Onderdeel van Het bedrijfsbrein: waar de kennis van je organisatie gaat wonen
AI-governance voor bestuur en RvC: waarde, ethiek en stopregels
AI-governance is de afspraak over wat AI mag, wie verantwoordelijk is en wanneer je stopt. Een kader van drie vragen voor bestuur en toezicht.

AI-governance is het geheel van afspraken over welke AI een organisatie inzet, wie per toepassing verantwoordelijk is en wanneer die toepassing stopt. Het is geen IT-onderwerp maar een bestuurlijk onderwerp. De Europese AI-verordening en de Cyberbeveiligingswet leggen de verantwoordelijkheid expliciet bij bestuurders.
Veel organisaties zijn al aan de slag met AI. Er draait een chatbot op de eigen data, er loopt een pilot met documenten, of iemand heeft Copilot aangezet. De vraag aan de bestuurstafel verandert daarmee. Het is niet langer "draait het?", maar "doet het wat we bedoelen, en kunnen we stoppen als dat niet zo is?"
In dit artikel lees je een kader van drie vragen dat per AI-toepassing werkt. Je leest ook wat daarvoor nodig is in je data en wat een raad van commissarissen elk kwartaal kan vragen.
Waarom AI nu op de bestuursagenda hoort
Drie regimes raken elkaar:
- De EU AI Act geldt gefaseerd. AI moet al herkenbaar zijn als AI, en wie met AI werkt moet voldoende AI-geletterd zijn. De zwaarste eisen voor hoog-risicotoepassingen volgen later.1
- De Cyberbeveiligingswet, de Nederlandse invulling van NIS2, legt een registratieplicht, een zorgplicht en een meldplicht op. Bestuurders zijn eindverantwoordelijk.2
- De AVG blijft gelden voor elke persoonsgegeven die in data of AI terechtkomt. Die gegevens mag je alleen gebruiken voor het afgesproken doel en niet langer bewaren dan nodig. Een datalek meld je binnen 72 uur.3
Samen betekenen ze dat toezicht op IT-projecten en budgetten niet meer volstaat. Toezicht gaat nu ook over hoe AI wordt ingezet, begrensd en gestopt.
Eerst het fundament: betrouwbare data
AI op slechte data geeft antwoorden die goed lijken maar niet kloppen. Dat is gevaarlijker dan geen AI. Daarom begint AI-governance niet bij het model, maar bij de data eronder:
- Eén definitie per KPI, dezelfde voor rapporten en voor AI.
- Herleidbaarheid: elk getal is terug te voeren op bron en moment van ophalen.
- Kwaliteitscontroles in de keten, die afwijkingen automatisch melden.
- Eén identiteit: wie vertrekt, verliest overal tegelijk toegang, en AI toont nooit meer dan de gebruiker zelf mag zien.
- Een inrichting die is vastgelegd, reproduceerbaar en auditeerbaar.
Zonder dit fundament is elke governance-afspraak over AI een papieren afspraak. Lees ook: AI implementeren: waarom het bijna altijd op je data stukloopt.
Het kader: drie vragen per AI-toepassing
Elke AI-toepassing moet drie vragen kunnen beantwoorden voordat ze live gaat, en daarna elk kwartaal opnieuw.
Waarde, ethiek en stopregels, vastgelegd vóór livegang en elk kwartaal opnieuw getoetst.
1. Waarde: wat levert het op?
Wat levert deze toepassing op, wat kost ze, en waarom staat ze bovenaan de lijst?
In de praktijk betekent dat:
- Een AI-register met per toepassing de waarde, status, eigenaar en het risicoprofiel.
- Een businesscase vooraf, met nulmeting. Baten worden gemeten, niet aangenomen. Denk aan uren die niet meer opgaan aan het natrekken van cijfers, het aantal discussies over welk getal klopt, en het percentage AI-antwoorden dat als correct wordt beoordeeld.
- Prioriteren op waarde, gereedheid en risico. Begin met toepassingen op gecontroleerde data met een laag risico. Bronnen met persoonsgegevens, zoals e-mail en chat, komen pas na een expliciet besluit en een privacytoets (DPIA).
2. Ethische kaders: wie is verantwoordelijk, en blijft de mens aan het roer?
Wie is verantwoordelijk, weten klant en medewerker dat AI meekijkt, en blijft de mens aan het roer?
- Eén eigenaar per toepassing. Dat is een business-eigenaar, geen IT-afdeling. De inzet en classificatie van AI is een directiebesluit.
- Transparantie. Medewerkers weten vooraf welke data wordt gebruikt. Klanten weten dat hun data in de EU blijft en dat geen besluit over hen uitsluitend door AI wordt genomen. AI-antwoorden zijn altijd herkenbaar als AI.
- Menselijke controle. Elk antwoord is herleidbaar. Foute antwoorden worden gemarkeerd en gecorrigeerd. Periodiek wordt getoetst op scheve uitkomsten. Het systeem adviseert, de mens besluit.
- Een rode lijn. Communicatiedata wordt nooit gebruikt om medewerkers te beoordelen of te monitoren. Zo'n toepassing valt onder de AI Act al snel in de hoog-risicocategorie.
