Grip op AI
Blog
AI-governance 6 min leestijd

AI-governance: wie doet wat?

Niemand is eigenaar van AI in de organisatie, en dat is geen probleem zolang elk besluit één eigenaar heeft. Wat bestuur, FG, CISO, IT, inkoop, HR, teamleiders, OR en medewerkers elk beslissen, leveren en zien.

Abstracte ring als portaal boven golven
Snel antwoord

AI-governance werkt als elk besluit één eigenaar heeft, niet als één functionaris alles doet. Het bestuur beslist over het kader en de risicobereidheid en is eindverantwoordelijk. De business is eigenaar per tool: die beslist of een tool voor dit werk mag. De FG toetst de verwerking en adviseert, de CISO beoordeelt het beveiligingsrisico, IT rolt uit en meet, inkoop regelt de contracten, HR de AI-geletterdheid, teamleiders vertalen het besluit naar hun werk, de OR beoordeelt wat medewerkers raakt, en de medewerker kiest op het werkmoment. Wie de tabel invult, ziet meteen welke rol nu leeg is.

01

Het bestuur is eindverantwoordelijk en beslist over kader en risicobereidheid, niet over elke tool

02

Per tool is er één eigenaar in de business, die beslist en de status laat vastleggen

03

FG, CISO, IT en inkoop leveren elk een beoordeling; geen van hen is de eigenaar

04

De OR beoordeelt wat medewerkers raakt, de medewerker kiest op het werkmoment

05

Een lege rij in de tabel is het eerste besluit dat je neemt

De CISO van een ziekenhuis krijgt in de bestuursvergadering de vraag wie eigenaar is van AI. Ze noemt zichzelf, want zij beoordeelt de tools. De FG zegt dat hij het is, want het gaat om patiëntgegevens, en de manager bedrijfsvoering wijst naar IT, want IT heeft Copilot uitgerold. Alle drie hebben gelijk over hun eigen stuk, en niemand weet wie beslist of de transcriptietool op de polikliniek mag blijven.

Dat is de normale toestand, en het antwoord is niet één eigenaar aanwijzen. Het antwoord is per besluit één eigenaar aanwijzen. AI-governance is een reeks besluiten, en elk besluit heeft iemand nodig die het neemt, mensen die eraan leveren, en mensen die de uitkomst zien.

Waarom is "de FG doet AI" geen antwoord?

Omdat de functionaris voor gegevensbescherming onder de AVG een toezichthoudende rol heeft: informeren, adviseren, toezien op naleving. Die rol vraagt onafhankelijkheid. Wie besluit dat een tool mag, kan niet tegelijk onafhankelijk toetsen of dat besluit klopte.

Voor de CISO en IT geldt iets vergelijkbaars. De CISO beoordeelt risico, maar of een risico acceptabel is voor het werk van de polikliniek weet de polikliniek. IT kan een tool uitrollen en meten, maar IT beslist niet welke gegevens er in een consult worden besproken. Zodra één van deze drie alles doet, verdwijnt de business uit het besluit, en dan wordt het besluit een technische instelling.

Wie doet wat?

De namen verschillen per organisatie, de verdeling van het werk minder.

RolBeslist overLevertZiet
BestuurHet kader, de risicobereidheid, wie welke rol draagtTijd en mandaatDe kwartaalcijfers: tools, aandeel via toegestane tools, wat nog geen besluit heeft
Eigenaar in de business (afdelingshoofd, proceseigenaar)Of een tool voor dit werk mag: de status per toolDe context: welk werk, welke gegevensDe tools die in het eigen werk in gebruik zijn en hun status
FGNiets; toetst en adviseertDe beoordeling van de verwerking, de DPIA, de grondslagHet register, de meting en het ontwerp ervan
CISOHet beveiligingsrisico van een tool en de eisen aan leveranciersDe risicobeoordeling per toolWaargenomen tools, risicobanden, meldingen zonder besluit
ITUitrol, instellingen, metingDe waarneming van wat er wordt gebruikt en de vastlegging van elke statusHet dashboard, de inbox met nieuwe tools
InkoopContract, verwerkersovereenkomst, licentiesDe contractuele feiten per leverancierWelke tools zijn ingekocht en welke in gebruik zijn zonder contract
HRAI-geletterdheid, de plek van AI in functies en gedragsregelsTraining en de vastlegging ervanWie welke uitleg heeft gehad
TeamleidersHoe het besluit in het eigen team wordt toegepastHet alternatief in de praktijk, de vragen van het teamWat het team gebruikt en waar het vastloopt
ORInstemming bij regelingen die medewerkers rakenDe blik van de medewerker op het ontwerpWat er wordt vastgelegd en wie het ziet
MedewerkerWat er gebeurt op het werkmoment: doorgaan, alternatief, aanpassenHet gedrag dat de cijfers vormtHet besluit van de organisatie als een tool opengaat, een markering bij gevoelige gegevens

Drie dingen vallen op. De FG beslist niets, en dat is de bedoeling. De business beslist het meeste, en dat is de rol die het vaakst niet is belegd. En de medewerker staat onderaan als beslisser, niet als onderwerp.

Welke besluiten liggen echt bij het bestuur?

Minder dan bestuurders vaak denken, en zwaarder.

Het bestuur stelt het kader vast: welke soorten gegevens nooit in een AI-tool horen, welke omgeving de voorkeursroute is, hoeveel risico de organisatie aanvaardt in ruil voor welk voordeel. Het belegt de rollen uit de tabel, met naam. En het ziet de cijfers, geregeld en op organisatieniveau: welke tools in gebruik zijn, welk aandeel van het gebruik via toegestane tools loopt, hoeveel tools nog geen besluit hebben en of dat getal daalt.

