ISO 42001

ISO 42001 · AI-politikken

AI-politikken, skrevet ud fra elleve svar

Punkt 5.2 beder topledelsen om én kort AI-politik, det første dokument en auditor læser: hvad virksomheden bruger AI til, dens holdning og mål, de krav den forpligter sig til, og hvordan den står ved siden af de sikkerheds- og databeskyttelsespolitikker, den ikke erstatter, skrevet nedenfor ud fra elleve svar.

Bygger I AI-systemer, bruger I andres, eller begge dele?
Påvirker output beslutninger om mennesker?
Behandler systemerne personoplysninger?
Bruger I generativ AI?
Gennemgangscyklus
De mål, politikken sætter

Vælg dem, I vil måle; hvert bliver en linje, som ledelsens evaluering rapporterer på.

Politikken

En kort politik er en bedre politik: en auditor læser den for holdningen, ansvaret og målene, ikke for længden.

# AI-politik: [virksomhed]

Ejer: [systemejeren] · Godkendt af: [topledelsen] · Gennemgang: mindst én gang om året

Skrevet den  med den gratis side på getstandardos.com efter punkt 5.2 i ISO/IEC 42001:2023. Formuleringen er StandardOS'; den er et udgangspunkt til godkendelse og kommunikation, ikke et endeligt svar, og den fastslår ingen juridisk klassificering af noget system.

## Formål

Denne politik fastlægger, hvordan [virksomhed] udvikler, anskaffer og bruger kunstig intelligens, i dag til [anvendelserne af AI i virksomheden], og hvem der er ansvarlig for den. Den er det øverste dokument i AI-ledelsessystemet og det, som enhver beslutning om at bygge, købe eller forlade sig på et AI-system henviser tilbage til.

## Omfang

Denne politik gælder for hvert AI-system, [virksomhed] bygger, køber, indlejrer eller betjener, for modellerne og dataene bag dem, den selv bygger, og for hver person, der på vegne af [virksomhed] designer, betjener eller forlader sig på et.

## Vores holdning

- Vi bruger AI, hvor den gør vores arbejde bedre, og vi kan forklare, hvad den gør; hvor vi ikke kan forklare det, forlader vi os ikke på den.
- Hvert AI-system har et erklæret tilsigtet formål og en navngivet ejer; at bruge et system uden for det formål er en beslutning, nogen træffer og registrerer, ikke en standard.
- Hvor et output påvirker en person, forbliver et menneske, der kan gennemgå og omgøre det, i kredsløbet, og den berørte person kan bede om den gennemgang.
- Vi vurderer, hvad et system gør ved de mennesker, det berører, før vi forlader os på det, og igen når dets formål, dets data eller dets model ændres.
- Personoplysninger bruges kun til at bygge, tilpasse eller betjene et system på et lovligt grundlag registreret i fortegnelsen over behandlingsaktiviteter, og aldrig ud over det formål, de blev indsamlet til.
- Genereret tekst, billeder eller kode markeres som sådan, hvor en læser kunne tage dem for menneskeligt arbejde, og kontrolleres af en person, før de forlader virksomheden eller når produktion.

## Anvendelser, vi udelukker

[virksomhed] registrerer her de anvendelser af AI, den udelukker, hvor indlysende de end synes, så beslutningen findes på skrift; listen gennemgås sammen med denne politik.

## Ansvar

[topledelsen] ejer denne politik og godkender den. [systemejeren] driver AI-ledelsessystemet til daglig: fortegnelsen over AI-systemer, konsekvensvurderingerne, målene og rapporteringen til topledelsen. Hvert AI-system har en navngivet ejer i fortegnelsen, ansvarlig for dets tilsigtede formål, dets grænser og dets vurdering.

## Mål

Denne politik giver rammen for at sætte og gennemgå AI-målene. De nuværende mål, hvert målt og rapporteret ved ledelsens evaluering, er:

- Hvert AI-system har et registreret tilsigtet formål og en navngivet ejer i fortegnelsen, gennemgået mindst årligt.
- Hvert system, der påvirker mennesker, har en konsekvensvurdering før første produktionsbrug og efter enhver væsentlig ændring.
- Hvert output, der påvirker en person, kan gennemgås og omgøres af et menneske, og vejen til den gennemgang er skrevet ned.

## Krav, vi forpligter os til

- AI-forordningens pligt til AI-kompetence: alle, der betjener eller forlader sig på et AI-system på vores vegne, har den viden, rollen kræver, og foranstaltningerne er registreret.
- For de systemer, vi bygger, udbyderens pligter efter AI-forordningen, som de gælder for hvert systems klassificering, og de kontraktlige tilsagn, vi giver de kunder, der idriftsætter dem.
- For de systemer, vi bruger, idriftsætterens pligter efter AI-forordningen, som de gælder for hvert systems klassificering, og brugsanvisningen fra den udbyder, vi forlader os på.
- AI-forordningens gennemsigtighedspligter for AI-genereret indhold og for systemer, der interagerer med mennesker, hvor de gælder for det, vi bygger eller bruger.
- Databeskyttelsesretten for hvert system, der behandler personoplysninger, herunder konsekvensanalysen, hvor behandlingen sandsynligvis indebærer en høj risiko.
- For hvert system en registreret afgørelse af, om det er højrisiko efter AI-forordningen, truffet på det systems fakta og opbevaret sammen med dets post i fortegnelsen; denne politik fastslår ikke selv nogen klassificering.

## Forhold til vores andre politikker

Denne politik står ved siden af politikkerne for informationssikkerhed, databeskyttelse og leverandører frem for at erstatte dem: et AI-system er stadig et informationssystem, dets data er stadig data, og dets udbyder er stadig en leverandør. Hvor denne politik og en anden synes at være i strid, forelægges sagen systemejeren og afgøres skriftligt frem for ved et valg.

## Kommunikation og tilgængelighed

Denne politik offentliggøres, hvor hver medarbejder og kontrahent kan læse den, er en del af onboardingen og af AI-kompetenceforanstaltningerne og stilles til rådighed for kunder, auditorer og andre interessenter på anmodning.

## Gennemgang

Denne politik gennemgås mindst én gang om året ved ledelsens evaluering, og hver gang virksomheden indfører en væsentligt ny AI-kapacitet, et systems formål ændres, eller den regulatoriske situation flytter sig. Ændringer versioneres og godkendes gennem ledelsessystemets dokumentstyring.

Godkendt af [topledelsen] den [dato].

Denne politik er skrevet ud fra de givne svar. Den er ikke juridisk rådgivning eller certificeringsrådgivning; om et system er højrisiko efter AI-forordningen, er en afgørelse på dets egne fakta, certificeringsorganet vurderer politikken ved auditten, og ordene på certifikatet er dets egne.
Er et system højrisiko? Afgørelsen

StandardOS skriver denne politik og dem under den

AI-politikken er det første dokument, StandardOS skriver for et ISO 42001-system, med politikkerne for konsekvensvurdering, datastyring og leverandører under den genereret med de samme ord og versioneret; den fortegnelse, den lover, vurderingerne og kompetenceregistreringerne er derefter rækker og datoer, ikke hensigter.

AI-kompetenceregistretKonsekvensanalysen for grundlæggende rettighederForanstaltningerne i anneks A