Direct naar inhoud

Raamwerk voor AI-governance: een verantwoord AI-plan opbouwen

De meeste AI-fouten zijn managementfouten. Zo bouwt u een raamwerk voor AI-governance dat eigenaren benoemt, controles afstemt op het risico en past bij de EU AI Act-data zoals gewijzigd in 2026.

Persoon die prompts typt in een AI-beeldgenerator op een laptop en monitor
Inhoud
  1. De regelgeving en normen die ertoe doen
  2. De data van de EU AI Act na de Digital Omnibus van 2026
  3. Zes componenten van een raamwerk voor AI-governance
  4. 1. Reikwijdte en beleid
  5. 2. Eigenaarschap
  6. 3. Risicobeoordeling en controles
  7. 4. Monitoring en audit
  8. 5. Transparantie
  9. 6. Training
  10. Begin met een register van AI-toepassingen
  11. Wat werkt en wat misgaat
  12. Normen, certificering en tools
  13. Veelgestelde vragen

Een raamwerk voor AI-governance is de verzameling eigenaren, beleidsregels, controles en reviews die bepaalt hoe uw organisatie AI gebruikt en wat er gebeurt als iets misgaat. U bouwt het door elk systeem op te sommen dat een beslissing automatiseert, die systemen op impact te rangschikken, elk systeem een benoemde eigenaar te geven en de controles af te stemmen op het risico. Werkt u in de EU, dan bepaalt de AI Act de deadlines. De regels voor hoog-risicosystemen, zoals werving en kredietscoring, gelden nu vanaf 2 december 2027.

Bedrijven gebruiken AI om sollicitanten te screenen, fraude op te sporen, toeleveringsketens te beheren en prijzen te bepalen. Ik heb wervingsplatforms gezien die gekwalificeerde kandidaten afwezen, alleen omdat ze een loopbaanonderbreking hadden. Ik heb beslissystemen gezien die de verkeerde regels toepasten op hele klantsegmenten. De rode draad was dat niemand duidelijk beleid had vastgelegd voor hoe het systeem zich moest gedragen, of wat te doen als het dat niet deed.

Dat is een managementfout, geen technische. De meeste bedrijven kunnen drie basisvragen niet beantwoorden:

  1. Wie keurt goed hoe AI wordt gebruikt?
  2. Wie controleert of het werkt zoals verwacht?
  3. Wat gebeurt er als het iets fout doet?

Governance beantwoordt ze. Goed gedaan vertraagt het niets. Het zorgt ervoor dat de systemen waarop u vertrouwt op een verantwoorde manier worden gebruikt.

Een raamwerk voor AI-governance opbouwen, in volgordeBegin met de inventaris. De meeste teams slaan die over, en elke volgende stap hangt ervan af.
  1. Inventariseer elk systeemAls het een beslissing automatiseert, valt het binnen de reikwijdte
  2. Rangschik op impactEerst werving, krediet, prijszetting en klantscoring
  3. Wijs één eigenaar aanEen persoon, geen commissie
  4. Stem controles af op risicoTests, momenten voor menselijke controle en waarschuwingen
  5. Review volgens een vaste cyclusMaandelijks voor kritieke systemen, per kwartaal voor de rest

Fouten en randgevallen teruggevoerd in de controles

Teams die ervan uitgaan dat hun softwareleveranciers de compliance regelen, hebben meestal ongelijk. Onder de EU AI Act heeft de organisatie die een systeem inzet eigen verplichtingen.

RaamwerkWaarStatus en wat het vraagt
EU AI ActEuropese UnieWet sinds augustus 2024. Risicogebaseerd: verbiedt bepaalde toepassingen, legt verplichtingen op voor hoog-risicosystemen en stelt transparantieregels voor andere
GDPREuropese UnieRechtsgrond, dataminimalisatie en rechten rond geautomatiseerde beslissingen die mensen raken
ISO/IEC 42001WereldwijdCertificeerbare norm voor managementsystemen voor AI, gepubliceerd in december 2023
NIST AI RMFVerenigde StatenVrijwillig raamwerk gebouwd op Govern, Map, Measure en Manage
Wetten van Amerikaanse statenVerenigde StatenGeen alomvattende federale AI-wet; een groeiend aantal wetten op staatsniveau, met federale pogingen om ze te verdringen
Singapore Model AI Governance FrameworkSingaporeVrijwillige richtlijnen over uitlegbaarheid en verantwoording
OECD AI-beginselenOESO-ledenNiet-bindende internationale beginselen

De voorgestelde Artificial Intelligence and Data Act van Canada verviel toen het parlement in januari 2025 werd geschorst. Die hoort dus niet meer in deze lijst.

