Technisch overzicht AI-systeem
Dit artikel biedt technische transparantie over hoe de AI-systemen van ISMS Copilot zijn gebouwd, getest en worden bedreven. Deze details tonen onze toewijding…
Overzicht
Dit artikel biedt technische transparantie over hoe de AI-systemen van ISMS Copilot worden gebouwd, getest en geëxploiteerd. Deze details tonen onze toewijding aan verantwoorde AI-ontwikkeling door middel van verifieerbare implementatiepraktijken.
Voor wie is dit bedoeld
Dit artikel is bedoeld voor:
- Beveiligings- en complianceteams die AI-governancecontroles evalueren
- Auditors die de implementatie van AI-systemen beoordelen aan de hand van beleid
- Risicomanagers die technische transparantie vereisen voor AI-systemen
- Technische gebruikers die de AI-architectuur willen begrijpen
ISO 42001-implementatie
Het AI-systeem van ISMS Copilot is ontworpen en wordt geëxploiteerd in overeenstemming met de vereisten van ISO 42001:2023 (Artificial Intelligence Management System). Onze technische implementatie komt overeen met specifieke ISO 42001-controles:
Architectuur afstemming:
- A.4.2 (Contextvaststelling): Dynamisch kaderkennisinjectiesysteem gedocumenteerd in AI System Design Document (AI-SDD-001)
- A.5 (Impactbeoordeling): Uitgebreide AI-impactbeoordeling (1.9 Laag Risico, EU AI Act Limited Risk-classificatie)
- A.6 (Verantwoorde ontwikkeling): Veilige ontwikkelingslevenscyclus met regressietesten, SAST/DAST-scans, promptinjectietesten
- A.7 (Gegevensbeheer): Zero Data Retention-overeenkomsten, werkruimte-isolatie, door gebruikers gecontroleerde retentieperiodes
- A.8 (Gebruikersinteractie): Transparantiemeldingen, human-in-the-loop-ontwerp, verificatievrijwaringen door het hele platform heen
- A.9 (Verantwoord gebruik): Doelbeperking, jailbreak-preventie, inhoudelijke scope-guardrails
Bekijk Hoe ISMS Copilot ISO 42001 implementeert voor volledige documentatie van ons AI-beheersysteem, risicobeoordelingen, bias-testen en prestatiemonitoring.
Dynamische Framework Kennisarchitectuur
ISMS Copilot maakt gebruik van dynamische frameworkkennisinjectie om AI-reacties te baseren op geverifieerde compliancekennis. Vanaf versie 2.5 (februari 2025) vervangt dit de vorige RAG (Retrieval-Augmented Generation)-architectuur door een betrouwbaardere, token-efficiënte aanpak.
Hoe Framework Kennisinjectie Werkt
Architectuurcomponenten:
- Frameworkdetectielaag: Regex-gebaseerde patroonherkenning detecteert frameworkvermeldingen in gebruikersvragen (ISO 27001, SOC 2, GDPR, HIPAA, CCPA, NIS 2, DORA, ISO 42001, ISO 27701, EU AI Act)
- Kennisinjectielaag: Laadt dynamisch alleen relevante frameworkkennis in de AI-context op basis van gedetecteerde frameworks
- Generatielaag: Grote taalmodellen (LLM's) van enterprise AI-aanbieders ontvangen frameworkkennis voordat ze reacties genereren
- Validatiemechanisme: Frameworkkennis die aan AI wordt verstrekt, zorgt ervoor dat reacties gebaseerd zijn op daadwerkelijke compliancevereisten, niet op probabilistisch gissen
Dynamische frameworkkennisinjectie elimineert hallucinaties door AI van daadwerkelijke frameworkkennis te voorzien voordat deze antwoordt. Detectie vindt plaats vóór AI-verwerking (niet AI-gebaseerd), wat 100% betrouwbaarheid garandeert wanneer frameworks worden genoemd.