3. Stopregels: wanneer stoppen we?
Hoe je stopregels per toepassing vastlegt, lees je in Stopregels voor AI: afbreekcriteria vastleggen vóór livegang.
Wanneer stoppen we, wie escaleert bij een incident, en hoe vaak kijken we opnieuw?
Dit is de vraag die het vaakst ontbreekt. Een project loopt dan door omdat het nu eenmaal gestart is. Leg afbreekcriteria vast vóór livegang:
| Criterium | Voorbeeld van een drempel | Gevolg |
|---|---|---|
| Kwaliteit | Minder dan 90% correcte antwoorden over 4 weken | Pauzeren, herstellen, opnieuw toetsen |
| Gebruik | Te weinig actieve gebruikers na 3 maanden | Stoppen of herontwerpen |
| Kosten | Meer dan 20% boven begroting | Directie besluit over voortzetting |
| Privacy of beveiliging | Elk incident met persoonsgegevens | Direct stoppen en escaleren |
| Bias | Aantoonbaar scheve of schadelijke uitkomst | Direct stoppen, onderzoek |
Leg daarnaast een escalatieladder met vaste termijnen vast, want de wettelijke klok loopt vanaf het moment van ontdekking. Voeg ook een evaluatieritme toe: maandelijks door de eigenaar, per kwartaal door de directie en de RvC, en jaarlijks een toets van het kader zelf.
Het fundament dat nooit van de agenda gaat
Onder de drie vragen liggen twee onderwerpen die voor elke toepassing gelden:
- Cybersecurity en NIS2-gereedheid: registratie, risicobeheer, MFA, beveiliging van de leveranciersketen en een getest incidentproces.
- Europese datasoevereiniteit: data blijft in de EU, er is een verwerkersovereenkomst vóór de eerste datastroom, het doel per koppeling is vastgelegd en er is een exit-strategie.
Wees daarin eerlijk. Grote cloudleveranciers zijn vaak Amerikaanse partijen. Opslag in de EU beperkt het risico, maar sluit toegang onder Amerikaans recht niet volledig uit. Eigen sleutelbeheer en een reproduceerbare inrichting maken verhuizen aantoonbaar mogelijk.
Lees ook: Eigenaarschap bewijs je bij de uitgang.
Regel het één keer, op één plek
Waarde, ethiek en stopregels zijn niet houdbaar als elk AI-project ze opnieuw regelt. Het werkt wel als er één laag tussen je data en elke AI zit, waar alles samenkomt:
- de definities worden daar één keer vastgelegd;
- toegang wordt daar per gebruiker én per model afgedwongen;
- elke vraag en elk antwoord wordt daar gelogd.
Alles gaat door dezelfde poort, dus stoppen kan ook op één plek.
Welke leverancier of welk taalmodel er ook aansluit: alles gaat door dezelfde poort, en stoppen kan ook op één plek. Lees ook: Verbind één keer, niet per agent en Waarom een semantische laag niet genoeg is voor AI.
Vijf vragen die een RvC elk kwartaal kan stellen
- Welke AI-toepassingen draaien er, en wie is per toepassing eigenaar?
- Wat hebben ze opgeleverd ten opzichte van de businesscase?
- Is een afbreekcriterium geraakt, en wat is er besloten?
- Waren er incidenten, en zijn ze binnen de wettelijke termijnen gemeld?
- Blijft onze data en die van onze klanten in de EU en onder onze regie?
Voor geen van deze vragen is technische kennis nodig. Elke vraag verder uitgewerkt, met een goed antwoord en wanneer je doorvraagt: Vijf vragen die een RvC elk kwartaal stelt. De directie kan ze beantwoorden met één dashboard van één pagina.
Veelgestelde vragen
Is AI-governance hetzelfde als data governance? Nee, maar het bouwt erop voort. Data governance regelt wie over welk begrip gaat en wat het betekent. AI-governance regelt wat AI met die data mag doen en wanneer het stopt. Lees ook: Wat is data governance?
Valt onze AI-toepassing onder hoog-risico in de AI Act? Meestal niet, zolang je AI gebruikt voor inzicht en ondersteuning. Het verandert zodra AI wordt ingezet om mensen te beoordelen, bijvoorbeeld medewerkers bij werving, prestaties of monitoring.
Wie is eindverantwoordelijk? De directie stelt het AI-beleid vast en besluit over nieuwe toepassingen. De RvC houdt toezicht op het kader. Onder de Cyberbeveiligingswet zijn bestuurders expliciet eindverantwoordelijk.
Waar begin je? Met een AI-register en één toepassing op betrouwbare data. Leg daarvoor de drie vragen vast, inclusief stopregels, voordat je opschaalt. Vraag een fundamentscan aan.
Bronnen
Elke claim in dit artikel is terug te lezen bij de bron.
- 1Verordening (EU) 2024/1689 (AI-verordening)
EUR-Lex
Gefaseerde inwerkingtreding, transparantie, AI-geletterdheid en hoog-risico-eisen.
Terug naar de tekst - 2Cyberbeveiligingswet (NIS2)
NCSC
Registratieplicht, zorgplicht, meldplicht en verantwoordelijkheid van bestuurders.
Terug naar de tekst - 3
Verder bladeren
- Thema
- Perspectief