ISMS Copilot Docs

Beveiligingsbeleid

Deze pagina documenteert het beveiligingsbeleid dat formeel is aangenomen door ISMS Copilot 2.0 als onderdeel van ons Informatiebeveiligingsmanagementsysteem (ISMS). Deze…

Deze pagina documenteert de beveiligingsbeleid die formeel zijn aangenomen door ISMS Copilot 2.0 als onderdeel van ons Informatiebeveiligingsmanagementsysteem (ISMS). Deze beleidsregels ondersteunen onze naleving van de ISO 27001-, SOC 2- en ISO 42001-normen en weerspiegelen onze toewijding aan verantwoorde AI-ontwikkeling en gegevensbescherming.

Deze beleidsregels sturen onze interne operaties en technische implementatie. Voor details over hoe we uw gegevens in de praktijk beschermen, zie onze Beveiliging & Gegevensbescherming Overzicht.

Toegangsbeheerbeleid

We beschermen de toegang tot onze systemen en gegevens door middel van strikte authenticatie- en autorisatiecontroles.

Authenticatie & Autorisatie

  • Multi-factor authenticatie (MFA) is verplicht voor alle gebruikers die toegang hebben tot kritieke diensten
  • Toegangsrechten worden verleend volgens het principe van minimale privileges
  • Unieke geïdentificeerde accounts zijn vereist voor alle productietoegang, geen gedeelde inloggegevens
  • Toegangsrechten van medewerkers worden driemaandelijks geëvalueerd om afstemming met huidige rollen te waarborgen
  • Wachtwoordmanagers worden door alle teamleden gebruikt om inloggegevens en API-sleutels te beveiligen

Sessiebeheer

  • Sessieduurlimieten en herauthenticatievereisten worden afgedwongen
  • Beveiligde verbindingen via TLS zijn vereist voor alle productietoegang
  • Toegang tot databases is beperkt tot interne netwerken

Toegangslevenscyclus

  • Toegangsverlening wordt gecontroleerd op rolgeschiktheid voordat machtigingen worden verleend
  • Uitschrijving van medewerkers volgt gedocumenteerde procedures met uitschakeling van accounts binnen 24 uur
  • Noodtoegang wordt verleend via break-glass-accounts met verplichte logging en evaluatie na het incident

Onze row-level security-architectuur zorgt voor volledige gegevensisolatie tussen klantaccounts, waardoor ongeautoriseerde toegang zelfs binnen onze infrastructuur wordt voorkomen.

Beheer van bedrijfsmiddelen

We houden een uitgebreide inventaris bij en beschermen alle bedrijfsmiddelen, van apparaten van medewerkers tot eigen kennisbanken.

Apparaatbeveiliging

  • Automatische schermvergrendeling is ingesteld op alle apparaten van medewerkers
  • Versleuteling in rust beschermt gevoelige gegevens op teamapparaten
  • Software-updates worden automatisch bijgehouden om blootstelling aan kwetsbaarheden te verminderen
  • Antimalwaresoftware en geconfigureerde firewalls beschermen tegen bedreigingen
  • Mobile Device Management (MDM) dwingt beveiligingsbeleid af op alle apparaten
  • Alleen ondersteunde besturingssystemen: apparaten moeten draaien op OS/software met actieve ondersteuning van de leverancier

Gegevensverwerking

  • Verwijderbare opslagapparaten zijn verboden voor bedrijfsgegevens
  • Veilige wissen is vereist voordat een apparaat wordt verkocht, overgedragen of afgedankt
  • Alleen goedgekeurde taken: apparaten van medewerkers zijn beperkt tot geautoriseerd zakelijk gebruik
  • Veilige fysieke locaties zijn vereist bij toegang tot bedrijfsgegevens op afstand

Inventaris van bedrijfsmiddelen

  • Middelenregistratie houdt een systematische inventaris bij van alle bedrijfsmiddelen, inclusief eigen kennisbanken en broncode
  • Jaarlijkse evaluaties waarborgen de nauwkeurigheid en relevantie van de inventaris
  • Veilige verwijderingsprocessen beschermen buiten gebruik gestelde middelen tegen gegevenslekken

AI-systeembronnen

  • Bronnen in de AI-levenscyclus zijn geïdentificeerd en gedocumenteerd (LLM-aanbieders, RAG-architectuurcomponenten)
  • Gegevensbronnen voor AI-systemen zijn gedocumenteerd (eigen kennisbank)
  • Toolingbronnen zijn gedocumenteerd (Semgrep, Sentry)
  • Computingbronnen zijn gedocumenteerd (Vercel, Supabase-infrastructuur)

Bedrijfscontinuïteit, back-up en herstelbeleid

We waarborgen veerkracht door gedocumenteerde noodherstelprocedures en geautomatiseerde back-upsystemen.

