
Inhoud
AI-governance in SAP omvat elke AI-functie die draait in S/4HANA, SuccessFactors, Ariba, Concur of op SAP BTP. Voor elke functie moet u weten wie eigenaar is van de beslissingen, welke data erin wordt gebruikt, hoe die wordt gelogd en wanneer die wordt beoordeeld. De deadlines in de regelgeving zijn in 2026 verschoven: de verplichtingen van de EU AI Act voor zelfstandige hoogrisicosystemen, zoals AI bij werving en selectie, gelden nu vanaf 2 december 2027. Transparantieplichten voor door AI gegenereerde content gelden al. Deze gids is bedoeld voor CIO's, compliance-leads en SAP-programma-eigenaren. Hij behandelt waar governance-lacunes het eerst opduiken, wat er in 2026 veranderde, welke regels gelden en een register waarmee u deze week kunt beginnen. Begin met het aanwijzen van één eigenaar per AI-functie.
Begin met een eenvoudige vraag: als een model een resultaat oplevert, wiens naam staat er dan onder? Is het antwoord onduidelijk, dan hebt u een governance-lacune.
SAP-landschappen zijn druk bevolkt: S/4HANA in de kern, cloud-CRM, aanvullende analytics, legacysystemen die niemand wil aanraken. Een engineer kan in minuten een model uitrollen. De effecten ervan op werving, krediet of supply planning nagaan kan weken duren.
Data maakt het lastiger. Salarisadministratie, inkooporders, voorraad en leveranciersbeoordelingen komen binnen in verschillende formaten onder verschillende managers. Het ene team maskeert persoonlijke ID's, het andere laat ze open en bloot. Bepaal voordat een model draait welke data het mag gebruiken, wie wijzigingen goedkeurt en hoe lang records worden bewaard. Leg het vast, herzie het en handhaaf het.
Ik zag een uitrol waarbij de voorraadvoorspelling bijna té goed werkte. Bestellingen werden geplaatst vóór de vraag er was, wat op het dashboard efficiënt oogde. Toen belde finance. De cashflow zakte en niemand wist wie het laatste woord had over het gedrag van het model. De logica zat weggestopt. Dan wordt governance echt, en is het niet langer een dia in een presentatie.
De patronen die ik steeds terugzie:
Finance. AI in S/4HANA Finance helpt bij factuurverwerking, cashflowvoorspelling en het opsporen van afwijkingen. Het is nuttig totdat het dat niet meer is: een legitieme betaling die wordt geblokkeerd, een dubieuze die wordt goedgekeurd, een voorspelling op basis van verouderde data. De oplossing is een audittrail bij elke beslissing die door AI is beïnvloed en een benoemde persoon die die controleert.
Inkoop. AI beveelt leveranciers aan, signaleert risico's en beoordeelt contracten. Als historische inkoopdata een vertekening bevat, bijvoorbeeld leveranciers die de voorkeur krijgen om redenen die niemand kan zien, herhaalt het model die. Iemand moet de shortlists beoordelen in plaats van ze over te nemen.
HR. AI in SuccessFactors kan helpen bij het screenen van kandidaten en het analyseren van betrokkenheid. Getraind op wervingsdata die al naar bepaalde profielen neigde, blijft het die kant op neigen. Test op bias vóór de ingebruikname en opnieuw na elke hertraining.
Productie. Modellen voor voorspellend onderhoud en planning verslechteren wanneer een fabriek wordt heringericht. Volg de nauwkeurigheid in de tijd en plan hertraining in. Wacht niet tot een productielijn stilvalt om de drift op te merken.
AI in de cloudapplicaties van SAP komt meestal ongemerkt binnen: factuurmatching in Ariba, goedkeuringen in Concur, leadscoring in CRM. Het werkt op de achtergrond, en dat is precies de aantrekkingskracht. Het maakt het toezicht ook moeilijker.
Ik herinner me een klant die embedded intelligence in SAP Ariba gebruikte. Het systeem begon automatisch dubbele leveranciers te signaleren. Nuttig, maar niemand besefte dat de signalen soms werden getriggerd door inconsistente naamgeving in de stamgegevens. Geen kwade opzet, alleen records die niet op elkaar aansloten. Inkoop had geen proces om de meldingen te valideren, en dat veroorzaakte vertraging en verwarring. De oplossing is een validatiestap voor de meldingen en een consistente naamconventie in de leveranciersstamgegevens.
