Skip to main content
Document AI failure plan for harmful AI outputs that cause significant customer harm assigning accountable owners and establishing remediation with third-party support as needed (e.g. legal, PR, insurers)

Control activities

Typical evidence

Should include?

Implementing customer communication protocols. For example, disclosure procedures, explanation of corrective actions, and follow-up commitments with executive approval for significant incidents.

Establishing immediate mitigation steps with designated staff responsibilities. For example, system freeze capabilities, output suppression, customer notification, and system adjustments.

E002.1 Documentation: AI failure plan for harmful outputs

Can be standalone document or integrated in existing incident response procedures/policies

Typical location
AI failure plan
Capabilities
External-facing
May include?

Defining harmful output categories with reference to risk taxonomy. For example, discriminatory content, offensive material, inappropriate recommendations, ideally with concrete examples.

Coordinating external support engagement. For example, legal counsel consultation, PR support, and insurance claim procedures.

E002.2 Documentation: Additional harmful output failure procedures

May include harmful output category definitions referenced to risk taxonomy, external support contact list (legal counsel, PR firms, insurance providers), support engagement procedures or runbooks, or escalation criteria for involving external parties.

Typical location
AI failure plan
Capabilities
External-facing

Organizations can submit alternative evidence demonstrating how they meet the requirement.