ISMS Copilot Docs

Hoe ISMS Copilot ISO 42001 implementeert

ISMS Copilot is gebouwd op uitgebreide ISO 42001:2023 compliance-praktijken, waarmee dezelfde AI-beheersysteemstandaarden worden gedemonstreerd die wij onze klanten helpen te bereiken…

ISMS Copilot is gebouwd op uitgebreide nalevingspraktijken volgens ISO 42001:2023, waarmee we dezelfde normen voor AI-beheersystemen demonstreren die we onze klanten helpen te bereiken. Dit artikel biedt inzicht in hoe wij AI-governance, risicobeheer en levenscycluscontroles binnen ons eigen platform implementeren.

Onze ISO 42001-implementatie is gedocumenteerd in onze interne GRC (Governance, Risk & Compliance)-repository met ontwerpdocumenten, impactbeoordelingen, testplannen en auditchecklists—dezelfde artefacten die wij onze klanten aanbevelen.

Voor wie is dit bedoeld

Dit artikel is bedoeld voor:

  • Complianceprofessionals die de AI-governancematuriteit van ISMS Copilot evalueren
  • Risicomanagers die de controles van het AI-beheersysteem beoordelen
  • Auditors die conformiteitsbewijs voor ISO 42001 verifiëren
  • Organisaties die op zoek zijn naar leveranciers met gedocumenteerde AI-governance

AI-systeemclassificatie

We hebben een uitgebreide AI Impact Assessment (AIIA) uitgevoerd voor ISMS Copilot 2.0:

Risicoclassificatie:

  • Algemene score: 1,9 (Laag risico op een schaal van 1-5)
  • EU AI Act-classificatie: Beperkt risico
  • Gebruiksscenario: Compliance-assistentie en beleidsgeneratie (geen geautomatiseerde besluitvorming die juridische rechten beïnvloedt)

Wat dit betekent:

  • ISMS Copilot wordt niet geclassificeerd als "hoog risico" volgens de definities van de EU AI Act
  • Geen kritieke veiligheids-, juridische rechten- of infrastructuureffecten
  • Transparantieverplichtingen zijn van toepassing (openbaarmaking van AI-gebruik, nadruk op menselijk toezicht)
  • Standaard gegevensbescherming en beveiligingscontroles zijn voldoende

Onze classificatie als laag risico weerspiegelt onze ontwerpfilosofie: AI ondersteunt complianceprofessionals, maar vervangt hen nooit. Alle uitvoer vereist menselijke beoordeling en professioneel oordeel.

Documentatie van het AI-systeemontwerp

Ons AI-systeemontwerpdocument (AI-SDD-001) dient als primaire technische referentie en bewijsstuk voor ISO 42001:2023. Het documenteert:

Architectuurcomponenten:

  • Dynamisch systeem voor kennisinjectie van frameworks (v2.5+)
  • Multi-provider AI-integratie (OpenAI, Anthropic, Mistral, xAI)
  • Infrastructuurstack (Vercel Edge, Fly.io, Supabase)
  • Gegevensstromen en isolatiegrenzen

ISO 42001-mapping:

Elke ontwerpbeslissing is gekoppeld aan specifieke ISO 42001-controles. Bijvoorbeeld:

  • A.4 (Middelen): In de EU gehoste infrastructuur (Frankfurt), GDPR-conforme verwerkers
  • A.5 (Impactbeoordeling): Gedocumenteerde AIIA met analyse van vooringenomenheid, privacy, beveiliging en maatschappelijke impact
  • A.6 (Verantwoorde ontwikkeling): Veilige ontwikkelingslevenscyclus, regressietesten, SAST/DAST-scans
  • A.7 (Gegevensbeheer): Nul gegevensretentieovereenkomsten, werkruimte-isolatie, door de gebruiker gecontroleerde retentie
  • A.8 (Gebruikersinteractie): Transparantiemeldingen, ontwerp met menselijke tussenkomst, verificatiedisclaimers
  • A.9 (Verantwoord gebruik): Doelbeperking, preventie van jailbreaks, inhoudelijke reikwijdtebeveiligingen

Zie onze Technische AI-systeemoverzicht voor gedetailleerde architectuurtransparantie.