SAP BTP. Met BTP kunnen teams hun eigen AI bouwen en uitrollen in het hele SAP-landschap. Ik heb een model slechte leveranciers zien goedkeuren omdat het was getraind op onvolledige inkoopdata. Het dataprobleem kwam vóór het AI-probleem, en het opschonen van de input loste het sneller op dan het bijstellen van het model.
SAP Concur. AI voor onkostendeclaraties vangt duplicaten en overtredingen van het beleid. Het geeft ook valse fraudesignalen op legitieme declaraties, en als medewerkers tijd kwijt zijn aan het aanvechten van afwijzingen, verdwijnt de productiviteitswinst. Houd menselijke beoordeling voor grensgevallen en werk de regels bij zodra het declaratiebeleid verandert.
De data voor hoogrisico-AI in de EU AI Act zijn verschoven. De Digital Omnibus on AI, Verordening (EU) 2026/1744, is op 27 juli 2026 in werking getreden. De verplichtingen voor zelfstandige hoogrisicosystemen onder bijlage III, waaronder AI voor werving en het beheer van werknemers en voor kredietwaardigheidscontroles van personen, gelden nu vanaf 2 december 2027. Hoogrisico-AI die is ingebed in gereguleerde producten volgt op 2 augustus 2028. Verboden praktijken en AI-geletterdheid gelden sinds februari 2025, en de transparantieplichten van artikel 50 voor door AI gegenereerde content sinds 2 augustus 2026. Het uitstel geeft u meer tijd, geen verlichting. Conformiteitsbeoordeling en technische documentatie kosten veel tijd.
- 2025Verboden praktijken en AI-geletterdheidSinds februari 2025
- 2026Digital Omnibus in werking27 juli, Verordening (EU) 2026/1744
- 2026Transparantieplichten voor door AI gegenereerde content2 augustus, artikel 50
- 2027Zelfstandige hoogrisicosystemen (bijlage III)2 december. Werving, beheer van werknemers, kredietcontroles van personen
- 2028Hoogrisico-AI ingebed in gereguleerde producten2 augustus
Bron: Verordening (EU) 2026/1744, Digital Omnibus on AI
Joule-logging hangt af van een keuze die u mogelijk al hebt gemaakt. Joule-gespreksloggen leggen de gebruiker, het tijdstip, het gesprek, de prompts en de antwoorden vast. Ze bestaan alleen als bij de onboarding van Joule voor opslag is gekozen. De door SAP gedocumenteerde standaardbewaartermijn voor die loggen is 365 dagen, en u kunt een andere periode aanvragen. Controleer de instelling en of de bewaartermijn uw auditcyclus dekt.
SAP beperkte AI-agents op zijn API's. Het API-beleid van SAP (versie 4.2026a) beperkt het gebruik van SAP-API's met semi-autonome of generatieve AI-systemen die reeksen API-aanroepen plannen, selecteren of uitvoeren. Dat gebruik is alleen toegestaan via door SAP goedgekeurde architecturen en routes. Als een agent of copilot van een derde partij S/4HANA rechtstreeks aanroept, is dat nu zowel een contractuele als een beveiligingskwestie. Maak een inventaris van die integraties.
De BTP-controles bestaan, maar u moet ze zelf configureren. De generative AI hub van SAP biedt datamaskering, filtering van input en output, grounding, een promptregister en auditlogging. Het zijn beheersmaatregelen, geen governanceprogramma. Logging die aanstaat zonder bewaarbeleid verdwijnt voordat een kwartaalreview hem kan lezen.
Kan een leverancier de technische documentatie voor hoogrisicogebruik van een AI-functie niet leveren, dan kan die functie niet in een hoogrisicotoepassing blijven. De deadline is verschoven. De documentatie-eis niet.
