Begin met toepassingen in plaats van alleen productnamen
Maak zichtbaar waarvoor AI wordt gebruikt. Hetzelfde programma kan openbare teksten herschrijven, personeelsverslagen samenvatten of aanvragen rangschikken. Die taken hebben verschillende gegevensstromen en gevolgen. Leg per toepassing doel, gebruikers, eigenaar, leverancier, invoer, uitvoer en koppelingen vast. Beschrijf ook wat de toepassing uitdrukkelijk niet mag doen.
Zoek niet alleen naar formeel ingekochte tools. Vraag teams welke functies zij werkelijk gebruiken en welke nieuwe AI-opties in bestaande software verschijnen. Maak melden eenvoudig en leg uit hoe een voorstel beoordeeld wordt. Een register zonder eigenaar of actualisatieproces veroudert snel; koppel het daarom aan inkoop, wijzigingen en regulier overleg met proceseigenaren.
Verdeel beoordeling, besluitvorming en onafhankelijk toezicht
Een proceseigenaar kan uitleggen welk probleem wordt opgelost en welke uitkomst acceptabel is. Privacy, security, juridische expertise en inkoop onderzoeken hun eigen vragen. Gebruikers beoordelen of controles onder dagelijkse werkdruk uitvoerbaar zijn. Wijs vervolgens aan wie binnen welk mandaat toestemming voor een proef of ingebruikname geeft en wanneer het bestuur moet beslissen.
Een coördinator of AI Compliance Officer kan samenhang en opvolging organiseren, maar neemt niet automatisch alle wettelijke rollen over. De FG behoudt onafhankelijk advies en toezicht op gegevensbescherming. Leg ook vast wie kan pauzeren bij een ernstig probleem. Een commissie die alleen af en toe bijeenkomt, is zonder vervanging geen bruikbare spoedroute.
De tabel is opzij te schuiven.
| Verantwoordelijkheid | Concrete vraag | Vast te leggen uitkomst |
|---|---|---|
| Proceseigenaar | Waarom gebruiken we AI en wie raakt het? | Doel, grenzen en beoordelingscriteria |
| Inhoudelijke experts | Welke juridische en technische voorwaarden gelden? | Bevindingen, ontbrekend bewijs en maatregelen |
| Bevoegde beslisser | Mag deze toepassing onder deze voorwaarden starten? | Besluit, voorwaarden en herbeoordeling |
| Dagelijks beheer | Hoe merken en behandelen we fouten of wijzigingen? | Meldroute, controle en stopbevoegdheid |
Maak de diepgang afhankelijk van het werkelijke risico
Een beperkte schrijftaak met openbare informatie vraagt een andere aanpak dan een systeem dat kansen van sollicitanten beïnvloedt. Onderzoek de gevolgen van fouten, de kwetsbaarheid van betrokkenen, de gegevens, schaal en mate van afhankelijkheid. Kijk ook of mensen een uitkomst begrijpen, kunnen corrigeren of kunnen betwisten. Een laag aantal gebruikers sluit ernstige individuele gevolgen niet uit.
Gebruik een eerste beoordeling om ontbrekende expertise te bepalen. Een toepassing kan nadere juridische analyse, een DPIA, aanvullende tests of ethische bespreking nodig hebben. Deze onderzoeken zijn geen uitwisselbare vinkjes. De NIST AI RMF is een vrijwillig raamwerk voor AI-risicomanagement; het kan structuur geven, maar beslist niet of een toepassing onder Europese wetgeving is toegestaan.
Houd AI Act, AVG en praktische gebruiksvoorwaarden naast elkaar
Bepaal de rol van uw organisatie onder de AI Act en beoordeel welke regels bij de toepassing horen. Het maakt verschil of u een systeem aanbiedt, gebruikt of ingrijpend verandert. De AVG vraagt daarnaast een eigen beoordeling wanneer persoonsgegevens worden verwerkt. Ook arbeidsrecht, beroepsgeheim of sectorspecifieke regels kunnen van toepassing zijn. Eén leveranciersverklaring dekt die eigen afwegingen niet automatisch.
Controleer steeds de actuele tekst en toepassingsmomenten van relevante bepalingen. Na de AI Act-wijziging van juli 2026 vraagt artikel 4 maatregelen die de ontwikkeling van AI-geletterdheid ondersteunen, afgestemd op mensen en gebruik; het verlangt geen garantie op een specifiek individueel niveau. Vertaal dat naar passende instructie, oefening en ondersteuning. Een algemene cursus vervangt geen toepassingsgerichte inrichting.
Laat een proef antwoord geven op vooraf gekozen vragen
Schrijf vóór een proef op welke taak het systeem moet ondersteunen en welke fouten onaanvaardbaar zijn. Test naast gewone gevallen ook ontbrekende informatie, afwijkend taalgebruik en situaties waarin de uitkomst voor iemand nadelig is. Begin waar mogelijk met volledig fictieve gegevens. Een proef met echte persoonsgegevens is zelf ook een verwerking en vraagt vooraf passende beoordeling.
