systeem - Significante uitbreiding van het gebruik van een bestaande tool - Integratie van een AI-tool met interne systemen of klantdata

Zie H8 Procedure 2 voor de volledige procedure.


Statusoverzicht impact assessments

Tool / Systeem Categorie Status assessment Datum Conclusie Actiepunten
Microsoft Copilot (M365) Generatieve tekst ✅ Vereenvoudigd uitgevoerd Maart 2026 Goedgekeurd — enterprise-omgeving, MS DPA aanwezig Jaarlijkse hercontrole
GitHub Copilot Codeassistent ✅ Vereenvoudigd uitgevoerd Maart 2026 Goedgekeurd — enterprise-versie, IP indemnification Geen klantspecifieke code invoeren
Power Automate AI Builder Werkplekautomatisering ✅ Vereenvoudigd uitgevoerd Maart 2026 Goedgekeurd — menselijk toezicht vereist Geen volautomatische HR-beslissingen
Azure AI Services AI-platform 🔄 Gepland Q2 2026 In beoordeling AI Officer uit te voeren na aanstelling
ChatGPT Enterprise Generatieve tekst 🔄 Gepland Q2 2026 In beoordeling Afhankelijk van DPA-onderhandeling
Grammarly Schrijfassistent 🔄 Gepland Q2 2026 In beoordeling Privacybeleid en datalocatie te beoordelen
Cursor / Codeium Codeassistent 🔄 Gepland Q2 2026 In beoordeling Vergelijkbaar met GitHub Copilot

Legenda: - ✅ Afgerond — assessment uitgevoerd, conclusie vastgelegd - 🔄 Gepland — assessment ingepland maar nog niet uitgevoerd - ❌ Vereist maar niet gestart — actie vereist


Template — AI Impact Assessment

Elke assessment bevat minimaal de volgende onderdelen:

Onderdeel Vragen
Identificatie Naam tool, leverancier, versie, use case(s), gebruikersgroep
Privacy Worden persoonsgegevens verwerkt? Zo ja: verwerkingsgrondslag, categorieën data, datalocatie, DPA aanwezig?
Bias Zijn er use cases waarbij bevooroordeelde output schade kan berokkenen? Zijn er mitigerende maatregelen?
Veiligheid Hoe is de tool beveiligd? Authenticatie? Logging? Mogelijke aanvalsvectoren?
Transparantie Weten gebruikers en ontvangers van output dat AI wordt gebruikt?
Continuïteit Afhankelijkheidsrisico? Exit-strategie bij leveranciersuitval?
Compliance EU AI Act risicocategorie? AVG-compliance? Andere wetgeving?
Conclusie Goedgekeurd / Goedgekeurd met voorwaarden / Afgekeurd
Actiepunten Resterende maatregelen en deadlines

⚠️ Nog aan te maken: Deze Google Sheet moet nog worden aangemaakt. Zie AI-inventaris template in iso2026/GMS-Plan/ (nog te maken).

⚙️ Actiepunt: Dit register wordt beheerd in Google Sheets. Om de sheet hier zichtbaar te maken: 1. Open de sheet in Google Sheets 2. Ga naar Bestand → Delen → Publiceren naar het web 3. Selecteer het juiste tabblad → kies Ingesloten 4. Kopieer de <iframe src="..."> URL 5. Vervang SHEET_IFRAME_URL hieronder door de gekopieerde URL 6. Commit de wijziging

↗ Open register in Google Sheets

⚠️ Nog aan te maken: Deze Google Sheet moet nog worden aangemaakt. Zie AI-inventaris template in iso2026/GMS-Plan/ (nog te maken).

⚙️ Actiepunt: Dit register wordt beheerd in Google Sheets. Om de sheet hier zichtbaar te maken: 1. Open de sheet in Google Sheets 2. Ga naar Bestand → Delen → Publiceren naar het web 3. Selecteer het juiste tabblad → kies Ingesloten 4. Kopieer de <iframe src="..."> URL 5. Vervang SHEET_IFRAME_URL hieronder door de gekopieerde URL 6. Commit de wijziging

↗ Open register in Google Sheets