Ga naar de inhoud

AI audit

AI audit: weten waar je staat met AI

Een AI audit brengt in kaart welke AI-systemen je organisatie gebruikt, hoe ze zijn ingericht en waar de risico's zitten. Je krijgt een overzicht van alle toepassingen, een toets op AI Act, AVG en beveiliging, en een lijst met wat eerst moet. Voor organisaties die AI al gebruiken en willen weten of het goed geregeld is.

In het kort

Het probleem

We gebruiken AI, maar weten niet of het goed geregeld is

In de meeste organisaties is AI er gewoon ingeslopen. Collega's gebruiken ChatGPT of Copilot, het CRM heeft een AI-knop gekregen, een leverancier heeft een chatbot op de site gezet en iemand heeft een automatisering gebouwd die mails laat samenvatten. Niemand heeft het overzicht.

Dan komt er een vraag van een klant, een accountant of de ondernemingsraad: welke AI gebruiken jullie, en hoe zorgen jullie dat het veilig is? Of je leest over de AI Act en vraagt je af of die voor jou geldt. Een AI audit geeft daar antwoord op. Het is een momentopname van wat er is, getoetst aan de regels en aan gezond verstand.

Verschil

AI audit, AI scan of readiness scan

De namen lopen door elkaar. Zo gebruiken wij ze:

AI auditAI kansenonderzoekAI readiness scan
VraagIs de AI die we gebruiken goed geregeld?Waar levert AI ons iets op?Zijn we er klaar voor?
Kijkt naarBestaande toepassingenProcessen en takenData, systemen, mensen
UitkomstRegister, risico's, maatregelenKansen met business caseStand van zaken en randvoorwaarden

Wil je vooral weten waar je kunt beginnen, kijk dan bij het AI kansenonderzoek of de AI readiness scan. De audit is voor wie al met AI werkt en wil weten of dat op orde is. De onderdelen kunnen ook gecombineerd worden.

Toetsing

Wat we toetsen in de AI audit

AI Act

Per toepassing bepalen we in welke risicoklasse die valt. Verboden toepassingen mogen sinds 2 februari 2025 niet meer. Voor chatbots en door AI gemaakte content gelden transparantieplichten vanaf 2 augustus 2026. De regels voor hoog risico gelden na het uitstel via de Digital Omnibus vanaf 2 december 2027 of 2 augustus 2028, afhankelijk van het soort systeem. Daarnaast kijken we of je maatregelen neemt voor AI-geletterdheid. Meer in AI Act voor het mkb en de Digital Omnibus.

AVG

Gaan er persoonsgegevens in, dan kijken we naar de grondslag, de informatie aan betrokkenen, de verwerkersovereenkomsten en of een DPIA nodig is. Een startpunt staat in de DPIA template voor AI.

Beveiliging

Wie heeft toegang, waar staan API-sleutels, welke rechten heeft een koppeling en hoe gevoelig is een toepassing voor misbruik zoals prompt injection?

Kwaliteit

Doet de toepassing wat de bedoeling is? We nemen een steekproef van uitkomsten en kijken hoe vaak een mens moet corrigeren en of iemand dat controleert.

Oplevering

Wat je krijgt

Werkwijze

Hoe de AI audit werkt in vier stappen

  1. Reikwijdte. Doet de hele organisatie mee of een afdeling? Gaat het om alle AI of om één toepassing, zoals een chatbot of een AI-agent die zelfstandig handelt?
  2. Inventarisatie. We spreken met directie, IT en een paar gebruikers per afdeling, en zetten een korte vragenlijst uit onder medewerkers. Daarin vragen we eerlijk welke tools ze gebruiken. Zonder oordeel, anders krijg je geen goed beeld.
  3. Toetsing. Per toepassing lopen we de vier onderdelen door. Waar nodig kijken we in contracten, instellingen en logboeken.
  4. Rapport. De bevindingen komen in een rapport met een prioriteitenlijst. We bespreken het met de mensen die erover beslissen.