AI-risicobeheer

We onderhouden een gestructureerd AI-risicoregister dat voldoet aan de eisen van ISO 42001 Clause 6.1:

Belangrijke geïdentificeerde risico's:

  • Hallucinaties (R-AI-001): AI die feitelijk onjuiste compliance-adviezen genereert
  • Vooringenomenheid (R-AI-002): Ongelijke kwaliteit van antwoorden tussen frameworks of regio's
  • Privacylekken (R-AI-003): Onbedoelde openbaarmaking van trainingsgegevens of gebruikersinhoud
  • Modelverschuiving (R-AI-004): Prestatievermindering in de loop van de tijd
  • Kwaadwillige aanvallen (R-AI-005): Jailbreaks, promptinjectie, pogingen tot omzeiling van veiligheidsmaatregelen

Beheersingsmaatregelen voor risicobeperking:

  • Hallucinaties: Dynamische kennisinjectie van frameworks (op regex gebaseerde detectie, geverifieerde kennis verstrekt aan AI vóór het genereren van antwoorden)
  • Vooringenomenheid: Regionale pariteitstesten (±20% dieptedrempel), uitbreiding van dekking van meerdere frameworks
  • Privacy: Nul gegevensretentie (ZDR)-overeenkomsten met alle AI-aanbieders, werkruimte-isolatie, versleuteling in rust
  • Verschuiving: Continue prestatiemonitoring (P95 latentie, gebruikersatisfactiescores), geautomatiseerde regressietesten
  • Kwaadwillige aanvallen: Bescherming tegen promptinjectie, preventie van jailbreaks, handhaving van inhoudelijke reikwijdte

Ons risicoregister wordt driemaandelijks beoordeeld en bijgewerkt wanneer nieuwe AI-mogelijkheden worden geïmplementeerd. Alle risico's zijn gekoppeld aan ISO 42001 Annex A-controles.

Testen op vooringenomenheid en eerlijkheid

Ons AI Bias & Fairness Testing Plan voldoet aan de eisen van ISO 42001 A.5 (Impactbeoordeling):

Testmethodologie:

  • Regionale pariteit: Kwaliteit van antwoorden gemeten in verschillende geografische contexten (EU, VS, Azië-Pacific)
  • Frameworkpariteit: Nauwkeurigheid gevalideerd voor alle 9 ondersteunde frameworks (ISO 27001, GDPR, SOC 2, enz.)
  • Dieptedrempel: Geen enkele regio/framework ontvangt
  • Transparantie: Beperkingen van het model openbaar gemaakt in gebruikersgerichte documentatie

Huidige resultaten:

  • Alle frameworks voldoen aan de pariteitsdrempels (steekproeftesten uitgevoerd)
  • Geen systematische vooringenomenheid gedetecteerd bij het genereren van compliance-adviezen
  • Doorlopende monitoring geïntegreerd in regressietesten

Prestatiemonitoring

Ons AI Model Performance Monitoring Plan zorgt voor continue naleving van ISO 42001 Clause 9 (Prestatie-evaluatie):

Gemonitorde metrics:

  • Responstijd: P95 latentiedoelstelling
  • Nauwkeurigheid: Validatie van de gronding van kennisinjectie van frameworks
  • Gebruikerstevredenheid: Doel >80% tevredenheid (gemeten via feedback)
  • Hallucinatiegraad: Bijgehouden via gebruikersrapporten en geautomatiseerde detectie
  • Foutpercentages: API-fouten, ophaalfouten, time-outincidenten

Monitoringinfrastructuur:

  • Real-time prestatiedashboards (alleen intern)
  • Geautomatiseerde meldingen bij overschrijding van drempelwaarden
  • Wekelijkse prestatiebeoordelingen
  • Driemaandelijkse trendanalyse en rapportage

Zie onze Statuspagina voor real-time beschikbaarheid van het AI-systeem en incidentrapportage.