Deze gelden voor organisaties die AI in SAP draaien, waar SAP de software ook host.
| Regelgeving | Wat het in de praktijk vereist |
|---|---|
| EU AI Act | Risicogebaseerde plichten. Hoogrisicotoepassingen (werving en beheer van werknemers, kredietwaardigheid van personen en andere in bijlage III) vragen vanaf 2 december 2027 om risicobeheer, documentatie, logging, menselijk toezicht en conformiteitsbeoordeling. Transparantieplichten gelden al |
| AVG (GDPR) | Rechtmatige grondslag en dataminimalisatie. Voor besluiten die uitsluitend op geautomatiseerde verwerking zijn gebaseerd en rechtsgevolgen of vergelijkbare gevolgen hebben: de waarborgen van artikel 22, waaronder menselijke tussenkomst en betekenisvolle informatie over de onderliggende logica |
| ISO/IEC 42001:2023 | Een auditeerbaar managementsysteem voor AI: rollen, risicoproces, beheersmaatregelen en continue verbetering |
| Nationale kaders | Golfstaten, Singapore en andere landen publiceren ethische principes en governancekaders voor AI. Beoordeel de kaders van de landen waar u actief bent elk jaar |
De hoogrisicoclassificatie is voor SAP in het bijzonder van belang. AI in SuccessFactors die van invloed is op aanname, promotie of ontslag valt binnen de scope. Kredietcontroles op zakelijke klanten in S/4HANA doorgaans niet, omdat de categorie in bijlage III de kredietwaardigheid van natuurlijke personen betreft. Classificeer elke functie in plaats van aan te nemen.
Het praktische startpunt is een register. Eén rij per AI-functie, volledig ingevuld.
| Kolom | Wat u vastlegt |
|---|---|
| AI-functie | Bijvoorbeeld kandidaatmatching in SuccessFactors of detectie van dubbele leveranciers in Ariba |
| Systeem en eigenaar | De applicatie en één benoemde verantwoordelijke |
| AI Act-categorie | Verboden, hoog risico (bijlage III), alleen transparantie of minimaal |
| Gebruikte data | Bronnen, persoonsgegevens, toegepaste maskering |
| Menselijke beoordeling | Wie welke uitkomsten beoordeelt en wanneer die de uitkomst mag overrulen |
| Logging en bewaartermijn | Waar beslissingen worden gelogd en hoe lang |
| Reviewfrequentie | Elk kwartaal voor functies met grote impact, elk half jaar voor de overige |
| Laatste review | Datum en uitkomst |
Ik zag een uitrol waarbij de voorraadvoorspelling bijna té goed werkte. Bestellingen werden geplaatst vóór de vraag er was, wat op het dashboard efficiënt oogde. Toen belde finance. De cashflow zakte en niemand wist wie het laatste woord had over het gedrag van het model.
- Wijs vóór de go-live één eigenaar per AI-systeem aan. Een persoon, geen comité. Alle anderen spelen een ondersteunende rol.
- Houd een audittrail bij van beslissingen die door AI zijn beïnvloed. Leg bij factuurgoedkeuring, leveranciersselectie of kandidaatrangschikking vast welke data is gebruikt, wat de uitkomst was en wanneer een persoon die heeft beoordeeld.
- Plan modelreviews in. Modellen verslechteren naarmate de data verandert. Elk kwartaal is een verstandig begin voor kritieke systemen. Wacht niet op een klacht van een gebruiker om drie maanden aan verkeerde antwoorden te ontdekken.
- Richt eerst datagovernance in en koppel AI-governance daar daarna aan. Toegangsregels, kwaliteitsnormen en maskering moeten bestaan voordat AI-governance kan werken. Teams die beide tegelijk opbouwen, houden er vaak geen van beide aan over.
- Verwar governance niet met documentatie. Beleid op SharePoint is geen governance. Governance verandert hoe beslissingen worden genomen: wie beoordeelt, wie escaleert en wie een model kan stilzetten.
De regelgeving blijft in beweging. De wijzigingen in de AI Act in 2026 laten zien hoe snel data verschuiven. Wijs één persoon aan die juridische wijzigingen volgt en ze elk jaar vertaalt naar SAP-specifieke eisen.
Privacy over modules heen. SAP bevat salarisgegevens, klanttransacties en personeelsdossiers. Rolgebaseerde beveiliging in SAP is niet automatisch van toepassing op de input van AI-modellen. Controleer dat expliciet.
