Grip op AI
Blog
AI-governance 5 min leestijd

Hoe vaak moet je je AI-beleid herzien?

Een vast ritme bestaat niet. Een AI-beleid herzie je bij een aanleiding, en minimaal één keer per jaar als die aanleiding uitblijft. Drie cijfers laten zien of het tijd is, en wat er dan moet veranderen.

Abstracte rivier door terrassen
Snel antwoord

Er is geen wettelijk ritme voor het herzien van een AI-beleid. De AVG vraagt wel dat maatregelen worden geëvalueerd en waar nodig bijgewerkt, zonder daar een termijn aan te hangen. Werk daarom met aanleidingen: een tool die zonder besluit wordt gebruikt, een leverancier die zijn voorwaarden of functies wijzigt, een nieuwe licentie, een incident, een datum uit de AI Act. Blijft een aanleiding uit, herzie dan minimaal één keer per jaar. Kijk bij elke herziening naar drie cijfers: het aandeel AI-gebruik via toegestane tools, de tools zonder besluit met echt gebruik, en hoe vaak een melding wordt genegeerd.

01

De AVG vraagt evaluatie en bijwerking van maatregelen, maar noemt geen termijn

02

Aanleidingen wegen zwaarder dan een kalender, en een jaar is het minimum als ze uitblijven

03

Een herziening begint bij de vergelijking van de lijst in het beleid met de tools die echt worden geopend

04

Drie cijfers laten zien of het beleid knelt: aandeel via toegestane tools, tools zonder besluit, genegeerde meldingen

05

Een melding die vaak wordt genegeerd zegt meestal iets over het alternatief, niet over de medewerker

Een bestuurssecretaris bij een onderwijsinstelling zoekt het AI-beleid op voor de planning-en-controlcyclus. Het document is vorig jaar vastgesteld. Er staat een tool in die de leverancier inmiddels heeft hernoemd, Copilot Chat staat er niet in terwijl het sinds de uitrol van Microsoft 365 voor iedereen aanstaat, en over de transcriptietool waar drie teams mee werken staat niets. Niemand heeft het beleid overtreden. Het beleid is alleen niet meegegaan.

Hoe vaak je een AI-beleid herziet, is daarom de verkeerde vraag als je er een getal op verwacht. Je herziet bij een aanleiding, en minimaal één keer per jaar als die aanleiding uitblijft. De rest van dit stuk gaat over wat een aanleiding is, en welke drie cijfers je erbij pakt.

Wat vraagt de wet, en wat niet?

De AVG noemt geen termijn voor beleid. Artikel 24 vraagt dat de maatregelen van een organisatie worden geëvalueerd en indien nodig geactualiseerd. Artikel 32 vraagt om een procedure om de doeltreffendheid van maatregelen op gezette tijdstippen te testen, te beoordelen en te evalueren. Welke tijdstippen dat zijn, bepaal je zelf, en je legt vast waarom dat ritme past bij het risico.

De AI Act voegt daar geen herzieningstermijn aan toe. Wel een aantal data waarop verplichtingen gaan gelden, en wie een toepassing heeft die daaronder valt, heeft daarmee een aanleiding met een datum. Welke data dat zijn en wat ze voor een werkgever betekenen, staat in de AI Act voor werkgevers.

Voor het ritme betekent dit: een vaste kalender is verdedigbaar, maar alleen een kalender is te weinig. Wie eens per jaar kijkt en verder niets, mist elf maanden lang wat er verandert.

Welke aanleidingen wegen zwaarder dan de kalender?

AI-diensten veranderen sneller dan beleid. Een chatbot krijgt geheugen, een vergadertool gaat samenvatten, een leverancier voegt koppelingen toe of wijzigt wat er met invoer gebeurt. Elk van die veranderingen kan een status in je beleid onjuist maken zonder dat er in je organisatie iets is gebeurd.

AanleidingWat je bekijktWat er meestal verandert
Een tool zonder besluit wordt gebruikt en groeitWat de tool doet, welke gegevens erin gaan, welk accountEen nieuwe regel in het beleid, met een status
De leverancier wijzigt functies of voorwaardenOf de status en de voorwaarde nog passen bij de nieuwe versieDe voorwaarde, soms de status
Een nieuwe licentie of voorkeursrouteWelke tools daardoor overbodig zijn, en of mensen dat ook vindenDe voorkeursroute en de statussen eromheen
Een incident of bijna-incidentWelke afspraak ontbrak of niet uitvoerbaar wasDe afspraak, en vaak het alternatief
Reorganisatie, overname, nieuwe afdelingWelk gebruik er binnenkomt dat het beleid niet kentDe lijst met tools en de eigenaren
Een datum uit de AI Act of sectorregelsOf een toepassing onder nieuwe verplichtingen valtDe classificatie en wat daarbij hoort

Het eerste type aanleiding is het vaakst aan de orde en wordt het vaakst gemist, omdat een beleidsdocument niet kan zien welke tools worden geopend. Wie dat wil weten, moet de lijst uit het beleid naast het werkelijke gebruik leggen. Hoe je dat doet zonder personen te volgen, staat in AI-gebruik meten.

Welke drie cijfers bekijk je bij een herziening?

Een herziening die alleen het document herleest, vindt alleen wat er al in staat. De cijfers laten zien wat er buiten het document gebeurt.

Het aandeel AI-gebruik via toegestane tools, met de trend. Dit is het cijfer dat beleid en praktijk aan elkaar knoopt. Stijgt het, dan doen de besluiten en de communicatie erover hun werk. Daalt het terwijl het totale gebruik groeit, dan groeit het gebruik om het beleid heen, en dan is een herziening niet optioneel.

