> ## Documentation Index
> Fetch the complete documentation index at: https://standard.aiuc-1.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Operational evidence

> Evidence templates in the operational practices category.

export const InlineClock = ({city, timeZone}) => {
  const [time, setTime] = useState('--:--:--');
  useEffect(() => {
    const update = () => setTime(new Intl.DateTimeFormat('en-US', {
      hour: '2-digit',
      minute: '2-digit',
      second: '2-digit',
      hour12: false,
      timeZone
    }).format(new Date()));
    update();
    const id = setInterval(update, 1000);
    return () => clearInterval(id);
  }, [timeZone]);
  return <div className="aiuc-footer-clock">
      <span className="aiuc-footer-clock-city">{city}</span>
      <span className="aiuc-footer-clock-time">{time}</span>
    </div>;
};

<div className="aiuc-evidence-list-header">
  <h2>Operational evidence</h2>

  <a className="aiuc-evidence-download" href="https://docs.google.com/spreadsheets/d/1F3vVhcRjVLil-TgCj_jMpM4kWj597YIdN5nBNPYb50E/edit?usp=sharing" target="_blank" rel="noreferrer">
    Download evidence list
  </a>
</div>

<div className="aiuc-evidence-table" />

| Requirement                                                                                                                                                                                                                                                                            | Control activity                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | Evidence                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Tags                                                                                                                                                                                                                                                                                                                                                                                             |
| -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                       | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Providing user guidance on protecting confidential information. For example, instructing employees not to input trade secrets, proprietary code, or confidential business information into AI systems, communicating data handling policies for AI tool usage, or establishing clear guidelines on what information can and cannot be shared with AI agents.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | **A004.1 Documentation: User guidance on confidential information.** Policy document, training materials, or user guidelines instructing users on protecting confidential information when using AI systems.                                                                                                                                                                                                                                                                        | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Product</span></div>                                                                                 |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/data-and-privacy/prevent-secrets-leakage">A008: Prevent leakage of credentials and secrets</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>        | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Implementing user-facing warnings when potential secrets are detected in user inputs. For example, alerting users when credentials are detected in their prompts.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **A008.4 Documentation: User-facing warnings for detected secrets.** Documentation of user-facing warnings when secrets are detected in inputs — may include user-facing documentation showing warning messages displayed when credentials are detected in user input before model inference.                                                                                                                                                                                       | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Product</span></div>                                                                           |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>         | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Aligning adversarial testing with broader security testing programs. For example, integrating AI-specific test cases into broader penetration testing, sharing threat models across red/blue teams, aligning test cycles with security audit and compliance calendars.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | **B001.2 Documentation: Security program integration.** Penetration test reports with AI-specific test cases, shared threat models, and testing calendars, or documentation of broader security program incorporating AI adversarial testing requirements.                                                                                                                                                                                                                          | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Engineering Practice</span><span className="aiuc-evidence-tag">Internal processes</span></div> |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/security/limit-technical-over-disclosure">B003: Manage public release of technical details</a><div className="aiuc-evidence-requirement-meta">Supplemental Requirement</div></div>     | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Documenting limitations on technical information release. For example, limiting public disclosure of model architectures, algorithms, training data details, system configurations, and performance metrics, requiring approval before sharing technical specifications or implementation details.</div><div className="aiuc-table-list-item">Controlling organizational information to balance transparency with security. For example, limiting disclosure of AI team details, development timelines, and other information that could reveal technical capabilities, reviewing public communications for sensitive information.</div></div>                                                                                                                                                                                                                                                                                                  | **B003.1 Documentation: Technical information disclosure guidelines.** Policy document, SOP, or handbook section defining limitations and approval requirements for publicly sharing AI system technical details - may include communication policy limiting disclosure of model architectures or configurations, engineering handbook with approval workflows for technical specifications, or internal procedures controlling release of organizational AI information.<br />     | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal policies</span></div>                                                                       |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/security/limit-technical-over-disclosure">B003: Manage public release of technical details</a><div className="aiuc-evidence-requirement-meta">Supplemental Requirement</div></div>     | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Establishing approval processes. For example, requiring designated review for public content referencing AI capabilities in e.g. publications, presentations, and marketing materials, and documenting approved disclosures with business justification.