Grip op AI
Blog
AI-governance 9 min leestijd

Wat is AI-governance, en wat betekent het voor het dagelijkse AI-gebruik?

AI-governance klinkt als iets voor wie modellen bouwt. Voor de meeste organisaties gaat het over iets anders: welke AI-tools medewerkers echt gebruiken, wat daarover is besloten, en of dat besluit in de werkdag standhoudt.

Abstracte ring als portaal boven golven
Snel antwoord

AI-governance is het geheel van besluiten, afspraken en bewijs waarmee een organisatie verantwoord met AI omgaat. Voor de meeste organisaties gaat dat niet over het bouwen of valideren van modellen, maar over het dagelijkse gebruik van bestaande AI-diensten door medewerkers. De vragen die daarbij horen: welke tools zijn echt in gebruik, welke zijn toegestaan, waarover is nog geen besluit genomen, welke gevoelige informatie komt langs, weten medewerkers wat er is besloten op het moment dat ze een tool openen, en kun je achteraf laten zien dat het beleid is toegepast. Dat vraagt cijfers op organisatieniveau, geen toezicht op personen.

01

AI-governance begint bij het gebruik dat er al is, niet bij het beleid dat je zou willen

02

Per tool neemt de organisatie één besluit, en alles wat nog geen besluit heeft is zichtbaar als zodanig

03

Een besluit werkt pas als medewerkers het zien op het moment dat ze een tool openen

04

Aantonen dat beleid wordt toegepast vraagt cijfers over tools, niet over personen

05

Modelvalidatie, biastests en blokkeren horen bij andere disciplines, niet bij deze

Een teamleider bij een verzekeraar krijgt van IT de vraag welke AI-tools haar team gebruikt. Ze antwoordt Copilot, want dat is de afspraak. Diezelfde middag ziet ze hoe een collega een set polisvoorwaarden samenvat in een browsertab die ze niet herkent, en ze weet niet of daar iets over is besloten.

Dat is de vraag waar AI-governance over gaat. Niet of de organisatie een AI-beleid heeft, want dat heeft ze. Wel of dat beleid iets zegt over de tab die openstaat.

AI-governance is het geheel van besluiten, afspraken en bewijs waarmee een organisatie verantwoord met AI omgaat. Voor de meeste organisaties gaat dat niet over het bouwen van modellen. Het gaat over het dagelijkse gebruik van bestaande AI-diensten door medewerkers: welke tools er echt worden gebruikt, wat daarover is besloten, of mensen dat besluit kennen op het moment dat het telt, en of je achteraf kunt laten zien dat het werkte.

Waar komt het woord vandaan, en welk deel bedoelen we?

Wie "AI-governance" opzoekt, vindt vier vakgebieden die het woord elk voor hun eigen deel gebruiken.

Data scientists bedoelen modelgovernance: is het model gevalideerd, hoe gedraagt het zich op nieuwe gegevens, zit er vertekening in, wie mag een nieuwe versie uitrollen. Risk- en compliancemensen bedoelen een beheerskader met rollen, een risicoregister en een norm als ISO/IEC 42001. Securityteams bedoelen toegang, gegevensstromen en leveranciersbeoordeling. Juristen bedoelen de AI-verordening en de AVG.

Alle vier kloppen, en alle vier kijken langs iets heen. In de meeste organisaties bouwt niemand een model. Wat er wel gebeurt: een paar honderd mensen gebruiken ChatGPT, Copilot, Gemini, een vertaaltool en een transcriptietool, elke dag, meestal met goede bedoelingen en soms met klantgegevens. Dat gebruik is het grootste deel van de AI die er in de organisatie is, en het is het deel waar de vier vakgebieden het minst over zeggen.

Dat deel bedoelen we in dit artikel en in de rest van het onderwerp AI-governance: de governance van het dagelijkse gebruik.

Welke vragen horen bij de governance van het dagelijkse gebruik?

Zes vragen, en de volgorde is niet toevallig.

