Stacklane heet nu Vantion LabsLees meer

Alle artikelen
Governance

10 min leestijd

AI-governance: een praktisch raamwerk.

AI-governance is het geheel van regels, rollen en controles dat bepaalt hoe je organisatie AI gebruikt. Dit artikel behandelt wat een raamwerk bevat, hoe je het opzet, wie waarvoor verantwoordelijk is, waar de AI-verordening past en wat er verandert zodra agents acties uitvoeren.

Geschreven door Ishak KahrimanovicOprichter, Vantion Labs

Wat is AI-governance?

AI-governance is het geheel van regels, rollen en controles dat bepaalt welke AI-systemen een organisatie gebruikt, wie eigenaar is van elk systeem, wat elk systeem mag doen en hoe je weet dat het werkt. In de praktijk is het een register van systemen, met per systeem een eigenaar, een risiconiveau, regels voor data en testresultaten.

Dit artikel is voor COO's, CIO's en verantwoordelijken voor compliance of risico bij middelgrote bedrijven die al AI-tools en AI-agents gebruiken. Het raamwerk past bij die omvang: korte documenten die mensen bijhouden, met de meeste aandacht waar AI invloed heeft op klanten, geld of de rechten van mensen.

We bouwen en beheren AI-agents voor klanten. Voordat er een live gaat, moet iemand zeggen waar de agent bij mag, wie zijn riskantere acties goedkeurt en voor welke test hij is geslaagd.

De onderdelen van een raamwerk voor AI-governance

Een werkbaar raamwerk voor AI-governance heeft negen onderdelen. Elk onderdeel beantwoordt een vraag die een auditor, een klant of je bestuur vroeg of laat stelt, en levert bewijs op dat je kunt laten zien. Een deel ervan zit waarschijnlijk al in je IT- en privacyprocessen.

OnderdeelDe vraag die het beantwoordtBewijs dat je bewaart
InventarisatieWelke AI-systemen en tools zijn in gebruik, ook de tools waarvoor medewerkers zich zelf hebben aangemeld (shadow AI)?Een register met per systeem het doel, de leverancier, de data en de gebruikers
EigenaarschapWie is verantwoordelijk voor elk systeem zodra het live is?Een eigenaar met naam bij elk item in het register
RisiconiveauHoeveel schade kan dit gebruik doen als het misgaat?Een korte risicobeoordeling per toepassing
Regels voor dataWelke data mag naar welk model, en waar wordt die verwerkt?Dataklassen gekoppeld aan goedgekeurde tools en locaties
Menselijk toezichtWelke acties moet eerst een mens goedkeuren?Regels voor goedkeuring en een vastlegging van elke goedkeuring
Testen voor de releaseDoet het systeem het werk goed genoeg op echte zaken?Evaluatieresultaten per release, gemeten tegen een afgesproken norm
Monitoring en logsWerkt het nog, en wat deed het vorige week?Logs van elke run, kwaliteitscontroles en rapporten over gebruik en kosten
Afhandeling van incidentenWat gebeurt er als het systeem iets fout doet?Een procedure, een manier om het systeem te pauzeren en een incidentlogboek
Controle van leveranciersKun je de leverancier je data toevertrouwen?Antwoorden op een beveiligingsvragenlijst voor AI-leveranciers, contracten en verwerkersovereenkomsten

Zonder het register dekken de andere acht onderdelen alleen de systemen waar iemand aan dacht.

Zo zet je het op in de eerste maanden

Zet AI-governance op in de volgorde waarin het bewijs op elkaar voortbouwt. Zoek eerst uit wat er in gebruik is en wie de eigenaar is, beoordeel dan het risico van elke toepassing en voeg daarna regels en controles toe waar het risico het hoogst is. Geef één persoon de taak om het te coördineren, en houd de documenten kort genoeg om ze bij te houden.

