ISO 42001 · AI-politikken
AI-politikken, skrevet ud fra elleve svar
Punkt 5.2 beder topledelsen om én kort AI-politik, det første dokument en auditor læser: hvad virksomheden bruger AI til, dens holdning og mål, de krav den forpligter sig til, og hvordan den står ved siden af de sikkerheds- og databeskyttelsespolitikker, den ikke erstatter, skrevet nedenfor ud fra elleve svar.
Politikken
En kort politik er en bedre politik: en auditor læser den for holdningen, ansvaret og målene, ikke for længden.
# AI-politik: [virksomhed] Ejer: [systemejeren] · Godkendt af: [topledelsen] · Gennemgang: mindst én gang om året Skrevet den med den gratis side på getstandardos.com efter punkt 5.2 i ISO/IEC 42001:2023. Formuleringen er StandardOS'; den er et udgangspunkt til godkendelse og kommunikation, ikke et endeligt svar, og den fastslår ingen juridisk klassificering af noget system. ## Formål Denne politik fastlægger, hvordan [virksomhed] udvikler, anskaffer og bruger kunstig intelligens, i dag til [anvendelserne af AI i virksomheden], og hvem der er ansvarlig for den. Den er det øverste dokument i AI-ledelsessystemet og det, som enhver beslutning om at bygge, købe eller forlade sig på et AI-system henviser tilbage til. ## Omfang Denne politik gælder for hvert AI-system, [virksomhed] bygger, køber, indlejrer eller betjener, for modellerne og dataene bag dem, den selv bygger, og for hver person, der på vegne af [virksomhed] designer, betjener eller forlader sig på et. ## Vores holdning - Vi bruger AI, hvor den gør vores arbejde bedre, og vi kan forklare, hvad den gør; hvor vi ikke kan forklare det, forlader vi os ikke på den. - Hvert AI-system har et erklæret tilsigtet formål og en navngivet ejer; at bruge et system uden for det formål er en beslutning, nogen træffer og registrerer, ikke en standard. - Hvor et output påvirker en person, forbliver et menneske, der kan gennemgå og omgøre det, i kredsløbet, og den berørte person kan bede om den gennemgang. - Vi vurderer, hvad et system gør ved de mennesker, det berører, før vi forlader os på det, og igen når dets formål, dets data eller dets model ændres. - Personoplysninger bruges kun til at bygge, tilpasse eller betjene et system på et lovligt grundlag registreret i fortegnelsen over behandlingsaktiviteter, og aldrig ud over det formål, de blev indsamlet til. - Genereret tekst, billeder eller kode markeres som sådan, hvor en læser kunne tage dem for menneskeligt arbejde, og kontrolleres af en person, før de forlader virksomheden eller når produktion. ## Anvendelser, vi udelukker [virksomhed] registrerer her de anvendelser af AI, den udelukker, hvor indlysende de end synes, så beslutningen findes på skrift; listen gennemgås sammen med denne politik. ## Ansvar [topledelsen] ejer denne politik og godkender den. [systemejeren] driver AI-ledelsessystemet til daglig: fortegnelsen over AI-systemer, konsekvensvurderingerne, målene og rapporteringen til topledelsen. Hvert AI-system har en navngivet ejer i fortegnelsen, ansvarlig for dets tilsigtede formål, dets grænser og dets vurdering. ## Mål Denne politik giver rammen for at sætte og gennemgå AI-målene. De nuværende mål, hvert målt og rapporteret ved ledelsens evaluering, er: - Hvert AI-system har et registreret tilsigtet formål og en navngivet ejer i fortegnelsen, gennemgået mindst årligt. - Hvert system, der påvirker mennesker, har en konsekvensvurdering før første produktionsbrug og efter enhver væsentlig ændring. - Hvert output, der påvirker en person, kan gennemgås og omgøres af et menneske, og vejen til den gennemgang er skrevet ned. ## Krav, vi forpligter os til - AI-forordningens pligt til AI-kompetence: alle, der betjener eller forlader sig på et AI-system på vores vegne, har den viden, rollen kræver, og foranstaltningerne er registreret. - For de systemer, vi bygger, udbyderens pligter efter AI-forordningen, som de gælder for hvert systems klassificering, og de kontraktlige tilsagn, vi giver de kunder, der idriftsætter dem. - For de systemer, vi bruger, idriftsætterens pligter efter AI-forordningen, som de gælder for hvert systems klassificering, og brugsanvisningen fra den udbyder, vi forlader os på. - AI-forordningens gennemsigtighedspligter for AI-genereret indhold og for systemer, der interagerer med mennesker, hvor de gælder for det, vi bygger eller bruger. - Databeskyttelsesretten for hvert system, der behandler personoplysninger, herunder konsekvensanalysen, hvor behandlingen sandsynligvis indebærer en høj risiko. - For hvert system en registreret afgørelse af, om det er højrisiko efter AI-forordningen, truffet på det systems fakta og opbevaret sammen med dets post i fortegnelsen; denne politik fastslår ikke selv nogen klassificering. ## Forhold til vores andre politikker Denne politik står ved siden af politikkerne for informationssikkerhed, databeskyttelse og leverandører frem for at erstatte dem: et AI-system er stadig et informationssystem, dets data er stadig data, og dets udbyder er stadig en leverandør. Hvor denne politik og en anden synes at være i strid, forelægges sagen systemejeren og afgøres skriftligt frem for ved et valg. ## Kommunikation og tilgængelighed Denne politik offentliggøres, hvor hver medarbejder og kontrahent kan læse den, er en del af onboardingen og af AI-kompetenceforanstaltningerne og stilles til rådighed for kunder, auditorer og andre interessenter på anmodning. ## Gennemgang Denne politik gennemgås mindst én gang om året ved ledelsens evaluering, og hver gang virksomheden indfører en væsentligt ny AI-kapacitet, et systems formål ændres, eller den regulatoriske situation flytter sig. Ændringer versioneres og godkendes gennem ledelsessystemets dokumentstyring. Godkendt af [topledelsen] den [dato]. Denne politik er skrevet ud fra de givne svar. Den er ikke juridisk rådgivning eller certificeringsrådgivning; om et system er højrisiko efter AI-forordningen, er en afgørelse på dets egne fakta, certificeringsorganet vurderer politikken ved auditten, og ordene på certifikatet er dets egne.
StandardOS skriver denne politik og dem under den
AI-politikken er det første dokument, StandardOS skriver for et ISO 42001-system, med politikkerne for konsekvensvurdering, datastyring og leverandører under den genereret med de samme ord og versioneret; den fortegnelse, den lover, vurderingerne og kompetenceregistreringerne er derefter rækker og datoer, ikke hensigter.
AI-kompetenceregistretKonsekvensanalysen for grundlæggende rettighederForanstaltningerne i anneks A