Regulering av AI med ISO 27001

Mange virksomheter er godt i gang med å utforske og ta i bruk AI (for eksempel AI-assistenter som Microsoft 365 Copilot). I den forbindelse kan det være fornuftig å vurdere hvilke ISO 27002 kontrollere som er egnet til å håndtere risikoer relatert til AI-assistenter. Virksomheter med et ISO 27001-basert ISMS bør spesielt vurdere disse kontrollene.

ISO 27001:2022 kontrollRelevans til AI
5.1 Policyer for informasjonssikkerhetPolicy for AI definerer rammer og prinsipper for bruk av AI i virksomheten
5.9 Oversikt over informasjonsverdier og andre tilknyttede verdierOversikt over informasjonen som AI-assistentene bruker som datagrunnlag
5.12 Klassifisering av informasjonPolicy for klassifisering av informasjon, herunder regler for hvorvidt AI skal ha tilgang til definerte klasser (for eksempel konfidensiell informasjon)
5.13 Merking av informasjonProsedyre for hvordan informasjon skal merkes med informasjonsklassene (for eksempel med følsomhetsetiketter)
5.14 InformasjonsoverføringPolicy og prosedyre for sikker overføring av informasjon til og fra AI-tjenestene
5.15 TilgangskontrollPolicy som regulerer virksomhetens tilgangsstyring, herunder tilgang til AI-tjenestene
5.19 Informasjonssikkerhet i leverandørforholdPolicy og prosedyre som sikrer at AI-leverandørene overholder virksomhetens sikkerhetskrav
5.31 Juridiske, lovfestede, regulatoriske og kontraktsmessige kravSikre at bruken av AI i virksomheten følger relevante krav, for eksempel EU AI Act
5.36 Samsvar med policyer, regler og standarder for informasjonssikkerhetSikre at bruken av AI i virksomheten følger relevante standarder og egne regler
5.37 Dokumenterte driftsprosedyrerProsedyre for sikker forvaltning av AI
8.32 EndringshåndteringProsedyre for endringshåndtering (change management) for å vurdere ny funksjonalitet (waves) av AI, og sikre at ny funksjonalitet er innenfor definerte rammer