Documentatie & bewijs
Het volledige toetsingskader uit het TÜV-auditplan, met per onderdeel de stand van zaken. Dit is de werklijst voor het opbouwen van het auditdossier.
Gereed aanwezig en vastgesteld Deels materiaal of basis aanwezig, moet worden aangepast of afgemaakt Te doen nog niet gestart
Managementsysteem, clausules 4 t/m 10
| Nr. | Onderwerp | Bewijs | Status |
|---|---|---|---|
| 4.1 | Context van de organisatie | Contextanalyse AI | Te doen |
| 4.2 | Behoeften en verwachtingen belanghebbenden | Stakeholderanalyse | Te doen |
| 4.3 | Scope van het AIMS | Scopeverklaring | Deels |
| 4.4 | Het AI-managementsysteem | Systeembeschrijving, procesplaat | Te doen |
| 5.1 | Leiderschap en betrokkenheid | Directieverklaring, notulen | Te doen |
| 5.2 | AI-beleid | Vastgesteld AI-beleid | Te doen |
| 5.3 | Rollen, verantwoordelijkheden, bevoegdheden | Rollenmatrix | Te doen |
| 6.1 | Acties voor risico's en kansen | Risicomethodiek, VvT | Deels |
| 6.2 | AI-doelstellingen en planning | Doelstellingenoverzicht | Te doen |
| 6.3 | Planning van wijzigingen | Wijzigingsprocedure | Te doen |
| 7.1 | Middelen | Resourceplan | Te doen |
| 7.2 | Competentie | Competentieprofielen, opleidingsregistratie | Te doen |
| 7.3 | Bewustzijn | Awareness-sessie met deelnemerslijst | Te doen |
| 7.4 | Communicatie | Communicatieplan | Te doen |
| 7.5 | Gedocumenteerde informatie | Documentbeheerprocedure | Deels |
| 8.1 | Operationele planning en beheersing | Procesbeschrijvingen AI-team | Deels |
| 8.2 | AI-risicobeoordeling | Risicobeoordelingen per systeem | Te doen |
| 8.3 | AI-risicobehandeling | Behandelplan, restrisico-acceptatie | Te doen |
| 8.4 | AI system impact assessment | Impact assessments per systeem | Deels |
| 9.1 | Monitoring, meting, analyse, evaluatie | KPI's en meetresultaten | Te doen |
| 9.2 | Interne audit | Auditprogramma en auditrapport | Te doen |
| 9.3 | Directiebeoordeling | Verslag directiebeoordeling | Te doen |
| 10.1 | Continue verbetering | Verbeterregister | Te doen |
| 10.2 | Afwijkingen en corrigerende maatregelen | Afwijkingenregister | Te doen |
Annex A · 38 beheersmaatregelen
Voor elke control moet de Verklaring van Toepasselijkheid (VvT) vermelden: van toepassing ja of nee, de onderbouwing en de implementatiestatus.
A.2 · Beleid rond AI
| Nr. | Control | Status |
|---|---|---|
| A.2.2 | AI-beleid | Te doen |
| A.2.3 | Afstemming met ander organisatiebeleid | Te doen |
| A.2.4 | Beoordeling van het AI-beleid | Te doen |
A.3 · Interne organisatie
| Nr. | Control | Status |
|---|---|---|
| A.3.2 | AI-rollen en verantwoordelijkheden | Te doen |
| A.3.3 | Melden van zorgen | Te doen |
A.4 · Resources voor AI-systemen
| Nr. | Control | Status |
|---|---|---|
| A.4.2 | Documentatie van resources | Te doen |
| A.4.3 | Dataresources | Te doen |
| A.4.4 | Toolingresources | Te doen |
| A.4.5 | Systeem- en rekenresources | Te doen |
| A.4.6 | Human resources | Te doen |
A.5 · Impactbeoordeling van AI-systemen
| Nr. | Control | Status |
|---|---|---|
| A.5.2 | Proces voor impactbeoordeling | Deels |
| A.5.3 | Documentatie van de impactbeoordeling | Deels |
| A.5.4 | Impact op individuen of groepen | Te doen |
| A.5.5 | Maatschappelijke impact | Te doen |
A.6 · Levenscyclus van AI-systemen
| Nr. | Control | Status |
|---|---|---|