  1. 01Maak de inventarisatie. Vraag elke afdeling welke AI-tools ze gebruiken. Zoek daarna in de software-uitgaven en de logs van single sign-on naar tools die niemand noemde. Neem ook AI-functies mee in producten die je al hebt, zoals een CRM.
  2. 02Wijs per systeem een eigenaar aan. Meestal is dat de manager van het team dat op de resultaten vertrouwt. Die kan beoordelen of het resultaat klopt en heeft de bevoegdheid om het systeem te pauzeren.
  3. 03Beoordeel elke toepassing. Drie niveaus zijn genoeg om te beginnen: laag voor intern teksten opstellen en zoeken, middel voor alles wat klanten bereikt of records wijzigt, hoog voor beslissingen over mensen, geld of toegang tot diensten. Noteer elk gebruik in een gebied dat de AI-verordening (AI Act) beperkt.
  4. 04Schrijf de regels voor data en controleer leveranciers. Deel data in een paar klassen in, zoals intern, vertrouwelijk en persoonsgegevens. Leg per klasse vast welke goedgekeurde tools die data mogen ontvangen en waar de verwerking moet plaatsvinden. Stel elke AI-leverancier dezelfde vragen.
  5. 05Voeg controles toe waar het risico zit. Tools met een laag risico hebben weinig meer nodig dan een plek in het register en de regels voor data. Systemen met risiconiveau middel of hoog krijgen daarnaast regels voor goedkeuring, een test die ze voor de release moeten doorstaan en logs.
  6. 06Schrijf de incidentprocedure. Leg vast wat telt als AI-incident, wie je inlicht en hoe je het systeem pauzeert. Sluit aan op je bestaande procedures voor beveiligingsincidenten en datalekken.
  7. 07Bepaal hoe vaak je het register herziet. Doe dat op een vast moment, bijvoorbeeld elk kwartaal, en voor systemen met een hoog risico vaker. Bekijk een systeem ook opnieuw als het model, de data, de leverancier of het doel verandert.

Houd de inspanning in verhouding. Een tool die vergaderingen samenvat en een agent die klantrecords wijzigt, vragen heel verschillende hoeveelheden papierwerk. Een bedrijf met alleen tools met een laag risico is misschien na stap vier al klaar.

Als we een AI-roadmap schrijven voor meerdere initiatieven, krijgt elk initiatief een eigenaar, een risicoclassificatie, regels voor menselijk toezicht en een vaste reviewcyclus.

Wie waarvoor verantwoordelijk is

Het management is eigenaar van de regels en bepaalt hoeveel risico het bedrijf accepteert. Elke systeemeigenaar is verantwoordelijk voor één systeem. IT of security beheert de technische maatregelen, compliance of privacy controleert de juridische kant, en de mensen die AI gebruiken, volgen de regels en melden problemen.

RolEigenaar vanTypische beslissingen
ManagementHet AI-beleid, de risicobereidheid en het budgetWelk gebruik niet is toegestaan, of toepassingen met een hoog risico doorgaan, wie coördineert
SysteemeigenaarEén AI-systeem, van de livegang tot het uit gebruik gaatDe norm voor de tests, wie wat goedkeurt, wanneer het systeem pauzeert
IT of securityToegang, koppelingen, logging en goedgekeurde toolsWelke tools met welke systemen koppelen, regels voor inloggegevens, beveiligingscontroles van leveranciers
Compliance of privacy (FG)Juridische controles en gegevensbeschermingOf een gegevensbeschermingseffectbeoordeling (DPIA) nodig is, classificatie onder de AI-verordening, verwerkersovereenkomsten
Mensen die AI gebruikenGoedgekeurde tools gebruiken binnen de regels voor dataWanneer ze een vreemd resultaat voorleggen of een incident melden

De rol van systeemeigenaar raakt het makkelijkst zoek als iemand van functie wisselt, dus controleer die bij elke review. In kleinere bedrijven kan één persoon meerdere rollen hebben. Dat werkt zolang elke rol op papier staat.

Waar de AI-verordening past

Gecontroleerd op 16 september 2026

De AI-verordening, Verordening (EU) 2024/1689, is de Europese wet over kunstmatige intelligentie. Ze is in 2024 in werking getreden, en de verplichtingen gaan in fasen gelden. De verordening deelt AI in naar het risico van het gebruik. Hetzelfde model kan dus bij het ene gebruik een minimaal risico hebben en bij het andere een hoog risico.