AI-levenscyclusgovernance

We passen gestructureerde controles toe gedurende de gehele levenscyclus van het AI-systeem:

Ontwerp & Ontwikkeling (ISO 42001 A.6)

  • Definitie van vereisten: Functionele, prestatie-, veiligheids- en gegevensverwerkingsvereisten gedocumenteerd voor elke AI-functie
  • Security by Design: SAST/DAST-scans, promptinjectietests, adversariële tests
  • Regressietesten: 100% testdoorloop vereist vóór implementatie
  • Codebeoordeling: Alle wijzigingen aan het AI-systeem worden beoordeeld door senior engineers

Implementatie (ISO 42001 A.8)

  • Validatie vóór implementatie: Checklist met tests doorlopen, veiligheid goedgekeurd, documentatie bijgewerkt, monitoring geconfigureerd
  • Terugdraaienplannen: Directe terugdraaimogelijkheid bij mislukte implementaties
  • Gebruikerscommunicatie: Release notes, wijzigingslogupdates, aankondigingen van nieuwe functies

Bedrijfsvoering & Monitoring (ISO 42001 A.7)

  • Continue monitoring: Prestatie, nauwkeurigheid en foutpercentages worden realtime bijgehouden
  • Incidentrespons: 24-uursrapportage voor significante incidenten (NIS2-conform)
  • Gebruikersfeedbacklussen: Supporttickets, functieverzoeken en meldingen van negatieve impact worden regelmatig beoordeeld

Uitschakeling (ISO 42001 Clause 8)

  • Gegevensverwijderingsprocessen afgestemd op gebruikersretentie-instellingen
  • Communicatie naar gebruikers vóór het afschaffen van een functie
  • Kennisbehoud voor toekomstige systeemverbeteringen

Intern auditproces

We hanteren een interne auditchecklist voor het AI-beheersysteem die alle ISO 42001-clausules en Annex A-controles omvat:

Auditbereik:

  • Naleving van clausule 4-10 (context, leiderschap, planning, ondersteuning, bedrijfsvoering, evaluatie van prestaties, verbetering)
  • Implementatie van Annex A-controles (AI-specifieke controles)
  • Verzameling van bewijsmateriaal (beleid, risicobeoordelingen, testrapporten, monitoringlogs)

Auditfrequentie:

  • Jaarlijkse uitgebreide AIMS-audit
  • Kwartaalbeoordelingen van het risicoregister
  • Ad-hoc audits voor grote wijzigingen in het AI-systeem

Beheer van bevindingen:

  • Non-conformiteiten (NC's) worden geregistreerd en gevolgd tot afsluiting
  • Mogelijkheden tot verbetering (OFIs) worden geprioriteerd in de roadmap
  • Managementbeoordeling omvat auditbevindingen en corrigerende maatregelen

Ons interne auditproces weerspiegelt externe certificeringsaudits, waardoor we voorbereid zijn op mogelijke externe ISO 42001-certificering in de toekomst.

Zero Data Retention-toezegging

Alle AI-aanbieders (OpenAI, Anthropic, Mistral, xAI) werken onder Zero Data Retention (ZDR)-overeenkomsten:

ZDR-voorwaarden:

  • Geen gebruikersgegevens worden bewaard na verwerking van het verzoek
  • Geen modeltraining op klantinhoud
  • GDPR-conforme gegevensoverdrachten (Standaardcontractuele clausules)
  • Handhaving van ondernemingsbeveiligingsnormen

Naleving:

  • ISO 42001 A.7.2: Gegevensbeheer- en retentiecontroles
  • GDPR Artikel 28: Verwerkersverplichtingen
  • ISO 27001 A.5.34: Privacy en bescherming van persoonsgegevens

Bekijk ons Register van Verwerkingsactiviteiten voor gedetailleerde verwerkerinformatie en gegevensstromen.