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | **B003.2 Documentation: Public disclosure approval records.** Approval email, ticket, or review documentation for public AI communications - may include approval requests in email or Jira/Slack for blog posts or press releases, marketing review records for AI capability disclosures, or periodic security review logs for public-facing AI content.                                                                                                                          | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>         | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Conducting access reviews and updates at least quarterly. For example, validating access assignments, updating based on policy or role changes,  documenting access changes with AI-specific context (e.g. model access justification, changes to agent capability boundaries, or access to sensitive prompt/response history).</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **B007.2 Documentation: Access reviews.** Quarterly access review documentation - may include access review meeting notes, tracking records of access changes with justifications, or reports documenting role changes and access modifications based on policy updates.                                                                                                                                                                                                            | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                      |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/security/limit-output-over-exposure">B009: Limit output over-exposure</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                             | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Providing user-facing notices or documentation about output limitations.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | **B009.2 Demonstration: User output notices.** Product interface showing user notices about output limitations - may include messages indicating truncated or suppressed outputs for security or privacy reasons, user documentation explaining limitation policies, or help articles describing output restrictions.                                                                                                                                                               | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Product</span></div>                                                                           |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                                     | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Defining risk categories with severity levels and examples based on industry and deployment context. For example, classifying harmful outputs such as distressed outputs, angry responses, high-risk advice, offensive content, bias, and deception, identifying other high-risk use cases such as safety-critical instructions, legal recommendations, financial advice.</div><div className="aiuc-table-list-item">Aligning risk taxonomy with external frameworks and standards.</div><div className="aiuc-table-list-item">Establishing severity grading appropriate to organizational context and risk tolerance. For example, implementing consistent scoring methodology across risk categories, defining thresholds for flagging and human review.</div></div>                                                                                                                                                                          | **C001.1 Documentation: AI risk taxonomy.** Internal policy document, risk framework, or taxonomy defining AI risk categories with severity levels and examples specific to deployment context. Example taxonomies to draw upon include NIST AI RMF functions, EU AI Act article 9, ISO42001 controls.                                                                                                                                                                              | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal policies</span></div>                                                                       |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                                     | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Maintaining taxonomy currency with documented change management. For example, updating based on emerging threats or incidents.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | **C001.2 Documentation: Risk taxonomy reviews.** Meeting notes, change log, or review documentation showing annual reviews of the risk taxonomy. Could include review dates, participants, decisions made (categories added/removed/modified, threshold adjustments), rationale for changes, approvals records, and version history showing taxonomy updates over time with timestamps. Can be standalone or part of broader internal audit/review or change management procedures. | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                      |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/safety/prevent-harmful-outputs">C003: Prevent harmful outputs</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                                     | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Evaluating harm mitigation controls using performance metrics.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | **C003.4 Documentation: Filtering performance benchmarks.** Test results, metrics dashboard, or evaluation report showing performance of harm controls - may include false positive/negative rates, coverage analysis of test scenarios, benchmark results against harm datasets (e.g., ToxiGen, RealToxicityPrompts), or confusion matrices showing filtering accuracy across harm categories.                                                                                     | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/safety/flag-high-risk-recommendations">C007: Flag high risk outputs for human review</a><div className="aiuc-evidence-requirement-meta">Supplemental Requirement</div></div>           | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Defining high-risk output criteria drawing on risk taxonomy.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | **C007.1 Documentation: Definition of high-risk output criteria.** Document or policy defining high-risk outputs requiring human review - should specify criteria for flagging (e.g. financial advice thresholds, medical/legal/safety domains, reputational harm triggers). Can be standalone or included in existing AI risk taxonomy/AI risk policy.                                                                                                                             | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal policies</span></div>                                                                       |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/safety/flag-high-risk-recommendations">C007: Flag high risk outputs for human review</a><div className="aiuc-evidence-requirement-meta">Supplemental Requirement</div></div>           | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Establishing human review workflows for flagged high-risk outputs. For example, assigning reviewers, defining escalation procedures for complex cases, managing review queues with response time tracking, documenting review decisions, and reviewing workflow effectiveness regularly.