ISO 42001 · het AI-beleid
Het AI-beleid, geschreven uit elf antwoorden
Paragraaf 5.2 vraagt de directie om één kort AI-beleid, het eerste document dat een auditor leest: waarvoor het bedrijf AI gebruikt, zijn positie en doelstellingen, de eisen waaraan het zich verbindt, en hoe het naast het beveiligings- en gegevensbeschermingsbeleid staat dat het niet vervangt, hieronder geschreven uit elf antwoorden.
Het beleid
Een kort beleid is een beter beleid: een auditor leest het voor het standpunt, de verantwoordelijkheid en de doelstellingen, niet voor de lengte.
# AI-beleid: [bedrijf] Eigenaar: [de systeemeigenaar] · Goedgekeurd door: [de directie] · Beoordeling: ten minste jaarlijks Geschreven op met de gratis pagina op getstandardos.com aan de hand van paragraaf 5.2 van ISO/IEC 42001:2023. De formulering is die van StandardOS; het is een uitgangspunt om goed te keuren en te communiceren, geen definitief antwoord, en het spreekt geen juridische classificatie van enig systeem uit. ## Doel Dit beleid legt vast hoe [bedrijf] kunstmatige intelligentie ontwikkelt, inkoopt en gebruikt, vandaag voor [de toepassingen van AI in het bedrijf], en wie ervoor verantwoordelijk is. Het is het hoogste document van het AI-managementsysteem en het document waarnaar elke beslissing om een AI-systeem te bouwen, te kopen of erop te vertrouwen terugverwijst. ## Toepassingsgebied Dit beleid geldt voor elk AI-systeem dat [bedrijf] bouwt, koopt, inbouwt of bedient, voor de modellen en gegevens achter de zelfgebouwde, en voor iedereen die namens [bedrijf] er een ontwerpt, bedient of erop vertrouwt. ## Ons standpunt - Wij gebruiken AI waar het ons werk beter maakt en wij kunnen uitleggen wat het doet; waar wij het niet kunnen uitleggen, vertrouwen wij er niet op. - Elk AI-systeem heeft een verklaard beoogd gebruik en een genoemde eigenaar; een systeem buiten dat gebruik inzetten is een beslissing die iemand neemt en vastlegt, geen standaard. - Waar een uitkomst een persoon raakt, blijft een mens die haar kan beoordelen en terugdraaien betrokken, en de betrokkene kan om die beoordeling vragen. - Wij beoordelen wat een systeem doet met de mensen die het raakt voordat wij erop vertrouwen, en opnieuw wanneer zijn doel, zijn gegevens of zijn model verandert. - Persoonsgegevens worden alleen gebruikt om een systeem te bouwen, af te stellen of te bedienen op een rechtsgrond die in het verwerkingsregister is vastgelegd, en nooit buiten het doel waarvoor ze zijn verzameld. - Gegenereerde tekst, beelden of code worden als zodanig gemarkeerd waar een lezer ze voor menselijk werk zou kunnen houden, en worden door een persoon gecontroleerd voordat ze het bedrijf verlaten of in productie komen. ## Toepassingen die wij uitsluiten [bedrijf] legt hier de toepassingen van AI vast die het uitsluit, hoe vanzelfsprekend ze ook lijken, zodat de beslissing op schrift bestaat; de lijst wordt met dit beleid beoordeeld. ## Verantwoordelijkheid [de directie] draagt dit beleid en keurt het goed. [de systeemeigenaar] beheert het AI-managementsysteem dagelijks: de inventaris van AI-systemen, de effectbeoordelingen, de doelstellingen en de rapportage aan de directie. Elk AI-systeem heeft een genoemde eigenaar in de inventaris, verantwoordelijk voor zijn beoogde gebruik, zijn grenzen en zijn beoordeling. ## Doelstellingen Dit beleid biedt het kader voor het stellen en beoordelen van de AI-doelstellingen. De huidige doelstellingen, elk gemeten en gerapporteerd bij de directiebeoordeling, zijn: - Elk AI-systeem heeft een