Bias in trainingsdata. Als een model in SuccessFactors heeft geleerd van vijf jaar vertekende wervingsdata, herhaalt het die vertekening. Kijk vóór de ingebruikname naar uitkomsten per groep, niet alleen naar nauwkeurigheid.
Legacysystemen in de pipeline. Als AI op BTP data ophaalt uit een legacy-ERP of een platform van een derde partij, wordt de datakwaliteit van het zwakste systeem uw grens. Breng de bronnen in kaart voordat het model live gaat. Mijn raamwerk voor AI-risicobeheer behandelt de beoordelingsstappen en mijn gids voor een AI-governanceraamwerk het bredere besturingsmodel.
Wat is AI-governance in SAP-implementaties?
Het geheel van eigenaren, beleid en beheersmaatregelen waardoor AI-functies in SAP verantwoord, transparant en rechtmatig werken. Het omvat welke data modellen mogen gebruiken, hoe functies worden goedgekeurd en uitgerold, hoe beslissingen worden gelogd en beoordeeld en wie een model kan stilzetten. Het geldt voor S/4HANA, SuccessFactors, Ariba, Concur en alles wat u op SAP BTP bouwt.
Wanneer gelden de hoogrisicoregels van de EU AI Act voor SAP-systemen?
Na de Digital Omnibus (Verordening (EU) 2026/1744) gelden de verplichtingen voor zelfstandige hoogrisicosystemen in bijlage III vanaf 2 december 2027. Hoogrisico-AI die is ingebed in gereguleerde producten volgt vanaf 2 augustus 2028. Verboden praktijken en AI-geletterdheid gelden sinds februari 2025, en transparantieplichten voor door AI gegenereerde content sinds augustus 2026. Voor SAP is het meest voorkomende hoogrisicogebied AI bij werving en beslissingen over personeel.
Wie is verantwoordelijk voor AI-governance in SAP-projecten?
Een multidisciplinaire groep: compliance volgt de regelgeving, IT en security regelen toegang en logging, datateams zijn eigenaar van de kwaliteit van trainingsdata, procesverantwoordelijken uit de business keuren uitkomsten goed en juridische zaken beoordeelt aansprakelijkheid. De belangrijkste beslissing is het aanwijzen van één verantwoordelijke eigenaar per AI-systeem. Gaat er om twee uur 's nachts iets mis, dan moet u weten wie gebeld wordt.
Houdt Joule een audittrail bij?
Joule-gespreksloggen kunnen de gebruiker, het tijdstip, het gesprek en de prompts en antwoorden vastleggen, maar alleen als bij de onboarding voor logopslag is gekozen. SAP documenteert een standaardbewaartermijn van 365 dagen voor klanten die daarvoor hebben gekozen, en een andere periode kan worden aangevraagd. Wijzigingen in beveiligingsrelevante configuratie in Joule Studio gaan naar de SAP Audit Log-service op BTP. Controleer de instelling van uw tenant in plaats van aan te nemen.
Hoe gaat u om met bias in AI-modellen in SAP SuccessFactors?
Kijk waarop het model is getraind. Als historische wervingsdata bepaalde groepen heeft benadeeld, doet het model dat ook. Test de uitkomsten over groepen heen vóór de go-live, monitor daarna de selectiepercentages en train volgens een vast schema opnieuw naarmate uw personeelsdata verandert. Worden gekwalificeerde kandidaten met een bepaalde achtergrond consequent eruit gefilterd, behandel dat dan als een signaal en niet als toeval.
Hoe vaak moeten AI-modellen in SAP worden beoordeeld?
Elk kwartaal voor systemen met grote impact, zoals financiële goedkeuringen, HR-beslissingen of leveranciersselectie, en elk half jaar voor tools met minder op het spel. Plan een extra review zodra een databron, integratie of bedrijfsproces verandert, want elk daarvan kan het gedrag van het model verschuiven zonder dat de code verandert.
Volgende stap
Leidt u nu een ERP-programma?
Raakt dit artikel aan een programma waar u nu middenin zit? Een gesprek van 30 minuten brengt u meestal verder dan nog een week interne analyse.




