Ga naar de inhoud
Verantwoorde inzet van AI

AI governance zonder onnodige bureaucratie.

AI governance betekent dat je weet welke AI je organisatie gebruikt, wie ervoor verantwoordelijk is en welke risico's erbij horen. We brengen dat op orde met praktische afspraken voor data, tools, AVG en AI Act, passend bij de omvang van je bedrijf.

01

Veilig werken met AI, nuchter bekeken

AI brengt nieuwe mogelijkheden, maar ook nieuwe vragen over data, privacy en aansprakelijkheid. Geen reden voor angst, wel reden om het goed te regelen. Met de juiste kaders weet je team wat wel en niet kan, en houd je zelf de regie.

01

Je data blijft van je

Heldere afspraken over welke gegevens in welke tools terecht mogen komen, en welke nooit.

02

Aantoonbaar conform

Je kunt laten zien welke regels, keuzes en controles achter je AI-gebruik zitten.

03

Rust voor je team

Duidelijke richtlijnen nemen de twijfel weg, zodat medewerkers AI met vertrouwen gebruiken.

04

Grip in plaats van wildgroei

Eén overzicht van welke tools je inzet, waarvoor, en wie verantwoordelijk is.

02

Wat we voor je op orde brengen

Van datakaders tot toolbeleid en medewerkersrichtlijnen, concreet en passend bij hoe je organisatie werkt.

classify(data) set(boundaries)
Beeld: datakaders
Onderdeel 01

Datakaders & privacy

We bepalen samen welke gegevens gevoelig zijn en stellen vast welke data wel en niet in AI-tools mag. Zo voorkom je dat vertrouwelijke informatie ongemerkt het bedrijf verlaat.

  • Classificatie van gegevens naar gevoeligheid
  • Afspraken over verwerking en bewaring conform AVG
  • Heldere grens tussen interne en externe tools
Bespreek je datakaders →
approve(tools) log(usage)
Beeld: toolbeleid
Onderdeel 02

Toolbeleid & overzicht

Je krijgt een overzicht van welke AI-tools zijn toegestaan, waarvoor ze worden gebruikt en wie eindverantwoordelijk is. Dat voorkomt wildgroei en houdt je inzet beheersbaar.

  • Lijst met goedgekeurde tools en toepassingen
  • Toetsing van nieuwe tools voordat ze in gebruik gaan
  • Vaste eigenaar per tool en per proces
Breng je tools in kaart →
train(people) guide(use)
Beeld: richtlijnen
Onderdeel 03

Medewerkersrichtlijnen

Begrijpelijke richtlijnen die je mensen helpen AI veilig te gebruiken in het dagelijks werk. Praktische regels waarmee je team veilig kan werken.

  • Korte, leesbare gebruiksregels per rol
  • Voorbeelden van wat wel en niet mag
  • Aanspreekpunt bij twijfel of vragen
Stel je richtlijnen op →
assess(risk) record(decision)
Beeld: risicocheck
Onderdeel 04

Risicochecks & governance

Voordat een AI-toepassing live gaat, toetsen we de risico's en leggen we de keuzes vast. Zo houd je overzicht en kun je verantwoording afleggen wanneer dat nodig is.

  • Risicocheck per nieuwe AI-toepassing
  • Vastlegging van afwegingen en besluiten
  • Vaste verantwoordelijkheden en evaluatiemomenten
Richt je governance in →
Alle kaders stemmen we af op je organisatie: werkbare afspraken in plaats van een standaardreglement.
03

AVG en de AI Act, begrijpelijk gemaakt

De regels rond AI veranderen. We vertalen wat dat voor je organisatie betekent naar concrete stappen, zonder juridisch jargon.

01

Wat de AVG vraagt

Persoonsgegevens horen zorgvuldig verwerkt te worden. We zorgen dat je AI-inzet daarbinnen past.