Noodherstel

  • Noodherstelplan (DRP) wordt onderhouden, goedgekeurd door het management en jaarlijks bijgewerkt
  • Hersteldoelstellingen definiëren RTO (Recovery Time Objectives) en RPO (Recovery Point Objectives) voor alle kritieke systemen
  • Jaarlijkse tests valideren noodherstelprocedures
  • Jaarlijkse evaluaties beoordelen bedrijfscontinuïteit en redundantie-strategieën, vooral na grote wijzigingen zoals de toevoeging van AI-aanbieders

Back-upvereisten

  • Continue back-ups van productiedatabases beschermen klantchatgeschiedenissen en geüploade bestanden, point-in-time recovery geactiveerd
  • Minimaal 7 dagen retentie voor back-ups
  • Versleuteling voor alle back-ups in rust en tijdens transport via Supabase-versleuteling
  • Beperkte toegang tot back-upsystemen met uitgebreide logging en monitoring
  • Halfjaarlijkse hersteltests valideren de integriteit van back-ups en herstelprocedures
  • Jaarlijkse failovervalidatie voor redundantie en herstelmechanismen in meerdere regio's

Veerkracht van AI-aanbieders

  • Circuitbreaker-monitoring volgt de status van de primaire AI-aanbieder (Anthropic) via foutenanalyse in een glijdend venster
  • Automatische failover naar back-upaanbieder (OpenAI) wanneer de primaire aanbieder uitvalt of verminderde prestaties vertoont
  • Automatische herstelprobes testen de gezondheid van de primaire aanbieder en herstellen de normale routering wanneer hersteld
  • Gebruikersmelding tijdens failover via persistente bannerwaarschuwingen, terwijl de dienstverlening wordt voortgezet
  • Beperking voor EU-only-modus: Gebruikers met Geavanceerde Gegevensbescherming (uitsluitend Mistral AI) hebben geen failover vanwege de beschikbaarheid van slechts één EU-aanbieder; er wordt gewerkt aan het toevoegen van een tweede EU-aanbieder
  • Failovergebeurtenislogging en evaluatie na incident voor continue verbetering

Gegevensbeheerbeleid

We beheren gegevens met strikte controles in overeenstemming met de AVG en beste praktijken op het gebied van gegevensbescherming.

Gegevenslevenscyclus

  • Gegevensinventarisatie classificatiesysteem categoriseert alle gegevens (Openbaar, Intern, Vertrouwelijk, Geheim)
  • Veilige verwijdering na formeel verzoek of na afloop van bewaartermijn, ter ondersteuning van GDPR-rechten
  • Gegevensminimalisatie—alleen gegevens die noodzakelijk zijn voor vastgestelde doeleinden worden verzameld en bewaard
  • Wettelijke verwerkingsgrondslagen gedocumenteerd (toestemming, overeenkomst, wettelijke verplichting, gerechtvaardigde belangen)
  • Register van verwerkingsactiviteiten documenteert doeleinden, gegevenscategorieën, ontvangers, bewaartermijnen en beveiligingsmaatregelen

Encryptie & Transport

  • TLS 1.2 minimaal (idealiter 1.3) voor alle externe HTTP-diensten via Vercel
  • HSTS-headers op productiewebapplicaties voorkomen protocol downgrade-aanvallen
  • AES-256-encryptie in rust voor alle productiedatabases via Supabase

AI-gegevensbeheer

  • Logboek van gegevensverwerving houdt brongegevens bij voor content van de eigen kennisbank
  • Gegevensherkomsttracking gedurende de volledige AI-levenscyclus zorgt voor traceerbaarheid in onze RAG-architectuur
  • Versiebeheer en toegangslogboeken beheren gegevens voor AI-systeemontwikkeling
  • Gegevenskwaliteitscontroles aan de hand van vastgestelde criteria voordat gegevens in AI-systemen worden gebruikt
  • Goedgekeurde voorbereidingsmethoden standaardiseren RAG-verwerking voor consistente nalevingsrichtlijnen

