Grip op AI
Blog
AI-governance 6 min leestijd

Wat is een AI-governance-framework, en heb je er een nodig?

ISO/IEC 42001, het NIST AI RMF en de AI Act worden alle drie een framework genoemd, en ze zijn alle drie iets anders. Voor de meeste organisaties volstaat een klein kader van vier vragen over het AI-gebruik dat er al is.

Abstracte cirkel met een baan van punten
Snel antwoord

Een AI-governance-framework is een vaste structuur van rollen, processen en controles waarmee een organisatie verantwoord met AI omgaat. De bekendste zijn ISO/IEC 42001 (een certificeerbare managementsysteemnorm), het NIST AI RMF (een vrijwillig kader met vier functies) en de AI Act, die geen framework is maar een wet. Ze zijn geschreven voor organisaties die AI-systemen ontwikkelen of bewust inzetten. Wie vooral bestaande AI-tools gebruikt, heeft meestal genoeg aan vier vragen: welke tools worden echt gebruikt, wat is per tool besloten, weten mensen dat op het werkmoment, en kunnen we dat laten zien. Een formeel kader wordt nodig zodra je zelf AI levert, hoogrisicotoepassingen inzet of een klant om certificeerbaar bewijs vraagt.

01

Een framework zegt niet wat je besluit, maar hoe je het besluiten organiseert

02

ISO/IEC 42001 en het NIST AI RMF gaan uit van een inventaris die je al hebt; bij dagelijks gebruik is die inventaris juist het werk

03

De AI Act is een wet met plichten per rol en risicoklasse, geen kader dat je kiest

04

Vier vragen dekken de governance van dagelijks gebruik: welke tools, welk besluit, weet men het, kun je het laten zien

05

Een formeel kader hoort erbij zodra je AI levert, hoogrisicotoepassingen inzet of certificeerbaar bewijs nodig hebt

Een bestuurder van een zorginstelling krijgt van de accountant de vraag welk AI-governance-framework de organisatie hanteert. Ze heeft een AI-beleid van drie pagina's, een lijst met toegestane tools en een training die vorig jaar is gegeven. Of dat als framework telt, weet ze niet.

Het antwoord: bijna. Een AI-governance-framework is een vaste structuur van rollen, processen en controles waarmee een organisatie verantwoord met AI omgaat. Het zegt niet wat je besluit, het regelt hoe je tot besluiten komt en hoe je laat zien dat ze worden gevolgd. De bekende kaders zijn geschreven voor organisaties die AI-systemen bouwen of bewust inzetten. Wie vooral bestaande AI-tools gebruikt, heeft genoeg aan een klein kader van vier vragen, met een eigenaar per vraag. De bestuurder mist er twee van de vier.

Wat bedoelen we met een framework?

Drie dingen lopen onder dat woord door elkaar. Er zijn beginselen: transparantie, eerlijkheid, menselijk toezicht. Er zijn managementsystemen: een cyclus van plannen, uitvoeren, controleren en bijstellen, met rollen, documentatie en een audit. En er is wetgeving, die je niet kiest maar die geldt.

Een framework in de zin waarin de accountant het bedoelt, is het tweede. Het beantwoordt vragen als: wie is eigenaar van een AI-toepassing, hoe beoordelen we het risico, wanneer kijken we opnieuw, en wat bewaren we als bewijs. Een AI-beleid is een uitkomst van zo'n structuur, niet de structuur zelf. Hoe je dat beleid schrijft, staat in een AI-beleid opstellen.

Welke kaders bestaan er, en waar gaan ze over?

KaderWat het isVoor wieWat het betekent voor dagelijks AI-gebruik
ISO/IEC 42001Certificeerbare managementsysteemnorm voor AI, opgebouwd zoals ISO 27001: context, leiderschap, risicobeoordeling, controles, verbeteringOrganisaties die AI ontwikkelen of inzetten en dat aantoonbaar willen beheersenVraagt een inventaris van AI-systemen, een risicobeoordeling per systeem en vastgelegde rollen; zegt niets over één specifieke tool
NIST AI RMFVrijwillig kader van het Amerikaanse NIST met vier functies: Govern, Map, Measure, ManageIedereen; er is geen certificeringEen denkstructuur. Map en Measure stellen precies de vragen die hier tellen: welke AI is er, en wat meten we erover
AI ActWet, geen framework; plichten per rol (aanbieder, gebruiksverantwoordelijke) en per risicoklasseIedereen die AI-systemen in de EU aanbiedt of inzetAI-geletterdheid (artikel 4) en de verboden praktijken sinds 2 februari 2025; hoogrisicoregels voor toepassingen als werving en beoordeling
Vier vragenEen klein kader voor het gebruik van bestaande AI-toolsOrganisaties die geen modellen bouwenWelke tools, welk besluit, weet men het, kun je het laten zien