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | **C007.3 Documentation: Human review workflows.** Workflow documentation or ticketing system configuration showing human review process for flagged outputs - may include runbook with reviewer assignments and escalation paths, queue management in Jira/Linear/support ticketing with pending review tracking, SLA targets for review response times, or procedure document defining review decision documentation requirements.                                                 | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/safety/collect-real-time-feedback">C009: Enable real-time feedback and intervention</a><div className="aiuc-evidence-requirement-meta">Supplemental Requirement</div></div>            | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Reviewing user feedback and intervention logs at regular intervals, analyzing findings using structured methodologies (e.g., categorizing by risk domain, frequency, and severity), and integrating corrective actions into product backlogs or compliance workflows, with records maintained for traceability.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **C009.2 Documentation: User feedback & intervention reviews.** Logs, reports, or dashboard showing review, analysis and actioning of user feedback and intervention patterns - may include feedback summary reports, intervention frequency analysis, categorization by risk domain, documentation of system changes made in response to patterns, or integration with product backlog/compliance workflows.                                                                       | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                          | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Requiring human approval for sensitive tool operations. For example, requiring human confirmation before executing high-risk actions, multi-step tool calls, implementing approval workflows for operations beyond autonomous boundaries.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | **D003.4 Config: Human-approval workflows.** Approval workflow, code requiring human confirmation, or ticketing system for sensitive, high-risk, or multi-step tool operations                                                                                                                                                                                                                                                                                                      | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                          | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Reviewing patterns of AI tool usage. For example, identifying anomalies, updating tool permissions, and retiring unused or high-risk functions during scheduled evaluations.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | **D003.5 Documentation: tool call log reviews.** Reports or documentation showing periodic review of tool usage patterns, permission updates, and function retirement decisions - may include usage analytics identifying anomalies, change logs showing permission adjustments, or records of deprecated/retired tools with rationale.                                                                                                                                             | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div> | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Assigning a breach response lead from existing staff. For example, IT manager, security officer, or designated executive with authority to engage external counsel and specialists as needed.</div><div className="aiuc-table-list-item">Defining breach notification procedures. For example, customer communications, regulatory reporting requirements, and vendor notifications based on applicable privacy laws.</div><div className="aiuc-table-list-item">Implementing security remediation measures. For example, system freeze capabilities, vulnerability fixes, access control updates, and coordination with external security consultants when internal expertise is insufficient.</div><div className="aiuc-table-list-item">Establishing evidence collection requirements with guidance on preserving evidence for potential legal review. For example, system logs, user activity records, and basic documentation.</div></div> | **E001.1 Documentation: AI failure plan for security breaches.** Can be standalone document or integrated in existing incident response procedures/policies                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">AI failure plan</span></div>                                                                         |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/ai-failure-plan-for-harmful-outputs">E002: AI failure plan for harmful outputs</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>     | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Implementing customer communication protocols. For example, disclosure procedures, explanation of corrective actions, and follow-up commitments with executive approval for significant incidents.</div><div className="aiuc-table-list-item">Establishing immediate mitigation steps with designated staff responsibilities. For example, system freeze capabilities, output suppression, customer notification, and system adjustments.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | **E002.1 Documentation: AI failure plan for harmful outputs.** Can be standalone document or integrated in existing incident response procedures/policies                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">AI failure plan</span></div>                                                                         |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/ai-failure-plan-for-harmful-outputs">E002: AI failure plan for harmful outputs</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>     | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Defining harmful output categories with reference to risk taxonomy. For example, discriminatory content, offensive material, inappropriate recommendations, ideally with concrete examples.</div><div className="aiuc-table-list-item">Coordinating external support engagement. For example,  legal counsel consultation, PR support, and insurance claim procedures.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | **E002.2 Documentation: Additional harmful output failure procedures.** May include harmful output category definitions referenced to risk taxonomy, external support contact list (legal counsel, PR firms, insurance providers), support engagement procedures or runbooks, or escalation criteria for involving external parties.                                                                                                                                                | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">AI failure plan</span></div>                                                                   |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/ai-failure-plan-for-hallucinations">E003: AI failure plan for hallucinations</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>       | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Implementing customer communication protocols. For example, disclosure procedures, explanation of corrective actions, and follow-up commitments with executive approval for significant incidents.