Begrip
    Perspectief
    Perspectief

    Onderdeel van Het bedrijfsbrein: waar de kennis van je organisatie gaat wonen

    AI-governance voor bestuur en RvC: waarde, ethiek en stopregels

    AI-governance is de afspraak over wat AI mag, wie verantwoordelijk is en wanneer je stopt. Een kader van drie vragen voor bestuur en toezicht.

    Max van Genderen7 min lezen
    Deel op
    AI-governance voor bestuur en RvC: waarde, ethiek en stopregels

    AI-governance is het geheel van afspraken over welke AI een organisatie inzet, wie per toepassing verantwoordelijk is en wanneer die toepassing stopt. Het is geen IT-onderwerp maar een bestuurlijk onderwerp. De Europese AI-verordening en de Cyberbeveiligingswet leggen de verantwoordelijkheid expliciet bij bestuurders.

    Veel organisaties zijn al aan de slag met AI. Er draait een chatbot op de eigen data, er loopt een pilot met documenten, of iemand heeft Copilot aangezet. De vraag aan de bestuurstafel verandert daarmee. Het is niet langer "draait het?", maar "doet het wat we bedoelen, en kunnen we stoppen als dat niet zo is?"

    In dit artikel lees je een kader van drie vragen dat per AI-toepassing werkt. Je leest ook wat daarvoor nodig is in je data en wat een raad van commissarissen elk kwartaal kan vragen.

    Waarom AI nu op de bestuursagenda hoort

    Drie regimes raken elkaar:

    • De EU AI Act geldt gefaseerd. AI moet al herkenbaar zijn als AI, en wie met AI werkt moet voldoende AI-geletterd zijn. De zwaarste eisen voor hoog-risicotoepassingen volgen later.1
    • De Cyberbeveiligingswet, de Nederlandse invulling van NIS2, legt een registratieplicht, een zorgplicht en een meldplicht op. Bestuurders zijn eindverantwoordelijk.2
    • De AVG blijft gelden voor elke persoonsgegeven die in data of AI terechtkomt. Die gegevens mag je alleen gebruiken voor het afgesproken doel en niet langer bewaren dan nodig. Een datalek meld je binnen 72 uur.3

    Samen betekenen ze dat toezicht op IT-projecten en budgetten niet meer volstaat. Toezicht gaat nu ook over hoe AI wordt ingezet, begrensd en gestopt.

    Eerst het fundament: betrouwbare data

    AI op slechte data geeft antwoorden die goed lijken maar niet kloppen. Dat is gevaarlijker dan geen AI. Daarom begint AI-governance niet bij het model, maar bij de data eronder:

    • Eén definitie per KPI, dezelfde voor rapporten en voor AI.
    • Herleidbaarheid: elk getal is terug te voeren op bron en moment van ophalen.
    • Kwaliteitscontroles in de keten, die afwijkingen automatisch melden.
    • Eén identiteit: wie vertrekt, verliest overal tegelijk toegang, en AI toont nooit meer dan de gebruiker zelf mag zien.
    • Een inrichting die is vastgelegd, reproduceerbaar en auditeerbaar.

    Zonder dit fundament is elke governance-afspraak over AI een papieren afspraak. Lees ook: AI implementeren: waarom het bijna altijd op je data stukloopt.

    Het kader: drie vragen per AI-toepassing

    Elke AI-toepassing moet drie vragen kunnen beantwoorden voordat ze live gaat, en daarna elk kwartaal opnieuw.

    01WaardeWat levert het op,gemeten tegen eennulmeting02Ethische kadersEén eigenaar,transparant, de mensbesluit03StopregelsAfbreekcriteriavastgelegd vóórlivegang04Elk kwartaalopnieuwEigenaar, directieen RvC toetsenWaarde, ethiek en stopregels, vastgelegd vóór livegang en elk kwartaal opnieuw getoetst.

    1. Waarde: wat levert het op?

    Wat levert deze toepassing op, wat kost ze, en waarom staat ze bovenaan de lijst?