De tools zonder besluit die echt worden gebruikt. Niet de hele lijst van wat ooit één keer is geopend, maar de tools met terugkerend gebruik waarover de organisatie nog niets heeft gezegd. Elke regel in die lijst is een vraag die medewerkers nu zelf beantwoorden.

De meldingen en wat erna gebeurde. Als het besluit verschijnt op het moment dat iemand een tool opent, kun je tellen hoe vaak een melding is getoond, hoe vaak het alternatief is geopend en hoe vaak iemand toch is doorgegaan. Een melding die in de meeste gevallen wordt weggeklikt, zegt zelden iets over de mensen en meestal iets over de tool: het alternatief doet niet wat zij nodig hebben, of het risico is kleiner dan het beleid aannam.

Alle drie de cijfers zijn te meten zonder gebruikers-id. BeeSensible telt welke AI-tools worden geopend (alleen het domein, hooguit één keer per dag per apparaat), toont het aandeel via toegestane tools met de trend en de tools zonder besluit met gebruik, en telt per status hoe vaak een melding is getoond en wat erna gebeurde. Zo ziet het register eruit waarmee je die vergelijking maakt:

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Hoe ziet een herziening er in de praktijk uit?

Een zorginstelling heeft een jaar eerder Microsoft 365 Copilot als voorkeursroute aangewezen en de gratis versie van ChatGPT op niet toegestaan gezet. Bij de jaarlijkse ronde blijkt het aandeel via toegestane tools van zestig naar ruim zeventig procent te zijn gegaan. Tegelijk staat een transcriptietool al maanden zonder besluit in de lijst, met wekelijks gebruik, en is de melding bij de gratis ChatGPT in driekwart van de gevallen weggeklikt.

Dat beeld vraagt om drie kleine besluiten in plaats van een nieuw document. De transcriptietool krijgt een beoordeling en een status. De melding bij ChatGPT krijgt een ander alternatief, want Copilot Chat bleek niet te kunnen wat mensen daar zochten. En de zeventig procent wordt het nieuwe ijkpunt voor volgend jaar. Niets hiervan is een incident; het is het gewone onderhoud van een beleid dat in gebruik is.

Wat verandert er dan in het beleid zelf?

Meestal weinig tekst en veel statussen. De lijst met tools krijgt regels erbij en regels eraf. Een voorwaarde wordt aangescherpt of juist verruimd, omdat het gebruik beter bleek te passen dan gedacht. Een voorkeursroute verschuift als de organisatie een nieuwe licentie heeft. En bij elk besluit komt een datum, zodat de volgende herziening ziet wat er sinds de vorige is gebeurd.

Wat je niet doet, is het hele document herschrijven omdat er een jaar voorbij is. Welke acht vragen een beleid moet beantwoorden, en waarom de meeste stukken er drie overslaan, staat in de pijler over AI-beleid opstellen. Een herziening controleert of die acht antwoorden nog kloppen, en stopt daar. Waarom een beleid zonder die controle geen naleving kan aantonen, staat in je hebt een AI-beleid, maar kun je bewijzen dat het werkt. De overige artikelen over dit onderwerp staan bij elkaar onder AI-governance.

Zet de volgende herziening dus niet alleen in de agenda, maar koppel hem aan drie cijfers die je elk kwartaal even bekijkt. Wijst een van de drie de verkeerde kant op, dan is dat de aanleiding, en dan wacht je niet op de kalender.

FAQ

Veelgestelde vragen

Is er een wettelijke termijn voor het herzien van een AI-beleid?

Nee. De AVG vraagt in artikel 24 dat maatregelen worden geëvalueerd en indien nodig geactualiseerd, en in artikel 32 om een procedure om maatregelen op gezette tijdstippen te testen en te beoordelen. Een getal staat er niet bij. De organisatie kiest zelf een ritme en legt vast waarom dat ritme passend is.

Wat is een redelijk minimum?

Eén volledige herziening per jaar, en tussendoor een korte blik op de cijfers, bijvoorbeeld per kwartaal. De jaarlijkse ronde gaat over de inhoud: kloppen de tools, de statussen en de voorwaarden nog. De kwartaalblik is alleen een controle of er een aanleiding is ontstaan die je niet wilt laten liggen tot de jaarlijkse ronde.

Welke gebeurtenissen zijn een aanleiding om eerder te herzien?

Een tool die zonder besluit wordt gebruikt en groeit, een leverancier die een functie toevoegt of voorwaarden wijzigt (geheugen, koppelingen, een nieuw model), een nieuwe licentie die de voorkeursroute verandert, een incident of bijna-incident, een reorganisatie of overname, en een datum uit de AI Act die voor jouw toepassingen geldt.

Welke cijfers bekijk je bij een herziening?

Drie. Het aandeel van het AI-gebruik dat via toegestane tools loopt, met de trend. De tools die nog geen besluit hebben en wel worden gebruikt. En de meldingen: hoe vaak is een melding getoond, hoe vaak is het alternatief geopend, en hoe vaak is iemand toch doorgegaan. Alle drie zijn te meten op organisatieniveau, zonder gebruikers-id.

Wat doe je als een melding vaak wordt genegeerd?

Eerst kijken wat de tool doet dat het alternatief niet doet. Wordt een niet toegestane transcriptietool steeds geopend terwijl het alternatief niet kan transcriberen, dan is het beleid niet gevolgd omdat het niet uitvoerbaar was. De herziening gaat dan over het alternatief of over de status, niet over de mensen die doorgingen.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.