Een audit wordt onnodig zwaar wanneer bewijs pas vlak voor de audit wordt verzameld. Een beter model is continu audit-ready werken: iedere belangrijke activiteit levert direct aantoonbaar bewijs op.
- scope actueel
- AI-register actueel
- risico’s traceerbaar
- bewijs gekoppeld
- leveranciers beoordeeld
- interne audit uitgevoerd
- managementreview vastgelegd
Begin bij scope en context
De auditor moet kunnen begrijpen welke AI-activiteiten binnen scope vallen en waarom. Zorg dat context, systeemregister en verantwoordelijkheden op elkaar aansluiten.
Maak risico’s traceerbaar
Laat zien hoe een risico is vastgesteld, welke beoordeling is gemaakt, welke control is gekozen en wie het restrisico accepteert.
Zorg voor uitvoeringsbewijs
Beleid alleen is onvoldoende. Bewaar bijvoorbeeld beoordelingen, testresultaten, besluiten, changelogs, trainingsregistraties en controleverslagen.
Controleer leveranciers
Maak zichtbaar welke externe AI-diensten in scope zijn, welke afspraken gelden, welke risico’s bestaan en wanneer een herbeoordeling nodig is.
Voer interne audit en managementreview tijdig uit
Plan deze activiteiten als onderdeel van de normale cyclus, niet als laatste stap vlak voor certificering.
Gebruik één auditbeeld
Mijn IBP brengt eisen, risico’s, controls, eigenaren, acties en bewijs samen zodat een auditor de onderlinge relatie kan volgen zonder losse mappen en spreadsheets te reconstrueren.