Gegevensbeschermingsrechten

  • Rechten van betrokkenen (toegang, verwijdering, correctie) worden binnen de wettelijk vereiste GDPR-termijnen nagekomen
  • Veilige verwijdering van buiten gebruik gestelde assets die gevoelige gegevens bevatten
  • Back-upbeveiliging—back-ups volgen dezelfde encryptie-, bewaar- en toegangsregels als productiegegevens

Voor uitgebreide details over onze gegevensverwerkingspraktijken, zie onze documentatie Gegevensprivacy & GDPR-naleving.

Beleid voor Veilige Ontwikkeling

Wij integreren beveiliging in onze ontwikkelingslevenscyclus, van codecommit tot productie-implementatie.

Bescherming van Broncode

  • Maak een speciale branch voor elke nieuwe ontwikkeling
  • Beschermde standaardbranches voorkomen force pushes naar productiecoderepositories
  • Pull request-vereisten—geen directe commits naar beschermde branches
  • Verplichte code review en goedkeuring vóór samenvoegen
  • Gestandaardiseerde commitberichten verbeteren traceerbaarheid en controleerbaarheid

Beveiligingstesten

  • Geautomatiseerde tests worden uitgevoerd bij elke commit en pull request vóór samenvoegen
  • Geheimscanning detecteert automatisch blootgestelde inloggegevens via Semgrep
  • Afhankelijkheidskwetsbaarheidsscanning op alle externe bibliotheken via Semgrep SCA
  • Containerimagescanning vóór implementatie (indien van toepassing)
  • DAST (Dynamic Application Security Testing) op staging-omgevingen
  • SAST (Static Application Security Testing) via Semgrep op alle codewijzigingen
  • Implementatieblokkering bij detectie van kritieke of ernstige kwetsbaarheden
  • Jaarlijkse penetratietests op productiesystemen

Ontwikkelworkflow

  • Werk niet aan nieuwe functies zolang belangrijke bugs nog van invloed zijn op gebruikers
  • Functiespecifieke branches voor geïsoleerde ontwikkeling en testen
  • Staging-omgeving weerspiegelt productie voor pre-productietesten
  • Lokaal testen vereist voordat wordt gecommit naar gedeelde branches
  • Gedocumenteerde SDLC (Software Development Lifecycle) begeleidt ontwikkelingsprocessen
  • Issuetrackingsysteem voor het rapporteren en volgen van productbugs
  • Beveiligingsscanning voert codereview uit identificeert beveiligingsproblemen
  • Unit- en integratietests vereist voor alle kritieke bedrijfslogica

Beveiligingscontroles

  • Beveiligingslinters (ESLint) voorkomen onveilige codepatronen in TypeScript
  • Geautomatiseerde implementaties volgen herhaalbare, veilige procedures via Vercel
  • Continuous deployment-pipelines voor goedgekeurde codewijzigingen
  • VCS-toegang volgt het principe van minimale rechten met verplichte MFA
  • Inloggegevensrotatieprocedures worden onmiddellijk uitgevoerd bij detectie van gelekte inloggegevens
  • Veilige kluizen beheren geheimen in CI/CD- en ontwikkelomgevingen
  • Activiteitenlogboek in Versiebeheersystemen (GitHub-auditlogs)

Applicatiebeveiliging

  • CORS-beleid correct geconfigureerd om ongeautoriseerde toegang te beperken
  • CSP-headers (Content Security Policy) voorkomen XSS- en injectieaanvallen
  • Cookiebeveiliging—HttpOnly- en Secure-vlaggen via Supabase Auth
  • CSRF-bescherming op alle statuswijzigende operaties
  • Certificaatpinning voor kritieke API-verbindingen
  • Foutmeldingsbeveiliging—interne fouten worden afgehandeld door Sentry, niet blootgesteld aan gebruikers
  • SQL-injectiebescherming via geparametriseerde queries en ORM's in Supabase PostgreSQL
  • XSS-bescherming door middel van invoersanering en uitvoerencodering
  • Invoervalidatie voor type, formaat, lengte en bereik voordat verwerking plaatsvindt
  • Rate limiting op kritieke endpoints (authenticatie, AI-query's)
  • Webhookbeveiliging via handtekeningverificatie en authenticatie

