Iedere week verschijnt er wel een nieuw rapport, framework of maturity model over AI-governance. Bestuurders worden gewaarschuwd dat zij snel een AI-board moeten oprichten, een AI-governance framework moeten implementeren en een AI-control framework moeten ontwikkelen. Wie de publicaties leest, krijgt bijna de indruk dat organisaties hun volledige beheersingsstructuur opnieuw moeten uitvinden. Mijn observatie is precies het tegenovergestelde.
Houden we de risico’s van AI beheersbaar?
Terwijl de aandacht vooral uitgaat naar nieuwe AI-initiatieven, copilots en generatieve toepassingen, wordt opvallend weinig gesproken over een veel fundamentelere vraag: zijn we eigenlijk wel in staat om de risico’s van deze toepassingen beheerst te houden? Juist daar zit het echte risico. Niet vandaag, maar over twee of drie jaar, wanneer AI diep verweven is geraakt in primaire processen, klantinteracties en besluitvorming. Want laten we eerlijk zijn: een verkeerd antwoord van een chatbot is vervelend. Een AI-systeem dat structureel verkeerde besluiten ondersteunt, discrimineert, onbetrouwbare informatie genereert of door niemand meer wordt begrepen, is een heel ander verhaal.
AI-governance bestaat allang
De discussie over AI-governance doet soms vermoeden dat een compleet nieuw vakgebied is ontstaan. In werkelijkheid is veel van wat tegenwoordig als AI-governance wordt gepresenteerd simpelweg een combinatie van bestaande IT-governance en datagovernance. Neem de onderwerpen die telkens terugkomen: eigenaarschap, datakwaliteit, toegangsbeheer, wijzigingsbeheer, informatiebeveiliging, monitoring, risicobeoordeling, leveranciersmanagement, incidentmanagement en onafhankelijke toetsing. Welke auditor, risk manager of compliance officer herkent deze onderwerpen niet?
Natuurlijk brengt AI specifieke aandachtspunten met zich mee, zoals uitlegbaarheid, modelgedrag, bias, AI-geletterdheid en menselijk toezicht. Maar dat betekent nog niet dat organisaties een volledig nieuw governancebouwwerk moeten optuigen. Sterker nog, dat is vaak precies de verkeerde reflex. Organisaties die een aparte AI-governancestructuur creëren, lopen het risico op dubbel werk, onduidelijk eigenaarschap en een wirwar aan overlegorganen. Veel effectiever is het om bestaande governanceprocessen kritisch tegen het licht te houden en gericht uit te breiden met AI-specifieke beheersmaatregelen. AI-governance is geen nieuwe discipline. Het is bestaande governance die eindelijk serieus wordt toegepast op een nieuwe technologie.
De meest onderschatte verplichting van de AI-verordening
Als er één onderdeel is dat de komende jaren het verschil gaat maken, dan is het risicoclassificatie. De AI-verordening werkt namelijk vanuit een eenvoudige gedachte: hoe groter de mogelijke impact van een AI-systeem, hoe zwaarder de beheersingsmaatregelen. Dat klinkt logisch, maar in de praktijk blijkt classificatie verrassend lastig. Veel organisaties beginnen direct met het ontwikkelen van beheersmaatregelen zonder eerst goed vast te stellen in welke risicocategorie een toepassing valt. Daarmee slaan zij feitelijk de belangrijkste stap over. Een goede classificatie bepaalt welke verplichtingen daadwerkelijk van toepassing zijn. Voor hoog-risicosystemen gelden uitgebreide eisen rondom risicomanagement, datagovernance, documentatie, logging, menselijk toezicht, robuustheid en cybersecurity. Voor toepassingen met een beperkter risicoprofiel zijn de verplichtingen aanzienlijk lichter en vaak vooral gericht op transparantie.
Hier ontstaat een interessant spanningsveld. Te hoog classificeren leidt tot enorme hoeveelheden extra documentatie, controles en governanceactiviteiten die weinig toevoegen aan de daadwerkelijke risico’s. Te laag classificeren creëert juist het risico dat niet wordt voldaan aan wettelijke verplichtingen, met toezichtmaatregelen, herstelacties en reputatieschade als mogelijk gevolg. Risicoclassificatie is daarom geen compliance-oefening, maar een strategische keuze die bepaalt hoeveel beheersing daadwerkelijk nodig is.
De tweede lijn dreigt achterop te raken
Het grootste risico dat ik momenteel zie, zit echter niet in de technologie. Het zit in de organisatie. Binnen veel instellingen ontwikkelt de eerste lijn AI-toepassingen in hoog tempo. Medewerkers experimenteren met generatieve AI, afdelingen bouwen use cases en leveranciers komen wekelijks met nieuwe functionaliteiten. Ondertussen zijn veel risk– en compliance afdelingen nog bezig om beleidskaders te ontwikkelen. Daardoor kan een achterstand ontstaan die steeds moeilijker in te halen wordt. Juist nu zouden tweede lijns afdelingen moeten investeren in AI-geletterdheid, praktische expertise en een goed begrip van de AI-verordening. Niet om innovatie af te remmen, maar om deze beheerst mogelijk te maken.
De richting van het toezicht is voorspelbaar
Het AFM toezicht volgt een patroon dat we vaker hebben gezien bij technologische ontwikkelingen. Eerst volgt oriëntatie: begrijpen wat de markt doet. Daarna komt verdieping: leidraden, onderzoeken en verwachtingen. Vervolgens ontstaat een steeds concretere norm waarop daadwerkelijk toezicht wordt gehouden. Mijn verwachting is dat het met het toezicht op AI hetzelfde zal gaan. De bouwstenen, leidraden en publicaties van de AFM laten zien dat de toezichthouder steeds nadrukkelijker kijkt naar aantoonbare beheersing van AI-risico’s. Met de verdere implementatie van de AI-verordening zal die aandacht alleen maar toenemen.
De vraag is daarom niet of toezichthouders hier scherper op gaan letten. De vraag is of organisaties klaar zijn voordat dat gebeurt. Begin dus niet met een nieuw AI-framework. Begin met een inventarisatie van AI-toepassingen, een robuuste risicoclassificatie en een kritische beoordeling van bestaande governance. Waarschijnlijk blijkt dan dat het grootste deel van de oplossing al aanwezig is.
Transparantieverklaring: Voor het opstellen van deze blog is gebruikgemaakt van AI ter ondersteuning van analyse, structurering en redactie. De inhoud, conclusies en eindredactie zijn door een menselijke auteur beoordeeld, aangevuld en gevalideerd.
Welke AI Governance is passend voor uw organisatie?
Wilt u met ons in gesprek over welke AI Governance voor uw organisatie passend is? Neem dan contact met me op voor een vrijblijvend adviesgesprek. Daar investeren wij graag in.
