AI-governance

    AI-governance is het geheel van afspraken, rollen en controles waarmee een organisatie AI verantwoord, veilig en effectief inzet. Zonder governance wordt elke medewerker zijn eigen AI-beleid.

    Wat is AI-governance?

    AI-governance is het bestuurlijke kader dat vastlegt wie binnen de organisatie verantwoordelijk is voor AI-besluiten, welke data wel en niet in AI-tools mag, hoe nieuwe AI-toepassingen worden beoordeeld, en hoe wordt voldaan aan wet- en regelgeving zoals de EU AI Act en de AVG.

    • →Beleid dat MT en directie kunnen bekrachtigen
    • →AI-register en beoordelingsproces voor nieuwe tools
    • →Heldere rolverdeling tussen directie, IT en business
    • →Periodieke rapportage en compliance EU AI Act

    Waarom AI-governance nu

    Sinds februari 2025 moeten organisaties die AI gebruiken op grond van artikel 4 werk maken van de AI-geletterdheid van hun medewerkers. De zwaarste verplichtingen zijn verschoven. Sinds de Digital Omnibus van juli 2026 gelden de hoog-risicoverplichtingen uit bijlage III vanaf 2 december 2027 en die uit bijlage I vanaf 2 augustus 2028. Wat wel al geldt is de transparantieplicht uit artikel 50, sinds 2 augustus 2026: gebruikers moeten weten wanneer ze met AI te maken hebben. Zonder governance loopt de organisatie juridisch, operationeel en reputationeel risico.

    Bouwstenen van een werkbaar AI-governance kader

    Een werkbaar AI-governance kader bevat: een AI-beleid dat het MT bekrachtigt, een AI-register voor alle gebruikte tools, een beoordelingsproces voor nieuwe AI-use cases, rolverdeling tussen directie, MT, IT, juridische zaken en business owners, en periodieke rapportage richting RvT of bestuur.

    AI-governance versus AI-beleid

    AI-beleid is het document met regels en uitgangspunten. AI-governance is het levende systeem van rollen, processen en besluitvorming dat het beleid daadwerkelijk laat werken. Beleid zonder governance is een document in de la.

    Hoe een AI-governance framework eruitziet

    Een framework is pas iets waard als per onderdeel duidelijk is wie het doet. Zonder naam blijft het een plaatje. Dit zijn de zes onderdelen, met de rol die ze in de praktijk draagt.

    1. 1.Intakeproces

      Elke nieuwe AI-toepassing komt via één route binnen, ook als hij meekomt met software die je al had. Wie iets wil gebruiken meldt het, één aangewezen beoordelaar pakt het op.

    2. 2.Risicoclassificatie

      Een vaste set vragen bepaalt hoe zwaar de toets wordt, zodat een roosterhulpje niet hetzelfde traject doorloopt als een systeem dat mensen beoordeelt. De beoordelaar doet dit samen met de eigenaar.

    3. 3.Eigenaar per toepassing

      Eén naam per toepassing, geen afdeling. Meestal de lijnmanager van het proces waarin de toepassing draait, want die merkt het als er iets misgaat.

    4. 4.Toets op data en leveranciers

      Welke gegevens gaan erin, waar staan ze, en ligt er een verwerkersovereenkomst. Privacy en inkoop doen dit samen met de eigenaar, niet in plaats van hem.

    5. 5.Besluitvormingsroute

      Vooraf vastleggen wie beslist als een geval niet in de afspraken past, en boven welke grens het naar het MT of de directie gaat.

    6. 6.Periodieke monitoring

      Een vast moment waarop je terugkijkt: werkt het nog, klopt de classificatie nog, en levert het op wat we dachten. De eigenaar rapporteert, de CAIO bewaakt het ritme.

    Vier blokken die je aan een medewerker én aan een toezichthouder kunt uitleggen.
    Vier blokken die je aan een medewerker én aan een toezichthouder kunt uitleggen.