Gegevensbescherming in Code

  • Geen wachtwoorden in platte tekst—encryptie op databaseniveau
  • Alleen ondersteunde afhankelijkheden—geen verouderde of niet-ondersteunde bibliotheken in productie
  • Geëxternaliseerde configuratie—geen harde geheimen in applicatiecode
  • Versiebeheerde migraties voor databaseschemawijzigingen
  • Geen gevoelige logging—inloggegevens en persoonsgegevens worden nooit gelogd
  • Geheugensveilige talen (TypeScript) hebben de voorkeur voor nieuwe ontwikkeling

Licenties & Naleving

  • Alleen gelicentieerde software—vereist goedgekeurde, betaalde en correct gelicentieerde tools
  • Geen copyleft-licenties (GPL v3) om propriëtaire code te beschermen
  • Geautomatiseerde licentiecontrole in CI/CD-pipelines via Semgrep
  • Communicatie over wijzigingen aan interne belanghebbenden en externe gebruikers voor grote updates
  • Kwaliteitsborgingsprocessen voor alle productiereleases

Onze Semgrep-integratie scant automatisch elke codewijziging op kwetsbaarheden, blootgestelde geheimen en nalevingsproblemen met licenties vóór implementatie.

Beleid voor Veilige Infrastructuur

Onze cloud-native infrastructuur implementeert defense-in-depth met geautomatiseerde beveiligingscontroles.

Netwerkbeveiliging

  • Web Application Firewall (WAF)-bescherming via Vercel voor alle internetgerichte applicaties
  • Alleen versleutelde protocollen (TLS, SSH) voor alle externe verbindingen
  • Netwerksegmentatie isoleert productie-, staging- en ontwikkelomgevingen in serverloze architectuur
  • Firewallregels geconfigureerd volgens het principe van minimale rechten (standaard weigeren) via Vercel
  • DDoS-bescherming ingeschakeld voor internetgerichte bronnen via Vercel
  • TLS 1.2 als minimum voor alle versleutelde communicatie
  • Direct TLS heeft de voorkeur boven STARTTLS voor versleutelde verbindingen
  • DNSSEC ingeschakeld voor beheerde DNS-zones om DNS-spoofing te voorkomen
  • E-mailauthenticatie (DKIM, SPF, DMARC) geconfigureerd voor uitgaande e-maildomeinen

Infrastructuurbeheer

  • Infrastructure as Code (IaC) beheert Vercel-configuraties voor herhaalbaarheid
  • Gecentraliseerde logging via Sentry voor alle infrastructuurcomponenten, inclusief het vastleggen van gebruikers-ID's (alleen UUID) in productie voor foutcorrelatie en snellere probleemoplossing
  • Automatische schaling geconfigureerd via Vercel om beschikbaarheid tijdens verkeerspieken te waarborgen
  • Geautomatiseerde waarschuwingen voor beveiligingsincidenten en afwijkend gedrag via Semgrep en Sentry
  • Database-replicatie en automatisch failover voor kritieke databases via Supabase Enterprise
  • Beperkingen voor rootaccounts—IAM volgens het principe van minimale rechten, root wordt niet gebruikt voor dagelijkse operaties
  • Audit trails ingeschakeld (Supabase-logs) en gemonitord voor naleving
  • Architectuurdocumentatie wordt bijgehouden en jaarlijks beoordeeld

Systeemverharding

  • Schijfversleuteling ingeschakeld op alle opslagvolumes in rust via Supabase
  • Rootloze containers waar van toepassing om risico's op privilege-escalatie te verminderen
  • Automatische beveiligingspatches in serverloze omgeving
  • Kritieke patches worden binnen 7 dagen toegepast, standaardpatches binnen 30 dagen
  • Alleen ondersteunde besturingssystemen die actieve beveiligingsupdates ontvangen (gegarandeerd door Vercel serverless)
  • LTS-versies voor productiestabiliteit
  • NTP-synchronisatie voor nauwkeurige logtijdstempels
  • Driemaandelijkse rotatie van credentials voor infrastructuurcredentials (API-sleutels, tokens)