  • Verboden praktijken. Een korte lijst van verboden toepassingen, zoals sociale scoring.
  • AI-systemen met een hoog risico. AI die wordt gebruikt in genoemde gebieden, zoals werving, kredietbeoordeling van personen en toegang tot essentiële publieke en private diensten, plus AI in bepaalde gereguleerde producten. Daarvoor gelden extra verplichtingen, zoals documentatie, logging en menselijk toezicht, voor de aanbieder en voor de organisatie die het systeem gebruikt. Die verplichtingen gelden vanaf 2 december 2027 voor de genoemde gebieden en vanaf 2 augustus 2028 voor gereguleerde producten.
  • Transparantieverplichtingen. Bij sommige systemen moet duidelijk zijn dat er AI bij betrokken is. Een chatbot vertelt mensen bijvoorbeeld dat ze met AI praten, of bepaalde gegenereerde content krijgt een label.
  • Minimaal risico. Al het andere. De verordening voegt hier weinig verplichtingen toe, en andere wetgeving, zoals de AVG (GDPR), blijft gelden.

De meeste bedrijven die AI-tools gebruiken, gelden als gebruiksverantwoordelijke (deployer). Zo noemt de verordening een organisatie die een AI-systeem onder eigen verantwoordelijkheid gebruikt. Ontwikkel je een AI-systeem en breng je het onder je eigen naam in de handel of stel je het in gebruik, dan ben je mogelijk aanbieder (provider), met meer verplichtingen.

Veel zakelijke toepassingen, zoals documentverwerking of een interne assistent, vallen meestal buiten hoog risico. Gebruik in gebieden als werving, krediet of toegang tot essentiële diensten kan een hoog risico hebben. De classificatie volgt het gebruik. Een interne assistent die sollicitanten gaat rangschikken, kan dus een hoog risico krijgen.

Het raamwerk in dit artikel helpt je het bewijs te maken waar de verordening en je auditors om vragen: een inventarisatie, een risicobeoordeling per toepassing, logs en vastleggingen van menselijk toezicht. Of een bepaald gebruik aan de eisen van de verordening voldoet, is een juridische beoordeling. De AVG geldt daarnaast zodra er persoonsgegevens bij betrokken zijn.

Onze samenvatting van de AI Act behandelt de risiconiveaus, de datums en de plichten van gebruiksverantwoordelijken uitgebreider. Lees de volledige tekst van Verordening (EU) 2024/1689 op EUR-Lex (opent in een nieuw tabblad). Dit deel is algemene informatie en is geen juridisch advies. Richtlijnen en regels kunnen veranderen, dus leg je situatie voor aan je juridisch adviseur.

Wat er verandert als AI-agents acties uitvoeren

Als AI alleen tekst opstelt, leest een mens het resultaat voordat er iets gebeurt. Een AI-agent handelt zelf: hij werkt records bij, verstuurt berichten of start betalingen in je systemen. Governance moet dan in het systeem zelf zitten, via de tools die de agent heeft, de acties die op goedkeuring wachten en het verslag dat elke run achterlaat.

  • Afgebakende tools. De agent krijgt smalle tools, zoals een order opzoeken of een antwoord opstellen, met grenzen die de code afdwingt en met eigen inloggegevens. Voor acties die hij nooit mag uitvoeren, bestaat geen tool.
  • Goedkeuring vóór acties met grote gevolgen. Betalingen, berichten aan klanten en wijzigingen in bronsystemen wachten op een aangewezen persoon, die de voorgestelde actie en het bewijs ziet. Ons artikel over human-in-the-loop AI-agents behandelt de patronen.
  • Een logboek van elke run. De trigger, de input, de versie van model en prompt, elke toolaanroep en elke goedkeuring, zodat je elke actie maanden later kunt verklaren.
  • Een testset voor elke wijziging. Een nieuw model, een nieuwe prompt of een nieuwe tool kan het gedrag veranderen. Daarom draait bij elke wijziging opnieuw een set echte zaken uit het verleden, en de wijziging gaat alleen live als die set slaagt. In LLM-evaluaties voor elke release lees je hoe je zo'n set bouwt.

