Veel organisaties hebben een AI-beleid, een werkgroep en principes — maar geen herleidbaar bewijs. Drie signalen dat de basis nog niet stevig genoeg staat.
Veel organisaties hebben inmiddels een AI-beleid, een werkgroep en een lijst met principes. Dat is een nuttige start. Maar zodra bestuur, internal audit of toezichthouder vraagt hoe een concrete AI-toepassing wordt beheerst, blijken de antwoorden vaak verspreid over presentaties, projectmappen, contracten en losse analyses.
Audit-ready betekent niet dat er nooit iets misgaat. Het betekent dat de organisatie snel en herleidbaar kan laten zien welke rol zij heeft, welk risico zij accepteert, welke maatregelen zijn getroffen, hoe het systeem werkelijk presteert en wat er gebeurt als de praktijk afwijkt van de bedoeling.
Drie signalen laten zien dat die basis nog niet stevig genoeg staat.
Bij iedere AI-toepassing horen drie eerste vragen. Welke rol heeft de organisatie in de keten? In welke risicoklasse valt de toepassing? En wie is eindverantwoordelijk voor gebruik, monitoring en verbetering? Wanneer de antwoorden per team verschillen, is de governance nog niet eenduidig.
Dat risico groeit bij wijzigingen. Een andere doelgroep, nieuwe databron, gewijzigde functionaliteit of een ingrijpende leveranciersupdate kan de juridische rol en het risicoprofiel veranderen. Zonder vast wijzigingsmoment blijft zo’n verschuiving gemakkelijk onopgemerkt.
Een werkbaar AI-register voorkomt dat toepassingen tussen projecten en afdelingen verdwijnen. Per use-case staan minimaal doel, rol, risicoklasse, AI-type, eigenaar, leveranciers, laatste review en links naar het onderliggende dossier vermeld. Het register is geen eindproduct, maar de ingang naar besluitvorming en bewijs.
Veel processen vermelden dat een medewerker “de uiteindelijke beslissing neemt”. Dat is nog geen werkende mens-in-de-lus. De medewerker moet de AI-uitkomst begrijpen, voldoende tijd hebben, bevoegd zijn om af te wijken en kunnen zien welke informatie relevant is. Bovendien moet de organisatie vastleggen wanneer en waarom wordt ingegrepen.
Hetzelfde geldt voor fairness en uitlegbaarheid. Een algemene belofte dat het systeem eerlijk en transparant is, is onvoldoende. Nodig zijn concrete doelgroepen, een gekozen metric, een drempel, periodieke metingen en een actie wanneer verschillen te groot worden. De uitleg aan klant, burger of medewerker moet in gewone taal zichtbaar maken dat AI meedoet, welke factoren een rol spelen en hoe iemand een mens kan bereiken of bezwaar kan maken.
Zonder herleidbaar bewijs is governance vooral een goede bedoeling.
In een review wilt u daarom geen geruststellende beschrijving zien, maar echte voorbeelden: het scherm of de brief die de gebruiker ontvangt, de besliskaart voor de medewerker, een by-group analyse, een log van overrides en de verbeteractie na een klacht of afwijking.
De grootste risico’s worden vaak pas zichtbaar wanneer een systeem langere tijd in de praktijk draait. Data veranderen, doelgroepen verschuiven, medewerkers ontwikkelen routines en leveranciers brengen updates uit. Wie alleen vóór livegang toetst, ziet te laat dat prestaties, fairness of menselijk toezicht zijn verslechterd.
Daarom hoort na livegang een vast ritme te bestaan van logging, monitoring, incidentregistratie, review en CAPA. CAPA staat voor corrective and preventive actions: herstellen wat misging, de oorzaak aanpakken, herhaling voorkomen en vervolgens meten of de maatregel effect heeft gehad.
Een goede kwartaalreview laat minimaal trends zien in prestaties, drift, fairness, klachten, incidenten en overrides. Ook wordt zichtbaar welke CAPA’s openstaan, wie eigenaar is en welk effect inmiddels is gemeten. Zo verschuift de aandacht van losse incidenten naar terugkerende patronen.
Een organisatie hoeft niet te wachten op een perfect enterprise-framework. Kies één relevante AI-use-case en leg daarvoor de basis aantoonbaar vast:
Daarmee ontstaat geen papieren controlelaag, maar een bestuurbare manier van werken. De organisatie kan sneller leren, gerichter besluiten en overtuigender laten zien dat AI veilig, eerlijk en uitlegbaar wordt ingezet.
Wilt u beoordelen of uw AI-dossier audit-ready is? Plan een verkennend gesprek met Hein van den Steenhoven.
Van bestuurlijke AI-vraag tot DORA, SIRA, BCM of hersteltraject: plan een vrijblijvend gesprek met een specialist.