HomeKennisbankWat is AI-governance en hoe richt u die praktisch in?

Kennisbank · Governance

Wat is AI-governance en hoe richt u die praktisch in?

Een AI-beleid is pas bruikbaar wanneer medewerkers weten wat zij ermee moeten doen. Wie mag een nieuwe functie activeren? Wanneer is extra onderzoek nodig? Wie grijpt in als uitkomsten onbetrouwbaar worden? Deze praktische inrichting verbindt die vragen met bestaande werkprocessen. De tabellen zijn eigen werkmodellen en vervangen geen beoordeling van de toepasselijke AVG-, AI Act- of sectorverplichtingen.

01

Begin met toepassingen in plaats van alleen productnamen

Maak zichtbaar waarvoor AI wordt gebruikt. Hetzelfde programma kan openbare teksten herschrijven, personeelsverslagen samenvatten of aanvragen rangschikken. Die taken hebben verschillende gegevensstromen en gevolgen. Leg per toepassing doel, gebruikers, eigenaar, leverancier, invoer, uitvoer en koppelingen vast. Beschrijf ook wat de toepassing uitdrukkelijk niet mag doen.

Zoek niet alleen naar formeel ingekochte tools. Vraag teams welke functies zij werkelijk gebruiken en welke nieuwe AI-opties in bestaande software verschijnen. Maak melden eenvoudig en leg uit hoe een voorstel beoordeeld wordt. Een register zonder eigenaar of actualisatieproces veroudert snel; koppel het daarom aan inkoop, wijzigingen en regulier overleg met proceseigenaren.

02

Verdeel beoordeling, besluitvorming en onafhankelijk toezicht

Een proceseigenaar kan uitleggen welk probleem wordt opgelost en welke uitkomst acceptabel is. Privacy, security, juridische expertise en inkoop onderzoeken hun eigen vragen. Gebruikers beoordelen of controles onder dagelijkse werkdruk uitvoerbaar zijn. Wijs vervolgens aan wie binnen welk mandaat toestemming voor een proef of ingebruikname geeft en wanneer het bestuur moet beslissen.

Een coördinator of AI Compliance Officer kan samenhang en opvolging organiseren, maar neemt niet automatisch alle wettelijke rollen over. De FG behoudt onafhankelijk advies en toezicht op gegevensbescherming. Leg ook vast wie kan pauzeren bij een ernstig probleem. Een commissie die alleen af en toe bijeenkomt, is zonder vervanging geen bruikbare spoedroute.

De tabel is opzij te schuiven.

Voorbeeld van een praktische rolverdeling
VerantwoordelijkheidConcrete vraagVast te leggen uitkomst
ProceseigenaarWaarom gebruiken we AI en wie raakt het?Doel, grenzen en beoordelingscriteria
Inhoudelijke expertsWelke juridische en technische voorwaarden gelden?Bevindingen, ontbrekend bewijs en maatregelen
Bevoegde beslisserMag deze toepassing onder deze voorwaarden starten?Besluit, voorwaarden en herbeoordeling
Dagelijks beheerHoe merken en behandelen we fouten of wijzigingen?Meldroute, controle en stopbevoegdheid
03

Maak de diepgang afhankelijk van het werkelijke risico

Een beperkte schrijftaak met openbare informatie vraagt een andere aanpak dan een systeem dat kansen van sollicitanten beïnvloedt. Onderzoek de gevolgen van fouten, de kwetsbaarheid van betrokkenen, de gegevens, schaal en mate van afhankelijkheid. Kijk ook of mensen een uitkomst begrijpen, kunnen corrigeren of kunnen betwisten. Een laag aantal gebruikers sluit ernstige individuele gevolgen niet uit.