De data van de EU AI Act na de Digital Omnibus van 2026

De EU heeft de AI Act in juli 2026 gewijzigd via de Digital Omnibus on AI, Verordening (EU) 2026/1744, waarmee de regels voor hoog-risicosystemen zijn uitgesteld. Dit zijn de huidige data volgens de tijdlijn van de Europese Commissie voor de AI Act:

DatumWat van toepassing is
1 augustus 2024De AI Act treedt in werking
2 februari 2025Verboden praktijken en verplichtingen rond AI-geletterdheid
2 augustus 2025Regels voor AI-modellen voor algemene doeleinden; nationale autoriteiten en sancties
2 augustus 2026De meeste overige regels, waaronder de transparantieverplichtingen van artikel 50; handhaving begint
2 december 2026Nieuwe verboden op niet-consensuele seksuele deepfakes en materiaal over kindermisbruik
2 december 2027Regels voor hoog-risicosystemen uit Bijlage III, zoals werving, kredietscoring en essentiële diensten
2 augustus 2028Regels voor hoog-risico-AI die is ingebouwd in producten onder de EU-productveiligheidswetgeving (Bijlage I)

Het uitstel koopt tijd. Het haalt het werk niet weg. Gebruikt u AI om kandidaten te screenen of krediet te scoren, dan kost de documentatie, het menselijk toezicht en de monitoring die u voor december 2027 nodig hebt meer tijd om op te bouwen dan de meeste teams verwachten. Koopt u zo'n systeem in, vraag de leverancier dan nu hoe die aan de hoog-risicovereisten gaat voldoen.

1. Reikwijdte en beleid

Voordat u iets anders doet, moet u uitzoeken waar systemen beslissingen nemen. De meeste teams slaan dit over of gaan ervan uit dat IT een lijst heeft. Meestal is die er niet.

Loop afdeling voor afdeling langs. Kijk naar de tools die sollicitanten filteren, transacties goedkeuren of klanten scoren. Als iets een beslissing automatiseert, valt het binnen de reikwijdte, of iemand het nu AI noemt of niet. Draait u SAP, neem dan de AI-functies mee die u hebt ingeschakeld, zoals Joule en ingebouwde voorspellende scenario's.

Schrijf vervolgens beleid in gewone taal dat mensen ook echt volgen. “We geven prioriteit aan ethisch AI-gebruik” is geen beleid.

2. Eigenaarschap

Hoe goed een systeem ook presteert, iemand moet eigenaar zijn van de uitkomst. Gedeelde verantwoordelijkheid betekent dat niemand optreedt.

Geef elk systeem één benoemde eigenaar die het in de praktijk gebruikt, belangrijke wijzigingen goedkeurt, de documentatie bijhoudt en antwoord geeft als het misgaat. Bepaal vooraf wie een systeem na een klacht mag stilleggen.

Bij een bedrijf waar ik werkte, dacht elk van drie mensen dat iemand anders verantwoordelijk was. Het gevolg was maandenlange stilte rond een kritiek probleem dat niemand aanpakte.

3. Risicobeoordeling en controles

Elk systeem brengt risico met zich mee. Waar het om gaat, is of dat risico zichtbaar is.

Leen geen generieke risicolijsten. Vraag u af of uw systeem kandidaten onterecht zou kunnen afwijzen, verkeerde prijzen zou kunnen aanbevelen of klanten verkeerd zou kunnen indelen. Bouw daarna controles: tests vóór de ingebruikname, momenten voor handmatige controle tijdens het gebruik en waarschuwingen wanneer resultaten buiten de verwachte bandbreedte vallen. Zet in elk risicobeleid twee of drie realistische scenario's, zodat mensen begrijpen waarom het bestaat.

4. Monitoring en audit

Systemen veranderen. Invoergegevens verschuiven en updates veranderen het gedrag. Ik herinner me een financeteam dat in zijn aanbevelingstool tegen een stille fout aanliep. Het duurde twee weken voordat iemand het merkte. Eén reguliere audit had het op dag twee gevonden.

