ISO/IEC 42011:2023
Organizational Audit Readiness Assessment Checklist

ISO/IEC 42011:2023 Organizational Audit Readiness Assessment Checklist

Complete the assessment by selecting the appropriate status for each checkpoint

4 - Context of Organization

4.1.1Internal AI Issues

Are internal AI-related issues (strategy, capability, culture) identified?

Evidence Required:

SWOT/PESTLE analysis; AI Strategy document; Internal risk register

Assessment:

4.1.2External AI Issues

Are external AI-related issues (regulatory, societal, market) identified?

Evidence Required:

AI Regulatory landscape report; Legal compliance registry

Assessment:

4.2.1Stakeholder Identification

Are stakeholders affected by AI systems identified and documented?

Evidence Required:

Stakeholder Register (listing users, developers, affected parties)

Assessment:

4.2.2Stakeholder Expectations

Are stakeholder expectations and obligations assessed?

Evidence Required:

SLA reviews; Documented stakeholder requirements/obligations

Assessment:

4.3.1AIMS Scope

Is the AIMS scope formally documented and approved?

Evidence Required:

Formally approved Scope Statement document

Assessment:

4.4.1AI Inventory

Is an inventory of AI systems maintained and current?

Evidence Required:

Master AI Asset Register (listing models, purpose, and owners)

Assessment:

5 - Leadership

5.1.1Management Accountability

Has top management demonstrated accountability for the AIMS?

Evidence Required:

Management review minutes; Budget approvals; Org charts

Assessment:

5.1.2AI Governance Integration

Is AI governance integrated into enterprise governance structures?

Evidence Required:

AI Committee Terms of Reference (ToR); Board meeting notes

Assessment:

5.2.1AI Policy

Is there an approved and communicated AI policy?

Evidence Required:

Formally signed AI Policy; Proof of staff communication

Assessment:

5.3.1Roles & Responsibilities

Are AI roles, responsibilities, and authorities clearly defined?

Evidence Required:

Job descriptions for AI roles (e.g., AI Officer, ML Engineer)

Assessment:

6 - Planning

6.1.1Risk Identification

Are AI risks systematically identified prior to deployment?

Evidence Required:

AI Risk Assessment reports; Risk identification methodology

Assessment:

6.1.2Risk Categorization

Are AI risks categorized (bias, transparency, security, drift)?

Evidence Required:

Risk Register showing categories for bias, security, and drift

Assessment:

6.1.3Risk Treatment

Are risk treatment actions defined and implemented?

Evidence Required:

Risk Treatment Plan (RTP) showing mitigation actions

Assessment:

6.2.1AI Objectives

Are AI objectives defined and measurable?

Evidence Required:

Documented AIMS objectives/KPIs (e.g., 99% uptime, <1% drift)

Assessment:

6.3.1Change Management

Are changes to AI systems assessed for risk impact?

Evidence Required:

Change Request logs; Impact analysis for model updates

Assessment:

7 - Support

7.1.1Resource Allocation

Are sufficient resources allocated to operate the AIMS?

Evidence Required:

Resource planning docs; GPU/Cloud budget; Staffing plan

Assessment:

7.2.1Competence

Are AI personnel competent based on training and experience?

Evidence Required:

CVs; Training certificates; AI competency matrix

Assessment:

7.3.1Awareness

Are staff aware of AI policies and obligations?

Evidence Required:

Attendance records from AI awareness sessions; Signed policies

Assessment:

7.4.1Communication

Is AI-related communication defined internally and externally?

Evidence Required:

External/Internal communication strategy; Stakeholder notices

Assessment:

7.5.1Document Control

Is documented information controlled and maintained?

Evidence Required:

Document Register; Version history records for all policies

Assessment:

7.5.2Data Governance

Is data governance enforced for AI training and inference data?

Evidence Required:

Data Management Policy; Data lineage diagrams

Assessment:

7.5.3Third-Party Services

Are third-party AI services risk assessed and approved?

Evidence Required:

Vendor Risk Assessments; AI-specific clauses in vendor EULAs

Assessment:

8 - Operation

8.1.1AI Lifecycle

Is there a defined AI system lifecycle?

Evidence Required:

MLOps/SDLC workflow diagram; AI development SOPs

Assessment:

8.1.2Development Controls

Are AI design and development activities controlled?

Evidence Required:

Code review logs; Model architecture specs; Design sign-offs

Assessment:

8.2.1Human Oversight

Are human oversight mechanisms defined and implemented?

Evidence Required:

Human-in-the-Loop (HITL) procedures; Override logs

Assessment:

8.3.1Assumptions & Limitations

Are AI system assumptions and limitations documented?

Evidence Required:

Model Cards; Technical whitepapers listing constraints

Assessment:

8.4.1Validation

Are AI systems validated before deployment?

Evidence Required:

Validation/Test reports; UAT sign-offs; Accuracy metrics

Assessment:

8.5.1Operational Monitoring

Are AI systems monitored during operation?

Evidence Required:

Monitoring Dashboards (e.g., Grafana); Drift alerts; Uptime logs

Assessment:

8.6.1Decommissioning

Is AI system decommissioning controlled and documented?

Evidence Required:

Retirement procedure; Data deletion logs for retired models

Assessment:

9 - Performance Evaluation

9.1.1KPIs & Metrics

Are AI KPIs and performance metrics defined?

Evidence Required:

List of AI metrics (Precision, Recall, F1 score, Latency)

Assessment:

9.1.2Performance Monitoring

Is AI system performance regularly monitored and reviewed?

Evidence Required:

Monthly/Quarterly Performance Review Reports

Assessment:

9.2.1Incident Logging

Are AI incidents logged, investigated, and escalated?

Evidence Required:

Incident Management Log; Hallucination/Safety failure logs

Assessment:

9.2.2Corrective Actions

Are corrective actions taken after incidents?

Evidence Required:

Root Cause Analysis (RCA) reports; Remediation tickets

Assessment:

9.3.1Management Review

Does management periodically review the AIMS?

Evidence Required:

Management Review Meeting (MRM) agendas and minutes

Assessment:

9.3.2Review Inputs

Are audit results and KPIs inputs to management review?

Evidence Required:

Internal Audit Reports; KPI summary decks for management

Assessment:

10 - Improvement

10.1.1Nonconformity Identification

Are nonconformities identified and documented?

Evidence Required:

Nonconformity Register; Audit finding trackers

Assessment:

10.1.2Root Cause Analysis

Is root cause analysis performed for AI issues?

Evidence Required:

RCA reports (Fishbone/5-Whys) for systemic issues

Assessment:

10.2.1CAPA Implementation

Are corrective actions implemented and tracked?

Evidence Required:

CAPA (Corrective Action) log showing status of implementation

Assessment:

10.3.1Continual Improvement

Is continual improvement of the AIMS demonstrated?

Evidence Required:

Service Improvement Plan (SIP); Evidence of model versioning

Assessment:

TechVest AI Assistant

Online

Hello! I'm TechVest AI Assistant. How can I help you today?