AIGP Zelfstudie
Overzicht › Domein 1 · Foundations › Les 9 · AI Risk Taxonomy

Risk Treatment — de vier opties

Domein 1 · Risk Taxonomy lec 11 Selectie volgt residual-severity + cost-benefit — niet voorkeur. Elke optie heeft een eigen trigger.
Kerngedachte
Selectie ≠ review. Treatment selecteren vraagt gedocumenteerde criteria; treatment reviewen vraagt een cadans gekoppeld aan risk velocity. Ongedocumenteerde rationale nodigt altijd uit tot challenge.
De vier opties + hun trigger

Elk met een specifieke trigger-conditie

AVOID

Avoid

Als het risico níét tot appetite te brengen is én de activiteit niet strategisch essentieel is. De enige schone optie als residual ná alle andere treatments nog boven appetite ligt.

MITIGATE

Mitigate

Als controls bestaan, kosteneffectief zijn én haalbaar te implementeren binnen een redelijke termijn.

TRANSFER

Transfer

Als het risico catastrofaal-maar-onwaarschijnlijk is en interne control-kosten het verwachte verlies overstijgen — of als je de capaciteit mist om de control zelf te draaien.

ACCEPT

Accept

Als residual bínnen appetite valt en de kost van verdere treatment het verwachte marginale voordeel overstijgt.

Elk criterium documenteren — treatment-selecties zonder rationale zijn niet-auditeerbaar.

Examenfavoriet

Mitigation vs. Acceptance

De beslissende vraag
Mitigation: nam de organisatie actie om het risiconiveau te veranderen? Zo ja → mitigation, ook al was de actie klein en de reductie marginaal. Acceptance: koos de organisatie ervoor niet verder te handelen? Zo ja → acceptance.
MitigationAcceptance
KernActie om risico te wijzigenExpliciete keuze om niet te handelen
VoorbeeldMonitoring-alert dat responstijd verkort; lichte input-validatie-filterFormele tolerantie van de huidige residual
ResidualVerandert (bij effectiviteit)Verandert niet
BewijsControl-design-docs + effectiviteits-testingAcceptance-memo + sign-off + expliciete vergelijking met appetite
Let op
Passieve tolerantie zonder sign-off is géén acceptance — het is een ongedocumenteerde gap in je risk-programma.
Het is een cost-benefit-beslissing

Drie getallen

A

Control cost

Implementatie + operationele overhead + monitoring-last, als totale jaarlijkse kost.

B

Expected loss reduction

Inherent expected loss − residual expected loss (bij effectieve control).

=
B − A

Net benefit

Expected loss reduction − control cost.

SituatieRationele keuze
Net benefit negatief én residual binnen appetiteAccept (gedocumenteerd)
Residual ná mitigation blijft boven appetite (ongeacht kost)Avoid of Transfer overwegen
Acceptance van een boven-appetite residualVereist board-level exception, geen risk-owner-sign-off
Transfer mechanics

Varianten voor AI-risico

MechanismeWat het doetAandachtspunt
Insurance (cyber/AI-specifiek)Dekt gedefinieerde verlies-scenario'sCheck expliciet dat AI-claims gedekt zijn — veel cyber-policies dateren van vóór GenAI en hebben exclusions
Indemnification (vendor-contract)Verschuift aansprakelijkheid voor specifieke failuresClausule moet het specifieke risicotype + coverage-limiet noemen
Contractuele limietenCap op aansprakelijkheid naar eindgebruikers/downstreamVerschuift residual exposure downstream
Layered transfer
Complexe AI-risico's vragen vaak lagen: vendor-indemnification voor directe systeemfouten + insurance voor regulatoire handhavingskosten die buiten de indemnification vallen.

⚠️ Bij transfer blijft het risico op inherent niveau bestaan — je verplaatst alleen de financiële/operationele consequentie.

Avoidance is een legitieme strategische keuze

Geen programma-falen. Documenteer: welke alternatieven overwogen (mitigation/transfer/accept) + waaróm verworpen (met kost-schatting per verworpen optie), de beslissingsautoriteit, en het vermeden systeem + datum. Zonder dit is avoidance niet te onderscheiden van "het systeem werd gewoon nooit gebouwd" — geen governance-record.

De realiteit

Mixed patterns — meestal een combinatie

🛡️ + 📤 Mitigate + Transfer

Meest voorkomend. Controls verlagen likelihood/impact, dan de catastrofale residual-staart via insurance/indemnification overdragen.

🛡️ + ✅ Mitigate + Accept

Controls brengen residual binnen appetite; de rest formeel geaccepteerd met juiste sign-off.

📤 + ✅ Transfer + Accept

Grootste exposure via contract verschoven; het deel dat het instrument niet dekt formeel geaccepteerd.

📋 Regel

Documenteer elke component apart met eigen bewijs. Een sterke eerste component excuseert geen zwakke/ongedocumenteerde tweede.

Treatment-review

Cadans gekalibreerd op risk velocity

VelocityVoorbeeldenReview-cadans
HoogSecurity, performanceMinstens kwartaal — threat landscape verandert snel
MediumPrivacy, complianceHalfjaarlijks, gekoppeld aan de regulatoire kalender
LaagBias, third-partyJaarlijks
Event-triggers overschrijven de cadans
Een materiële systeemwijziging, vendor-incident, regulatoire guidance-update of KRI-breach triggert onmiddellijke herbeoordeling — ongeacht waar het risico in zijn review-cyclus zit. Stale treatment-beslissingen zijn een governance-finding, los van of het onderliggende risico veranderde.
Begrippen

Glossarium

Avoid
Activiteit staken als residual niet tot appetite kan en niet strategisch essentieel is.
Mitigate
Controls toepassen om likelihood/impact te verlagen — actie verandert residual.
Transfer
Exposure verschuiven (insurance/contract/indemnification); inherent blijft.
Accept
Formele tolerantie van residual met sign-off; residual verandert niet.
Net benefit
Expected loss reduction − control cost.
Indemnification
Contractclausule die aansprakelijkheid voor specifieke failures overdraagt.
Layered transfer
Combinatie van transfer-instrumenten voor verschillende failure-types.
Event-trigger
Gebeurtenis die directe treatment-herbeoordeling forceert.
Checkpoint

Quiz

Klik op je antwoord voor directe feedback.

VRAAG 1
Een team voegt een lichte input-validatie-filter toe die het risico marginaal verlaagt. Welke treatment is dit?
Mitigation — er werd actie genomen om het risiconiveau te wijzigen, hoe klein ook
Acceptance — de reductie was marginaal
Transfer
Avoidance
Juist: mitigation. De beslissende vraag is of er actie werd genomen om het risico te veranderen — zo ja, dan is het mitigation, ook al is de reductie klein. Acceptance is juist de expliciete keuze om níét te handelen.
VRAAG 2
Wie moet een acceptance van een residual bóven het board-appetite autoriseren?
De risk owner alleen
De afdelingsmanager
Het board, via een formele exception — een risk-owner-sign-off volstaat niet
Niemand — boven-appetite mag je niet accepteren
Juist. Acceptance van een boven-appetite residual vereist board-level exception-autorisatie. Anders moet je avoid of transfer overwegen. (Accept mág, maar alleen met de juiste autoriteit.)
← Terug naar overzicht