INZICHT · 20 May 2026

Drie signalen dat uw AI-governance niet audit-ready is

Veel organisaties hebben een AI-beleid, een werkgroep en principes — maar geen herleidbaar bewijs. Drie signalen dat de basis nog niet stevig genoeg staat.

Veel organisaties hebben inmiddels een AI-beleid, een werkgroep en een lijst met principes. Dat is een nuttige start. Maar zodra bestuur, internal audit of toezichthouder vraagt hoe een concrete AI-toepassing wordt beheerst, blijken de antwoorden vaak verspreid over presentaties, projectmappen, contracten en losse analyses.

Audit-ready betekent niet dat er nooit iets misgaat. Het betekent dat de organisatie snel en herleidbaar kan laten zien welke rol zij heeft, welk risico zij accepteert, welke maatregelen zijn getroffen, hoe het systeem werkelijk presteert en wat er gebeurt als de praktijk afwijkt van de bedoeling.

Drie signalen laten zien dat die basis nog niet stevig genoeg staat.

01 · Niemand kan binnen één minuut rol, risicoklasse en eigenaar noemen

Bij iedere AI-toepassing horen drie eerste vragen. Welke rol heeft de organisatie in de keten? In welke risicoklasse valt de toepassing? En wie is eindverantwoordelijk voor gebruik, monitoring en verbetering? Wanneer de antwoorden per team verschillen, is de governance nog niet eenduidig.

Dat risico groeit bij wijzigingen. Een andere doelgroep, nieuwe databron, gewijzigde functionaliteit of een ingrijpende leveranciersupdate kan de juridische rol en het risicoprofiel veranderen. Zonder vast wijzigingsmoment blijft zo’n verschuiving gemakkelijk onopgemerkt.

Een werkbaar AI-register voorkomt dat toepassingen tussen projecten en afdelingen verdwijnen. Per use-case staan minimaal doel, rol, risicoklasse, AI-type, eigenaar, leveranciers, laatste review en links naar het onderliggende dossier vermeld. Het register is geen eindproduct, maar de ingang naar besluitvorming en bewijs.

02 · Menselijk toezicht, fairness en uitleg bestaan vooral op papier

Veel processen vermelden dat een medewerker “de uiteindelijke beslissing neemt”. Dat is nog geen werkende mens-in-de-lus. De medewerker moet de AI-uitkomst begrijpen, voldoende tijd hebben, bevoegd zijn om af te wijken en kunnen zien welke informatie relevant is. Bovendien moet de organisatie vastleggen wanneer en waarom wordt ingegrepen.

Hetzelfde geldt voor fairness en uitlegbaarheid. Een algemene belofte dat het systeem eerlijk en transparant is, is onvoldoende. Nodig zijn concrete doelgroepen, een gekozen metric, een drempel, periodieke metingen en een actie wanneer verschillen te groot worden. De uitleg aan klant, burger of medewerker moet in gewone taal zichtbaar maken dat AI meedoet, welke factoren een rol spelen en hoe iemand een mens kan bereiken of bezwaar kan maken.

Zonder herleidbaar bewijs is governance vooral een goede bedoeling.

In een review wilt u daarom geen geruststellende beschrijving zien, maar echte voorbeelden: het scherm of de brief die de gebruiker ontvangt, de besliskaart voor de medewerker, een by-group analyse, een log van overrides en de verbeteractie na een klacht of afwijking.

03 · Na livegang valt het bewijsritme stil

De grootste risico’s worden vaak pas zichtbaar wanneer een systeem langere tijd in de praktijk draait. Data veranderen, doelgroepen verschuiven, medewerkers ontwikkelen routines en leveranciers brengen updates uit. Wie alleen vóór livegang toetst, ziet te laat dat prestaties, fairness of menselijk toezicht zijn verslechterd.

Daarom hoort na livegang een vast ritme te bestaan van logging, monitoring, incidentregistratie, review en CAPA. CAPA staat voor corrective and preventive actions: herstellen wat misging, de oorzaak aanpakken, herhaling voorkomen en vervolgens meten of de maatregel effect heeft gehad.

Een goede kwartaalreview laat minimaal trends zien in prestaties, drift, fairness, klachten, incidenten en overrides. Ook wordt zichtbaar welke CAPA’s openstaan, wie eigenaar is en welk effect inmiddels is gemeten. Zo verschuift de aandacht van losse incidenten naar terugkerende patronen.

Morgen beginnen: kies één toepassing

Een organisatie hoeft niet te wachten op een perfect enterprise-framework. Kies één relevante AI-use-case en leg daarvoor de basis aantoonbaar vast:

  • Bepaal rol, risicoklasse, eigenaar en leveranciers.
  • Maak één registerregel met links naar de onderliggende analyses en afspraken.
  • Toon een vaste review-evidence-set: uitleg en labeling, fairness, logging, mens-in-de-lus, monitoring en CAPA.
  • Bespreek wat was afgesproken, wat werkelijk is gedaan, wat de data laten zien en wat wordt aangepast.
  • Herhaal dit ritme en schaal pas op wanneer de werkwijze aantoonbaar functioneert.

Daarmee ontstaat geen papieren controlelaag, maar een bestuurbare manier van werken. De organisatie kan sneller leren, gerichter besluiten en overtuigender laten zien dat AI veilig, eerlijk en uitlegbaar wordt ingezet.

Wilt u beoordelen of uw AI-dossier audit-ready is? Plan een verkennend gesprek met Hein van den Steenhoven.

— Laten we praten —

Dit vraagstuk verder bespreken?

Van bestuurlijke AI-vraag tot DORA, SIRA, BCM of hersteltraject: plan een vrijblijvend gesprek met een specialist.