Waarom Dynamische Injectie Belangrijk is voor Compliance:
- Elimineert hallucinatie: AI ontvangt geverifieerde frameworkkennis voordat deze antwoordt, waardoor verzonnen controlenummers en vereisten worden voorkomen
- Token-efficiëntie: Alleen relevante frameworks geladen (~1-2K tokens) vs. alle kennis verzenden (~10K tokens) bij elk verzoek
- Betrouwbare detectie: Regex-patroonherkenning (niet AI-gebaseerd) zorgt ervoor dat frameworkvermeldingen nooit worden gemist
- Uitbreidbare architectuur: Nieuwe frameworks toegevoegd met één objectdefinitie, geen modelheropleiding vereist
- Ondersteuning voor meerdere frameworks: Verwerkt vragen waarin meerdere frameworks tegelijkertijd worden genoemd (bijv. \"Map ISO 27001 naar SOC 2\")
Technische Implementatie
Detectieproces:
- Gebruiker dient een vraag in (bijv. \"Wat is ISO 27001 Bijlage A.5.9?\")
- Frameworkdetectie scant de vraag op patroonovereenkomsten (ISO 27001, GDPR, SOC 2, enz.)
- Overeenkomende frameworks activeren kennisinjectie
- Relevante frameworkkennis wordt toegevoegd aan de AI-systeemprompt vóór generatie
Ondersteunde Frameworks (v2.5):
- ISO 27001:2022, Informatiebeveiligingsbeheersysteem
- ISO 42001:2023, Artificial Intelligence Management System
- ISO 27701:2025, Privacy Informatiebeheersysteem
- SOC 2, Service Organization Control (Trust Services Criteria)
- HIPAA, Health Insurance Portability and Accountability Act
- GDPR, Algemene verordening gegevensbescherming
- CCPA, California Consumer Privacy Act
- NIS 2, Netwerk- en informatiesystemenrichtlijn
- DORA, Digital Operational Resilience Act
- EU AI Act, Europese Verordening Kunstmatige Intelligentie
Er worden continu meer frameworks toegevoegd. Volgende prioriteiten zijn NIST 800-53, PCI DSS en aanvullende regionale regelgeving. Raadpleeg de Productwijzigingen voor updates.
Evolutie van RAG naar Dynamische Injectie
Vorige Aanpak (Pre-v2.5): RAG-architectuur
- Semantische zoekopdracht haalde relevante documentfragmenten op
- Kwaliteit van ophalen varieerde op basis van vraagformulering
- Alle ~10K tokens van kennis werden bij veel verzoeken verzonden
- Richtte zich voornamelijk op ISO 27001
Huidige Aanpak (v2.5+): Dynamische Frameworkinjectie
- Regex-gebaseerde detectie zorgt voor betrouwbare frameworkidentificatie
- Alleen relevante frameworks geladen (token-efficiënt)
- Ondersteunt 90+ frameworks tegelijkertijd
- Uitbreidbaar ontwerp voor snelle toevoeging van frameworks
Als u verwijzingen naar "RAG-architectuur" ziet in oudere documentatie of externe bronnen, houd er dan rekening mee dat ISMS Copilot in versie 2.5 (februari 2025) is overgestapt op dynamische frameworkkennisinjectie. De nieuwe aanpak is betrouwbaarder en ondersteunt veel meer frameworks.
AI-aanbieders & Gegevensbescherming
Wij maken gebruik van enterprise-grade AI-aanbieders met strikte gegevensbeschermingsovereenkomsten.
Huidige Aanbieders
Backend AI-modellen:
- xAI Grok, Huidige standaardroute voor veel betaalde Fast / Think / Beyond-sessies wanneer Geavanceerde Gegevensbescherming uit staat (zero-retention-stijl routering; zie het Trust Center voor de live-tabel)
- Anthropic Claude, Back-up / alternatieve route afhankelijk van abonnement en beschikbaarheid
- OpenAI / andere OpenRouter-klasse modellen, Economy-routering voor Gratis/Essentieel en sommige gespecialiseerde taken
- Mistral AI, EU-route wanneer Geavanceerde Gegevensbescherming aan staat
Routering is afhankelijk van abonnement en instellingen, niet één vast merk voor elke gebruiker. Automatische failover kan verkeer verplaatsen wanneer een aanbieder niet beschikbaar is. Wanneer Geavanceerde Gegevensbescherming is ingeschakeld, volgt AI-verwerking de EU Mistral-topologie zoals beschreven in de ADP-documentatie. Alle routes gebruiken dezelfde gespecialiseerde compliancekennisinjectie. Voor due diligence, geef altijd de voorkeur aan het Trust Center boven deze narratieve samenvatting als ze ooit verschillen.