Gebruik een eerste beoordeling om ontbrekende expertise te bepalen. Een toepassing kan nadere juridische analyse, een DPIA, aanvullende tests of ethische bespreking nodig hebben. Deze onderzoeken zijn geen uitwisselbare vinkjes. De NIST AI RMF is een vrijwillig raamwerk voor AI-risicomanagement; het kan structuur geven, maar beslist niet of een toepassing onder Europese wetgeving is toegestaan.

04

Houd AI Act, AVG en praktische gebruiksvoorwaarden naast elkaar

Bepaal de rol van uw organisatie onder de AI Act en beoordeel welke regels bij de toepassing horen. Het maakt verschil of u een systeem aanbiedt, gebruikt of ingrijpend verandert. De AVG vraagt daarnaast een eigen beoordeling wanneer persoonsgegevens worden verwerkt. Ook arbeidsrecht, beroepsgeheim of sectorspecifieke regels kunnen van toepassing zijn. Eén leveranciersverklaring dekt die eigen afwegingen niet automatisch.

Controleer steeds de actuele tekst en toepassingsmomenten van relevante bepalingen. Na de AI Act-wijziging van juli 2026 vraagt artikel 4 maatregelen die de ontwikkeling van AI-geletterdheid ondersteunen, afgestemd op mensen en gebruik; het verlangt geen garantie op een specifiek individueel niveau. Vertaal dat naar passende instructie, oefening en ondersteuning. Een algemene cursus vervangt geen toepassingsgerichte inrichting.

05

Laat een proef antwoord geven op vooraf gekozen vragen

Schrijf vóór een proef op welke taak het systeem moet ondersteunen en welke fouten onaanvaardbaar zijn. Test naast gewone gevallen ook ontbrekende informatie, afwijkend taalgebruik en situaties waarin de uitkomst voor iemand nadelig is. Begin waar mogelijk met volledig fictieve gegevens. Een proef met echte persoonsgegevens is zelf ook een verwerking en vraagt vooraf passende beoordeling.

Test menselijke controle mee. Kan de medewerker de bron raadplegen, een fout ontdekken en de uitkomst aanpassen? Is daarvoor genoeg tijd? Een gemiddelde kwaliteitsscore zegt weinig wanneer een kleine groep steeds onjuist wordt behandeld. Leg daarom foutsoorten, beperkingen en onzekerheden vast. Beslis daarna over aanpassen, verder onderzoeken, beperkt starten of afzien.

De tabel is opzij te schuiven.

Beslisvragen vóór ingebruikname
OnderwerpVoorwaarde om verder te gaanReden voor aanvullende beoordeling
DoelDe taak en uitgesloten handelingen zijn duidelijkDe uitkomst krijgt een andere beslisfunctie
GegevensNoodzaak, toegang en gebruik zijn beoordeeldNieuwe bronnen of gevoelige informatie worden gekoppeld
KwaliteitRelevante fouten zijn onderzocht en begrensdFouten treffen bepaalde situaties of groepen onevenredig
ControleEen bevoegd persoon kan effectief ingrijpenControle bestaat alleen uit een akkoordknop
BeheerEigenaar, meldroute en stopcriteria zijn ingerichtNiemand volgt veranderingen of klachten op
06

Bewaak wijzigingen, klachten en het einde van gebruik

Een goedkeuring hoort bij een bepaalde toepassing, configuratie en gegevensroute. Een nieuw model, extra documentbron of andere doelgroep kan de onderbouwing veranderen. Spreek af wie zulke wijzigingen beoordeelt en hoe gebruikers worden geïnformeerd. Niet iedere update vereist een volledig nieuw onderzoek, maar iemand moet kunnen vaststellen of de bestaande voorwaarden nog kloppen.

Monitor signalen die iets zeggen over de taak: herhaalde correcties, gemiste uitzonderingen, ongewenste persoonsgegevens of klachten over onbegrijpelijke uitkomsten. Gebruik niet méér persoonlijke informatie dan daarvoor nodig is. Neem ook beëindiging op in governance: toegang intrekken, koppelingen uitschakelen, gegevens volgens afspraken behandelen en een werkbaar alternatief beschikbaar houden.

