AI Act-audit
De meeste organisaties weten niet precies welke AI er binnen hun muren draait, in welke risicocategorie die systemen vallen, en welk bewijs zij vandaag zouden kunnen voorleggen aan een toezichthouder. Een audit beantwoordt die drie vragen.
Juridische kwalificatie door advocaten, technische toetsing door onze ingenieurs.
Hoe een audit verloopt
Afbakening en inventaris
Wij bepalen samen welke entiteiten, processen en systemen binnen scope vallen.
Daarna brengen wij in kaart welke AI uw organisatie ontwikkelt, aanbiedt of gebruikt, inclusief de tools die buiten het officiële IT-beleid om in gebruik zijn genomen.
Ook de datastromen worden volledig geïnventariseerd.
Risicoclassificatie
Elk systeem wordt ingedeeld in de risicocategorieën van de AI Act, en uw rol per systeem wordt bepaald: aanbieder of implementator.
Waar een uitzondering van toepassing lijkt, wordt die onderzocht en gemotiveerd aanvaard of verworpen.
Deze kwalificatie gebeurt door de aangesloten advocaten, onder hun eigen beroepsaansprakelijkheid.
Resultaat: een gemotiveerde classificatie per systeem.
Gap-analyse en toetsing in de praktijk
Wij vergelijken de bestaande werking met de verplichtingen die uit de classificatie voortvloeien: risicobeheer, datagovernance, technische documentatie, logging, transparantie, menselijk toezicht en nauwkeurigheid.
De toetsing gebeurt op waargenomen werking, niet op zelfbeschrijving. Krijgt de menselijke beoordelaar tijd om te beoordelen, bestaan de logs en worden ze bewaard, en waar gaan de gegevens werkelijk naartoe.
Waar relevant nemen wij de raakvlakken met de AVG mee.
Rapportering en debriefing
U ontvangt een auditrapport met bevindingen, een risicobeoordeling en een geprioriteerd remediatieplan, gevolgd door een mondelinge bespreking.
Het rapport is opgesteld om intern gedeeld te worden met uw directie, revisor, verzekeraar of financier.
Resultaat: een rapport waarmee u intern beslissingen kan onderbouwen.
Praktisch
Doorlooptijd
Afhankelijk van de perimeter. Die wordt bepaald in het scopinggesprek, en pas daarna geven wij een termijn en een prijs. Wij starten geen audit met een open scope.
Wie u spreekt
De advocaat die de kwalificatie doet en de ingenieur die de inventaris opstelt. Geen tussenlagen.
Vertrouwelijkheid
Beroepsgeheim voor het juridische deel, contractuele geheimhouding voor het technische.
Toegang blijft beperkt tot de afgesproken scope en wordt na afloop beëindigd.
Uw sector
Wat onder de verordening valt, verschilt sterk per sector.
Bij een bank loopt de grens door de scoringsomgeving, in productie hangt ze aan de vraag of een model een veiligheidscomponent is. Wij vertrekken van de systemen die in uw sector doorgaans in scope komen, niet van een algemene checklist.
Na de audit
Het remediatieplan is van u. U kan het intern uitvoeren, met uw huidige leverancier, of met ons.
Voor organisaties die willen automatiseren zonder hun bedrijfsdata buiten Europa te verwerken, bouwen onze ingenieurs Thor. Dat is een aparte opdracht, geen verplicht vervolg.