[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:de-iso-42001-impactbeoordeling-van-een-ai-systeem-wat-paragraaf-6-1-4-vraagt-de-drie-niveaus-de-ai-verordening-de-fouten-die-een-auditor-aanmerkt-en-een-pagina-die-haar-schrijft":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","de-iso-42001-impactbeoordeling-van-een-ai-systeem-wat-paragraaf-6-1-4-vraagt-de-drie-niveaus-de-ai-verordening-de-fouten-die-een-auditor-aanmerkt-en-een-pagina-die-haar-schrijft","De ISO 42001-impactbeoordeling van een AI-systeem: wat paragraaf 6.1.4 vraagt, de drie niveaus van gevolgen, waar zij de AI-verordening raakt, de fouten die een auditor aanmerkt, en een pagina die haar schrijft","Paragraaf 6.1.4 van ISO\u002FIEC 42001 laat het bedrijf beoordelen wat elk AI-systeem zou kunnen aanrichten bij de individuen en groepen die het raakt en bij de samenleving, het resultaat als gedocumenteerde informatie bewaren en ernaar handelen in de levenscyclus van het systeem; paragraaf 8.4 voert het proces uit en vier beheersmaatregelen van bijlage A vragen het proces, de bewaring, de schade aan individuen en groepen, en de schade buiten de gebruikers. Het is het record dat de norm heeft en ISO 27001 niet. Een beoordeling die een auditor aanvaardt noemt het doel en het voorzienbare misbruik, de mensen, de gevolgen op de drie niveaus met elk een waarschijnlijkheid en een ernst, de baten, de maatregelen, een resultaat en een beoordelingsdatum; onder de AI-verordening is zij de input van de grondrechteneffectbeoordeling van artikel 27 en de plaats waar het bedrijf zijn eigen lezing van het systeem vastlegt. Een gratis pagina schrijft haar voor één systeem.","2026-09-13",{"who":10,"when":11,"do":12},"Een bedrijf dat een AI-systeem in zijn product inbouwt of het AI-systeem van een ander in zijn werk gebruikt en ISO 42001 heeft of plant; de impactbeoordeling is het record dat de certificatie-auditor per systeem opent, en het record waar de plichten van de gebruiksverantwoordelijke onder de AI-verordening als eerste naar grijpen.","Voordat een AI-systeem wordt gebouwd of voor het eerst gebruikt, opnieuw wanneer het doel, de data, de gebruikers of de uitvoer veranderen, wanneer een incident het raakt, en op een beoordelingsdatum die in de beoordeling zelf staat; de eerste beoordelingen vóór de eerste interne audit, want de inventaris en de beoordelingen zijn wat de audit leest.","Maak een lijst van de systemen en schrijf voor elk het doel en het voorzienbare misbruik, noem de mensen die het raakt, beoordeel de gevolgen voor individuen, voor groepen en voor de samenleving op waarschijnlijkheid en ernst en beschrijf ze, weeg de baten, stel de maatregelen en het menselijk toezicht vast, leg een resultaat en een beoordelingsdatum vast, leg de lezing onder de AI-verordening ernaast vast, en bewaar het record; de gratis pagina schrijft het in die volgorde.","\nElk ISO-managementsysteem heeft een risicobeoordeling, en een bedrijf dat al ISO 27001 voert, verwacht dat de AI-norm hetzelfde vraagt met een nieuw zelfstandig naamwoord. Dat vraagt zij ook, in paragraaf 6.1.2, en dan vraagt zij iets waarvan de beveiligingsnorm geen versie heeft: een beoordeling, per AI-systeem, van wat het systeem zou kunnen aanrichten bij de mensen die het raakt en bij de samenleving, niet bij het bedrijf. Dat is paragraaf 6.1.4, de impactbeoordeling van een AI-systeem, en het is de paragraaf die van ISO 42001 een andere norm maakt in plaats van ISO 27001 met het woord \"AI\" ertussen. Dit artikel leest de paragraaf en de beheersmaatregelen erachter, zet de drie niveaus van gevolgen uiteen en hoe een beoordeling op elk eruitziet, laat zien waar de beoordeling de AI-verordening raakt, somt de fouten op die een auditor aanmerkt, en wijst naar de [gratis pagina](\u002Fiso-42001\u002Fimpact-assessment) die de beoordeling voor één systeem in de volgorde van de paragraaf schrijft.