07

Fictief voorbeeld: van teksthulp naar prioritering van aanvragen

Een fictieve organisatie gebruikt een assistent voor conceptantwoorden op algemene vragen. De goedkeuring geldt voor openbare informatie en controle vóór verzending. Een team wil vervolgens complete aanvragen uploaden en de assistent laten bepalen welke het eerst worden behandeld. Het product blijft hetzelfde, maar doel, gegevens en gevolgen veranderen.

De proceseigenaar registreert daarom een nieuwe toepassing. Privacy onderzoekt de gegevensverwerking; uitvoering beoordeelt fouten en herstelmogelijkheden; juridische expertise beoordeelt de toepasselijke regels. De eerste teksthulp kan binnen haar grenzen blijven functioneren. De nieuwe prioritering wacht op de aanvullende beoordeling. Zo voorkomt governance dat een beperkte toestemming ongemerkt een veel bredere inzet dekt.

08

Begin met een kleine, uitvoerbare governancecyclus

Kies enkele veelgebruikte toepassingen en leg doel, eigenaar en gegevensroute vast. Stel vervolgens een korte aanvraagroute in met duidelijke beslissers. Laat één toepassing de hele cyclus doorlopen: eerste beoordeling, gerichte proef, besluit, gebruik en herbeoordeling. De knelpunten uit die ronde laten zien welke afspraken ontbreken of onwerkbaar zijn.

Verbind de resultaten met bestaande inkoop-, privacy- en beveiligingsprocessen. Houd besluiten, open acties en uitzonderingen bij op één vindbare plek. Een workshop over AI-ethiek kan helpen bij botsende waarden; privacybegeleiding kan de gegevensvragen verdiepen. Welke ondersteuning passend is, volgt uit de concrete toepassing en de expertise die uw organisatie al heeft.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Toepassingen zijn per doel geregistreerd, inclusief uitgesloten gebruik.

Proceseigenaar, adviseurs en beslissingsbevoegdheid zijn benoemd.

AI Act-, AVG- en sectorvragen zijn afzonderlijk beoordeeld.

Een proef toetst vooraf vastgelegde kwaliteit en menselijke controle.

Gebruikers kennen gegevensgrenzen, meldroute en passende alternatieven.

Wijzigingen, fouten en beëindiging hebben een eigenaar en werkwijze.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 17 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: Vrijwillige status van NIST AI RMF en actuele AI Act/Commissie-uitleg over AI-geletterdheid gecontroleerd. Geen universele ingangsdatum voor alle AI Act-verplichtingen verondersteld. Tabellen, aanvraagroute en oefencasus zijn praktische werkmodellen, geen juridische vrijgave.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Is een AI-beleid hetzelfde als AI-governance?+

Nee. Beleid beschrijft uitgangspunten en regels. Governance omvat ook beslissers, beoordeling, uitvoering, toezicht en opvolging. Medewerkers moeten weten hoe zij volgens het beleid kunnen handelen.

Is een aparte AI-commissie verplicht?+

Er is geen algemene verplichting om iedere organisatie met een apart comité in te richten. Kies een werkbare verdeling van taken en mandaten, passend bij uw toepassingen en toepasselijke verplichtingen.

Moet een goedgekeurde AI-tool voor iedere taak opnieuw worden beoordeeld?+

Bestaande beoordeling kan worden hergebruikt voor zover doel, gegevens, inrichting en gevolgen gelijk blijven. Een wezenlijk andere taak vraagt een nieuwe afweging, ook wanneer dezelfde software wordt gebruikt.

Waar begint een kleine organisatie?+

Bij enkele concrete toepassingen, één aanspreekpunt, duidelijke gebruiksgrenzen en een eenvoudige besluitroute. Breid de aanpak uit wanneer risico’s, gegevensgebruik of afhankelijkheden toenemen.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.