Mange virksomheter er godt i gang med å utforske og ta i bruk AI (for eksempel AI-assistenter som Microsoft 365 Copilot). I den forbindelse kan det være fornuftig å vurdere hvilke ISO 27002 kontrollere som er egnet til å håndtere risikoer relatert til AI-assistenter. Virksomheter med et ISO 27001-basert ISMS bør spesielt vurdere disse kontrollene.
| ISO 27001:2022 kontroll | Relevans til AI |
| 5.1 Policyer for informasjonssikkerhet | Policy for AI definerer rammer og prinsipper for bruk av AI i virksomheten |
| 5.9 Oversikt over informasjonsverdier og andre tilknyttede verdier | Oversikt over informasjonen som AI-assistentene bruker som datagrunnlag |
| 5.12 Klassifisering av informasjon | Policy for klassifisering av informasjon, herunder regler for hvorvidt AI skal ha tilgang til definerte klasser (for eksempel konfidensiell informasjon) |
| 5.13 Merking av informasjon | Prosedyre for hvordan informasjon skal merkes med informasjonsklassene (for eksempel med følsomhetsetiketter) |
| 5.14 Informasjonsoverføring | Policy og prosedyre for sikker overføring av informasjon til og fra AI-tjenestene |
| 5.15 Tilgangskontroll | Policy som regulerer virksomhetens tilgangsstyring, herunder tilgang til AI-tjenestene |
| 5.19 Informasjonssikkerhet i leverandørforhold | Policy og prosedyre som sikrer at AI-leverandørene overholder virksomhetens sikkerhetskrav |
| 5.31 Juridiske, lovfestede, regulatoriske og kontraktsmessige krav | Sikre at bruken av AI i virksomheten følger relevante krav, for eksempel EU AI Act |
| 5.36 Samsvar med policyer, regler og standarder for informasjonssikkerhet | Sikre at bruken av AI i virksomheten følger relevante standarder og egne regler |
| 5.37 Dokumenterte driftsprosedyrer | Prosedyre for sikker forvaltning av AI |
| 8.32 Endringshåndtering | Prosedyre for endringshåndtering (change management) for å vurdere ny funksjonalitet (waves) av AI, og sikre at ny funksjonalitet er innenfor definerte rammer |