De CISO van een ziekenhuis krijgt in de bestuursvergadering de vraag wie eigenaar is van AI. Ze noemt zichzelf, want zij beoordeelt de tools. De FG zegt dat hij het is, want het gaat om patiëntgegevens, en de manager bedrijfsvoering wijst naar IT, want IT heeft Copilot uitgerold. Alle drie hebben gelijk over hun eigen stuk, en niemand weet wie beslist of de transcriptietool op de polikliniek mag blijven.
Dat is de normale toestand, en het antwoord is niet één eigenaar aanwijzen. Het antwoord is per besluit één eigenaar aanwijzen. AI-governance is een reeks besluiten, en elk besluit heeft iemand nodig die het neemt, mensen die eraan leveren, en mensen die de uitkomst zien.
Waarom is "de FG doet AI" geen antwoord?
Omdat de functionaris voor gegevensbescherming onder de AVG een toezichthoudende rol heeft: informeren, adviseren, toezien op naleving. Die rol vraagt onafhankelijkheid. Wie besluit dat een tool mag, kan niet tegelijk onafhankelijk toetsen of dat besluit klopte.
Voor de CISO en IT geldt iets vergelijkbaars. De CISO beoordeelt risico, maar of een risico acceptabel is voor het werk van de polikliniek weet de polikliniek. IT kan een tool uitrollen en meten, maar IT beslist niet welke gegevens er in een consult worden besproken. Zodra één van deze drie alles doet, verdwijnt de business uit het besluit, en dan wordt het besluit een technische instelling.
Wie doet wat?
De namen verschillen per organisatie, de verdeling van het werk minder.
| Rol | Beslist over | Levert | Ziet |
|---|---|---|---|
| Bestuur | Het kader, de risicobereidheid, wie welke rol draagt | Tijd en mandaat | De kwartaalcijfers: tools, aandeel via toegestane tools, wat nog geen besluit heeft |
| Eigenaar in de business (afdelingshoofd, proceseigenaar) | Of een tool voor dit werk mag: de status per tool | De context: welk werk, welke gegevens | De tools die in het eigen werk in gebruik zijn en hun status |
| FG | Niets; toetst en adviseert | De beoordeling van de verwerking, de DPIA, de grondslag | Het register, de meting en het ontwerp ervan |
| CISO | Het beveiligingsrisico van een tool en de eisen aan leveranciers | De risicobeoordeling per tool | Waargenomen tools, risicobanden, meldingen zonder besluit |
| IT | Uitrol, instellingen, meting | De waarneming van wat er wordt gebruikt en de vastlegging van elke status | Het dashboard, de inbox met nieuwe tools |
| Inkoop | Contract, verwerkersovereenkomst, licenties | De contractuele feiten per leverancier | Welke tools zijn ingekocht en welke in gebruik zijn zonder contract |
| HR | AI-geletterdheid, de plek van AI in functies en gedragsregels | Training en de vastlegging ervan | Wie welke uitleg heeft gehad |
| Teamleiders | Hoe het besluit in het eigen team wordt toegepast | Het alternatief in de praktijk, de vragen van het team | Wat het team gebruikt en waar het vastloopt |
| OR | Instemming bij regelingen die medewerkers raken | De blik van de medewerker op het ontwerp | Wat er wordt vastgelegd en wie het ziet |
| Medewerker | Wat er gebeurt op het werkmoment: doorgaan, alternatief, aanpassen | Het gedrag dat de cijfers vormt | Het besluit van de organisatie als een tool opengaat, een markering bij gevoelige gegevens |
Drie dingen vallen op. De FG beslist niets, en dat is de bedoeling. De business beslist het meeste, en dat is de rol die het vaakst niet is belegd. En de medewerker staat onderaan als beslisser, niet als onderwerp.
Welke besluiten liggen echt bij het bestuur?
Minder dan bestuurders vaak denken, en zwaarder.
Het bestuur stelt het kader vast: welke soorten gegevens nooit in een AI-tool horen, welke omgeving de voorkeursroute is, hoeveel risico de organisatie aanvaardt in ruil voor welk voordeel. Het belegt de rollen uit de tabel, met naam. En het ziet de cijfers, geregeld en op organisatieniveau: welke tools in gebruik zijn, welk aandeel van het gebruik via toegestane tools loopt, hoeveel tools nog geen besluit hebben en of dat getal daalt.
Wat het bestuur niet doet, is per tool beslissen; wie dat probeert, wordt het knelpunt waar elke nieuwe tool op wacht. Wat een bestuur wel elk kwartaal hoort te vragen, staat in wat is AI-governance, de pijler van dit onderwerp.
Waar zit de OR, en waar de medewerker?
De ondernemingsraad beoordeelt niet welke tools mogen, maar de regelingen die medewerkers raken: het verwerken van hun gegevens, een voorziening die gedrag kan waarnemen, soms een verplichte opleiding. Een meting van AI-gebruik hoort daarom vroeg op tafel; een besluit over een vertaaltool voor klantcorrespondentie in de regel niet. Waar die grens loopt, staat in wanneer moet de ondernemingsraad betrokken worden bij AI.
De medewerker is de laatste rij en de belangrijkste. Alle besluiten hierboven komen samen op één moment: iemand opent een tool, of typt een gegeven dat gevoelig is. Ziet hij dan wat de organisatie heeft besloten, met het alternatief erbij, dan werkt de governance. Ziet hij niets, dan bestaat ze in een document.
Dat is ook waarom HR en teamleiders in de tabel staan: AI-geletterdheid uit artikel 4 van de AI-verordening is een plicht van de organisatie, en wie die draagt, staat in wie is verantwoordelijk voor AI-geletterdheid.
Hoe ziet dat eruit in het ziekenhuis?
Na de bestuursvergadering wordt de tabel ingevuld, en dan gaat het snel.
IT laat zien dat de transcriptietool op elf apparaten is geopend en nog geen besluit heeft, naast Copilot, ChatGPT en een samenvattool die niemand kende. De CISO beoordeelt de transcriptietool: leverancier buiten Europa, traint op invoer, geen verwerkersovereenkomst. De FG stelt vast dat consultgesprekken gezondheidsgegevens bevatten en dat dit een verwerking is die zo niet mag. Inkoop meldt dat er geen contract is.
Het hoofd van de polikliniek, als eigenaar, besluit: niet toegestaan, met de transcriptiefunctie van de goedgekeurde omgeving als alternatief, en een verzoek aan inkoop om een tool met verwerkersovereenkomst te zoeken. HR zet één regel in de uitleg voor artsen. De OR krijgt het ontwerp van de meting, niet het besluit over de tool.
Niemand deed iets buitengewoons. Het enige verschil met de vergadering ervoor is dat elke stap een naam had.
BeeSensible ondersteunt precies dat deel: de extensie laat zien welke AI-tools in de organisatie worden geopend, zonder gebruikers-id en zonder inhoud, een beheerder ziet in de inbox welke tools nog geen besluit hebben, en de eigenaar legt de status vast in de AI Tools-module. Wie welke rol heeft, bepaalt de organisatie; het product beslist niets en blokkeert niets.
Zo ziet de lijst eruit waar de eigenaar zijn besluit in vastlegt: per tool een status.