02

Wat de AI Act betekent

Bepaalde toepassingen kennen extra eisen. We brengen in beeld waar je op moet letten.

03

Risiconiveau per toepassing

Niet elke AI-toepassing is gelijk. We bepalen per geval welke zorgvuldigheid past.

04

Aantoonbaarheid

We leggen vast hoe en waarom je AI inzet, zodat je verantwoording kunt afleggen.

04 · Onze aanpak

In vier stappen naar veilige AI

Van inventarisatie tot een werkbaar kader dat met je meegroeit.

01

Inventariseren

We brengen in kaart welke AI-tools en data nu al in je organisatie spelen.

02

Toetsen

We beoordelen de risico's rond privacy, data en compliance per toepassing.

03

Vastleggen

We stellen heldere kaders, toolbeleid en richtlijnen op die passen bij je werk.

04

Borgen

We beleggen verantwoordelijkheden en evaluatiemomenten, zodat het blijft kloppen.

Begrip

Wat AI governance is

AI governance is het geheel van afspraken, rollen en controles rond het gebruik van AI in je organisatie. In een groot bedrijf is dat een commissie met beleidsstukken. In het mkb kan het veel kleiner: een overzicht van je AI-toepassingen, een eigenaar per toepassing, een korte risicocheck voordat iets live gaat en een vast moment om te kijken of het nog klopt.

Het doel is overzicht. Zonder governance gebruiken collega's losse tools met bedrijfsgegevens, weet niemand welke leverancier wat met die gegevens doet en is er bij een fout geen aanspreekpunt. Met governance kun je laten zien welke keuzes je hebt gemaakt en waarom. Een langere uitleg staat in AI governance: betekenis en praktijk.

Inventarisatie

Eerst in kaart: je AI register

Governance begint met weten wat er al is. Vaak is dat meer dan de directie denkt: een chatbot op de site, AI in het CRM, een vertaaltool, collega's met een eigen ChatGPT-account, een leverancier die AI in zijn software heeft ingebouwd.

We zetten alles in een register. Per toepassing leggen we vast:

  • wat de toepassing doet en voor welk proces;
  • welke gegevens erin gaan, en of daar persoonsgegevens of vertrouwelijke informatie bij zitten;
  • welke leverancier erachter zit en waar de gegevens worden verwerkt;
  • wie de eigenaar is;
  • welk risiconiveau erbij hoort.

Dat register is de basis voor alles wat volgt, en het eerste wat je laat zien als een klant, accountant of toezichthouder ernaar vraagt.

Risico

Risicoklassen per toepassing

De AI Act deelt AI-systemen in naar risico. Een paar toepassingen zijn verboden, een kleine groep geldt als hoog risico, voor chatbots en gegenereerde content gelden transparantieregels en de meeste toepassingen vallen in de laagste groep. Wat dat per klasse betekent, lees je in AI Act risicoklassen uitgelegd en voor het mkb specifiek bij AI Act voor het mkb.

Naast de wettelijke klasse kijken we naar het bedrijfsrisico. Een tool die openbare productteksten samenvat, vraagt minder zorg dan AI die klantgegevens, contracten of personeelsinformatie verwerkt. Per toepassing bepalen we zo welke controles nodig zijn: van een korte instructie voor gebruikers tot een menselijke controle op elke uitkomst en een vastgelegde afweging.

Rollen

Rollen en besluiten

Governance werkt pas als duidelijk is wie wat beslist. In het mkb zijn dat meestal drie rollen, vaak belegd bij mensen die er al zijn:

  • Eigenaar per toepassing. Weet wat de tool doet, beslist over aanpassingen en is aanspreekpunt bij problemen.
  • Toetser. Beoordeelt nieuwe tools en toepassingen voordat ze in gebruik gaan, vaak samen met degene die privacy of IT in portefeuille heeft.
  • Directie. Stelt het kader vast, neemt besluiten bij hoog risico en krijgt periodiek een overzicht.

