Referentie

Documentatie & bewijs

Het volledige toetsingskader uit het TÜV-auditplan, met per onderdeel de stand van zaken. Dit is de werklijst voor het opbouwen van het auditdossier.

Statuslegenda

Gereed aanwezig en vastgesteld   Deels materiaal of basis aanwezig, moet worden aangepast of afgemaakt   Te doen nog niet gestart

Managementsysteem, clausules 4 t/m 10

Nr.OnderwerpBewijsStatus
4.1Context van de organisatieContextanalyse AITe doen
4.2Behoeften en verwachtingen belanghebbendenStakeholderanalyseTe doen
4.3Scope van het AIMSScopeverklaringDeels
4.4Het AI-managementsysteemSysteembeschrijving, procesplaatTe doen
5.1Leiderschap en betrokkenheidDirectieverklaring, notulenTe doen
5.2AI-beleidVastgesteld AI-beleidTe doen
5.3Rollen, verantwoordelijkheden, bevoegdhedenRollenmatrixTe doen
6.1Acties voor risico's en kansenRisicomethodiek, VvTDeels
6.2AI-doelstellingen en planningDoelstellingenoverzichtTe doen
6.3Planning van wijzigingenWijzigingsprocedureTe doen
7.1MiddelenResourceplanTe doen
7.2CompetentieCompetentieprofielen, opleidingsregistratieTe doen
7.3BewustzijnAwareness-sessie met deelnemerslijstTe doen
7.4CommunicatieCommunicatieplanTe doen
7.5Gedocumenteerde informatieDocumentbeheerprocedureDeels
8.1Operationele planning en beheersingProcesbeschrijvingen AI-teamDeels
8.2AI-risicobeoordelingRisicobeoordelingen per systeemTe doen
8.3AI-risicobehandelingBehandelplan, restrisico-acceptatieTe doen
8.4AI system impact assessmentImpact assessments per systeemDeels
9.1Monitoring, meting, analyse, evaluatieKPI's en meetresultatenTe doen
9.2Interne auditAuditprogramma en auditrapportTe doen
9.3DirectiebeoordelingVerslag directiebeoordelingTe doen
10.1Continue verbeteringVerbeterregisterTe doen
10.2Afwijkingen en corrigerende maatregelenAfwijkingenregisterTe doen

Annex A · 38 beheersmaatregelen

Voor elke control moet de Verklaring van Toepasselijkheid (VvT) vermelden: van toepassing ja of nee, de onderbouwing en de implementatiestatus.

A.2 · Beleid rond AI

Nr.ControlStatus
A.2.2AI-beleidTe doen
A.2.3Afstemming met ander organisatiebeleidTe doen
A.2.4Beoordeling van het AI-beleidTe doen

A.3 · Interne organisatie

Nr.ControlStatus
A.3.2AI-rollen en verantwoordelijkhedenTe doen
A.3.3Melden van zorgenTe doen

A.4 · Resources voor AI-systemen

Nr.ControlStatus
A.4.2Documentatie van resourcesTe doen
A.4.3DataresourcesTe doen
A.4.4ToolingresourcesTe doen
A.4.5Systeem- en rekenresourcesTe doen
A.4.6Human resourcesTe doen

A.5 · Impactbeoordeling van AI-systemen

Nr.ControlStatus
A.5.2Proces voor impactbeoordelingDeels
A.5.3Documentatie van de impactbeoordelingDeels
A.5.4Impact op individuen of groepenTe doen
A.5.5Maatschappelijke impactTe doen

A.6 · Levenscyclus van AI-systemen

Nr.ControlStatus
A.6.1.2Doelstellingen voor verantwoorde ontwikkelingTe doen
A.6.1.3Processen voor verantwoord ontwerp en ontwikkelingDeels
A.6.2.2Requirements en specificatiesDeels
A.6.2.3Documentatie van ontwerp en ontwikkelingDeels
A.6.2.4Verificatie en validatieTe doen
A.6.2.5DeploymentDeels
A.6.2.6Operatie en monitoringTe doen
A.6.2.7Technische documentatieTe doen
A.6.2.8Event loggingTe doen

A.7 · Data voor AI-systemen

Nr.ControlStatus
A.7.2Data voor ontwikkeling en verbeteringTe doen
A.7.3Acquisitie van dataTe doen
A.7.4DatakwaliteitTe doen
A.7.5Herkomst van dataTe doen
A.7.6DatapreparatieTe doen

A.8 · Informatie aan belanghebbenden

Nr.ControlStatus
A.8.2Systeemdocumentatie en informatie voor gebruikersDeels
A.8.3Externe rapportageTe doen
A.8.4Communicatie van incidentenTe doen
A.8.5Informatie voor belanghebbendenTe doen

A.9 · Gebruik van AI-systemen

Nr.ControlStatus
A.9.2Processen voor verantwoord gebruikTe doen
A.9.3Doelstellingen voor verantwoord gebruikTe doen
A.9.4Beoogd gebruik van het AI-systeemTe doen

A.10 · Relaties met derden

Nr.ControlStatus
A.10.2Toewijzen van verantwoordelijkhedenTe doen
A.10.3LeveranciersTe doen
A.10.4KlantenTe doen
A.9 mogelijk niet van toepassing

Als de rol User buiten scope blijft, kan A.9 grotendeels als niet van toepassing worden verklaard. Dat moet dan wel goed onderbouwd in de VvT, en het hangt af van de afstemming over "AI Role: Multiple" in de offerte. Zie Doel & scope.

Wat we al hebben liggen

In de projectmap staat aanzienlijk voorwerk, grotendeels afkomstig van Samoerai. Dit is de basis voor werkpakket 2.

Beleid en instrumenten

DocumentDekt
Beleid AI impactanalyse en risicoanalyseA.5.2, deel van 6.1
AI impact assessment (format V2)8.4, A.5.3
End-to-end 42005/23894 casus (Excel)Werkende voorbeelduitwerking
Stappenplan IA en RAWerkinstructie
Toelichting invullen impactanalyseWerkinstructie
Toelichting risicoanalysetabelWerkinstructie
Harms databaseInput voor risico-identificatie
Checklist FRIA-verplichting4.5, AI Act
AI-wetgeving compliance toelichting en checklist4.5, AI Act
Checklist en beschrijving hergebruik documentatie7.5, efficiënt dossieropbouw
Bronnen van AI-risico's · taxonomieën AI-risico's en incidentenAchtergrond bij 8.2

Normen en referenties

  • NEN-ISO/IEC 42005:2025 · AI system impact assessment
  • ISO/IEC 23894:2023 · AI risk management
  • ISO/IEC 42001:2023 · de norm zelf

Eigen documentatie

  • ISO42001-development-pipeline.md en pipeline-beschrijving.md · basis voor A.6
  • Bedrijfsprofiel Proud Nerds · input voor contextanalyse (4.1)
  • ISO 27001-, NEN 7510- en ISO 9001-documentatie · hergebruik voor 7.5, 9.2, 9.3, 10
Hergebruik is expliciet toegestaan

De norm en het TÜV-formulier gaan uit van integratie met bestaande managementsystemen. Waar 27001 of 9001 een proces al afdekt (documentbeheer, interne audit, afwijkingenbeheer, leveranciersbeoordeling), volstaat een verwijzing plus een AI-specifieke aanvulling. De checklist hergebruik van documentatie in de propositiemap is hiervoor bedoeld.