Overslaan naar inhoud
2 people sitting on chair near window during sunset
people sitting on chair inside building
A group of people working on computers in a room
person writing on white paper
person sitting in a chair in front of a man
a man standing on a ledge in front of a tall building

AI Act-audit 


De meeste organisaties weten niet precies welke AI er binnen hun muren draait, in welke risicocategorie die systemen vallen, en welk bewijs zij vandaag zouden kunnen voorleggen aan een toezichthouder. Een audit beantwoordt die drie vragen.  

Juridische kwalificatie door advocaten, technische toetsing door onze ingenieurs.

 

Hoe een audit verloopt


01

Afbakening en inventaris 

Wij bepalen samen welke entiteiten, processen en systemen binnen scope vallen. 

Daarna brengen wij in kaart welke AI uw organisatie ontwikkelt, aanbiedt of gebruikt, inclusief de tools die buiten het officiële IT-beleid om in gebruik zijn genomen. 

Ook de datastromen worden volledig geïnventariseerd. 

02

Risicoclassificatie

Elk systeem wordt ingedeeld in de risicocategorieën van de AI Act, en uw rol per systeem wordt bepaald: aanbieder of implementator. 

Waar een uitzondering van toepassing lijkt, wordt die onderzocht en gemotiveerd aanvaard of verworpen. 

Deze kwalificatie gebeurt door de aangesloten advocaten, onder hun eigen beroepsaansprakelijkheid. 

Resultaat: een gemotiveerde classificatie per systeem.

03

Gap-analyse en toetsing in de praktijk 

Wij vergelijken de bestaande werking met de verplichtingen die uit de classificatie voortvloeien: risicobeheer, datagovernance, technische documentatie, logging, transparantie, menselijk toezicht en nauwkeurigheid. 

De toetsing gebeurt op waargenomen werking, niet op zelfbeschrijving. Krijgt de menselijke beoordelaar tijd om te beoordelen, bestaan de logs en worden ze bewaard, en waar gaan de gegevens werkelijk naartoe. 

Waar relevant nemen wij de raakvlakken met de AVG mee. 

04

Rapportering en debriefing 

U ontvangt een auditrapport met bevindingen, een risicobeoordeling en een geprioriteerd remediatieplan, gevolgd door een mondelinge bespreking. 

Het rapport is opgesteld om intern gedeeld te worden met uw directie, revisor, verzekeraar of financier. 

Resultaat: een rapport waarmee u intern beslissingen kan onderbouwen.


Praktisch


Doorlooptijd

Afhankelijk van de perimeter. Die wordt bepaald in het scopinggesprek, en pas daarna geven wij een termijn en een prijs. Wij starten geen audit met een open scope.

Wie u spreekt

De advocaat die de kwalificatie doet en de ingenieur die de inventaris opstelt. Geen tussenlagen.

Vertrouwelijkheid

Beroepsgeheim voor het juridische deel, contractuele geheimhouding voor het technische. 

Toegang blijft beperkt tot de afgesproken scope en wordt na afloop beëindigd.

Uw sector

Wat onder de verordening valt, verschilt sterk per sector. 

Bij een bank loopt de grens door de scoringsomgeving, in productie hangt ze aan de vraag of een model een veiligheidscomponent is. Wij vertrekken van de systemen die in uw sector doorgaans in scope komen, niet van een algemene checklist.

Bekijk uw sector →

Na de audit


Het remediatieplan is van u. U kan het intern uitvoeren, met uw huidige leverancier, of met ons. 

Voor organisaties die willen automatiseren zonder hun bedrijfsdata buiten Europa te verwerken, bouwen onze ingenieurs Thor. Dat is een aparte opdracht, geen verplicht vervolg.

                                                                                                                                  Thor