Deze maatregelen zijn ook het bewijs voor de governance van de agent. Als we agents bouwen, zetten we ze op vóór de eerste release. De agent begint met concepten die een mens controleert, en we geven hem meer ruimte als de resultaten dat onderbouwen.

Veelgemaakte fouten

De meeste fouten in AI-governance ontstaan doordat iemand regels schrijft voordat bekend is wat er in gebruik is, of doordat controles zo zwaar zijn dat mensen eromheen werken. Hieronder staan vijf fouten om op te letten, met voor elke fout de oplossing uit de documenten hierboven.

  • Een beleid zonder inventarisatie. Niemand kan controleren of een beleid voor acceptabel gebruik wordt nageleefd zonder lijst van de systemen die in gebruik zijn. Bouw eerst het register en schrijf het beleid rond wat er is.
  • AI-tools verbieden. Een verbod zonder goedgekeurd alternatief duwt mensen naar persoonlijke accounts zonder logs en zonder afspraken over data. Zo groeit shadow AI. Keur een paar tools goed die aan je regels voor data voldoen en maak ze makkelijk te krijgen.
  • Eén commissie die alles goedkeurt. Wacht elke toepassing op hetzelfde maandelijkse overleg, dan staan verzoeken met een laag risico in de rij achter die met een hoog risico, en teams stoppen met vragen. Laat systeemeigenaren gebruik met een laag risico goedkeuren en houd de commissie voor hoog risico.
  • Geen eigenaar na de livegang. Het projectteam gaat door naar iets anders en niemand merkt dat de resultaten slechter worden. Wijs de eigenaar aan vóór de livegang en zet een reviewdatum in het register.
  • Vertrouwen op de garanties van een leverancier. Een certificaat of trustpagina beschrijft de maatregelen van de leverancier. Het zegt weinig over hoe jij het product hebt ingesteld of welke data je medewerkers erin stoppen, dus controleer ook je eigen gebruik.

Vragen over AI-governance

Wat is een raamwerk voor AI-governance?

Een raamwerk voor AI-governance is de werkende set documenten en routines waarmee een organisatie AI beheert: een register van systemen met per systeem een eigenaar en risiconiveau, plus regels voor data, goedkeuringen, testen, monitoring, afhandeling van incidenten en controle van leveranciers. Het maakt van een beleid voor verantwoorde AI iets wat mensen doen en vastleggen.

Wie is verantwoordelijk voor AI-governance?

Het management is eindverantwoordelijk voor AI-governance en stelt de regels vast. In het dagelijks werk heeft elk AI-systeem een eigenaar met naam in de organisatie. IT of security ondersteunt met de technische maatregelen, compliance of privacy met de juridische controles, en één persoon coördineert het register.

Geldt de AI-verordening voor mijn bedrijf?

De AI-verordening kan gelden voor elke organisatie die AI-systemen in de EU ontwikkelt of gebruikt, ook voor bedrijven buiten de EU waarvan de AI hier wordt gebruikt. Wat de verordening vraagt, hangt af van het gebruik: weinig bij minimaal risico, meer in gebieden met een hoog risico zoals werving of kredietbeslissingen.

Dit antwoord is algemene informatie en is geen juridisch advies, dus leg je situatie voor aan je juridisch adviseur. In ons werk aan AI-strategie helpen we bedrijven, samen met hun juristen, hun AI-systemen te inventariseren en elk gebruik te classificeren.

Hebben kleine teams AI-governance nodig?

Ja, in een lichtere vorm. Een klein team dat een paar AI-tools gebruikt om teksten op te stellen en te zoeken, heeft een register nodig, een eigenaar per tool en één pagina met regels voor data. Een spreadsheet is daarvoor genoeg, zonder hulp van buiten.

De rest kan wachten tot AI klanten, geld of beslissingen over mensen raakt. Plan je dat eerste systeem, dan zet de AI-readiness-checklist de vragen op een rij die je beantwoordt voordat het live gaat.

Alle artikelen

Bespreek één proces met de oprichter