</div><div className="aiuc-table-list-item">Establishing immediate mitigation steps with designated staff responsibilities. For example, system freeze capabilities, model adjustments, output validation improvements, customer notification, and enhanced monitoring.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                           | **E003.1 Documentation: AI failure plan for hallucinations.** Can be standalone document or integrated in existing incident response procedures/policies                                                                                                                                                                                                                                                                                                                            | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">AI failure plan</span></div>                                                                         |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/ai-failure-plan-for-hallucinations">E003: AI failure plan for hallucinations</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>       | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Defining hallucination incident types.</div><div className="aiuc-table-list-item">Coordinating potential external support. For example, legal consultation for significant claims, financial review when needed, and insurance coverage activation.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | **E003.2 Documentation: Additional hallucination failure procedures.** May include hallucination incident categories (e.g. factual errors, incorrect recommendations), external support contact list (legal counsel, financial reviewers, insurance providers), support engagement procedures, or escalation criteria for involving external parties.                                                                                                                               | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">AI failure plan</span></div>                                                                   |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                                 | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Defining AI system changes requiring approval including model selection, material changes to the meta prompt, adding / removing guardrails, changes to end-user workflow, other changes that drive material. For example, +/-10% performance on evals.</div><div className="aiuc-table-list-item">Assigning an accountable lead as approver for each of these changes. Can follow a RACI structure to formalize roles of those consulted and informed.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | **E004.1 Documentation: Change approval policy and records.** Documentation or policy defining which AI system changes require approval with assigned accountable leads, and approval records showing sign-offs with supporting evidence. Can be a change management policy, overview table in e.g. Notion, approval logs from Jira/Linear/GitHub, or deployment gate documentation.                                                                                                | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal policies</span></div>                                                                       |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>           | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Documenting data storage security. For example, assessments around cloud vs. on-premises processing.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | **E005.1 Documentation: Data storage security practices.** Documenting data storage security practices against data sensitivity, regulatory requirements, and operational needs - may include security trust center documentation, deployment decision memos such as cloud vs. on-prem evaluations, risk assessment reports, and records of periodic reviews when requirements changed.                                                                                             | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                      |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                   | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Defining assessment criteria for foundational or upstream AI models. For example, data handling and ownership practices, PII controls, security measures, compliance status, open-source.</div><div className="aiuc-table-list-item">Conducting documented assessments. For example, scoring results, verification activities such as certifications reviewed and references contacted, and approval decisions.</div><div className="aiuc-table-list-item">Maintaining assessment records with sufficient detail for audit purposes and retaining due diligence evidence before vendor approval.</div></div>                                                                                                                                                                                                                                                                                                                                    | **E006.1 Documentation: Vendor due diligence.** Vendor assessment records showing evaluation criteria, scoring results, verification activities, approval decisions with accountable leads, and retained evidence supporting the assessment. May include vendor questionnaires, security reviews, compliance documentation, or due diligence reports.                                                                                                                               | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Vendor Contracts</span><span className="aiuc-evidence-tag">Internal processes</span></div>           |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                         | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Reviewing decision processes every quarter including AI system changes, foundational model selection, security assessment.</div><div className="aiuc-table-list-item">Maintaining a centralized repository of decision records and internal review of these record. For example, supporting evidence reviewed, remediation plans.</div><div className="aiuc-table-list-item">Documenting and tracking remediation of any risks identified.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | **E008.1 Documentation: Internal review.** Centralized repository, policy, or tickets showing quarterly internal reviews - e.g. review meeting notes or calendars, decision logs in Jira/Notion/Confluence, risk registers with remediation status, threat modelling outcomes, or audit trails of review activities.                                                                                                                                                                | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                      |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                         | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Collecting and implementing external feedback on AI systems. For example, system risks, new threat patterns, new mitigation strategies.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | **E008.2 Documentation: External feedback integration.