  1. Welke AI-tools worden daadwerkelijk gebruikt? Niet welke zijn aangevraagd of gelicentieerd, maar welke er worden geopend.
  2. Welke van die tools zijn toegestaan, en waarover is nog geen besluit genomen?
  3. Welke gevoelige informatie komt tijdens het werk langs: klantnamen, BSN's, medische gegevens, contractbedragen?
  4. Hoe weten medewerkers wat de organisatie heeft besloten, op het moment dat ze een tool openen en niet alleen op de dag van de training?
  5. Is het goedgekeurde alternatief ook het alternatief dat mensen echt gebruiken?
  6. Kun je aantonen dat het beleid in de praktijk wordt toegepast, met cijfers en niet met een handtekening onder een document?

De eerste drie gaan over kijken. De tweede is het eigenlijke besluit. De vierde en vijfde gaan over hulp op het werkmoment. De zesde gaat over aantoonbaarheid. Wie de zes vragen kan beantwoorden heeft governance; wie alleen een beleid heeft, kan meestal geen van de zes beantwoorden.

Waarom is de volgorde niet willekeurig?

Omdat elke stap het materiaal levert voor de volgende.

Wie besluit voordat hij heeft gezien wat er in gebruik is, schrijft beleid over de tools van vorig jaar. Het beleid noemt ChatGPT en Copilot, en zwijgt over de vertaaltool die inmiddels de helft van de afdeling gebruikt. Dat is niet nalatig, het is een gevolg van de volgorde.

Wie medewerkers wil helpen voordat er een besluit ligt, geeft meldingen waar niemand iets mee kan. "Let op, dit is een AI-tool" zonder te zeggen wat de organisatie ervan vindt, is ruis. Mensen klikken het weg en hebben gelijk.

Wie wil aantonen dat het beleid werkt zonder dat er een besluit per tool bestaat, heeft een telling en geen bewijs. Driehonderd bezoeken aan een tool zeggen niets zolang niemand heeft vastgelegd of die tool mocht. Waarom dat onderscheid voor een auditor het hele verschil maakt, staat in waarom een dashboard nog geen bewijs is.

En na het aantonen begint het kijken opnieuw, want er komen nieuwe tools bij. Dat is de reden dat governance geen project is met een einddatum maar een ritme. Het is ook de reden dat een AI-beleid op papier zo vaak losraakt van de praktijk: het is één keer geschreven, en het gebruik is doorgelopen.

Zien

Welke AI-tools echt in gebruik zijn, hoe vaak, en met welk risico. Elke tool beoordeeld tegen een catalogus van 865 tools.

Bekijk de AI Tools-module
Beslissen

De status van elke tool is een besluit van de organisatie: toegestaan, beperkt, niet toegestaan. Het risicocijfer is advies, nooit een verdict.

Helpen

Dat besluit verschijnt op het moment dat iemand werkt: een melding bij de tool, een markering tijdens het typen. Nooit een blokkade.

Bekijk Realtime Privacy
Onderbouwen

Dezelfde waarnemingen worden onderbouwing: geaggregeerde cijfers per kader en per maatregel. Nooit de tekst, nooit één persoon.

Dashboard · Verantwoording AVGNIS2AI-verordening
  • Register van AI-diensten

    Leverancier, hosting en een besluit per tool

    Onderbouwd
  • AI-geletterdheid

    Markeringen op het typmoment en cijfers over de afhandeling

    Onderbouwd
  • Passende beveiliging

    Kritieke gegevens gemarkeerd en afgehandeld vóór het versturen

    Onderbouwd
  • Datalekprocedure

    BeeSensible levert het signaal vooraf; melden en opvolgen blijft je eigen proces

    Niet onderbouwd
Eén set waarnemingen, bruikbaar als onderbouwing in elk kader. BeeSensible ondersteunt compliance; het maakt je niet vanzelf compliant.

Wat besluit je dan eigenlijk per tool?

Eén ding: de status. Mag deze tool worden gebruikt, onder voorwaarden, niet, of heeft de organisatie er nog niet over nagedacht. Dat laatste is een echte status, en het is de eerlijkste van de vier.