    In de praktijk betekent dat:

    • Een AI-register met per toepassing de waarde, status, eigenaar en het risicoprofiel.
    • Een businesscase vooraf, met nulmeting. Baten worden gemeten, niet aangenomen. Denk aan uren die niet meer opgaan aan het natrekken van cijfers, het aantal discussies over welk getal klopt, en het percentage AI-antwoorden dat als correct wordt beoordeeld.
    • Prioriteren op waarde, gereedheid en risico. Begin met toepassingen op gecontroleerde data met een laag risico. Bronnen met persoonsgegevens, zoals e-mail en chat, komen pas na een expliciet besluit en een privacytoets (DPIA).

    2. Ethische kaders: wie is verantwoordelijk, en blijft de mens aan het roer?

    Wie is verantwoordelijk, weten klant en medewerker dat AI meekijkt, en blijft de mens aan het roer?

    • Eén eigenaar per toepassing. Dat is een business-eigenaar, geen IT-afdeling. De inzet en classificatie van AI is een directiebesluit.
    • Transparantie. Medewerkers weten vooraf welke data wordt gebruikt. Klanten weten dat hun data in de EU blijft en dat geen besluit over hen uitsluitend door AI wordt genomen. AI-antwoorden zijn altijd herkenbaar als AI.
    • Menselijke controle. Elk antwoord is herleidbaar. Foute antwoorden worden gemarkeerd en gecorrigeerd. Periodiek wordt getoetst op scheve uitkomsten. Het systeem adviseert, de mens besluit.
    • Een rode lijn. Communicatiedata wordt nooit gebruikt om medewerkers te beoordelen of te monitoren. Zo'n toepassing valt onder de AI Act al snel in de hoog-risicocategorie.

    3. Stopregels: wanneer stoppen we?

    Hoe je stopregels per toepassing vastlegt, lees je in Stopregels voor AI: afbreekcriteria vastleggen vóór livegang.

    Wanneer stoppen we, wie escaleert bij een incident, en hoe vaak kijken we opnieuw?

    Dit is de vraag die het vaakst ontbreekt. Een project loopt dan door omdat het nu eenmaal gestart is. Leg afbreekcriteria vast vóór livegang:

    CriteriumVoorbeeld van een drempelGevolg
    KwaliteitMinder dan 90% correcte antwoorden over 4 wekenPauzeren, herstellen, opnieuw toetsen
    GebruikTe weinig actieve gebruikers na 3 maandenStoppen of herontwerpen
    KostenMeer dan 20% boven begrotingDirectie besluit over voortzetting
    Privacy of beveiligingElk incident met persoonsgegevensDirect stoppen en escaleren
    BiasAantoonbaar scheve of schadelijke uitkomstDirect stoppen, onderzoek

    Leg daarnaast een escalatieladder met vaste termijnen vast, want de wettelijke klok loopt vanaf het moment van ontdekking. Voeg ook een evaluatieritme toe: maandelijks door de eigenaar, per kwartaal door de directie en de RvC, en jaarlijks een toets van het kader zelf.

    Het fundament dat nooit van de agenda gaat

    Onder de drie vragen liggen twee onderwerpen die voor elke toepassing gelden:

    • Cybersecurity en NIS2-gereedheid: registratie, risicobeheer, MFA, beveiliging van de leveranciersketen en een getest incidentproces.
    • Europese datasoevereiniteit: data blijft in de EU, er is een verwerkersovereenkomst vóór de eerste datastroom, het doel per koppeling is vastgelegd en er is een exit-strategie.

    Wees daarin eerlijk. Grote cloudleveranciers zijn vaak Amerikaanse partijen. Opslag in de EU beperkt het risico, maar sluit toegang onder Amerikaans recht niet volledig uit. Eigen sleutelbeheer en een reproduceerbare inrichting maken verhuizen aantoonbaar mogelijk.

    Lees ook: Eigenaarschap bewijs je bij de uitgang.