Toegang en authenticatie

  • Veilige kluizen (cloud KMS) voor opslag van cryptografische sleutels
  • Bastion hosts voor administratieve toegang tot productie-infrastructuur
  • Toegang volgens het principe van minimale rechten via IAM-controles
  • VPN/SSH/cloud-native veilige toegang vereist voor productie-infrastructuur
  • Serviceaccounts met beperkte rechten voor geautomatiseerde processen
  • Geautomatiseerd certificaatbeheer via Vercel (Let's Encrypt)
  • Monitoring van certificaatvervaldatum met waarschuwingen op 30, 14 en 7 dagen voor verlopen

Naleving

  • Gegevensresidubeheersing voor EU-klanten (AWS Frankfurt) om te voldoen aan de GDPR

Beleid voor personeelsbeveiliging

Wij waarborgen bewustwording en verantwoordelijkheid op het gebied van beveiliging binnen ons team gedurende de gehele levenscyclus van de medewerker.

Organisatiestructuur

  • Organigram visualiseert de bedrijfsstructuur, wordt driemaandelijks bijgewerkt
  • Gedocumenteerde rollen en verantwoordelijkheden duidelijk gedefinieerd (RACI-model voor klein team)
  • Functiebeschrijvingen documenteren beveiligingsgerelateerde vereisten voor werving

Werving en inwerken

  • Gedocumenteerde wervingsprocedures zorgen voor gescreende medewerkers en verminderen insiderrisico's
  • Arbeidsovereenkomsten bevatten een geheimhoudingsverklaring (NDA) en vertrouwelijkheidsclausules ter bescherming van intellectueel eigendom
  • Beveiligingsinwerkprogramma omvat MFA-setup en training over beveiligingsbeleid
  • Beveiligingsbewustzijnstraining voltooid door alle medewerkers

Doorlopend beheer

  • Jaarlijkse functioneringsgesprekken ondersteunen vaardigheidsontwikkeling en beveiligingsbewustzijn
  • Handhaving van beleid—medewerkers die het beveiligingsbeleid overtreden, krijgen gedocumenteerde sancties
  • Melding van incidenten via ticketsysteem of support-e-mail voor beveiligingszorgen

Uitdiensttreding

  • Gedocumenteerde uitdiensttredingsprocedures zorgen voor het uitschakelen van accounts en intrekking van toegang (kritiek voor superbeheerdersrollen)

AI-specifieke competenties

  • AI-personeelscompetenties worden bepaald en gewaarborgd door training of werving
  • Documentatie van AI-middelen houdt teamvaardigheden en bijdragen bij
  • Bewustzijn van AI-beleid—medewerkers begrijpen hun rol in verantwoorde AI-ontwikkeling

Beleid voor operationele beveiliging

Wij handhaven operationele beveiliging door middel van monitoring, incidentrespons en continue verbetering.

Infrastructuuroperaties

  • Netwerkarchitectuurdiagram wordt bijgehouden en jaarlijks bijgewerkt
  • Infrastructuurwijzigingenlogging voor audit trails en wijzigingsbeheer
  • Dagelijkse NTP-synchronisatie voor nauwkeurige logtijdstempels
  • Driemaandelijkse server-OS-updates via serverloze automatisering
  • Gecentraliseerde logaggregatie via Sentry, waarbij gebruikers-ID's (alleen UUID) in productie worden vastgelegd voor foutcorrelatie
  • 30 dagen logretentie voor productieapplicatielogs

Dreigingsbeheer

  • WAF-bescherming voor productieapplicaties (Vercel-equivalent)
  • Jaarlijkse penetratietests van de productieomgeving
  • Actieve dreigingsmonitoring voor cloudinfrastructuur via Semgrep en Sentry
  • Real-time monitoring via Sentry voor proactieve respons
  • Geautomatiseerde waarschuwingen voor beveiligingsincidenten

Incidentrespons

  • Formeel incidentresponsplan voor kritieke en beveiligingsgerelateerde problemen
  • Slack-meldingen voor directe melding van productiestoringen
  • Incidentbeoordelingsgeschiedenis wordt bijgehouden in een gecentraliseerd archief voor lessen
  • Delen van beveiligingsgebeurtenissen met relevante partijen voor transparantie
  • NIS2-naleving: significante cyberbeveiligingsincidenten worden gemeld aan autoriteiten (vroegtijdige waarschuwing binnen 24 uur, incidentmelding zonder onnodige vertraging, definitief rapport binnen één maand)