Wie al een ISMS onder ISO 27001 heeft, hoeft voor AI-gebruik niet met een tweede systeem te beginnen; de bestaande controles voor beleid, leveranciers en bewustwording dekken veel, zoals ISO 27001 en AI laat zien. Wat de AI Act concreet van een werkgever vraagt, met de datums na de omnibus, staat in de EU AI Act voor werkgevers.

Waarom passen deze kaders maar half op dagelijks gebruik?

Omdat ze beginnen bij een inventaris die je al hebt. ISO/IEC 42001 en het NIST AI RMF veronderstellen dat de organisatie weet welke AI-systemen ze inzet, en helpen daarna met beoordelen en beheersen. Dat klopt voor een triagemodel dat je zelf hebt laten bouwen. Het klopt niet voor de transcriptietool die een teamleider vorige maand is gaan gebruiken.

Bij het dagelijkse gebruik van AI-tools is de inventaris niet het uitgangspunt maar het werk. Tools komen van onderaf binnen, in een browsertab, zonder project en zonder eigenaar. Een kader dat begint bij "beoordeel elk AI-systeem" slaat de vraag over die eraan voorafgaat: welke systemen zijn dat eigenlijk. Wat dat gebruik is en waarom een verbod het niet laat verdwijnen, staat in wat is AI-governance en op de onderwerpspagina over AI-governance.

Wat de grote kaders wél leren, en wat een klein kader moet overnemen: een eigenaar per vraag, een moment van herbeoordeling, en bewijs dat niet uit een handtekening bestaat.

Welke vier vragen volstaan?

  1. Welke AI-tools worden hier echt gebruikt? Niet welke zijn ingekocht, maar welke worden geopend. Dit is de vraag die de grote kaders overslaan, en de enige die je niet met een vergadering beantwoordt.
  2. Wat hebben we per tool besloten, en waarover nog niet? Vier uitkomsten: toegestaan, beperkt toegestaan, nog geen besluit, niet toegestaan. De derde is een echte status, geen gat. Welke velden daarbij horen staat in wat leg je vast in een AI-register.
  3. Weten mensen dat op het moment dat ze een tool openen? Een besluit in een document dat vorig jaar is rondgestuurd, is geen besluit dat werkt. Het moet zichtbaar zijn waar het werk gebeurt, met het alternatief erbij.
  4. Kunnen we laten zien dat het zo gaat? Met cijfers op organisatieniveau: het aandeel gebruik via toegestane tools, het aantal tools zonder besluit, wat er na een melding gebeurde. Zonder personen, want geen van de vier vragen heeft een naam nodig. Waarom een dashboard daarbij nog geen bewijs is, staat in waarom een dashboard nog geen bewijs is.
Detections over timeLast 30 days
12,438+18% vs the previous period
Detections by platform
ChatGPT
ChatGPT
78% adjusted
8,124
Gmail
81% adjusted
3,210
Gemini
74% adjusted
812
Most encountered data types
Name
4,212
Email address
2,930
Credit card
1,486
Account number
1,104
Diagnosis
612
SensitiveHighly sensitive
BeeSensible-dashboard: geaggregeerde detecties en topbronnen, zonder individuele medewerkers te volgen.

Zet bij elke vraag een naam en een moment waarop je haar opnieuw stelt, en je hebt een framework. Wie welke vraag draagt, staat in AI-governance: wie doet wat.

Wanneer heb je wel een formeel kader nodig?

In vier situaties, en dan is het geen keuze meer.