| A.6.1.2 | Doelstellingen voor verantwoorde ontwikkeling | Te doen |
| A.6.1.3 | Processen voor verantwoord ontwerp en ontwikkeling | Deels |
| A.6.2.2 | Requirements en specificaties | Deels |
| A.6.2.3 | Documentatie van ontwerp en ontwikkeling | Deels |
| A.6.2.4 | Verificatie en validatie | Te doen |
| A.6.2.5 | Deployment | Deels |
| A.6.2.6 | Operatie en monitoring | Te doen |
| A.6.2.7 | Technische documentatie | Te doen |
| A.6.2.8 | Event logging | Te doen |
A.7 · Data voor AI-systemen
| Nr. | Control | Status |
|---|---|---|
| A.7.2 | Data voor ontwikkeling en verbetering | Te doen |
| A.7.3 | Acquisitie van data | Te doen |
| A.7.4 | Datakwaliteit | Te doen |
| A.7.5 | Herkomst van data | Te doen |
| A.7.6 | Datapreparatie | Te doen |
A.8 · Informatie aan belanghebbenden
| Nr. | Control | Status |
|---|---|---|
| A.8.2 | Systeemdocumentatie en informatie voor gebruikers | Deels |
| A.8.3 | Externe rapportage | Te doen |
| A.8.4 | Communicatie van incidenten | Te doen |
| A.8.5 | Informatie voor belanghebbenden | Te doen |
A.9 · Gebruik van AI-systemen
| Nr. | Control | Status |
|---|---|---|
| A.9.2 | Processen voor verantwoord gebruik | Te doen |
| A.9.3 | Doelstellingen voor verantwoord gebruik | Te doen |
| A.9.4 | Beoogd gebruik van het AI-systeem | Te doen |
A.10 · Relaties met derden
| Nr. | Control | Status |
|---|---|---|
| A.10.2 | Toewijzen van verantwoordelijkheden | Te doen |
| A.10.3 | Leveranciers | Te doen |
| A.10.4 | Klanten | Te doen |
Als de rol User buiten scope blijft, kan A.9 grotendeels als niet van toepassing worden verklaard. Dat moet dan wel goed onderbouwd in de VvT, en het hangt af van de afstemming over "AI Role: Multiple" in de offerte. Zie Doel & scope.
Wat we al hebben liggen
In de projectmap staat aanzienlijk voorwerk, grotendeels afkomstig van Samoerai. Dit is de basis voor werkpakket 2.
Beleid en instrumenten
| Document | Dekt |
|---|---|
| Beleid AI impactanalyse en risicoanalyse | A.5.2, deel van 6.1 |
| AI impact assessment (format V2) | 8.4, A.5.3 |
| End-to-end 42005/23894 casus (Excel) | Werkende voorbeelduitwerking |
| Stappenplan IA en RA | Werkinstructie |
| Toelichting invullen impactanalyse | Werkinstructie |
| Toelichting risicoanalysetabel | Werkinstructie |
| Harms database | Input voor risico-identificatie |
| Checklist FRIA-verplichting | 4.5, AI Act |
| AI-wetgeving compliance toelichting en checklist | 4.5, AI Act |
| Checklist en beschrijving hergebruik documentatie | 7.5, efficiënt dossieropbouw |
| Bronnen van AI-risico's · taxonomieën AI-risico's en incidenten | Achtergrond bij 8.2 |
Normen en referenties
- NEN-ISO/IEC 42005:2025 · AI system impact assessment
- ISO/IEC 23894:2023 · AI risk management
- ISO/IEC 42001:2023 · de norm zelf
Eigen documentatie
ISO42001-development-pipeline.mdenpipeline-beschrijving.md· basis voor A.6- Bedrijfsprofiel Proud Nerds · input voor contextanalyse (4.1)
- ISO 27001-, NEN 7510- en ISO 9001-documentatie · hergebruik voor 7.5, 9.2, 9.3, 10
De norm en het TÜV-formulier gaan uit van integratie met bestaande managementsystemen. Waar 27001 of 9001 een proces al afdekt (documentbeheer, interne audit, afwijkingenbeheer, leveranciersbeoordeling), volstaat een verwijzing plus een AI-specifieke aanvulling. De checklist hergebruik van documentatie in de propositiemap is hiervoor bedoeld.