Zero Data Retention-overeenkomsten
Alle AI-aanbieders werken onder Zero Data Retention (ZDR)-overeenkomsten:
Uw gegevens worden NOOIT gebruikt om AI-modellen te trainen. ZDR-overeenkomsten zorgen ervoor dat uw gesprekken, geüploade documenten en werkruimte-inhoud vertrouwelijk blijven en niet worden bewaard door AI-aanbieders buiten het verwerken van uw verzoeken.
ZDR-overeenkomstvoorwaarden:
- Geen retentie van gebruikersgegevens buiten de verwerking van het verzoek
- Geen modeltraining op klantinhoud
- GDPR-conforme gegevensoverdrachten met Standaardcontractuele bepalingen (SCCs)
- Handhaving van enterprise-beveiligingsnormen
Voor gedetailleerde verwerkerinformatie en gegevensstromen, zie ons Register van Verwerkingsactiviteiten.
Ontwikkelingsvereisten
Elk onderdeel van het AI-systeem wordt ontwikkeld volgens gedocumenteerde vereisten die het verwachte gedrag, veiligheidsbeperkingen en prestatiedrempels definiëren.
Functionele Vereisten
Scope-definitie:
- AI biedt compliance-assistentie, geen juridisch advies
- Taakgrenzen: beleidsgeneratie, gap-analyse, auditvoorbereiding, documentbeoordeling
- Beperking handhaving: geen internettoegang, geen code-uitvoering, geen verwerking van persoonsgegevens buiten het platformgebruik
Prestatievereisten
Kwaliteitsdoelen:
- Reactienauwkeurigheid gebaseerd op opgehaalde bronnen met bronvermelding
- Contextvenster voldoende voor multi-document compliance-analyse
- Reactietijd geoptimaliseerd voor interactief gebruik (doel: minder dan 10 seconden)
- Snelheidslimieten gedefinieerd per gebruikersniveau om systeemstabiliteit te waarborgen
Veiligheidsvereisten
Hallucinatiemitigatie:
- Brononderbouwing: reacties moeten verwijzen naar opgehaalde documentatie
- Ophaalvalidatie: reacties gecontroleerd tegen broninhoud
- Betrouwbaarheidsscores: onzekerheid erkend wanneer bronnen ambigu zijn
- Gebruikersverificatiedisclaimers: alle uitvoer vereist menselijke beoordeling
Inhoudsfiltering:
- Detectie en blokkering van ongepaste inhoud
- Scopegrenzen: AI weigert verzoeken buiten de scope (bijv. niet-gerelateerde onderwerpen, medisch/juridisch advies)
- Bescherming tegen jailbreak en promptinjectie
Bekijk AI Veiligheid & Verantwoord Gebruik Overzicht voor gedetailleerde veiligheidsmaatregelen.
Gegevensverwerkingsvereisten
Privacy by Design:
- Geen gebruikersgegevens voor modeltraining (ZDR-overeenkomsten afgedwongen)
- Gegevensminimalisatie: alleen noodzakelijke gegevens verwerkt voor ophalen en generatie
- Tijdelijke verwerking: geen langdurige opslag van prompts/reacties buiten gebruikerssessielogboeken
- Retentiecontroles: door gebruikers configureerbare gegevensretentieperiodes (1 dag tot 7 jaar, of voor altijd bewaren)
- Overdrachtscontroles: GDPR-conforme gegevensoverdrachten met SCCs
Voor uitgebreide gegevensverwerkingspraktijken, zie ons Privacybeleid.
Verificatie & Validatietesten
AI-systemen ondergaan strenge tests voordat ze worden geïmplementeerd. Geen enkel systeem gaat live zonder het doorstaan van op vereisten gebaseerde validatie.
Regressietesten
Automatische tests worden bij elke codewijziging uitgevoerd om ervoor te zorgen dat bestaande functionaliteit intact blijft.
Testdekking:
- Ophaalnauwkeurigheid: Precisie en recall tegenover grondwaarheidsdatasets
- Reactieonderbouwing: Verificatie dat uitvoer opgehaalde bronnen citeert
- Hallucinatiedetectie: Vergelijking met bekende onjuiste reacties
- Prestatiebenchmarks: Validatie van reactietijd en contextafhandeling
Beveiligingstesten
AI-systemen ondergaan dezelfde beveiligingsvalidatie als alle platformcomponenten.