E-mailbeveiliging

  • SPF-, DKIM-, DMARC-protocollen beveiligen e-mailservers
  • Beveiligingsfilters voor bescherming tegen spam en malware

Communicatie & Transparantie

  • Zelfbedieningsportaal biedt productdocumentatie aan gebruikers
  • Openbare website beschrijft duidelijk functies en voordelen
  • Beveiligingsmeldings-e-mail voor gecoördineerde bekendmaking van kwetsbaarheden
  • Vertrouwenscentrum bevat details over beveiligingspraktijken en nalevingscertificeringen
  • Openbare statuspagina communiceert servicestatus en incidenten (gepland)

Risicobeperking

  • Cyberverzekeringsdekking beschermt bedrijfsactiviteiten tegen financiële gevolgen van beveiligingsincidenten

AI-operaties

  • Monitoring van AI-systemen voor prestaties en fouten, met herstel door heropleiding, codefixes of updates
  • Logboekregistratie van AI-gebeurtenissen in belangrijke levenscyclusfasen met uitgebreide registratie

Fysiek Beveiligingsbeleid

Wij beschermen fysieke activa en infrastructuur door middel van passende beveiligingsmaatregelen.

  • Datacentrumbeveiliging vertrouwt op gecertificeerde aanbieders (Supabase/Vercel met ISO 27001, SOC 2 Type II-certificeringen)
  • Bedreigingsbeperking voor fysieke locaties (brandblussers, enz.) als onderdeel van risicobeoordeling
  • Fysieke beveiligingsmaatregelen geïmplementeerd voor alle fysieke activa
  • Toegangscontrole kantoor via badge- of sleutelsysteem (indien van toepassing)
  • Bezoekersregistratie in digitaal systeem voor het bijhouden van kantoortoegang

Risicobeheerbeleid

Wij identificeren, beoordelen en behandelen systematisch risico's voor onze informatiebeveiliging en AI-systemen.

Algemeen risicobeheer

  • Jaarlijkse risicobeoordelingen of naar behoefte identificeren en evalueren beveiligingsbedreigingen
  • GPIA (Gegevensbeschermingseffectbeoordelingen) voor verwerkingsactiviteiten van hoog-risico persoonsgegevens

AI-risicobeheer

  • Jaarlijkse identificatie van AI-risico's voor het AI-beheersysteem
  • Risicobeoordeling van AI-systemen met behulp van waarschijnlijkheids- en impactscores
  • Risicobehandeling door het toepassen van controles, accepteren, overdragen of vermijden van risico's
  • Impactbeoordelingen op individuen en samenlevingen met gedocumenteerde resultaten voor risico-evaluaties
  • Beoordelingen op geplande intervallen of bij wijzigingen met gedocumenteerde resultaten
  • Risicobehandelingsplannen geïmplementeerd, geverifieerd en bijgewerkt met documentatie

Beleid voor derden

Wij beoordelen en beheren beveiligingsrisico's van externe leveranciers en dienstverleners.

  • Jaarlijkse leveranciersbeoordelingen voor externe leveranciers zoals OpenAI en ConvertAPI
  • Verantwoordelijkheden in de AI-levenscyclus toegewezen aan organisatie, partners, leveranciers, klanten en derden
  • Leveranciersbeoordeling op AI-afstemming voordat diensten, producten of materialen worden gebruikt
  • Integratie van klantbehoeften in de verantwoorde AI-aanpak
  • Cybersecurity-risicobeoordeling van de toeleveringsketen inclusief beveiligingsafhankelijkheden en mitigerende maatregelen

We hebben Zero Data Retention (ZDR)-overeenkomsten ontwikkeld met AI-aanbieders zoals Mistral om de gegevensbescherming te verbeteren en de verantwoordelijkheden van derden te verduidelijken.

AI-beheerbeleid

Wij beheren onze AI-systemen via een uitgebreid beheerkader dat is afgestemd op ISO 42001.