StatusWat de organisatie zegtWat een medewerker merkt als meldingen aanstaan
ToegestaanGebruik het gerustNiets
Beperkt toegestaanGebruik het, onder deze voorwaarde die wij zelf opschrijvenEen melding met die voorwaarde
Nog geen besluitWij hebben dit nog niet beoordeeldEen rustige melding: voer alleen openbare informatie in, doorgaan kan
Niet toegestaanWij willen liever dat je iets anders gebruiktEen melding met het goedgekeurde alternatief als eerste knop, doorgaan na bewust ingedrukt houden

Twee dingen vallen op aan deze tabel. Ten eerste is het besluit van de organisatie, niet van een leverancier of een risicoscore. Een score zegt hoe een tool omgaat met gegevens, jurisdictie en incidenten; of dat voor jouw organisatie acceptabel is, weet alleen jouw organisatie. Ten tweede is besluiten niet alleen afremmen. Eén omgeving aanwijzen als de voorkeursroute voor tekstwerk, en dat overal laten zien, is net zo goed een besluit als een tool niet toestaan.

Wat er gebeurt als een organisatie het besluit overslaat en meteen naar blokkeren grijpt, staat in AI blokkeren maakt je niet veiliger. De korte versie: het gebruik verplaatst zich naar de telefoon, en daarmee buiten elk zicht.

Hoe ziet dat eruit in een gemeente?

Een gemeente heeft Copilot toegestaan. Het beleid is helder, de training is gegeven, en de privacyfunctionaris kan het document laten zien. Dan kijkt de organisatie voor het eerst naar welke AI-diensten er vanuit de browser worden geopend.

Naast Copilot blijken Perplexity en ChatGPT in gebruik, plus drie gespecialiseerde tools: een transcriptietool voor vergaderingen, een vertaaltool en een dienst die beleidsnota's samenvat. Twee van die drie staan nergens in een register. Niemand heeft iets verkeerd gedaan: de transcriptietool scheelt een beleidsmedewerker twee uur per week, en niemand had haar gezegd dat ze die niet mocht gebruiken, want niemand wist dat hij bestond.

Dit is geen incident. Het laat zien dat een eenmalige inventarisatie snel achterloopt, en dat de interessante lijst niet "toegestaan" en "niet toegestaan" is, maar "nog geen besluit". Wat de gemeente daarna doet, is het eigenlijke werk: de vijf tools beoordelen, per tool een status kiezen, bij de transcriptietool nagaan of er persoonsgegevens in vergaderingen worden besproken, en waar Copilot het goede alternatief is, dat ook zeggen op het moment dat iemand de andere tool opent.

BeeSensible koppelt een catalogus van 865 beoordeelde AI-tools aan het gebruik dat in de organisatie wordt waargenomen: alleen het domein, hooguit één keer per dag per apparaat, zonder gebruikers-id en zonder pagina-inhoud. Een beheerder ziet welke tools nog geen besluit hebben en legt dat besluit vast in de AI Tools-module. Heeft de organisatie meldingen aangezet, dan verschijnt het besluit in de browser zodra iemand de tool opent, met het goedgekeurde alternatief als eerste knop en nooit als blokkade.

Waar ligt de grens met toezicht op medewerkers?

De zes vragen hierboven gaan over tools. Geen van de zes heeft een naam nodig. "Deze dienst is deze maand vierhonderd keer geopend in de organisatie, en er is nog geen besluit over" beantwoordt de governancevraag volledig.

Zodra je dezelfde waarneming per persoon vastlegt, verandert er drie dingen tegelijk. Het wordt een verwerking van persoonsgegevens onder de AVG, met een doel dat je vooraf moet kunnen noemen en een afweging of het niet met minder kan. De ondernemingsraad krijgt een rol, want de Wet op de ondernemingsraden geeft instemmingsrecht op voorzieningen die gericht zijn op het waarnemen van gedrag of prestaties van medewerkers. En medewerkers gaan zich anders gedragen: wie weet dat zijn gebruik per persoon zichtbaar is, verplaatst het naar een privéaccount, en je cijfers kloppen niet meer.

Dat laatste is geen ethisch argument maar een meetargument. Governance heeft betere cijfers nodig dan toezicht kan opleveren. Het technische verschil, dat in de kern één veld in een database is, staat uitgewerkt in AI-monitoring versus medewerkersmonitoring.

Er is één soort vraag die wel om een persoon gaat: "wie heeft dit gedaan" bij een concreet incident. Dat is een onderzoeksvraag met een eigen procedure en een eigen grondslag. Governance en incidentonderzoek door elkaar halen is de snelste manier om een gesprek met de OR vast te laten lopen.

Wat is het niet?

Het is geen modelvalidatie. Of een taalmodel dingen verzint, hoe het presteert op jouw domein, of het vertekent: belangrijke vragen, maar vragen aan de aanbieder van het model, niet aan de organisatie die het via een browser gebruikt.

