Koppel verplichtingen aan bewijs
Scheid juridische toepasselijkheid, technische controles en bewijs van de werking. Maak documentatie die een verantwoordelijke reviewer kan inspecteren.
Gepubliceerd door TaigaHoe we schrijven
Wat u leert
- Maak onderscheid tussen een verplichting, controle en bewijs.
- Identificeer wie de juridische toepasselijkheid moet beoordelen.
- Herken waarom gegenereerde documentatie geen naleving aantoont.
Begin met het systeem en het bedoelde gebruik
‘We gebruiken AI’ is onvoldoende informatie om juridische verplichtingen vast te stellen. Beschrijf dienst, gebruikers, gegevens, besluiten, rechtsgebieden en de rol van de organisatie. Onderscheid AI voor softwareontwikkeling van AI in het opgeleverde product.
Een code-assistent gebruiken om een vaste berekening te implementeren verschilt bijvoorbeeld van een model inzetten dat sollicitanten beoordeelt. Beide hebben een passend ontwikkelproces nodig. Hun operationele effecten en toepasselijke verplichtingen kunnen verschillen.
Vraag een gekwalificeerde juridische of complianceverantwoordelijke de toepasselijkheid te beoordelen. De Europese Commissie legt het risicogebaseerde kader van de AI Act uit. Controleer actuele wetgeving en richtlijnen voor het werkelijke gebruik in plaats van te vertrouwen op een onthouden deadline. AI Act-kader.
Scheid vier onderdelen van de documentatie
Een verplichting beschrijft wat moet worden bereikt. Een controle beschrijft hoe de organisatie dit aanpakt. Bewijs toont wat gebeurde of wat is geverifieerd. Een besluit legt vast wie de conclusie accepteerde en onder welke voorwaarden.
Neem een fictieve klantexport. Het organisatiebeleid staat managers alleen export toe van records uit hun eigen organisatie. Bruikbare documentatie kan het volgende bevatten:
| Onderdeel | Voorbeeld |
|---|---|
| Eis | Beperk export tot de organisatie van de aanvragende manager |
| Controle | Dwing organisatielidmaatschap af in de query op de server |
| Bewijs | Weigeringstest voor toegang over organisatiegrenzen op de releasecommit |
| Besluit | Dienstverantwoordelijke accepteert het resultaat; beveiligingsverantwoordelijke beoordeelt de grens |
| Aanleiding voor herbeoordeling | Autorisatielogica of organisatiemodel verandert |
Dit voorbeeld illustreert een interne eis. Het beweert niet dat één test aan een bepaalde wet voldoet. Houd dat onderscheid in uw documentatie.
Behandel gegenereerde documenten als werk voor review
AI kan helpen een gegevensstroombeschrijving op te stellen, ontbrekende velden te herkennen of bestaand bewijs samen te vatten. AI kan ook een ontvanger aannemen, een controle verzinnen of een back-up beschrijven die niemand heeft getest.
Controleer elke belangrijke uitspraak tegen het systeem. Identificeer opslag, sleutelbeheer en configuratiebewijs als een document zegt dat gegevens versleuteld zijn. Zoek het proces en de werkelijke registraties als het zegt dat toegang wordt beoordeeld.
Een data protection impact assessment, DPIA, gaat over de verwerking en de gevolgen voor mensen. Volgens AVG-artikel 35 hangt de verplichting af van waarschijnlijk hoog risico en de verwerkingscontext. Een bestand met deze titel maken voltooit de beoordeling niet. AVG-artikel 35.
Houd bewijs actueel en evenredig
Koppel bewijs aan versie, omgeving en datum. Een test uit een eerdere release dekt mogelijk geen gewijzigd autorisatiepad. Definieer wanneer een belangrijke wijziging nieuwe review vereist.
Verzamel wat het besluit ondersteunt. Bewaar geen volledige klantrecords alleen om te bewijzen dat een exporttest draaide. Een zorgvuldig ontworpen test kan fictieve gegevens gebruiken en het noodzakelijke resultaat vastleggen.
Een effectieve governancetool verbindt eisen, werk, bewijs en besluiten. Ze neemt de verantwoordelijkheid van de organisatie voor interpretatie van verplichtingen en uitvoering van controles niet weg. Beoordeel deze koppeling bij het vergelijken van losse codetools met een volledig leveringssysteem.
Maak de oefening
Gebruik de fictieve klantexport uit deze les. Vul één rij in met verplichting of beleid, interpretatieverantwoordelijke, controle, bewijs en aanleiding voor herbeoordeling. Voeg één openstaande vraag toe. Vul een onbekende juridische conclusie niet in met een AI-antwoord.
Werkblad downloaden (Markdown)Controleer uw begrip
Bronnen en verder lezen
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗
Gerelateerd leesmateriaal van Taiga
Als u deze selectie wist, verwijdert u alle voortgang die in deze browser is opgeslagen.
Voortgang blijft in deze browser. Geen account, geen tracking.