Stel een vaste reviewcyclus in: maandelijks voor kritieke systemen, per kwartaal voor de rest. Eén team waarmee ik werkte, ving een grote prijsfout op, simpelweg omdat het één keer per maand een paar voorbeelduitkomsten bekeek. Houd fouten en randgevallen bij en voer ze terug in de controles.

5. Transparantie

Mensen die met een systeem werken, en in gereguleerde domeinen de mensen die erdoor worden geraakt, moeten begrijpen wat het doet. Leg invoer en beslissingen uit in gewone taal. Documenteer ook de beperkingen, niet alleen de sterke punten. Een systeem overdrijven leidt tot verkeerd gebruik.

6. Training

Mensen maken fouten in het dagelijks gebruik, ook als alles is gedocumenteerd. Train zakelijke gebruikers, niet alleen technisch personeel, met uw eigen data en cases. Een HR-team waarmee ik werkte, hield twee keer per jaar opfrissessies van 30 minuten met echte feedback uit eerdere kandidaatscreenings. Niets ingewikkelds, maar het hielp gebruikers zich zeker en verantwoordelijk te voelen.

Bij een bedrijf waar ik werkte, dacht elk van drie mensen dat iemand anders verantwoordelijk was. Het gevolg was maandenlange stilte rond een kritiek probleem.

Het nuttigste eerste hulpmiddel is een register. Enkele van de meest effectieve raamwerken die ik heb gezien, begonnen als spreadsheets en groeiden van daaruit. Leg per systeem vast:

  1. Systeem en doel: wat het beslist of aanbeveelt, en voor wie.
  2. Eigenaar: één benoemde persoon, plus een vervanger.
  3. Risiconiveau: bijvoorbeeld hoog (raakt de baan, het geld of de toegang tot diensten van mensen), middel of laag, plus de categorie van de EU AI Act als die van toepassing is.
  4. Gebruikte data: bronnen, betrokken persoonsgegevens, toestemming en bewaartermijn.
  5. Leverancier of intern: en welke documentatie de leverancier levert.
  6. Controles: tests vóór ingebruikname, momenten voor menselijke controle, waarschuwingen.
  7. Reviewcyclus: maandelijks, per kwartaal of jaarlijks, en de datum van de laatste review.
  8. Incidentroute: wie wordt ingelicht, wie het kan stilleggen en hoe gebruikers worden geïnformeerd.

Vul het eerst in voor de systemen met grote impact: werving, prijszetting, krediet en klantscoring. Interne tools met laag risico kunnen wachten.

Begin met toepassingen met grote impact. Ik werkte ooit met een bedrijf waar een geautomatiseerde tool sollicitanten afwees om vage redenen. Ze merkten het pas na meerdere klachten. Eén reviewsessie had het vroeg opgemerkt.

Stem het toezicht af op het risico. Een team waarmee ik werkte, paste dezelfde reviewdiepgang toe op een interne chatbot als op een prijsmotor. Het putte het governanceteam uit en vertraagde de ontwikkeling zonder veel voordeel.

Documenteer beslissingen op het moment dat ze worden genomen. Achteraf ingevulde documentatie faalt, omdat mensen de context vergeten. Een gedeelde map met gedateerde beslisnotities van één pagina verslaat een uitgebreid systeem dat niemand bijwerkt.

Wacht niet op het perfecte raamwerk. Ik heb teams maandenlang zien schaven aan beleidstaal die uiteindelijk niemand gebruikte. Begin met één regel, één eigenaar en één reviewcyclus en pas daarna aan.

Verwacht weerstand en beantwoord die. Governance ziet er voor de teams die de tools gebruiken uit als bureaucratie. Koppel het aan wat hen bezighoudt: het vertrouwen van klanten, vermeden boetes, voorkomen van publieke mislukkingen.

Geautomatiseerde beslissingen zonder toezicht kunnen snel en duur misgaan. In 2012 stuurde de geautomatiseerde orderrouter van Knight Capital, met foutieve code, in 45 minuten meer dan 4 miljoen orders en verloor het bedrijf meer dan $460 miljoen (SEC). Amazon schrapte een experimentele wervingstool nadat bleek dat die cv's benadeelde waarin organisaties voor vrouwen werden genoemd. De stillere mislukkingen komen vaker voor: een systeem drijft maandenlang af tot een klacht of een audit het ontdekt.