    Regel het één keer, op één plek

    Waarde, ethiek en stopregels zijn niet houdbaar als elk AI-project ze opnieuw regelt. Het werkt wel als er één laag tussen je data en elke AI zit, waar alles samenkomt:

    • de definities worden daar één keer vastgelegd;
    • toegang wordt daar per gebruiker én per model afgedwongen;
    • elke vraag en elk antwoord wordt daar gelogd.

    04Elke AI en elk taalmodelWelke leverancier er ook aansluit03Eén poortDefinities, toegang per gebruiker en model, logging, stoppen02Betrouwbare dataEén definitie, herleidbaar, gecontroleerd01BronnenWaar de gegevens ontstaanAlles gaat door dezelfde poort, dus stoppen kan ook op één plek.

    Welke leverancier of welk taalmodel er ook aansluit: alles gaat door dezelfde poort, en stoppen kan ook op één plek. Lees ook: Verbind één keer, niet per agent en Waarom een semantische laag niet genoeg is voor AI.

    Vijf vragen die een RvC elk kwartaal kan stellen

    1. Welke AI-toepassingen draaien er, en wie is per toepassing eigenaar?
    2. Wat hebben ze opgeleverd ten opzichte van de businesscase?
    3. Is een afbreekcriterium geraakt, en wat is er besloten?
    4. Waren er incidenten, en zijn ze binnen de wettelijke termijnen gemeld?
    5. Blijft onze data en die van onze klanten in de EU en onder onze regie?

    Voor geen van deze vragen is technische kennis nodig. Elke vraag verder uitgewerkt, met een goed antwoord en wanneer je doorvraagt: Vijf vragen die een RvC elk kwartaal stelt. De directie kan ze beantwoorden met één dashboard van één pagina.

    Veelgestelde vragen

    Is AI-governance hetzelfde als data governance? Nee, maar het bouwt erop voort. Data governance regelt wie over welk begrip gaat en wat het betekent. AI-governance regelt wat AI met die data mag doen en wanneer het stopt. Lees ook: Wat is data governance?

    Valt onze AI-toepassing onder hoog-risico in de AI Act? Meestal niet, zolang je AI gebruikt voor inzicht en ondersteuning. Het verandert zodra AI wordt ingezet om mensen te beoordelen, bijvoorbeeld medewerkers bij werving, prestaties of monitoring.

    Wie is eindverantwoordelijk? De directie stelt het AI-beleid vast en besluit over nieuwe toepassingen. De RvC houdt toezicht op het kader. Onder de Cyberbeveiligingswet zijn bestuurders expliciet eindverantwoordelijk.

    Waar begin je? Met een AI-register en één toepassing op betrouwbare data. Leg daarvoor de drie vragen vast, inclusief stopregels, voordat je opschaalt. Vraag een fundamentscan aan.

    Bronnen

    Elke claim in dit artikel is terug te lezen bij de bron.

    1. 1
      Verordening (EU) 2024/1689 (AI-verordening)

      EUR-Lex

      Gefaseerde inwerkingtreding, transparantie, AI-geletterdheid en hoog-risico-eisen.

      Terug naar de tekst
    2. 2
      Cyberbeveiligingswet (NIS2)

      NCSC

      Registratieplicht, zorgplicht, meldplicht en verantwoordelijkheid van bestuurders.

      Terug naar de tekst
    3. 3
      Datalek melden

      Autoriteit Persoonsgegevens

      Meldtermijn van 72 uur onder de AVG.

      Terug naar de tekst

    Volgende stap

    Zien wat er nu al in jouw organisatie zit?

    Laat je gegevens achter. We nemen contact op en plannen een scan. Binnen dertig dagen zie je één concreet resultaat.

    Geen nieuwsbrief, geen doorverkoop. Alleen dit gesprek.

    Reacties

    Reacties worden eerst gelezen door de redactie en daarna geplaatst.

    Reageren kan met je Google- of Apple-account, of met je zakelijke e-mailadres.

    Log in om te reageren