vastgelegd beoogd gebruik en een genoemde eigenaar in de inventaris, ten minste jaarlijks beoordeeld. - Elk systeem dat mensen raakt heeft een effectbeoordeling vóór het eerste productiegebruik en na elke wezenlijke wijziging. - Elke uitkomst die een persoon raakt kan door een mens worden beoordeeld en teruggedraaid, en de weg naar die beoordeling is opgeschreven. ## Eisen waaraan wij ons verbinden - De AI-geletterdheidsplicht van de AI-verordening: iedereen die namens ons een AI-systeem bedient of erop vertrouwt heeft de kennis die de rol vereist, en de maatregelen zijn vastgelegd. - Voor de systemen die wij bouwen, de aanbiedersplichten van de AI-verordening zoals ze gelden voor de classificatie van elk systeem, en de contractuele toezeggingen die wij doen aan de klanten die ze inzetten. - Voor de systemen die wij gebruiken, de gebruiksverantwoordelijkheidsplichten van de AI-verordening zoals ze gelden voor de classificatie van elk systeem, en de gebruiksinstructies van de aanbieder op wie wij vertrouwen. - De transparantieplichten van de AI-verordening voor door AI gegenereerde inhoud en voor systemen die met mensen interageren, waar ze gelden voor wat wij bouwen of gebruiken. - Het gegevensbeschermingsrecht voor elk systeem dat persoonsgegevens verwerkt, inclusief de effectbeoordeling waar de verwerking waarschijnlijk een hoog risico inhoudt. - Voor elk systeem een vastgelegde vaststelling of het een hoog risico vormt onder de AI-verordening, gedaan op de feiten van dat systeem en bewaard bij zijn inventarisvermelding; dit beleid spreekt zelf geen classificatie uit. ## Verhouding tot ons andere beleid Dit beleid staat naast het informatiebeveiligings-, gegevensbeschermings- en leveranciersbeleid in plaats van ze te vervangen: een AI-systeem is nog steeds een informatiesysteem, zijn gegevens zijn nog steeds gegevens, en zijn aanbieder is nog steeds een leverancier. Waar dit beleid en een ander elkaar lijken tegen te spreken, wordt de kwestie aan de systeemeigenaar voorgelegd en schriftelijk beslecht in plaats van door te kiezen. ## Communicatie en beschikbaarheid Dit beleid wordt gepubliceerd waar elke medewerker en contractant het kan lezen, maakt deel uit van de onboarding en van de AI-geletterdheidsmaatregelen, en wordt op verzoek beschikbaar gesteld aan klanten, auditors en andere belanghebbende partijen. ## Beoordeling Dit beleid wordt ten minste jaarlijks beoordeeld bij de directiebeoordeling, en telkens wanneer het bedrijf een wezenlijk nieuwe AI-capaciteit invoert, het doel van een systeem verandert of de regelgevende positie verschuift. Wijzigingen worden geversioneerd en goedgekeurd via het documentbeheer van het managementsysteem. Goedgekeurd door [de directie] op [datum]. Dit beleid is geschreven uit de gegeven antwoorden. Het is geen juridisch of certificatieadvies; of een systeem een hoog risico vormt onder de AI-verordening is een vaststelling op zijn eigen feiten, de certificatie-instelling beoordeelt het beleid bij de audit, en de woorden op het certificaat zijn de hare.
StandardOS schrijft dit beleid en het beleid eronder
Het AI-beleid is het eerste document dat StandardOS schrijft voor een ISO 42001-systeem, met het effectbeoordelings-, datagovernance- en leveranciersbeleid eronder gegenereerd in dezelfde woorden en geversioneerd; de inventaris die het belooft, de beoordelingen en de geletterdheidsregistraties zijn dan regels en data, geen voornemens.
Het AI-geletterdheidsregisterDe grondrechteneffectbeoordelingDe maatregelen van bijlage A