Als je zelf AI-systemen bouwt of levert, ben je onder de AI Act aanbieder, met eigen plichten rond documentatie en risicobeheer. Als je AI inzet voor werving, beoordeling of toegang tot voorzieningen, valt die toepassing onder de hoogrisicoregels en heb je een gestructureerd risicoproces nodig, met de datums die daarvoor gelden. Als een klant, aanbesteding of toezichthouder om certificeerbaar bewijs vraagt, is ISO/IEC 42001 de norm die daarvoor bestaat. En als de organisatie zo groot is dat rollen over afdelingen heen op papier moeten staan, is een managementsysteem de manier om dat te doen.

Ook dan blijven de vier vragen de onderste laag. Een norm die een inventaris van AI-systemen verlangt, kan die inventaris niet zelf maken.

Hoe ging het bij de zorginstelling?

De bestuurder begint niet bij de norm maar bij vraag één. Copilot is toegestaan. Ook ChatGPT, een transcriptietool voor teamoverleg en een vertaaltool voor patiëntbrieven blijken in gebruik. Twee daarvan hebben geen besluit.

De organisatie kiest per tool. De transcriptietool wordt beperkt toegestaan, met als voorwaarde dat er geen patiëntgegevens in overleggen worden besproken die worden opgenomen. Copilot wordt aangewezen als voorkeursroute voor tekstwerk, en dat besluit verschijnt zodra iemand een andere tool opent. Een half jaar later heeft de accountant een antwoord: vier vragen, een eigenaar per vraag, en cijfers die laten zien hoe het gaat. ISO/IEC 42001 staat op de lijst voor het moment dat de instelling een eigen triagemodel gaat inzetten.

BeeSensible levert de waarneming voor de eerste, tweede en vierde vraag: welke AI-tools worden geopend, getoetst aan een catalogus van 865 beoordeelde tools, zonder gebruikers-id en zonder pagina-inhoud; een besluit per tool dat de beheerder vastlegt in de AI Tools-module; en geaggregeerde cijfers met een eerlijke status "Niet onderbouwd" waar de cijfers een maatregel niet dragen. Of de organisatie daarmee aan een norm of een wet voldoet, blijft haar eigen beoordeling.

Stel de eerste vraag deze week, en schrijf het antwoord op voordat je een norm opent. De rest van het framework volgt uit wat er op die lijst staat.

FAQ

Veelgestelde vragen

Wat is het verschil tussen een AI-governance-framework en een AI-beleid?

Een beleid zegt wat mag en wat niet. Een framework regelt hoe dat beleid tot stand komt, wie het onderhoudt, hoe risico's worden beoordeeld en hoe je aantoont dat het werkt. Een beleid past op één pagina; een framework is de structuur eromheen. Veel organisaties hebben het eerste en denken daarmee het tweede te hebben.

Is ISO/IEC 42001 verplicht?

Nee. Het is een vrijwillige norm waartegen een organisatie zich kan laten certificeren, vergelijkbaar met ISO 27001 voor informatiebeveiliging. Een klant of aanbesteding kan erom vragen, en dan wordt hij in de praktijk een eis. Voor het dagelijkse gebruik van chat- en schrijftools is certificering zelden de eerste stap.

Is de AI Act een framework?

Nee, het is een wet. Ze legt plichten op per rol (aanbieder of gebruiksverantwoordelijke) en per risicoklasse van de toepassing. Voor de meeste werkgevers betekent dat sinds 2 februari 2025 maatregelen voor AI-geletterdheid en de verboden praktijken, en voor bepaalde toepassingen zoals werving de hoogrisicoregels. Een framework kan helpen om die plichten te organiseren, maar vervangt ze niet.

Heeft een organisatie van tweehonderd mensen een framework nodig?

Een klein wel. Vier vragen met een eigenaar per vraag is al een framework: welke AI-tools worden gebruikt, wat is per tool besloten, weten medewerkers dat op het moment dat ze een tool openen, en kun je het laten zien. Een certificeerbaar managementsysteem wordt pas nodig als je zelf AI levert of een klant erom vraagt.

Helpt BeeSensible om aan ISO/IEC 42001 of de AI Act te voldoen?

BeeSensible levert waarnemingen en cijfers: welke AI-tools worden geopend, welk besluit daarover is vastgelegd, en hoe vaak een melding tot het alternatief leidde, alles zonder gebruikers-id. Dat is materiaal voor een inventaris en voor onderbouwing. Of een organisatie aan een norm of een wet voldoet, beoordeelt de organisatie zelf, met een jurist of auditor waar dat nodig is.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.