Begrip
    Perspectief
    Perspectief

    Onderdeel van Het bedrijfsbrein: waar de kennis van je organisatie gaat wonen

    Vijf vragen die een RvC elk kwartaal over AI kan stellen

    Toezicht op AI vraagt geen technische kennis, wel de juiste vragen. Vijf kwartaalvragen voor de RvC, met wat een goed antwoord is en wanneer je moet doorvragen.

    Max van Genderen5 min lezen
    Deel op
    Vijf vragen die een RvC elk kwartaal over AI kan stellen

    Een raad van commissarissen hoeft niet te begrijpen hoe een taalmodel werkt om goed toezicht te houden op AI. Wat nodig is, zijn vijf vaste vragen per kwartaal. Het antwoord laat zien of AI waarde oplevert, of iemand verantwoordelijk is en of de organisatie kan stoppen als het misgaat.

    Toezicht op de jaarrekening werkt ook zo. Je hoeft niet zelf te boeken om te zien of de cijfers kloppen. Je moet weten welke vragen je stelt en hoe een goed antwoord eruitziet.

    Deze vijf vragen komen voort uit ons kader voor AI-governance: waarde, ethische kaders en stopregels, op een fundament van cybersecurity en datasoevereiniteit. Lees het volledige kader in AI-governance voor bestuur en RvC: waarde, ethiek en stopregels.

    01RegisterWat draait er, en wie is eigenaar02WaardeOpbrengst tegenover de businesscase03StopregelsIs een drempel geraakt, wat is besloten04IncidentenBinnen de wettelijke termijn gemeld05RegieData in de EU en onder eigen regieVijf vaste vragen per kwartaal, van register tot regie.

    1. Welke AI-toepassingen draaien er, en wie is per toepassing eigenaar?

    Waarom deze vraag: je kunt geen toezicht houden op iets wat je niet kunt zien. In veel organisaties weet niemand precies welke AI er draait. Er is een chatbot hier, een Copilot-licentie daar, en een pilot die nooit formeel is gestopt.

    Een goed antwoord: een AI-register op één pagina. Per toepassing staat erin wat die doet, wat de status is (pilot, in gebruik, gestopt) en wie de business-eigenaar is. Een eigenaar is een persoon, geen afdeling.

    Doorvragen als:

    • het antwoord "IT" of "het datateam" is. Dan is de eigenaar onduidelijk;
    • het register sinds vorig kwartaal niet is bijgewerkt;
    • medewerkers AI-tools gebruiken die niet in het register staan.

    2. Wat hebben ze opgeleverd ten opzichte van de businesscase?

    Waarom deze vraag: AI-projecten worden vaak gestart op enthousiasme en voortgezet op gewoonte. Zonder meting weet niemand of een toepassing haar kosten waard is.

    Een goed antwoord: per toepassing een businesscase van vóór de start, met een nulmeting en een doel. Daarnaast staat de actuele stand. Bijvoorbeeld: het aantal uur per week dat aan het controleren van cijfers opgaat, het percentage AI-antwoorden dat als correct is beoordeeld, en het aantal actieve gebruikers.

    Doorvragen als:

    • baten worden beschreven in plaats van gemeten ("medewerkers zijn enthousiast");
    • er geen nulmeting is, want dan is elke verbetering een aanname;
    • de lopende kosten niet bekend zijn. Bij AI groeien die mee met het gebruik. Zie ook De rekening van een agent staat vast voordat hij draait.

    3. Is een afbreekcriterium geraakt, en wat is er besloten?

    Waarom deze vraag: dit is de vraag die het vaakst ontbreekt, en misschien de belangrijkste. Een toepassing zonder stopregels loopt door omdat ze nu eenmaal gestart is.

    Een goed antwoord: voor elke toepassing liggen afbreekcriteria vast die vóór livegang zijn bepaald. Het gaat om drempels voor kwaliteit, gebruik, kosten, datakwaliteit, privacy en bias. Het antwoord noemt ook of een drempel is geraakt en wat de directie toen besloot: doorgaan, bijsturen of stoppen.

    Doorvragen als:

    • er nooit een criterium wordt geraakt, want dat kan betekenen dat niemand meet;
    • drempels achteraf zijn verschoven;
    • niemand kan zeggen hoe je een toepassing technisch stopt, en hoe snel.

    4. Waren er incidenten, en zijn ze binnen de termijnen gemeld?

    Waarom deze vraag: onder de Cyberbeveiligingswet en de AVG gelden vaste meldtermijnen, en die klok loopt vanaf het moment van ontdekking.23 Bestuurders zijn eindverantwoordelijk. Te laat melden is een tweede incident bovenop het eerste.

    Een goed antwoord: een overzicht van incidenten en bijna-incidenten, met per incident wanneer het is ontdekt, gemeld en opgelost. Daarnaast een escalatieladder met vaste termijnen, die jaarlijks is getest.