Transparantie & Openbaarmaking

ISO 42001 A.8.3 vereist transparantie over het gebruik van AI-systemen. Wij implementeren dit via:

Openbaarmakingen aan gebruikers:

  • Duidelijke identificatie van AI-gegenereerde inhoud (chatinterface, assistentbranding)
  • Beperkingen worden erkend bij elke AI-interactie ("controleer altijd kritieke informatie")
  • Mogelijkheden en beperkingen van modellen zijn openbaar gedocumenteerd
  • Nadruk op menselijke beoordeling ("AI ondersteunt, vervangt nooit professioneel oordeel")

Technische transparantie:

  • Architectuur is openbaar gedocumenteerd (dynamische kennisinjectie, multi-aanbieder)
  • Testpraktijken zijn openbaar gemaakt (regressie, bias, adversariële tests)
  • Monitoringstatistieken worden gedeeld (prestatiedoelen, hallucinatietracking)
  • Incidentcommunicatie via statuspagina en e-mailmeldingen

Continue verbetering

ISO 42001 Clause 10 vereist voortdurende verbetering van het AIMS. Onze praktijken omvatten:

Integratie van feedback:

  • Gebruikersmeldingen van hallucinaties leiden tot updates van de kennisbank
  • Bevindingen uit beveiligingstests activeren veiligheidsverbeteringen
  • Prestatiemonitoring identificeert optimalisatiemogelijkheden
  • Regelgevingswijzigingen worden weerspiegeld in documentatie en controles

Innovatiepijplijn:

  • Nieuwe frameworks toegevoegd aan het kennisinjectiesysteem (NIST 800-53, PCI DSS gepland)
  • Verbeterde biastests voor opkomende use cases
  • Geavanceerde monitoringmogelijkheden (drift-detectie, herkenning van adversariële patronen)
  • Verkenning van externe ISO 42001-certificering

Wat dit betekent voor klanten

Onze implementatie van ISO 42001 biedt de zekerheid dat:

  • Governance: AI-systemen worden beheerd met gestructureerd beleid, risicobeoordelingen en levenscycluscontroles
  • Transparantie: U heeft inzicht in hoe AI werkt, wat het wel/niet kan, en hoe wij het monitoren
  • Veiligheid: Risico's zoals hallucinaties, bias en privacylekken worden actief beperkt en gemonitord
  • Verantwoordelijkheid: Duidelijke eigenaarschap, incidentrespons en processen voor continue verbetering
  • Vertrouwen: Wij hanteren dezelfde AI-beheernormen die wij u helpen te bereiken

Als u ISO 42001-certificering nastreeft, kan onze interne documentatie (op verzoek beschikbaar voor zakelijke klanten) dienen als referentie-implementatievoorbeelden.

Toegang tot documentatie

Onze ISO 42001-implementatiedocumentatie omvat:

  • AI-systeemontwerpdocument (AI-SDD-001): Architectuur, gegevensstromen, risicotoewijzingen
  • AI-impactbeoordeling (AI-IMP-001): Risicoclassificatie, EU AI Act-alignment
  • AI-bias- en eerlijkheidstestplan: Methodologie, drempelwaarden, testresultaten
  • AI-modelprestatiemonitoringplan: Metrieken, monitoringinfrastructuur, alarmering
  • Interne AIMS-auditchecklist: Dekking van clausules/controles, bevindingen, bewijsmateriaal

Beschikbaarheid:

  • Samenvattingen op hoog niveau gepubliceerd in het helpcentrum (dit artikel, AI Safety-collectie)
  • Gedetailleerde technische documenten op verzoek beschikbaar voor zakelijke klanten en auditors
  • Extern Trust Center biedt governancebeleid en certificeringen

Wat Volgt

Hulp krijgen

Voor vragen over onze ISO 42001-implementatie of om gedetailleerde documentatie aan te vragen:

  • Neem contact op met de support via het Helpcentermenu
  • Raadpleeg het Trust Center voor governancebeleid
  • Bekijk de Statuspagina voor de status van het AI-systeem

On this page