We leggen vast wie welke rol heeft en welke besluiten waar genomen worden. Medewerkers die met AI werken, hebben daarnaast voldoende kennis nodig. Dat regel je met een AI geletterdheid training.

AVG

AVG en leveranciers

Gaan er persoonsgegevens in een AI-toepassing, dan geldt de AVG gewoon. Je hebt een grondslag nodig, je moet betrokkenen informeren en je sluit een verwerkersovereenkomst met de leverancier. Bij verwerkingen met een hoog risico is een DPIA verplicht.

Bij AI-leveranciers letten we op een paar extra punten: worden je gegevens gebruikt om modellen te trainen, waar staan de servers, hoe lang worden invoer en uitvoer bewaard en welke subverwerkers zijn er. Voor gevoelige gegevens kiezen we Europese hosting, een eigen server of een lokaal model. Hoe je dat voor je team vastlegt, lees je bij AI beleid. De technische beveiliging van je systemen staat bij cybersecurity.

Monitoring

Blijven controleren

Een register dat na een jaar niet meer klopt, heeft weinig waarde. Daarom spreken we vaste momenten af, bijvoorbeeld elk kwartaal, waarop de eigenaren nagaan of hun toepassing nog doet wat de bedoeling was. Zijn er nieuwe tools bijgekomen, is een leverancier van voorwaarden veranderd, zijn er fouten of klachten geweest? Voor toepassingen met een hoger risico houden we logboeken bij van wat de AI heeft gedaan en wie het heeft gecontroleerd.

Pakket

Wat je van ons krijgt

Na een governancetraject heb je:

  • een AI register met alle toepassingen, eigenaren en risiconiveaus;
  • een risicocheck per toepassing met de vastgelegde afweging;
  • een rolverdeling en een besluitroute voor nieuwe tools;
  • gebruiksregels voor medewerkers op één of twee pagina's;
  • een overzicht van leveranciers met verwerkersovereenkomst en opslaglocatie;
  • een kalender met controlemomenten.

Alles in gewone taal en afgestemd op je organisatie. Wil je governance koppelen aan een breder plan voor AI, dan kan het onderdeel zijn van het AI kansenonderzoek.

Veelgestelde vragen

Vragen over AI governance

Wat is AI governance?

AI governance is het geheel van afspraken, rollen en controles rond AI in je organisatie. Het gaat om weten welke AI je gebruikt, wie per toepassing verantwoordelijk is, welke risico's erbij horen en hoe je dat controleert. In het mkb kan dat klein en praktisch: een register, een eigenaar per toepassing, een risicocheck en vaste evaluatiemomenten.

Heeft een mkb bedrijf dit nodig?

Zodra je team AI gebruikt met bedrijfs- of klantgegevens, wel. De AVG geldt al voor elke verwerking van persoonsgegevens, en de AI Act stelt eisen aan transparantie en aan de kennis van je mensen. Daarnaast vragen klanten en opdrachtgevers steeds vaker hoe je met AI omgaat. Een licht ingericht kader is dan genoeg.

Hoe verhoudt het zich tot de AVG?

De AVG regelt wat je met persoonsgegevens mag doen, ook als AI ze verwerkt: grondslag, informatie aan betrokkenen, een verwerkersovereenkomst en soms een DPIA. AI governance is breder. Het gaat ook over toepassingen zonder persoonsgegevens, over de AI Act, over leveranciers en over wie beslist. De AVG-afspraken zijn één onderdeel van je governance.

Wat kost een governance traject?

Dat hangt af van het aantal AI-toepassingen, de gevoeligheid van je gegevens en hoeveel er al geregeld is. We spreken vooraf een vaste prijs af voor het register, de risicochecks en de afspraken. vanafprijs of bandbreedte voor een AI governance traject in het mkb

Verder lezen

Meer over dit onderwerp

Wil je AI veilig inzetten?

1 open vraag