Wat het bestuur niet doet, is per tool beslissen; wie dat probeert, wordt het knelpunt waar elke nieuwe tool op wacht. Wat een bestuur wel elk kwartaal hoort te vragen, staat in wat is AI-governance, de pijler van dit onderwerp.

Waar zit de OR, en waar de medewerker?

De ondernemingsraad beoordeelt niet welke tools mogen, maar de regelingen die medewerkers raken: het verwerken van hun gegevens, een voorziening die gedrag kan waarnemen, soms een verplichte opleiding. Een meting van AI-gebruik hoort daarom vroeg op tafel; een besluit over een vertaaltool voor klantcorrespondentie in de regel niet. Waar die grens loopt, staat in wanneer moet de ondernemingsraad betrokken worden bij AI.

De medewerker is de laatste rij en de belangrijkste. Alle besluiten hierboven komen samen op één moment: iemand opent een tool, of typt een gegeven dat gevoelig is. Ziet hij dan wat de organisatie heeft besloten, met het alternatief erbij, dan werkt de governance. Ziet hij niets, dan bestaat ze in een document.

Dat is ook waarom HR en teamleiders in de tabel staan: AI-geletterdheid uit artikel 4 van de AI-verordening is een plicht van de organisatie, en wie die draagt, staat in wie is verantwoordelijk voor AI-geletterdheid.

Hoe ziet dat eruit in het ziekenhuis?

Na de bestuursvergadering wordt de tabel ingevuld, en dan gaat het snel.

IT laat zien dat de transcriptietool op elf apparaten is geopend en nog geen besluit heeft, naast Copilot, ChatGPT en een samenvattool die niemand kende. De CISO beoordeelt de transcriptietool: leverancier buiten Europa, traint op invoer, geen verwerkersovereenkomst. De FG stelt vast dat consultgesprekken gezondheidsgegevens bevatten en dat dit een verwerking is die zo niet mag. Inkoop meldt dat er geen contract is.

Het hoofd van de polikliniek, als eigenaar, besluit: niet toegestaan, met de transcriptiefunctie van de goedgekeurde omgeving als alternatief, en een verzoek aan inkoop om een tool met verwerkersovereenkomst te zoeken. HR zet één regel in de uitleg voor artsen. De OR krijgt het ontwerp van de meting, niet het besluit over de tool.

Niemand deed iets buitengewoons. Het enige verschil met de vergadering ervoor is dat elke stap een naam had.

BeeSensible ondersteunt precies dat deel: de extensie laat zien welke AI-tools in de organisatie worden geopend, zonder gebruikers-id en zonder inhoud, een beheerder ziet in de inbox welke tools nog geen besluit hebben, en de eigenaar legt de status vast in de AI Tools-module. Wie welke rol heeft, bepaalt de organisatie; het product beslist niets en blokkeert niets.

Zo ziet de lijst eruit waar de eigenaar zijn besluit in vastlegt: per tool een status.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Hoe houd je het klein?

Eén tabel, één eigenaar per tool, één ritme. De tabel hierboven, met namen, past op één pagina en is het eerste stuk dat een nieuwe FG of CISO hoort te krijgen. Het ritme: het bestuur ziet eens per kwartaal drie cijfers, en de eigenaren geven elke nieuwe tool binnen twee weken een status. Meer structuur heeft de meeste organisaties niet nodig; minder werkt niet.

Wie het register beheert, en waarom dat niet dezelfde persoon is als wie erover beslist, staat in wie is verantwoordelijk voor het AI-register. De rest van het onderwerp staat op de pagina AI-governance.

Vul de tabel deze week in met namen. De rij die leeg blijft, meestal die van de eigenaar in de business, is het eerste besluit dat je neemt.

FAQ

Veelgestelde vragen

Wie is eindverantwoordelijk voor AI-governance?

Het bestuur, of de directie in een kleinere organisatie. Dat volgt uit de verantwoordingsplicht in de AVG en uit de gewone bestuursverantwoordelijkheid. Eindverantwoordelijk zijn betekent niet elke tool zelf beoordelen; het betekent het kader vaststellen, rollen beleggen en de cijfers geregeld zien.

Waarom kan de FG niet gewoon eigenaar van AI zijn?

Omdat de FG onder de AVG een toezichthoudende en adviserende rol heeft en onafhankelijk moet blijven. Wie het besluit neemt, kan er niet ook onafhankelijk toezicht op houden. De FG toetst of een verwerking mag en adviseert over de inrichting; het besluit om een tool te gebruiken ligt bij de business.

Wie beslist of een AI-tool mag worden gebruikt?

De eigenaar van het werk waarin de tool wordt gebruikt: een afdelingshoofd, een proceseigenaar. Die weegt de beoordelingen van FG, CISO en inkoop en kiest een status: toegestaan, beperkt toegestaan, nog geen besluit, niet toegestaan. IT legt die status vast en zorgt dat medewerkers hem zien.

Wat is de rol van de ondernemingsraad?

De OR beoordeelt regelingen die medewerkers raken: het verwerken van hun gegevens, voorzieningen die gedrag kunnen waarnemen, en soms verplichte opleiding. Een besluit over een tool voor klantwerk valt daar in de regel niet onder; een meting van AI-gebruik of een verplichte training kan dat wel.

Wat doet de medewerker zelf?

Kiezen, op het moment dat het telt. Het besluit van de organisatie verschijnt als iemand een tool opent; een gevoelig gegeven krijgt een markering terwijl iemand typt. De medewerker beslist wat er dan gebeurt. Governance die dat moment overslaat, bestaat alleen op papier.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.