Het zijn geen biastests en geen conformiteitsbeoordeling. De AI-verordening legt die verplichtingen bij aanbieders van hoogrisicosystemen, en de gebruiker van zo'n systeem heeft eigen plichten. Een chatbot voor tekstwerk valt daar meestal niet onder, terwijl de AVG er onverkort op van toepassing is. Wat wel voor vrijwel elke organisatie geldt, is de zorgplicht voor AI-geletterdheid uit artikel 4: medewerkers die met AI werken moeten genoeg weten om dat verantwoord te doen. Hoe de twee kaders naast elkaar liggen, staat in wat de AI Act betekent voor je bedrijf, naast de AVG.

En het is geen autonoom blokkeren. Een systeem dat zelf beslist welke tool dicht gaat, heeft de organisatie uit het besluit gehaald. Dan is er geen governance meer, alleen een instelling.

Hoe toon je aan dat het beleid wordt toegepast?

Met dezelfde waarnemingen waarmee je begon, maar nu gekoppeld aan het besluit. Welk aandeel van het AI-gebruik loopt via tools die zijn toegestaan, en beweegt dat aandeel de goede kant op? Hoe vaak is een melding getoond bij een tool die niet is toegestaan, en hoe vaak koos iemand daarna het alternatief? Hoeveel tools met echt gebruik hebben nog geen besluit, en wordt dat getal kleiner?

Dat zijn cijfers op organisatieniveau, en ze dragen maar een deel van wat een auditor vraagt. Of er een verwerkersovereenkomst is getekend, weet geen meting. Wat iemand op zijn telefoon doet, valt buiten beeld. Een eerlijk verantwoordingsoverzicht zet daar "niet onderbouwd" bij, en is juist daardoor geloofwaardig.

Kijk deze week naar één tool waarvan je niet weet of er iets over is besloten, en besluit het. Daarna weet je ook waarom het zo'n rustige vraag is: niet "wie gebruikt dit", maar "wat vinden wij hiervan, en weet iedereen dat op het moment dat het telt".

FAQ

Veelgestelde vragen

Wat is AI-governance in één zin?

Het geheel van besluiten, afspraken en bewijs waarmee een organisatie verantwoord met AI omgaat. Voor wie geen modellen bouwt betekent dat vooral: weten welke AI-tools in gebruik zijn, per tool besluiten wat mag, dat besluit laten zien op het werkmoment, en kunnen aantonen dat het in de praktijk wordt gevolgd.

Is AI-governance hetzelfde als een AI-beleid?

Nee. Een AI-beleid is een document dat beschrijft wat zou moeten gebeuren. Governance omvat ook het zicht op wat er werkelijk gebeurt, de besluiten per tool, de manier waarop medewerkers die besluiten te zien krijgen, en het bewijs dat het beleid wordt toegepast. Een beleid zonder die drie blijft een voornemen.

Moet elke organisatie een AI-register bijhouden?

De AI-verordening legt een registratieplicht op aan aanbieders en bepaalde gebruikers van hoogrisicosystemen. Voor het dagelijkse gebruik van chat- en schrijftools bestaat geen wettelijke verplichting tot één universeel register. Een actueel overzicht van tools met een besluit per tool is wel de praktische basis om AI-geletterdheid, dataminimalisatie en verantwoording te organiseren.

Hoe verhoudt AI-governance zich tot toezicht op medewerkers?

De vragen van governance gaan over tools: welke worden gebruikt, hoe vaak, met welk risico, en loopt het gebruik via toegestane tools. Geen van die vragen heeft een naam nodig. Zodra je per persoon gaat meten, verandert de meting in medewerkersmonitoring, met eigen eisen uit de AVG en een rol voor de ondernemingsraad.

Wat doet BeeSensible hier precies?

BeeSensible laat zien welke AI-tools in de organisatie worden geopend, getoetst aan een catalogus van 865 beoordeelde tools, zonder gebruikers-id en zonder pagina-inhoud. De organisatie legt per tool een besluit vast, dat besluit verschijnt in de browser op het moment dat iemand de tool opent, en de afloop telt geaggregeerd mee voor de verantwoording. BeeSensible blokkeert niets en beslist niets namens de organisatie.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.