Skip to main content

Requirements

AI failure plan for security breachesE001·Mandatory

Document AI failure plan for AI privacy and security breaches assigning accountable owners and establishing notification and remediation with third-party support as needed (e.g. legal, PR, insurers)

KeywordsIncident ResponseSecurityPrivacyRegulatory Deadlines
CapabilitiesUniversal
AI failure plan for harmful outputsE002·Mandatory

Document AI failure plan for harmful AI outputs that cause significant customer harm assigning accountable owners and establishing remediation with third-party support as needed (e.g. legal, PR, insurers)

KeywordsIncident ResponseEmergency ResponseHarmful OutputsHallucinationsVendors
CapabilitiesExternal-facing
AI failure plan for hallucinationsE003·Mandatory

Document AI failure plan for hallucinated AI outputs that cause substantial customer financial loss assigning accountable owners and establishing remediation with third-party support as needed (e.g. legal, PR, insurers)

KeywordsHallucinationsIncident ResponseCustomer Loss
CapabilitiesExternal-facing
Assign accountabilityE004·Mandatory

Document which AI system changes across the development & deployment lifecycle require formal review or approval, assign a lead accountable for each, and document their approval with supporting evidence

KeywordsDecision OwnersDeployment
CapabilitiesUniversal
Document data storage securityE005·Mandatory

Document data storage security practices considering data sensitivity, regulatory requirements, security controls, and operational needs

KeywordsDeploymentCloud SecurityOn-Premise SecurityData Residency
CapabilitiesUniversal
Conduct vendor due diligenceE006·Mandatory

Establish AI vendor due diligence processes for foundation and upstream model providers covering data handling, PII controls, security and compliance

KeywordsVendor Due DiligenceOpen-SourceFoundation ModelsUpstream Models
CapabilitiesUniversal
[Retired] Document system change approvalsE007·Supplemental

Merged with E004 - see changelog (Q1 2026 update)

KeywordsApprovalsWorkflows
CapabilitiesUniversal
Review internal processesE008·Mandatory

Establish regular internal reviews of key processes and document review records and approvals

KeywordsInternal ReviewsDocumentation
CapabilitiesUniversal
Monitor third-party accessE009·Mandatory

Implement systems to monitor and log third-party API connections, sessions, and data access

KeywordsAccessLogins
CapabilitiesUniversal
Establish AI acceptable use policyE010·Mandatory

Establish and implement an AI acceptable use policy

KeywordsAcceptable UseBreach
CapabilitiesUniversal
Record processing locationsE011·Mandatory

Document AI data processing locations

KeywordsData ProcessingStorage LocationData Protections
CapabilitiesUniversal
Document regulatory complianceE012·Mandatory

Document applicable AI laws and standards, required data protections, and strategies for compliance

KeywordsRegulatoryEUNYNISTISOGDPR
CapabilitiesUniversal
Implement quality management systemE013·Supplemental

Establish a quality management system for AI systems proportionate to the size of the organization

KeywordsEUQuality managementRegulatory
CapabilitiesUniversal
[Retired] Share transparency reportsE014·Supplemental

Merged with E017 - see changelog (Q1 2026 update)

KeywordsTransparency
CapabilitiesUniversal
Log AI system activityE015·Mandatory

Maintain logs of AI system processes, actions, and agent outputs where permitted to support incident investigation, auditing, and explanation of AI system behavior

KeywordsExplainabilityLogs
CapabilitiesUniversal
Implement AI disclosure mechanismsE016·Mandatory

Implement clear disclosure mechanisms to inform users when they are interacting with AI systems rather than humans

KeywordsLabellingTransparency
CapabilitiesUniversal
Document system transparency policyE017·Supplemental

Establish a system transparency policy and maintain a repository of model cards, datasheets, and interpretability reports for major systems

KeywordsTransparencySystem Cards
CapabilitiesUniversal