Testpijplijn:
- SAST (Static Application Security Testing): Scannen van kwetsbaarheden op codeniveau met Semgrep-integratie
- DAST (Dynamic Application Security Testing): Beveiligingsvalidatie tijdens runtime
- Penetratietesten: Jaarlijkse externe beveiligingsbeoordelingen door derden
- Prompt Injection Testing: Validatie tegen adversariële invoer die veiligheidsbeperkingen probeert te omzeilen
Onze veilige ontwikkelingslevenscyclus zorgt ervoor dat AI-systemen voldoen aan dezelfde beveiligingsnormen als alle andere platformcomponenten. Bekijk onze Beveiligingsbeleid voor gedetailleerde testpraktijken.
Gebruikersacceptatietesten
Validatie van real-world scenario's met complianceprofessionals zorgt ervoor dat:
- Outputs voldoen aan professionele kwaliteitsnormen
- Antwoorden geschikt zijn voor compliancegebruiksscenario's
- Beperkingen duidelijk worden gecommuniceerd
- Feedbackmechanismen toegankelijk en effectief zijn
Implementatievalidatiechecklist
AI-systemen worden alleen geïmplementeerd nadat aan gedocumenteerde vereisten is voldaan:
Implementatie vereist 100% succesvolle regressietesten, goedgekeurde beveiligingsscans (geen kritieke/ernstige kwetsbaarheden), gehaalde prestatiebenchmarks, bijgewerkte gebruikersdocumentatie met beperkingen en geconfigureerde monitoring/alerting voor het bijhouden van de hallucinatiegraad.
Implementaties die de validatie niet doorstaan, worden teruggedraaid totdat aan de vereisten is voldaan.
Monitoring & Continue Verbetering
Na implementatie monitoren we het gedrag van AI-systemen om degradatie, nieuwe problemen of misbruik te detecteren.
Monitoringmetrieken
Wat we bijhouden:
- Hallucinatiegraad: Bijgehouden via gebruikersrapporten en geautomatiseerde detectie
- Antwoordnauwkeurigheid: Steekproefvalidatie tegen grondwaarheid compliance-normen
- Gebruikspatronen: Detectie van buiten het bereik vallend of ongepast gebruik
- Prestatiemetrieken: Responstijd, ophaalnauwkeurigheid, foutpercentages
- Gebruikersfeedback: Rapporten over nadelige effecten, supporttickets, functieverzoeken
Cyclus van Continue Verbetering
Monitoringgegevens vormen de basis voor iteratieve verbeteringen:
Feedbacklussen:
- Gebruikersfeedback en rapporten over nadelige effecten → modelupdates en afstemming van ophaalmechanismen
- Resultaten van beveiligingstesten → veiligheidsverbeteringen en controle-updates
- Regelgevingswijzigingen en best practices → documentatie- en raamwerkupdates
- Prestatiemonitoring → nauwkeurigheidsverbeteringen en responsoptimalisatie
Incidentrespons
We informeren gebruikers over AI-gerelateerde incidenten om transparantie en vertrouwen te behouden.
Meldingskanalen:
- E-mailwaarschuwingen voor kritieke incidenten die de functionaliteit van AI beïnvloeden
- Slack-meldingen voor geabonneerde teams
- Updates op de Statuspagina met incidenttijdlijnen en oplossingen
- NIS2-conforme vroegtijdige waarschuwingen (24-uursrapportage voor significante cyberbeveiligingsincidenten)
Abonneer je op onze statuspagina om realtime meldingen te ontvangen over AI-systeemincidenten, onderhoud en updates.
Bekende Beperkingen
AI-systemen hebben inherente beperkingen die gebruikers moeten begrijpen om ze op een verantwoorde manier te gebruiken.
Technische Beperkingen
AI-outputs kunnen onnauwkeurigheden (hallucinaties) bevatten, zelfs met kennisinjectie in het raamwerk. Gebruikers moeten alle outputs verifiëren aan de hand van officiële normen en regelgeving.
