AI governance betekent dat je weet welke AI je organisatie gebruikt, wie ervoor verantwoordelijk is en welke risico's erbij horen. We brengen dat op orde met praktische afspraken voor data, tools, AVG en AI Act, passend bij de omvang van je bedrijf.
Begrip
AI governance is het geheel van afspraken, rollen en controles rond het gebruik van AI in je organisatie. In een groot bedrijf is dat een commissie met beleidsstukken. In het mkb kan het veel kleiner: een overzicht van je AI-toepassingen, een eigenaar per toepassing, een korte risicocheck voordat iets live gaat en een vast moment om te kijken of het nog klopt.
Het doel is overzicht. Zonder governance gebruiken collega's losse tools met bedrijfsgegevens, weet niemand welke leverancier wat met die gegevens doet en is er bij een fout geen aanspreekpunt. Met governance kun je laten zien welke keuzes je hebt gemaakt en waarom. Een langere uitleg staat in AI governance: betekenis en praktijk.
Inventarisatie
Governance begint met weten wat er al is. Vaak is dat meer dan de directie denkt: een chatbot op de site, AI in het CRM, een vertaaltool, collega's met een eigen ChatGPT-account, een leverancier die AI in zijn software heeft ingebouwd.
We zetten alles in een register. Per toepassing leggen we vast:
Dat register is de basis voor alles wat volgt, en het eerste wat je laat zien als een klant, accountant of toezichthouder ernaar vraagt.
Risico
De AI Act deelt AI-systemen in naar risico. Een paar toepassingen zijn verboden, een kleine groep geldt als hoog risico, voor chatbots en gegenereerde content gelden transparantieregels en de meeste toepassingen vallen in de laagste groep. Wat dat per klasse betekent, lees je in AI Act risicoklassen uitgelegd en voor het mkb specifiek bij AI Act voor het mkb.
Naast de wettelijke klasse kijken we naar het bedrijfsrisico. Een tool die openbare productteksten samenvat, vraagt minder zorg dan AI die klantgegevens, contracten of personeelsinformatie verwerkt. Per toepassing bepalen we zo welke controles nodig zijn: van een korte instructie voor gebruikers tot een menselijke controle op elke uitkomst en een vastgelegde afweging.
Rollen
Governance werkt pas als duidelijk is wie wat beslist. In het mkb zijn dat meestal drie rollen, vaak belegd bij mensen die er al zijn:
We leggen vast wie welke rol heeft en welke besluiten waar genomen worden. Medewerkers die met AI werken, hebben daarnaast voldoende kennis nodig. Dat regel je met een AI geletterdheid training.
AVG
Gaan er persoonsgegevens in een AI-toepassing, dan geldt de AVG gewoon. Je hebt een grondslag nodig, je moet betrokkenen informeren en je sluit een verwerkersovereenkomst met de leverancier. Bij verwerkingen met een hoog risico is een DPIA verplicht.
Bij AI-leveranciers letten we op een paar extra punten: worden je gegevens gebruikt om modellen te trainen, waar staan de servers, hoe lang worden invoer en uitvoer bewaard en welke subverwerkers zijn er. Voor gevoelige gegevens kiezen we Europese hosting, een eigen server of een lokaal model. Hoe je dat voor je team vastlegt, lees je bij AI beleid. De technische beveiliging van je systemen staat bij cybersecurity.
Monitoring
Een register dat na een jaar niet meer klopt, heeft weinig waarde. Daarom spreken we vaste momenten af, bijvoorbeeld elk kwartaal, waarop de eigenaren nagaan of hun toepassing nog doet wat de bedoeling was. Zijn er nieuwe tools bijgekomen, is een leverancier van voorwaarden veranderd, zijn er fouten of klachten geweest? Voor toepassingen met een hoger risico houden we logboeken bij van wat de AI heeft gedaan en wie het heeft gecontroleerd.
Pakket
Na een governancetraject heb je:
Alles in gewone taal en afgestemd op je organisatie. Wil je governance koppelen aan een breder plan voor AI, dan kan het onderdeel zijn van het AI kansenonderzoek.
Veelgestelde vragen
AI governance is het geheel van afspraken, rollen en controles rond AI in je organisatie. Het gaat om weten welke AI je gebruikt, wie per toepassing verantwoordelijk is, welke risico's erbij horen en hoe je dat controleert. In het mkb kan dat klein en praktisch: een register, een eigenaar per toepassing, een risicocheck en vaste evaluatiemomenten.
Zodra je team AI gebruikt met bedrijfs- of klantgegevens, wel. De AVG geldt al voor elke verwerking van persoonsgegevens, en de AI Act stelt eisen aan transparantie en aan de kennis van je mensen. Daarnaast vragen klanten en opdrachtgevers steeds vaker hoe je met AI omgaat. Een licht ingericht kader is dan genoeg.
De AVG regelt wat je met persoonsgegevens mag doen, ook als AI ze verwerkt: grondslag, informatie aan betrokkenen, een verwerkersovereenkomst en soms een DPIA. AI governance is breder. Het gaat ook over toepassingen zonder persoonsgegevens, over de AI Act, over leveranciers en over wie beslist. De AVG-afspraken zijn één onderdeel van je governance.
Dat hangt af van het aantal AI-toepassingen, de gevoeligheid van je gegevens en hoeveel er al geregeld is. We spreken vooraf een vaste prijs af voor het register, de risicochecks en de afspraken. vanafprijs of bandbreedte voor een AI governance traject in het mkb