The organization is required to institute and maintain a formal methodology for evaluating the potential effects of its artificial intelligence systems. This evaluation must scrutinize the consequences arising from the entire AI system lifecycle—including its planned applications and foreseeable abuses—on individuals, communities, and society as a whole. Such an analysis must be grounded in the specific technical, societal, and legal environment where the system operates. The conclusions of this impact analysis must be officially documented, serving as a foundational element for the AI risk assessment framework. Where suitable, these findings may be disclosed to pertinent stakeholders in accordance with the controls specified in Annex A.






Organisaation on virallisesti suoritettava tekoälyriskien arvioinnit alkuperäisen suunnittelun aikana laaditun prosessin mukaisesti (ISO 42001 -standardin 6.1.2 kohdan mukaisesti).
Nämä riskinarvioinnit on tehtävä kahdella keskeisellä aikavälillä:
Jokaisen arvioinnin jälkeen organisaation on luotava ja ylläpidettävä dokumentoitua tietoa, johon kirjataan riskinarviointiprosessin tulokset, analyysi ja johtopäätökset.






Organisaation olisi luotava prosessi, jolla arvioidaan tekoälyjärjestelmien mahdollisia vaikutuksia yksilöihin, ryhmiin ja yhteiskuntaan koko niiden elinkaaren ajan. Prosessissa olisi määriteltävä, miten vaikutukset tunnistetaan, analysoidaan, arvioidaan ja lievennetään ja miten näitä arviointeja tarkastellaan ja päivitetään säännöllisesti.






Organisaatio on määritellyt menettelyt tietoturvariskien arvioimiseksi ja käsittelemiseksi. Menettelyihin sisältyy ainakin:






Organisaation olisi varmistettava, että sen tekoälyjärjestelmien vaikutustenarvioinnit perustuvat perusteellisesti siihen erityiseen tekniseen, yhteiskunnalliseen ja oikeudelliseen ympäristöön, jossa tekoälyjärjestelmä toimii. Tähän kuuluu asiaankuuluvien teknisten rajoitusten, vallitsevien yhteiskunnallisten normien ja arvojen sekä sovellettavien oikeudellisten ja sääntelykehysten analysointi, jotta mahdolliset vaikutukset voidaan arvioida tarkasti.






Organisaation olisi järjestelmällisesti tunnistettava ja arvioitava tekoälyjärjestelmiensä mahdollisia ennakoitavissa olevia väärinkäytöksiä koko niiden elinkaaren ajan. Arvioinnissa olisi otettava huomioon, miten järjestelmää voitaisiin käyttää tahallisesti tai tahattomasti väärin, hyödyntää tai johtaa tahattomiin haitallisiin tuloksiin, ja sisällytettävä nämä havainnot yleiseen vaikutusten arviointiin.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)