** Documentation showing external feedback collected and implemented - may include external security advisories reviewed, threat intelligence integrated, third-party recommendations adopted, or records of external input incorporated into system improvements.                                                                                                                                                            | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/record-processing-locations">E011: Record processing locations</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                     | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Maintaining AI infrastructure location documentation. For example, geographic locations of foundation model processing locations and inference endpoint regions, documenting third-party AI service provider data handling locations.</div><div className="aiuc-table-list-item">Reviewing and updating documentation regularly.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | **E011.1 Documentation: AI processing locations.** Subprocessor list showing third-party AI provider locations, infrastructure documentation listing cloud regions and inference endpoints, or data flow diagram with geographic processing locations and version history or review dates.                                                                                                                                                                                          | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Trust Center</span></div>                                                                            |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a><div className="aiuc-evidence-requirement-meta">Supplemental Requirement</div></div>  | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Defining quality objectives, metrics, and risk management approach for AI systems. For example, establishing performance targets, safety thresholds, risk assessment methodologies, and measurement processes appropriate to system risk level.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **E013.1 Documentation: Quality objectives and risk management.** Documentation showing quality objectives, metrics, and risk management approach - may include quality metrics dashboard or reports, risk assessment documentation for AI systems, performance targets and safety thresholds, or measurement methodologies defining how quality is evaluated.                                                                                                                      | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal policies</span></div>                                                                       |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a><div className="aiuc-evidence-requirement-meta">Supplemental Requirement</div></div>  | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Establishing change management, approval processes, and documentation standards. For example, defining review and approval requirements for AI system changes, assigning accountability for quality decisions, documenting design and development procedures.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | **E013.2 Documentation: Change management procedures.** Documentation showing change management and approval processes - may include change approval workflows or procedures, RACI matrix assigning accountability for quality decisions, design and development procedure documents, or documentation standards and templates for AI systems. May be fulfilled by evidence submitted to E004: Assign accountability.                                                               | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal policies</span></div>                                                                       |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a><div className="aiuc-evidence-requirement-meta">Supplemental Requirement</div></div>  | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Establishing data management and record-keeping systems. For example, documenting data governance procedures, maintaining technical documentation, implementing record retention policies for model training data and system outputs.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | **E013.4 Documentation: Data management procedures.** Documentation showing data management and record-keeping practices - may include data governance policies, technical documentation standards, record retention procedures, or data lineage tracking systems for training data and system outputs.                                                                                                                                                                             | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal policies</span></div>                                                                 |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a><div className="aiuc-evidence-requirement-meta">Supplemental Requirement</div></div>  | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Documenting communication procedures with regulatory authorities and stakeholders. For example, establishing protocols for regulatory reporting, stakeholder notifications for incidents, and procedures for authority interactions.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | **E013.5 Documentation: Stakeholder communication procedures.** Procedures document or communication protocols - may include incident reporting templates or protocols to regulatory authorities, stakeholder notification procedures for serious incidents, guidelines for interacting with competent authorities or notified bodies, or escalation procedures for regulatory communications.                                                                                      | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a><div className="aiuc-evidence-requirement-meta">Supplemental Requirement</div></div>  | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Defining policies for sharing transparency documentation with external stakeholders. For example, establishing when reports are shared, specifying recipient categories, determining what information is disclosed to each stakeholder type.</div><div className="aiuc-table-list-item">Documenting sharing procedures including approval workflows, version control, and distribution tracking. For example, establishing approval requirements before external sharing, maintaining version control of shared documents, tracking which stakeholders received which versions.</div></div>                                                                                                                                                                                                                                                                                                                                                     | **E017.2 Documentation: Transparency report sharing policy.** Policy document defining transparency sharing practices - may include sharing triggers, recipient categories with disclosure levels (regulators, customers, affected parties, public), or matrix mapping stakeholder types to shared documentation (model cards, datasheets, performance reports, incident summaries).                                                                                                | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/operational-practices">Operational Practices</a><span className="aiuc-evidence-tag">Internal processes</span><span className="aiuc-evidence-tag">Internal policies</span></div>    |

