ISO 42001

De tweede norm, op dezelfde voorwaarden.

ISO/IEC 42001:2023 is de norm voor AI-managementsystemen. Haar clausules 4 tot 10 zijn de geharmoniseerde structuur, dezelfde ruggengraat als ISO 27001. Daarom tellen de registraties die u voor de ene bijhoudt mee voor de andere, en daarom draait StandardOS beide in plaats van een 27001-tool te zijn met een tweede product eraan vastgeschroefd. Waar 42001 afwijkt, wijkt ze wezenlijk af. De effectbeoordeling van AI-systemen heeft in 27001 geen enkele tegenhanger, en deze pagina benoemt die plekken in plaats van ze te verdoezelen.

28

gedekt

1

grens die geen tool wegneemt

Alle 28 clausules hebben een plek in het product, en elke regel hieronder zegt waar. Dat is niet hetzelfde als klaar zijn: een auditor toetst wat u hebt geschreven, niet wat de software kan bevatten, en een leeg register in een gedekte clausule haalt niets. Clausule 5.1 is de eerlijke grens: wij kunnen het bewijs verzamelen dat de leiding zich heeft verbonden, en wij kunnen niet de verbintenis zijn. Dezelfde pagina leeft in het product en telt daar wat u werkelijk bij elke clausule hebt geschreven, en dat is het getal dat uw audit beslist.

4: Context van de organisatie

  • 4.1

    De organisatie en haar omgeving begrijpen

    Gedekt
  • 4.2

    Wie belang heeft, en wat die eist

    Gedekt
  • 4.3

    Bepalen wat het AI-managementsysteem dekt

    Gedekt
  • 4.4

    Het managementsysteem en de processen waaruit het bestaat

    Gedekt

5: Leiderschap

  • 5.1

    Een leiding die het systeem echt draagt

    Elke aantoning die het hoofdstuk vraagt, wordt samengesteld uit registraties die elders in het managementsysteem staan, dus het bewijs wordt voortgebracht in plaats van beweerd. Geen software kan laten zien dat de directie er persoonlijk iets van heeft gedaan. Uw auditor stelt dat vast door met hen te spreken, en geen enkel gereedschap in deze markt verandert daar iets aan.

    Gedekt
  • 5.2

    Een AI-beleid

    Gedekt
  • 5.3

    Wie waarvoor verantwoordelijk is, en met welke bevoegdheid

    Gedekt

6: Planning

  • 6.1.1

    Handelen naar risico's en naar kansen

    Gedekt
  • 6.1.2

    Hoe AI-risico wordt beoordeeld, inclusief schade buiten uw organisatie

    Gedekt
  • 6.1.3

    Maatregelen kiezen en vermelden welke gelden

    Gedekt
  • 6.1.4

    Beoordelen wat een AI-systeem doet met de mensen die het raakt

    Gedekt
  • 6.2

    AI-doelstellingen en hoe ze worden gehaald

    Gedekt
  • 6.3

    Wijzigingen aan het managementsysteem plannen

    Gedekt

7: Ondersteuning

  • 7.1

    De middelen die het managementsysteem nodig heeft

    Gedekt
  • 7.2

    Competentie, en het bewijs daarvan

    Gedekt
  • 7.3

    Mensen bewust maken

    Gedekt
  • 7.4

    Communiceren over het AI-managementsysteem

    Gedekt
  • 7.5

    Gedocumenteerde informatie beheersen

    Gedekt

8: Uitvoering

  • 8.1

    De werking van het systeem plannen en beheersen

    Gedekt
  • 8.2

    AI-risico beoordelen op geplande momenten en als er iets verandert

    Gedekt
  • 8.3

    Het plan voor AI-risicobehandeling uitvoeren

    Gedekt
  • 8.4

    De effectbeoordeling uitvoeren en de uitkomst bewaren

    Gedekt

9: Evaluatie van de prestaties

  • 9.1

    Bewaken, meten, analyseren en evalueren

    Gedekt
  • 9.2.1

    Interne audits uitvoeren

    Gedekt
  • 9.2.2

    Het auditprogramma achter die audits

    Gedekt
  • 9.3

    Directiebeoordeling

    Gedekt

10: Verbetering

  • 10.1

    Continue verbetering

    Gedekt
  • 10.2

    Afwijking en corrigerende maatregel

    Gedekt

De clausulenummers zijn exact. De omschrijvingen zijn onze eigen woorden, omdat de tekst van ISO auteursrechtelijk beschermd is en hier niet wordt weergegeven. Koop de norm bij ISO of uw nationale normalisatie-instituut om haar volledig te lezen.