AI-beheersysteem

  • Externe en interne kwesties relevant voor AI-systemen vastgesteld en gedocumenteerd
  • Belanghebbenden geïdentificeerd samen met hun vereisten
  • Grenzen en toepasbaarheid van het AI-beheersysteem gedefinieerd
  • Continue verbetering van het AI-beheersysteem
  • Inzet van het hoogste management aangetoond (CEO-geleide "practice what we preach"-benadering)

AI-beleidskader

  • Gedocumenteerd AI-beleid dat een kader biedt voor doelstellingen en verbetering
  • Beleidsafstemming met andere organisatiebeleid
  • Beoordelingen op geplande intervallen van het AI-beleid
  • Meetbare AI-doelstellingen consistent met het beleid, gemonitord en bijgewerkt (bijv. metrics voor het verminderen van hallucinaties)

Wijzigingen in AI-systemen

  • Geplande wijzigingen in het AI-beheersysteem systematisch uitgevoerd (bijv. het toevoegen van nieuwe AI-aanbieders)
  • Toewijzing van middelen voor het AI-beheersysteem vastgesteld en verstrekt
  • Communicatiekader voor interne en externe communicatie over AI-systemen (inclusief Vertrouwenscentrum)
  • Documentbescherming voor informatie van het AI-beheersysteem

AI-procesbeheer

  • Procesplanning op basis van vereisten, geïmplementeerd en gecontroleerd
  • Prestatiemonitoring en evaluatie met bewijsbehoud
  • Interne audits op geplande intervallen
  • Managementreviews voor de geschiktheid van het AI-beheersysteem
  • Corrigerende maatregelen voor niet-conformiteiten met documentatie

Beleid voor AI-impactbeoordeling

Wij evalueren de mogelijke gevolgen van onze AI-systemen voor individuen en de samenleving.

  • Jaarlijkse impactbeoordelingen van de gevolgen van AI-systemen voor individuen en samenlevingen
  • Gedocumenteerde resultaten bewaard voor nalevings- en auditdoeleinden
  • Evaluatie van impact op individuen/groepen rekening houdend met gebruikersprivacy en mogelijke vooroordelen
  • Maatschappelijke impactbeoordeling afgestemd op de EU AI Act en bredere ethische overwegingen

Beleid voor de levenscyclus van AI-systemen

Wij beheren AI-systemen op verantwoorde wijze vanaf het ontwerp tot en met de implementatie en werking.

Ontwikkelingsdoelstellingen

  • Doelstellingen voor verantwoorde AI geïdentificeerd, gedocumenteerd en geïntegreerd in RAG-ontwikkeling
  • Richtlijnen voor verantwoordelijkheid gevolgd bij ontwerp en ontwikkeling om hallucinaties te verminderen

Ontwerp & Ontwikkeling

  • Specificatie van vereisten voor AI-systemen gedocumenteerd
  • Ontwerpdocumentatie gebaseerd op doelstellingen en vereisten
  • Verificatie en validatie door middel van regressietesten vóór implementatie
  • Implementatie op basis van vereisten—systemen worden alleen geïmplementeerd nadat aan de vereisten is voldaan
  • Technische documentatie verstrekt aan relevante partijen (team en gebruikers)

Gebruik & Informatie

  • Gebruikersinformatie vastgesteld en verstrekt (gebruikershandleidingen die beperkingen uitleggen)
  • Mogelijkheden voor het melden van nadelige effecten beschikbaar voor gebruikersfeedback
  • E-mailmeldingen bij AI-incidenten om vertrouwen op te bouwen
  • Rapportageverplichtingen aan belanghebbenden vastgesteld en gedocumenteerd
  • Richtlijnen voor verantwoord gebruik gevolgd voor AI-systemen
  • Gebruiksdoelstellingen voor verantwoorde AI geïdentificeerd en gedocumenteerd
  • Monitoring van het beoogde doel zorgt voor compliant gebruik

Beleid Updates & Herzieningen

Dit beleid wordt regelmatig herzien en bijgewerkt om afstemming te behouden met onze evoluerende beveiligingspositie, nalevingsvereisten en operationele praktijken. Belangrijke wijzigingen worden via de juiste kanalen aan belanghebbenden gecommuniceerd.

Ons beveiligingsbeleid weerspiegelt onze toewijding aan "praktiseren wat we prediken" als een compliance-gerichte SaaS-platform. We implementeren dezelfde robuuste beveiligingsmaatregelen die we onze klanten helpen te bereiken.

Gerelateerde Bronnen

On this page