\n\n## Wat de paragraaf vraagt, en waarom zij geen tegenhanger heeft in ISO 27001\n\nParagraaf 6.1.4 vraagt het bedrijf een proces vast te stellen om de mogelijke gevolgen van zijn AI-systemen voor individuen, voor groepen individuen en voor de samenleving te beoordelen, dat proces uit te voeren, de resultaten als gedocumenteerde informatie te bewaren en ze te gebruiken: de impact voedt de risicobeoordeling van 6.1.2, de behandeling van 6.1.3 en de levenscyclus van hoofdstuk 8, waar 8.4 de beoordeling in bedrijf uitvoert zoals 6.1.4 haar heeft gepland. Vier beheersmaatregelen in bijlage A dragen hetzelfde onderwerp: een vraagt het proces en wanneer het moet draaien, een de bewaring van elk resultaat, een de beoordeling van schade aan individuen en aan identificeerbare groepen, en een de schade buiten de mensen die het systeem gebruiken, aan de samenleving. De reden dat er geen tegenhanger is in ISO 27001 is de richting van de schade. Een beveiligingsrisico is schade aan de informatie van het bedrijf en, daardoor, aan het bedrijf; het register vraagt hoe waarschijnlijk en hoe erg voor ons. Een AI-impact is schade die het systeem van het bedrijf een ander toebrengt, een persoon die wordt geweigerd, verkeerd geclassificeerd, geprofileerd of verkeerd geïnformeerd, een groep die gemiddeld slechter wordt behandeld, een publiek dat iets verliest waarvan het afhankelijk was, en het bedrijf voelt er misschien niets van. De norm vraagt daarom een tweede register met een ander onderwerp, en een auditor die de impact als regels in het beveiligingsrisicoregister aantreft, met het bedrijf als enige partij die risico loopt, schrijft in één keer een bevinding op 6.1.4 en op de twee schade-beheersmaatregelen.\n\n## De drie niveaus, en hoe een beoordeling op elk eruitziet\n\nDe norm noemt de drie niveaus; het bedrijf bepaalt hoe het ze beoordeelt, en een waarschijnlijkheid en een ernst per niveau is de kleinste beoordeling waarbij een resultaat nog leesbaar is. Individuen: wat het systeem één persoon aandoet, een klant, een sollicitant, een medewerker, een patiënt, een lezer, en zijn gegevens, veiligheid, rechten, geld en aanzien. Een classificatie van supporttickets die een ticket per abuis een lage prioriteit geeft, laat één klant wachten; een kredietmodel dat één aanvrager verkeerd scoort, weigert één lening; de ernst verschilt ordes van grootte, en de beoordeling zegt dat. Groepen: effecten die pas over een populatie zichtbaar worden, en daar leeft het meeste van de schade die AI-systemen werkelijk aanrichten, een taal, een regio, een leeftijd, een beperking, een geslacht, een klantsegment dat gemiddeld slechter wordt behandeld omdat de trainingsdata of de drempels het slechter behandelen. De individuele gevallen zien er een voor een goed uit; de groepsbeoordeling is de regel die het bedrijf ertoe brengt de nauwkeurigheid per groep te meten in plaats van in totaal. Samenleving: de gevolgen buiten de gebruikers en het bedrijf, het milieu, het publieke debat, de werkgelegenheid in een sector, het vertrouwen in een dienst waarvan mensen afhankelijk zijn, en voor de meeste interne systemen is de eerlijke beoordeling laag met een zin die zegt waarom, wat een beter record is dan een leeg gelaten niveau. De beoordeling weegt dan de baten voor dezelfde mensen, omdat een resultaat dat alleen de schade leest niet kan zeggen waarom het systeem überhaupt draait, stelt de maatregelen vast die de schade beperken en het menselijk toezicht dat opvangt wat de maatregelen missen, en leest de hoogste van de zes beoordelingen daartegen: aanvaardbaar zoals het systeem is, aanvaardbaar met de maatregelen, die dan acties worden met een eigenaar en een datum, of niet aanvaardbaar, in welk geval het doel, het ontwerp of de maatregelen veranderen en de beoordeling opnieuw wordt geschreven.