ISO/IEC 42001 is de certificeerbare norm voor een managementsysteem voor AI, gepubliceerd in december 2023. Het AI Risk Management Framework van NIST is het vrijwillige referentiekader dat de meeste Amerikaanse organisaties gebruiken. Voor individuen is de certificering Artificial Intelligence Governance Professional (AIGP) van de IAPP de bekendste kwalificatie.

Er bestaan gespecialiseerde tools, zoals IBM watsonx.governance, Fiddler AI en het Responsible AI-dashboard in Azure Machine Learning. Voor de meeste organisaties is de praktische start eenvoudiger: het register hierboven, logging, toegangsbeheer en reviewcycli. Voor risicoscoring in meer detail zie mijn gids voor het raamwerk voor AI-risicomanagement. Draait uw AI binnen SAP, dan behandelt mijn artikel over AI-governance bij SAP-implementaties de SAP-specifieke controles, en op mijn pagina over het raamwerk voor AI-governance leest u hoe ik organisaties help er een in te voeren.

Wat is een raamwerk voor AI-governance?

Een verzameling eigenaren, beleidsregels, controles en reviewcycli die bepaalt hoe een organisatie AI gebruikt, hoe systemen worden getest en bewaakt en wat er gebeurt als er iets misgaat. Het maakt beslissingen ook uitlegbaar voor toezichthouders en betrokkenen.

Wanneer gelden de regels van de EU AI Act voor hoog-risicosystemen?

Na de Digital Omnibus on AI (Verordening (EU) 2026/1744) gelden de regels voor hoog-risicosystemen uit Bijlage III, zoals AI voor werving, kredietscoring en essentiële diensten, vanaf 2 december 2027. De regels voor hoog-risico-AI die is ingebouwd in producten onder de EU-productveiligheidswetgeving gelden vanaf 2 augustus 2028. Verboden praktijken gelden sinds februari 2025 en transparantieverplichtingen sinds augustus 2026.

Waarom is AI-governance belangrijk in SAP-omgevingen?

SAP-systemen bevatten nu AI die beslissingen neemt of vormgeeft, zoals Joule, voorspellende scenario's in finance en supply chain en kandidaatscreening in HR. Een bevooroordeelde of foute uitkomst kan zich over geïntegreerde processen verspreiden voordat iemand het merkt. Governance houdt die functies aan dezelfde verantwoording als de handmatige processen die ze vervangen.

Wie is verantwoordelijk voor AI-governance?

Het is cross-functioneel: compliance, IT en beveiliging, datateams, juridische zaken en risico, en het management. De belangrijkste structurele beslissing is één benoemde eigenaar per AI-systeem. Een persoon, geen commissie.

Welke certificeringen bestaan er voor AI-governance?

Voor organisaties is ISO/IEC 42001 de certificeerbare norm voor managementsystemen voor AI. Het NIST AI RMF is een vrijwillig raamwerk en geen certificering. Voor individuen is de AIGP-certificering van de IAPP de bekendste kwalificatie voor AI-governance.

Wat gebeurt er als AI-governance wordt genegeerd?

Zichtbare mislukkingen zijn onder meer Amazon dat een wervingstool schrapte die vrouwen benadeelde en Knight Capital dat in 45 minuten meer dan $460 miljoen verloor door een foutief geautomatiseerd handelssysteem. De gebruikelijkere mislukking is stiller: een systeem drijft maandenlang af en niemand merkt het tot er een klacht of audit komt.

Noel D'Costa

Geschreven door

Noel D'Costa

25 jaar in SAP- en Oracle ERP-programma's in de luchtvaart, overheid, financiële sector, retail en maakindustrie. Achtergrond in finance. Ik help directies om transformaties eerlijk af te bakenen, vastgelopen programma's weer op koers te brengen en systemen te bouwen die hun eerste jaar in productie overleven.

Volgende stap

Leidt u nu een ERP-programma?

Raakt dit artikel aan een programma waar u nu middenin zit? Een gesprek van 30 minuten brengt u meestal verder dan nog een week interne analyse.