Voorbeeld

Voorbeeld van een uitkomst

Een fictief voorbeeld. Een groothandel met zestig medewerkers laat een audit doen. De inventarisatie levert elf toepassingen op, waarvan de directie er vier kende. Drie bevindingen springen eruit:

  • Vier medewerkers van de binnendienst plakken klantmails met namen en adressen in een gratis ChatGPT-account. Maatregel: een zakelijk abonnement met afspraken over gegevens en een korte training.
  • De chatbot op de site vertelt niet dat het een AI is. Vanaf 2 augustus 2026 moet dat wel. Maatregel: een melding in de chatbot.
  • Een automatisering die offertes maakt, gebruikt een API-sleutel met volledige beheerrechten in het ERP. Maatregel: een sleutel met alleen leesrechten op prijzen.

Geen van de toepassingen valt onder hoog risico. De meeste maatregelen zijn binnen een maand geregeld.

Prijs

Prijsindicatie

De prijs hangt af van het aantal afdelingen en toepassingen en of er eigen AI-systemen bij zijn die we technisch moeten beoordelen. We spreken vooraf een vaste prijs af. prijsindicatie AI audit, bijvoorbeeld voor een organisatie tot 50 medewerkers en daarboven

De audit kan onderdeel zijn van een breder traject. Vaak volgt er een AI governance inrichting, een AI geletterdheid training of het verbeteren van een specifieke toepassing.

Onafhankelijkheid

Veiligheid en onafhankelijkheid

Tijdens de audit krijgen we inzage in contracten, instellingen en soms gegevens. We tekenen daarvoor een geheimhoudingsverklaring en werken waar het kan met inzage op locatie in plaats van kopieën. Wat we verzamelen, blijft van jou.

Een eerlijke kanttekening: onze AI audit is een praktische toets, geen formele certificering. Heb je een systeem met hoog risico dat een conformiteitsbeoordeling nodig heeft, dan zeggen we dat en verwijzen we door. Hebben we een toepassing zelf gebouwd, dan zeggen we dat ook vooraf, zodat je kunt kiezen of je die door een andere partij laat toetsen.

Een deel kan gefinancierd worden

Voor onderzoek, ontwikkeling en scholing zijn er landelijke en regionale regelingen. We checken welke bij jouw plan passen.

Bekijk de regelingen

Veelgestelde vragen

Vragen over de AI audit

Wat kost een AI audit?

Dat hangt af van de omvang van je organisatie, het aantal AI-toepassingen en of er eigen systemen technisch beoordeeld moeten worden. We spreken vooraf een vaste prijs af. prijsindicatie AI audit mkb Bij een kleinere organisatie met vooral standaardtools is de audit beperkt. Met eigen AI-systemen en koppelingen kost het meer tijd.

Hoe lang duurt een AI audit?

Voor een mkb-organisatie met een handvol toepassingen duurt het meestal een paar weken van intake tot rapport. gebruikelijke doorlooptijd AI audit De meeste tijd gaat zitten in het plannen van gesprekken en het verzamelen van contracten. Urgente bevindingen melden we direct, zodat je daar niet op het rapport hoeft te wachten.

Werkt de audit met onze systemen?

Ja. We toetsen de AI zoals die bij jou in gebruik is, of het nu losse tools zijn, AI in software van leveranciers of eigen toepassingen. We hebben leesrechten nodig of een collega die meekijkt in instellingen en logboeken. Aan je systemen veranderen we tijdens de audit niets.

Is een AI audit verplicht onder de AI Act?

Voor de meeste mkb-bedrijven niet. Aanbieders van AI met hoog risico moeten wel een conformiteitsbeoordeling doen, en gebruikers van zulke systemen hebben eigen plichten. Voor iedereen gelden de verboden, de transparantieregels en de plicht om AI-geletterdheid te ondersteunen. Een audit laat zien welke regels voor jou gelden.

Wat is het verschil met een AI scan?

Een AI audit kijkt naar de AI die je al gebruikt en toetst of die goed geregeld is. Een AI scan of kansenonderzoek kijkt vooruit: waar kan AI iets opleveren? De audit gaat over risico en regels, de scan over kansen en rendement. Ze kunnen gecombineerd worden in één traject.

Verder lezen

Meer over dit onderwerp

Weten waar je staat met AI

Plan een strategiegesprek, dan bepalen we samen de reikwijdte van de audit en wat het kost.

5 open vragen