AI-governance, risico en compliance

Gereedheid voor de Europese AI-verordening

De verordening werkt anders uit naargelang wat een systeem doet en welke rol u speelt. Wij classificeren uw systemen, stellen vast welke verplichtingen daaruit volgen en benoemen de gaten terwijl er nog tijd is om ze te dichten zonder de oplevering stil te leggen.

Het zakelijke vraagstuk

De meeste onrust gaat over de verkeerde systemen

De verordening kent risiconiveaus, waardoor het merendeel van de bedrijfs-AI beperkte verplichtingen kent terwijl een klein aantal systemen zware verplichtingen draagt. Zonder classificatie behandelen organisaties alles als hoog risico, wat nuttig werk stillegt, of niets als hoog risico, wat het probleem uitstelt. Beide zijn duur. De indeling is bovendien niet vanzelfsprekend: dezelfde techniek kan in de ene inzet minimaal risico zijn en in de andere hoog risico.

Wat we doen

Classificeren en dan de gaten dichten die ertoe doen

We stellen uw rol per systeem vast, aanbieder of gebruiksverantwoordelijke, omdat de verplichtingen verschillen, en delen in naar risiconiveau op basis van de werkelijke inzetcontext in plaats van de techniek. Van daaruit toetsen we het bestaande aan het vereiste: technische documentatie, risicobeheer, datagovernance, menselijk toezicht, transparantie, nauwkeurigheid en logging. De uitkomst is een gatenlijst met inspanning erbij, geordend naar de data waarop de verplichtingen binden.

Gereedheid voor de Europese AI-verordening

Expertise

  • Risicoclassificatie

  • AI-inventaris

  • Gatenanalyse voor conformiteit

  • Technische documentatie

  • Kaders voor menselijk toezicht

  • Transparantieverplichtingen

  • Monitoring na het in de handel brengen

Veelvoorkomende toepassingen

Veelvoorkomende toepassingen

  • Vaststellen welke van uw AI-systemen in welk risiconiveau vallen, met de redenering vastgelegd.
  • Bepalen of u aanbieder of gebruiksverantwoordelijke bent bij een AI-functie van een leverancier.
  • De technische documentatie opbouwen die een hoogrisicosysteem vereist voordat ze nodig is.
  • Een bestuur een verdedigbaar standpunt geven over gereedheid en restrisico.

Hoe we leveren

Hoe we leveren

  1. Inventariseren

    Vaststellen welke AI in de organisatie in gebruik is, inclusief wat niemand heeft goedgekeurd.

  2. Classificeren

    Elk systeem een risiconiveau toekennen en de verplichtingen afleiden die daaruit volgen.

  3. Gaten dichten

    Documentatie, toezicht, transparantie en logging op het vereiste niveau brengen.

  4. Bestendigen

    Het beleid, de rollen en het herzieningsritme overdragen die het kloppend houden nadat wij weg zijn.

Technologie

Technologie

  • ISO/IEC 42001
  • ISO/IEC 27001
  • EU AI Act
  • NIST AI RMF
  • GDPR
  • DORA

Beveiliging en governance

Beveiliging en governance

De opbrengst is bewijs, geen verklaring: een systeeminventaris, een risicoclassificatie per systeem, de technische documentatie die elk niveau vereist, vastlegging van menselijk toezicht, en een herzieningsritme met benoemde eigenaren. Dat is het materiaal waar een toezichthouder of auditor werkelijk om vraagt, en wat een interne auditfunctie nodig heeft om iets goed te keuren.

Samenwerkingsmodellen

Samenwerkingsmodellen

AI-advies

Ervaren consultants leveren strategie, architectuur, beoordeling en begeleiding bij verandering.

AI-project

Wij nemen de verantwoordelijkheid voor het ontwerpen en opleveren van een afgebakende AI-oplossing.

AI-transformatieprogramma

Een bedrijfsbreed programma met meerdere werkstromen over advies, engineering en organisatorische verandering.

Waarom TeamExtension.ai

Wij vertalen verplichtingen naar engineeringwerk

Juridische analyse zegt wat vereist is. De moeilijker vraag is wat dat betekent in een codebase: wat loggen, hoe toezicht aantonen, welke documentatie moet bestaan en wie die maakt. Wij werken in beide registers, en daarom hebben onze gatenlijsten inspanningsschattingen en niet alleen bevindingen.

Geselecteerde klanten

Veelgestelde vragen

Veelgestelde vragen

Zijn wij aanbieder of gebruiksverantwoordelijke?
Dat hangt ervan af of u een systeem onder eigen naam op de markt brengt of er een gebruikt dat door een ander is geleverd, en het kan wijzigen als u een systeem wezenlijk aanpast of onder uw eigen merk inzet. Dit per systeem vaststellen hoort bij het werk, omdat de verplichtingen sterk verschillen.
Geldt dit ook voor ons buiten de EU?
Dat kan. De verordening reikt tot systemen waarvan de uitvoer in de EU wordt gebruikt, ongeacht waar de aanbieder gevestigd is. De locatie van uw servers is niet doorslaggevend.
En als we een algemeen model van een grote leverancier gebruiken?
De leverancier draagt verplichtingen als modelaanbieder, maar u draagt de uwe als gebruiksverantwoordelijke, en bouwen op hun model draagt die niet over. Leveranciersdocumentatie voedt uw compliance, ze vervangt die niet.
Hoe verhoudt dit zich tot ISO/IEC 42001?
De norm geeft u een managementsysteem; de verordening geeft u wettelijke verplichtingen. Ze overlappen sterk, en een organisatie die 42001 goed toepast heeft een groot deel van het bewijs dat de verordening verwacht, al niet automatisch alles.

Bespreek uw AI-initiatief

Classificeer uw AI-systemen, breng de bijbehorende verplichtingen in kaart en dicht de gaten voordat ze bindend worden.