Huidige beperkingen:
- Probabilistische aard: AI genereert antwoorden op basis van statistische patronen, niet op deterministische logica
- Geen internettoegang: AI kan geen realtime informatie ophalen of externe websites bezoeken
- Geen code-uitvoering: AI kan geen berekeningen uitvoeren, scripts draaien of technische implementaties valideren
- Kennisafbakening: Kennis van het AI-model is beperkt tot de trainingsgegevens (varieert per aanbieder)
- Contextlimieten: Het maximale contextvenster beperkt de hoeveelheid informatie die in één verzoek wordt verwerkt
- Domeingrenzen: AI is getraind voor compliance/beveiliging; prestaties in andere domeinen zijn niet gegarandeerd
Voor gedetailleerde beperkingen en workarounds, zie onze pagina Bekende Problemen.
Verantwoordelijkheid voor Gebruikersverificatie
ISMS Copilot is ontworpen om te assisteren, niet om professioneel oordeel te vervangen:
- Controleer AI-suggesties aan de hand van officiële normen
- Valideer kritieke informatie voordat u deze aan auditors voorlegt
- Gebruik de AI als assistent van een consultant, niet als vervanging voor expertise
- Pas professioneel oordeel toe bij het toepassen van AI-aanbevelingen
Zie Hoe ISMS Copilot Verantwoord te Gebruiken voor best practices voor verificatie.
Rapportage & Feedback
Gebruikersfeedback is essentieel voor de verbetering van AI-systemen. We bieden meerdere mechanismen voor het rapporteren van problemen, onnauwkeurigheden of onverwacht gedrag.
Hoe Problemen te Melden
Nadelige Effecten of Hallucinaties:
- Navigeer naar gebruikersmenu (rechtsboven) > Helpcentrum > Contact Ondersteuning
- Voeg prompt, respons en schermafbeeldingen toe aan uw rapport
- U ontvangt binnen 48 uur een reactie
Rapportage in het Platform:
- Gebruik de knop "Probleem Melden", beschikbaar in het hele platform, om specifieke AI-responses te markeren
Wat Gebeurt Er Na Uw Rapportage
- Directe beoordeling (binnen 48 uur): Het supportteam beoordeelt de ernst en impact
- Onderzoek: Het technische team analyseert het probleem, reproduceert het en identificeert de oorzaak
- Reactie: U ontvangt een update over de bevindingen en geplande acties
- Herstel: Problemen worden aangepakt via modelupdates, afstemming van ophaalmechanismen, codefixes of documentatieverbeteringen
- Continue verbetering: Lessons learned worden geïntegreerd in test- en monitoringprocessen
Hoog-ernstige problemen (veiligheidsrisico's, datalekken, kritieke hallucinaties) worden onmiddellijk geëscaleerd voor urgente herstelacties.
Zie AI Veiligheid & Verantwoord Gebruik Overzicht voor gedetailleerde rapportage-instructies.
Documentatie-updates
Technische specificaties worden bijgewerkt wanneer:
- AI-aanbieders veranderen (nieuwe modellen, verouderde API's)
- Architectuur evolueert (nieuwe componenten, validatiemethoden)
- Vereisten worden herzien (nieuwe veiligheidsbeperkingen, prestatiedoelen)
- Testpraktijken worden uitgebreid (nieuwe validatietechnieken, beveiligingstools)
Updates worden gecommuniceerd via releasenotes en deze documentatiepagina. Abonneer je op onze statuspagina voor meldingen over wijzigingen.
Wat Volgt
- Bekijk hoe ISMS Copilot ISO 42001 implementeert
- Leer over AI-veiligheidsmaatregelen en verantwoord gebruik
- Begrijp AI-hallucinaties en hoe je ze kunt voorkomen
- Volg best practices voor het verantwoord gebruiken van ISMS Copilot
- Bekijk ons uitgebreide Beveiligingsbeleid
Hulp krijgen
Voor technische vragen over AI-systeemspecificaties of om aanvullende documentatie aan te vragen:
- Neem contact op met de ondersteuning via het Helpcentrum-menu
- Meld veiligheidszorgen onmiddellijk voor onderzoek
- Bekijk het Vertrouwenscentrum voor gedetailleerde informatie over AI-governance
- Controleer de Statuspagina voor bekende problemen