    Doorvragen als:

    • er nooit bijna-incidenten zijn. Een gezonde organisatie ziet die wel;
    • de RvC pas achteraf hoort van een significant incident;
    • de laatste calamiteitentest meer dan een jaar geleden is.

    5. Blijft alle data in de EU en onder onze regie?

    Waarom deze vraag: elke nieuwe koppeling met klanten, partners of een AI-model is een nieuwe route waarlangs data kan weglekken. Daarnaast worden klanten en toezichthouders kritischer op waar data staat en wie erbij kan.

    Een goed antwoord: elke datakoppeling doorloopt dezelfde controles. Data blijft in de EU, er is een verwerkersovereenkomst vóór de eerste datastroom, het doel is vastgelegd, toegang loopt via één identiteit met minimale rechten, en er is een exit-strategie.

    Doorvragen als:

    • het antwoord "we zitten in een EU-regio" is en verder niets. Bij Amerikaanse leveranciers sluit dat toegang onder Amerikaans recht niet volledig uit;
    • er koppelingen zijn zonder vastgelegd doel;
    • niemand weet hoe lang een overstap naar een andere leverancier zou duren.

    EEN GOED ANTWOORDDOORVRAGEN ALSEén persoon is eigenaar pertoepassingHet antwoord is "IT" of "hetdatateam"Baten gemeten tegen een nulmetingBaten worden beschreven, nietgemetenDrempels vastgelegd vóór livegangEr wordt nooit een drempel geraaktBijna-incidenten worden gezien engemeldEr zijn nooit bijna-incidentenEen exit-strategie per leverancier"We zitten in een EU-regio" enverder nietsPer vraag: hoe een goed antwoord eruitziet en wanneer je doorvraagt.

    Hoe je dit praktisch organiseert

    De vijf vragen werken het best als ze een vast agendapunt zijn, met een dashboard van één pagina waarop de directie antwoord geeft. Dat dashboard bevat:

    • het AI-register met eigenaren en status;
    • de baten tegenover de kosten per toepassing;
    • de geraakte afbreekcriteria en de besluiten die zijn genomen;
    • de incidenten en meldtermijnen;
    • de status van cybersecurity en NIS2.

    Eén keer per jaar toetst de RvC het kader zelf: zijn dit nog de goede vragen? Plan daar ook een korte sessie AI-geletterdheid voor de RvC bij. De AI Act vraagt AI-geletterdheid van wie met AI werkt, en toezicht houden hoort daarbij.1

    Zo'n dashboard vraagt wel iets van je data. Als elke toepassing haar eigen definities en logging heeft, kost het elk kwartaal dagen om het in te vullen. Als alles door één laag loopt, is het een export. Zie Verbind één keer, niet per agent.

    Veelgestelde vragen

    Moet de RvC AI-toepassingen goedkeuren? Nee. De directie besluit over nieuwe toepassingen. De RvC houdt toezicht op het kader en wordt betrokken bij significante incidenten.

    Hoeveel tijd kost dit per kwartaal? Met een dashboard van één pagina en vaste vragen is het een agendapunt van een kwartier. Zonder dashboard wordt het een discussie zonder einde.

    Wat als we nog geen AI-toepassingen hebben? Stel de vragen toch. Het antwoord op vraag 1 is dan vaak verrassend, want er draait meestal meer AI dan het bestuur denkt. En de afspraken zijn makkelijker te maken vóór de eerste toepassing dan erna.

    Waar begin je? Met vraag 1. Een compleet AI-register met eigenaren is de basis voor de andere vier. Vraag een fundamentscan aan.

    Bronnen

    Elke claim in dit artikel is terug te lezen bij de bron.

    1. 1
      Verordening (EU) 2024/1689 (AI-verordening), artikel 4

      EUR-Lex

      AI-geletterdheid voor wie AI inzet of gebruikt.

      Terug naar de tekst
    2. 2
      Cyberbeveiligingswet (NIS2)

      NCSC

      Meldplicht en verantwoordelijkheid van bestuurders.

      Terug naar de tekst
    3. 3
      Datalek melden

      Autoriteit Persoonsgegevens

      Meldtermijn van 72 uur onder de AVG.

      Terug naar de tekst

    Volgende stap

    Zien wat er nu al in jouw organisatie zit?

    Laat je gegevens achter. We nemen contact op en plannen een scan. Binnen dertig dagen zie je één concreet resultaat.

    Geen nieuwsbrief, geen doorverkoop. Alleen dit gesprek.

    Reacties

    Reacties worden eerst gelezen door de redactie en daarna geplaatst.

    Reageren kan met je Google- of Apple-account, of met je zakelijke e-mailadres.

    Log in om te reageren