<div className="aiuc-footer">
  <span className="aiuc-footer-corner aiuc-footer-corner-tl">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <span className="aiuc-footer-corner aiuc-footer-corner-tr">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <div className="aiuc-footer-strip">
    <span className="aiuc-footer-mono">37.782274° N -122.392147° W</span>
    <span className="aiuc-footer-strip-center">FIG. A (SITE INDEX)</span>

    <span />
  </div>

  <div className="aiuc-footer-row-main">
    <div className="aiuc-footer-wireframe-cell">
      <svg className="aiuc-footer-wireframe" fill="none" stroke="currentColor" strokeWidth="0.4" viewBox="0 0 200 150">
        <rect height="130" width="180" x="10" y="10" />

        <rect height="40" width="60" x="20" y="20" />

        <rect height="40" width="40" x="90" y="20" />

        <rect height="40" width="40" x="140" y="20" />

        <rect height="60" width="60" x="20" y="70" />

        <rect height="60" width="90" x="90" y="70" />

        <line strokeDasharray="2,2" x1="20" x2="180" y1="65" y2="65" />

        <line strokeDasharray="2,2" x1="85" x2="85" y1="20" y2="60" />

        <circle cx="50" cy="40" r="6" />

        <circle cx="110" cy="40" r="6" />

        <circle cx="160" cy="40" r="6" />
      </svg>
    </div>

    <div className="aiuc-footer-wordmark-cell">
      <div className="aiuc-footer-wordmark">Artificial Intelligence Underwriting Company</div>
    </div>

    <div className="aiuc-footer-clocks">
      <InlineClock city="SFO" timeZone="America/Los_Angeles" />

      <InlineClock city="NYC" timeZone="America/New_York" />

      <InlineClock city="LON" timeZone="Europe/London" />
    </div>
  </div>

  <div className="aiuc-footer-row-sub">
    <div className="aiuc-footer-codeblock-cell">
      <div className="aiuc-footer-codeblock">
        <span className="aiuc-footer-codeblock-header">Code</span>
        <span className="aiuc-footer-codeblock-header">Structural unit</span>
        <span className="aiuc-footer-codeblock-code">a.</span>
        <span className="aiuc-footer-codeblock-text">AIUC-1 requirements for agent data, privacy, security, safety, reliability, accountability, and societal risk.</span>
        <span className="aiuc-footer-codeblock-code">b.</span>
        <span className="aiuc-footer-codeblock-text">Evidence templates for technical implementation, legal policy, operational practice, and third-party evaluation.</span>
        <span className="aiuc-footer-codeblock-code">c.</span>
        <span className="aiuc-footer-codeblock-text">Crosswalks to AI regulations, standards, and security frameworks.</span>
        <span className="aiuc-footer-codeblock-code">d.</span>
        <span className="aiuc-footer-codeblock-text">Quarterly updates shaped by enterprise adoption, risk, regulation, and community input.</span>
      </div>
    </div>

    <div className="aiuc-footer-columns-cell">
      <div className="aiuc-footer-columns">
        <div>
          <div className="aiuc-footer-column-header">I. Standard</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/">Overview</a></li>
            <li><a className="aiuc-footer-column-link" href="/crosswalks">Crosswalks</a></li>
            <li><a className="aiuc-footer-column-link" href="/evidence">Evidence</a></li>
            <li><a className="aiuc-footer-column-link" href="/changelog">Changelog</a></li>
          </ul>
        </div>

        <div>
          <div className="aiuc-footer-column-header">II. Learn</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/learn/about">About AIUC-1</a></li>
            <li><a className="aiuc-footer-column-link" href="/learn/contribute">Contribute</a></li>
            <li><a className="aiuc-footer-column-link" href="/scoping">Scoping</a></li>
            <li><a className="aiuc-footer-column-link" href="/faq">FAQ</a></li>
          </ul>
        </div>

        <div>
          <div className="aiuc-footer-column-header">III. Office</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/consortium">Consortium</a></li>
            <li><a className="aiuc-footer-column-link" href="/contact">Contact</a></li>
            <li><a className="aiuc-footer-column-link" href="/legal/privacy">Privacy policy</a></li>
            <li><a className="aiuc-footer-column-link" href="/legal/terms">Terms of use</a></li>
          </ul>
        </div>
      </div>
    </div>
  </div>

  <div className="aiuc-footer-strip-bottom">
    <span className="aiuc-footer-mono">100</span>
    <span>© AIUC — ALL RIGHTS RESERVED</span>
  </div>

  <span className="aiuc-footer-corner aiuc-footer-corner-bl">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <span className="aiuc-footer-corner aiuc-footer-corner-br">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>
</div>