    AI-governance in de praktijk

    In de praktijk zijn er twee startpunten, en ze komen allebei op dezelfde zes onderdelen uit.

    Beginnen bij het register.

    De organisatie inventariseert eerst wat er draait. Dat levert vrijwel altijd meer op dan het MT had verwacht, meestal omdat AI-functies zijn meegekomen met software die er al jaren stond. Zodra die lijst er ligt, dwingt hij de rest af: per regel wil je een eigenaar, en zodra je eigenaren hebt, wil je een route voor nieuwe aanvragen.

    Beginnen bij een pilot die al loopt.

    Er is al iets in gebruik, meestal enthousiast opgezet en zonder eigenaar of cijfers. Hier is de eerste stap niet inventariseren maar toewijzen: één naam eraan, drie getallen die je gaat meten, en een moment waarop je terugkijkt. Daarna pas de rest van het register.

    Welk startpunt past, hangt af van hoeveel er al loopt. De volgorde daarna is hetzelfde.

    Als we morgen een AI-systeem inzetten, wie voelt zich dan verantwoordelijk voor de fouten die het maakt?

    De opleiding

    Governance werkt zodra iemand er eigenaar van is. De CAIO-certificering leidt in negen weken iemand uit je eigen organisatie op tot die rol, Nederlandstalig en met werkopdrachten op je eigen organisatie. Aan het eind ligt er een AI-register, een governance-kader en een presentatie voor je directie.

    Bekijk de certificering

    Veelgestelde vragen over AI-governance

    Wie is verantwoordelijk voor AI-governance?
    Eindverantwoordelijk is de directie of het bestuur. De dagelijkse regie ligt bij een Chief AI Officer of een aangewezen AI-kwartiermaker, in nauwe samenwerking met IT, juridische zaken en de business owners van AI-toepassingen.
    Hoe lang duurt het om AI-governance op te zetten?
    Met het 9-weken CAIO-programma staat er binnen twee maanden een werkbaar AI-governance kader, inclusief beleid, register, rolverdeling en de eerste pilots.
    Voldoet onze AVG-governance al voor AI?
    Voor een deel. De AVG dekt persoonsgegevens. De EU AI Act voegt daar AI-geletterdheid en transparantie aan toe, en bij hoog-risico AI ook risicobeheer en menselijk toezicht. AI-governance bouwt voort op de AVG, maar is breder.
    Welke rol speelt de RvT bij AI-governance?
    De RvT houdt toezicht op of de directie aantoonbaar grip heeft op AI-risico's en AI-waardecreatie. Een maandelijks AI-agendapunt en periodieke compliance-rapportage horen daar standaard bij.
    Wat betekent AI-governance?
    AI-governance geeft richting aan eigenaarschap, risicobeoordeling, besluitvorming en monitoring van AI-toepassingen. Het is geen rem op innovatie, maar de manier waarop je verantwoord kunt versnellen.
    Wat is het verschil tussen AI-governance en AI-beleid?
    Het beleid is het document waarin de afspraken staan. Governance is hoe je er in de praktijk naar handelt: het intakeproces, de eigenaren, de besluitvormingsroute en de monitoring.
    Is er een opleiding AI-governance in het Nederlands?
    Ja. De CAIO-certificering behandelt governance als onderdeel van de bredere rol van Chief AI Officer, in negen weken en volledig Nederlandstalig, met werkopdrachten op je eigen organisatie.
    Hoe verhoudt AI-governance zich tot ISO/IEC 42001?
    ISO/IEC 42001 is een norm voor een AI-managementsysteem. Het governance-kader in Level 0 is opgebouwd richting die norm, zonder dat certificering tegen de norm een voorwaarde is om te beginnen.

    Klaar om AI-governance bestuurlijk te organiseren?

    Plan een vrijblijvende AI-Regie Sessie. We krijgen jullie situatie scherp en bepalen de logische eerste stap.