\n\n## Waar de beoordeling de AI-verordening raakt\n\nDe AI-verordening vraagt geen ISO 42001-impactbeoordeling en ISO 42001 vraagt geen naleving van de AI-verordening; de twee ontmoeten elkaar in het record. Onder artikel 27 beoordelen sommige gebruiksverantwoordelijken van AI-systemen met een hoog risico, overheidsinstanties en particuliere aanbieders van openbare diensten daaronder, en de gebruiksverantwoordelijken van de krediet- en verzekeringssystemen die de bijlage noemt, vóór het eerste gebruik de gevolgen voor de grondrechten, met het proces, de periode, de betrokken personen, de risico's op schade, het menselijk toezicht en wat er gebeurt als de schade zich voordoet. Elk van die elementen is een sectie van de al geschreven 6.1.4-beoordeling, zodat het record van het managementsysteem de input is van het juridische, en het bedrijf dat het eerste heeft, schrijft het tweede in een middag. Onder artikel 50 draagt een systeem dat met mensen omgaat of inhoud genereert een transparantieplicht, en de maatregelenregel van de beoordeling is waar het bedrijf vastlegt hoe de betrokkenen worden geïnformeerd. En of een systeem überhaupt hoog risico is, is een lezing van de lijsten van de verordening die het bedrijf maakt en vastlegt, met datum, zodat de beoordeling de lezing naast de impact draagt zonder juridisch advies te veinzen. De gratis pagina legt vier lezingen vast, nog niet gelezen, hoog risico, transparantieplicht, geen van beide, en schrijft het gevolg van elk in het resultaat; de [pagina over artikel 27](\u002Fai-act\u002Ffundamental-rights-impact-assessment) beslist of de grondrechteneffectbeoordeling überhaupt verschuldigd is, en de [hoogrisicopagina](\u002Fai-act\u002Fhigh-risk) leest een systeem tegen de lijsten.\n\n## De fouten die een auditor aanmerkt\n\nDe beoordeling geschreven als een regel in het risicoregister, met het bedrijf als enige partij die risico loopt, wat het onderwerp van de paragraaf mist. Gevolgen alleen voor individuen geschreven, zodat het groepsniveau, waar de eigen beheersmaatregel van de norm leeft, ontbreekt. Elk niveau beoordeeld zonder een zin die zegt wat de schade is, zodat de beoordeling niet te controleren is. De baten weggelaten, zodat het resultaat een lijst van schade zonder afweging is. De maatregelen geschreven als voornemens in plaats van acties met een eigenaar en een datum, zodat de volgende audit ze ongewijzigd aantreft. Eén keer beoordeeld, bij de lancering, en nooit meer, hoewel het model, de data en de gebruikers veranderden. Geen inventaris van AI-systemen, zodat niemand kan zeggen welke systemen een beoordeling hebben en welke niet, en de auditor precies dat systeem trekt. Menselijk toezicht in de beoordeling genoemd en in de praktijk afwezig, de medewerker die bij normale drukte elk concept nakijkt en bij piekdrukte geen. En de lezing onder de AI-verordening in de beoordeling beslist alsof het een juridische vaststelling was, of eruit weggelaten alsof de verordening niet gold; het record wil de lezing van het bedrijf, gedateerd, met de redenering, en niets meer. Elk van deze fouten wordt vermeden door de beoordeling in de volgorde van de paragraaf te schrijven en een niveau leeg te laten in plaats van het over te slaan, want een leeg niveau is zichtbaar en een overgeslagen niveau niet.\n\n## Wat ermee te doen\n\nVoer het systeem in op de [gratis pagina](\u002Fiso-42001\u002Fimpact-assessment): het bedrijf, het systeem, de rol van het bedrijf, waar het systeem staat, de eigenaar en de data; het beoogde doel en het redelijkerwijs voorzienbare misbruik; de mensen die het raakt; voor elk van de drie niveaus een waarschijnlijkheid, een ernst en wat de schade is; de baten, de maatregelen en het menselijk toezicht; het resultaat en de lezing onder de AI-verordening. De pagina schrijft de beoordeling in de volgorde van de paragraaf, met de feiten en de beoordelingen in de link en de vrije tekst op de pagina, en laat een leeg niveau staan als een in te vullen leemte. Kopieer haar, laat de eigenaar en iemand die het systeem niet heeft gebouwd haar lezen, archiveer haar als de gedocumenteerde informatie van het systeem, en zet de beoordelingsdatum in de kalender. StandardOS houdt één beoordeling per AI-systeem in de inventaris bij, met de betrokken groepen, het doel, het voorzienbare misbruik en de gevolgen als velden, de maatregelen als acties, de beoordelingsdatum op de kalender en de lezing onder de AI-verordening ernaast, zodat de beheersmaatregelen van bijlage A over impactbeoordeling door het record zelf worden aangetoond; het [AI-beleid](\u002Fiso-42001\u002Fai-policy) belooft de beoordelingen, en de [lijst van beheersmaatregelen](\u002Fiso-42001\u002Fcontrols) is waar de vier maatregelen achter deze zitten.\n",1789383963733]