Development ★ 18,759

aims-audit

/cs:aims-audit <scope> — ISO/IEC 42001 AIMS iç denetimi için 6 sorudan oluşan zorunlu sorgulama. Sertifikalandırma 1. aşamasından önce, yıllık iç denetim döngülerinden önce veya yeni bir AI sistemini mevcut AIMS'e eklemeden önce kullanın.

cd ~/.claude/skills
git clone https://github.com/alirezarezvani/claude-skills.git claude-skills

/cs:aims-audit — AIMS ISO 42001 Zorlama Soruları

Komut: /cs:aims-audit <scope>

ISO 42001 AIMS uzmanı, herhangi bir AI Yönetim Sistemi çalışmasını baskı altında test eder. Sertifikasyon taahhüdü, iç denetim döngüsü veya yeni sistem entegrasyonundan önce altı soru.

Ne Zaman Çalıştırılacak

  • ISO 42001 Aşama 1 sertifikasyon denetiminden önce
  • Yıllık iç denetim döngüsünden önce (Madde 9.2)
  • Yeni bir AI sistemi mevcut AIMS kapsamına entegre ederken
  • AI risk kaydı > 6 aydır güncellenmediyse
  • Önemli model değişikliğinden sonra (Madde 6.1.2'ye göre riskleri yeniden değerlendirin)
  • Denetim bulguları AIMS / ISMS / QMS çoğaltılmasına işaret ediyorsa

Altı AIMS Sorusu

1. AIMS kapsam ifadesi her AI sistemini adlandırıyor mu?

Kapsam eksikliği = sertifikasyon bulgusu.

  • İçerir: gömülü modeller, üçüncü taraf AI hizmetleri, "deneysel" üretim sistemleri
  • Madde 4.3 kanıtlarını doğrulamak için aims_gap_analyzer.py komutunu çalıştırın
  • "Kullandığımız SaaS satıcıları tarafından eklenen AI özellikleri" = şirketin hizmetlerini etkiliyorsa kapsam içi

2. AI politikası yasal kullanım VE faydalı amaç VE insan gözetimi VE sürekli iyileştirmeyi taahhüt ediyor mu?

Dördünden herhangi birinin eksik olması = Aşama 1'de kritik uyumsuzluk.

  • AI politikası BİLGİ GÜVENLİĞİ politikası DEĞİLDİR — ayrı gerçek içeriği vardır
  • ISO 42001 Ek A.2.2 + Madde 5.2'ye referans verin
  • Pazarlama kopyası "AI etiği" geçmez

3. Risk kaydı kapsamı nedir ve hangi Ek A kontrolleri her riski ele alıyor?

Kontrol haritalanması olmadan risk belirlenmesi = Madde 6.1.3 başarısız.

  • ISO 23894 metodolojisine göre ai_risk_register_builder.py komutunu çalıştırın
  • Her yüksek/kritik risk ≥ 1 Ek A kontrolüne bağlı olmalıdır
  • "Artık kalan sonuç: additional_treatment_required" Aşama 1'den önce kapatılmalıdır

4. AI risk değerlendirmesi son önemli model değişikliğinden bu yana yeniden çalıştırıldı mı?

Konsept kayması tek seferlik bir olay değildir.

  • Madde 9 AB AI Yasası + ISO 42001 Madde 6.1.2 her ikisi de yinelemeli risk değerlendirmesi gerektirir
  • Önemli değişiklik = yeni veriler üzerinde yeniden eğitim, ince ayar, mimari değişikliği, dağıtım bağlamı değişikliği
  • "18 ay önce yaptık ve dokunmadık" ise AIMS bozulmuştur

5. Madde 9.2 iç denetim planı nedir ve denetçi bağımsızlığı korunuyor mu?

9.2 planı olmadan AIMS eksiktir.

  • Kapsam + denetçiler + önceki bulgularla aims_audit_scheduler.py komutunu çalıştırın
  • 3 yıllık döngü üzerinde her maddeyi + geçerli Ek A kontrolünü denetleyin
  • Aynı denetçi kendi çalışmasını denetleyemez
  • cs-quality-regulatory ile 13485 denetim programına entegreyse çapraz kontrol edin

6. AIMS mevcut ISMS / QMS ile entegre edildi mi, yoksa paralel olarak mı inşa edildi?

Paralel sistemler = 5x devam eden bakım maliyeti.

  • Madde 4-10 kanıtlarının %60'ı ISO 27001 / 13485'i AI kapsamı eklenerek yeniden kullanır
  • CAPA döngüsü ONE döngü olmalıdır AI etiketi konulmuş uyumsuzluklar ile, ayrı değil
  • Yeniden kullanım haritası için cross_framework_mapping_ai.md'ye referans verin
  • cs-ciso-advisor ile ISO 27001 uyumluluğu açısından çapraz kontrol edin

İş Akışı

# 1. AIMS boşluk analizi
python ra-qm-team/skills/iso42001-specialist/scripts/aims_gap_analyzer.py evidence.json

# 2. AI risk kaydı
python ra-qm-team/skills/iso42001-specialist/scripts/ai_risk_register_builder.py risks.json

# 3. İç denetim planı
python ra-qm-team/skills/iso42001-specialist/scripts/aims_audit_scheduler.py audit_scope.json

# 4. Çapraz çerçeve yeniden kullanım haritası (compliance-os üzerinden)
python ../../skills/compliance-os/scripts/cross_framework_mapper.py program.json

Çıktı Biçimi

# AIMS Denetimi: <scope>
**Tarih:** YYYY-MM-DD

## Alınan Karar
[gap-closure | risk-treatment | audit-scope | new-system-onboarding]

## Boşluk Analizi (Maddeler 4-10)
- Ağırlıklı kapsam: X%
- Kritik boşluklar: N
- Büyük boşluklar: M
- Sertifikasyon hazırlığı: ready | stage_2_candidate | not_ready

## AI Risk Kaydı
- Toplam riskler: N
- Önem düzeyine göre: critical=X, high=Y, medium=Z, low=W
- Ek tedavi gerekli: K
- İşlem gerektiren en önemli risk: <description>

## Madde 9.2 Denetim Planı
- 12 aylık kapsam: clauses=X, controls=Y
- Denetçi bağımsızlığı: clean | issues
- Önceki yıl takibi: Q1'de planlanmış

## Çapraz Çerçeve Yeniden Kullanımı
- ISO 27001 kanıtı yeniden kullanıldı: AIMS Madde 4-10'un % değeri
- 13485 kanıtı yeniden kullanıldı: % (varsa)
- AIMS için yeni: % (çoğunlukla Ek A)

## Karar
🟢 STAGE-1-READY | 🟡 CLOSE-CRITICALS-FIRST | 🔴 NOT-READY

## En Önemli 3 Aksiyon
[3 somut sonraki adım (sahibi + tarih ile)]

Yönlendirme

  • /cs:compliance-readiness — çoklu çerçeve görünümü için
  • /cs:ai-act-readiness — AB AI Yasası da geçerliyse
  • /cs:caio-review — yönetici AI stratejisi kararları için
  • /cs:ciso-review — ISO 27001 çapraz çerçeve uyumluluğu için
  • /cs:decide — kararı günlüğe kaydetmek için
  • /cs:freeze 30 — sertifikasyon taahhütlerinde

İlgili


Sürüm: 1.0.0

Benzer skill'ler

Daha fazla: Development →