Het CyFun® 2025 Framework kiest er bewust voor om AI niet als afzonderlijke functie of categorie in het kernmodel op te nemen. Deze aanpak sluit aan bij de methodologie die wordt gebruikt in het NIST Cyberbeveiliging Framework 2.0.
De belangrijkste redenen hiervoor zijn:
1. AI wordt behandeld via aanvullende profielen en overlays
Het CyFun® 2025 Framework maakt het mogelijk om specifieke profielen of sectorgebonden uitbreidingen te ontwikkelen voor domeinen zoals AI. Hierdoor kunnen organisaties die AI-systemen ontwikkelen of gebruiken, gerichte richtsnoeren volgen zonder het kernframework te wijzigen.
2. Voorkomen van duplicatie van bestaande controles
Veel van de beveiligingsmaatregelen die voor AI vereist zijn, worden al gedekt door bestaande CyFun® 2025-controles. Om redundantie te voorkomen, kiest het framework ervoor om AI-gerelateerde risico's te beheren via gevestigde principes zoals risicobeheer, governance en incidentrespons.
3. Use-case-specifieke aanpak
AI brengt unieke risico's met zich mee, afhankelijk van de toepassing (bijv. generatieve AI, machine learning in kritieke infrastructuur). Het CyFun® 2025-kader ondersteunt een evenredige en contextgedreven aanpak, waardoor organisaties kunnen bepalen welke aanvullende waarborgen nodig zijn op basis van hun specifieke gebruik van AI.
4. Toekomstgerichte flexibiliteit
Het kader is ontworpen om mee te evolueren met technologische ontwikkelingen. AI kan in de toekomst verder worden geïntegreerd via nieuwe profielen of nationale richtlijnen, afhankelijk van de behoeften van Belgische organisaties en Belgische en Europese wet- en regelgeving.
OPMERKING
🔹 Wat zijn profielen?
Een profiel is een toepassing van het raamwerk op een specifieke sector, organisatie of technologie. Het helpt de algemene principes van het raamwerk te vertalen naar concrete maatregelen die geschikt zijn voor:
- een specifiek type organisatie (bijv. een ziekenhuis, een bank, een overheidsinstantie),
- een specifieke technologie (bijv. cloud, AI, OT),
- of een specifieke risicocontext (bijv. kritieke infrastructuur, privacygevoelige gegevens).
Voorbeeld: een AI-profiel binnen CyFun®® 2025 geeft aan welke bestaande controles relevant zijn voor AI-systemen en welke aanvullende maatregelen nodig zijn voor veilige en verantwoorde AI-toepassingen.
🔹 Wat zijn overlays?
Een overlay is een laag bovenop het raamwerk, die aanvullende richtlijnen of aanpassingen biedt voor een specifieke situatie. Het is beperkter dan een profiel en richt zich vaak op technische of wettelijke vereisten.
Voorbeeld: een overlay voor generatieve AI zou kunnen aangeven hoe bestaande CyFun®® 2025-controles moeten worden aangepast om risico's zoals deepfakes, hallucinogene modellen of auteursrechtkwesties aan te pakken.
Samenvatting:
· Profielen = het toepassen van het raamwerk op een specifieke context.
· Overlays = een extra laag met richtlijnen voor specifieke risico's of technologieën.
Beide zorgen ervoor dat het raamwerk flexibel en uitbreidbaar blijft, zonder dat de kernprincipes voortdurend moeten worden aangepast.