Test menselijke controle mee. Kan de medewerker de bron raadplegen, een fout ontdekken en de uitkomst aanpassen? Is daarvoor genoeg tijd? Een gemiddelde kwaliteitsscore zegt weinig wanneer een kleine groep steeds onjuist wordt behandeld. Leg daarom foutsoorten, beperkingen en onzekerheden vast. Beslis daarna over aanpassen, verder onderzoeken, beperkt starten of afzien.
De tabel is opzij te schuiven.
| Onderwerp | Voorwaarde om verder te gaan | Reden voor aanvullende beoordeling |
|---|---|---|
| Doel | De taak en uitgesloten handelingen zijn duidelijk | De uitkomst krijgt een andere beslisfunctie |
| Gegevens | Noodzaak, toegang en gebruik zijn beoordeeld | Nieuwe bronnen of gevoelige informatie worden gekoppeld |
| Kwaliteit | Relevante fouten zijn onderzocht en begrensd | Fouten treffen bepaalde situaties of groepen onevenredig |
| Controle | Een bevoegd persoon kan effectief ingrijpen | Controle bestaat alleen uit een akkoordknop |
| Beheer | Eigenaar, meldroute en stopcriteria zijn ingericht | Niemand volgt veranderingen of klachten op |
Bewaak wijzigingen, klachten en het einde van gebruik
Een goedkeuring hoort bij een bepaalde toepassing, configuratie en gegevensroute. Een nieuw model, extra documentbron of andere doelgroep kan de onderbouwing veranderen. Spreek af wie zulke wijzigingen beoordeelt en hoe gebruikers worden geïnformeerd. Niet iedere update vereist een volledig nieuw onderzoek, maar iemand moet kunnen vaststellen of de bestaande voorwaarden nog kloppen.
Monitor signalen die iets zeggen over de taak: herhaalde correcties, gemiste uitzonderingen, ongewenste persoonsgegevens of klachten over onbegrijpelijke uitkomsten. Gebruik niet méér persoonlijke informatie dan daarvoor nodig is. Neem ook beëindiging op in governance: toegang intrekken, koppelingen uitschakelen, gegevens volgens afspraken behandelen en een werkbaar alternatief beschikbaar houden.
Fictief voorbeeld: van teksthulp naar prioritering van aanvragen
Een fictieve organisatie gebruikt een assistent voor conceptantwoorden op algemene vragen. De goedkeuring geldt voor openbare informatie en controle vóór verzending. Een team wil vervolgens complete aanvragen uploaden en de assistent laten bepalen welke het eerst worden behandeld. Het product blijft hetzelfde, maar doel, gegevens en gevolgen veranderen.
De proceseigenaar registreert daarom een nieuwe toepassing. Privacy onderzoekt de gegevensverwerking; uitvoering beoordeelt fouten en herstelmogelijkheden; juridische expertise beoordeelt de toepasselijke regels. De eerste teksthulp kan binnen haar grenzen blijven functioneren. De nieuwe prioritering wacht op de aanvullende beoordeling. Zo voorkomt governance dat een beperkte toestemming ongemerkt een veel bredere inzet dekt.
Begin met een kleine, uitvoerbare governancecyclus
Kies enkele veelgebruikte toepassingen en leg doel, eigenaar en gegevensroute vast. Stel vervolgens een korte aanvraagroute in met duidelijke beslissers. Laat één toepassing de hele cyclus doorlopen: eerste beoordeling, gerichte proef, besluit, gebruik en herbeoordeling. De knelpunten uit die ronde laten zien welke afspraken ontbreken of onwerkbaar zijn.
Verbind de resultaten met bestaande inkoop-, privacy- en beveiligingsprocessen. Houd besluiten, open acties en uitzonderingen bij op één vindbare plek. Een workshop over AI-ethiek kan helpen bij botsende waarden; privacybegeleiding kan de gegevensvragen verdiepen. Welke ondersteuning passend is, volgt uit de concrete toepassing en de expertise die uw organisatie al heeft.
Wat moet in ieder geval zijn geregeld?
Toepassingen zijn per doel geregistreerd, inclusief uitgesloten gebruik.
Proceseigenaar, adviseurs en beslissingsbevoegdheid zijn benoemd.
AI Act-, AVG- en sectorvragen zijn afzonderlijk beoordeeld.
Een proef toetst vooraf vastgelegde kwaliteit en menselijke controle.
Gebruikers kennen gegevensgrenzen, meldroute en passende alternatieven.
Wijzigingen, fouten en beëindiging hebben een eigenaar en werkwijze.
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
