Een bestuurder van een zorginstelling krijgt van de accountant de vraag welk AI-governance-framework de organisatie hanteert. Ze heeft een AI-beleid van drie pagina's, een lijst met toegestane tools en een training die vorig jaar is gegeven. Of dat als framework telt, weet ze niet.
Het antwoord: bijna. Een AI-governance-framework is een vaste structuur van rollen, processen en controles waarmee een organisatie verantwoord met AI omgaat. Het zegt niet wat je besluit, het regelt hoe je tot besluiten komt en hoe je laat zien dat ze worden gevolgd. De bekende kaders zijn geschreven voor organisaties die AI-systemen bouwen of bewust inzetten. Wie vooral bestaande AI-tools gebruikt, heeft genoeg aan een klein kader van vier vragen, met een eigenaar per vraag. De bestuurder mist er twee van de vier.
Wat bedoelen we met een framework?
Drie dingen lopen onder dat woord door elkaar. Er zijn beginselen: transparantie, eerlijkheid, menselijk toezicht. Er zijn managementsystemen: een cyclus van plannen, uitvoeren, controleren en bijstellen, met rollen, documentatie en een audit. En er is wetgeving, die je niet kiest maar die geldt.
Een framework in de zin waarin de accountant het bedoelt, is het tweede. Het beantwoordt vragen als: wie is eigenaar van een AI-toepassing, hoe beoordelen we het risico, wanneer kijken we opnieuw, en wat bewaren we als bewijs. Een AI-beleid is een uitkomst van zo'n structuur, niet de structuur zelf. Hoe je dat beleid schrijft, staat in een AI-beleid opstellen.
Welke kaders bestaan er, en waar gaan ze over?
| Kader | Wat het is | Voor wie | Wat het betekent voor dagelijks AI-gebruik |
|---|---|---|---|
| ISO/IEC 42001 | Certificeerbare managementsysteemnorm voor AI, opgebouwd zoals ISO 27001: context, leiderschap, risicobeoordeling, controles, verbetering | Organisaties die AI ontwikkelen of inzetten en dat aantoonbaar willen beheersen | Vraagt een inventaris van AI-systemen, een risicobeoordeling per systeem en vastgelegde rollen; zegt niets over één specifieke tool |
| NIST AI RMF | Vrijwillig kader van het Amerikaanse NIST met vier functies: Govern, Map, Measure, Manage | Iedereen; er is geen certificering | Een denkstructuur. Map en Measure stellen precies de vragen die hier tellen: welke AI is er, en wat meten we erover |
| AI Act | Wet, geen framework; plichten per rol (aanbieder, gebruiksverantwoordelijke) en per risicoklasse | Iedereen die AI-systemen in de EU aanbiedt of inzet | AI-geletterdheid (artikel 4) en de verboden praktijken sinds 2 februari 2025; hoogrisicoregels voor toepassingen als werving en beoordeling |
| Vier vragen | Een klein kader voor het gebruik van bestaande AI-tools | Organisaties die geen modellen bouwen | Welke tools, welk besluit, weet men het, kun je het laten zien |
Wie al een ISMS onder ISO 27001 heeft, hoeft voor AI-gebruik niet met een tweede systeem te beginnen; de bestaande controles voor beleid, leveranciers en bewustwording dekken veel, zoals ISO 27001 en AI laat zien. Wat de AI Act concreet van een werkgever vraagt, met de datums na de omnibus, staat in de EU AI Act voor werkgevers.
Waarom passen deze kaders maar half op dagelijks gebruik?
Omdat ze beginnen bij een inventaris die je al hebt. ISO/IEC 42001 en het NIST AI RMF veronderstellen dat de organisatie weet welke AI-systemen ze inzet, en helpen daarna met beoordelen en beheersen. Dat klopt voor een triagemodel dat je zelf hebt laten bouwen. Het klopt niet voor de transcriptietool die een teamleider vorige maand is gaan gebruiken.
Bij het dagelijkse gebruik van AI-tools is de inventaris niet het uitgangspunt maar het werk. Tools komen van onderaf binnen, in een browsertab, zonder project en zonder eigenaar. Een kader dat begint bij "beoordeel elk AI-systeem" slaat de vraag over die eraan voorafgaat: welke systemen zijn dat eigenlijk. Wat dat gebruik is en waarom een verbod het niet laat verdwijnen, staat in wat is AI-governance en op de onderwerpspagina over AI-governance.
Wat de grote kaders wél leren, en wat een klein kader moet overnemen: een eigenaar per vraag, een moment van herbeoordeling, en bewijs dat niet uit een handtekening bestaat.
Welke vier vragen volstaan?
- Welke AI-tools worden hier echt gebruikt? Niet welke zijn ingekocht, maar welke worden geopend. Dit is de vraag die de grote kaders overslaan, en de enige die je niet met een vergadering beantwoordt.
- Wat hebben we per tool besloten, en waarover nog niet? Vier uitkomsten: toegestaan, beperkt toegestaan, nog geen besluit, niet toegestaan. De derde is een echte status, geen gat. Welke velden daarbij horen staat in wat leg je vast in een AI-register.
- Weten mensen dat op het moment dat ze een tool openen? Een besluit in een document dat vorig jaar is rondgestuurd, is geen besluit dat werkt. Het moet zichtbaar zijn waar het werk gebeurt, met het alternatief erbij.
- Kunnen we laten zien dat het zo gaat? Met cijfers op organisatieniveau: het aandeel gebruik via toegestane tools, het aantal tools zonder besluit, wat er na een melding gebeurde. Zonder personen, want geen van de vier vragen heeft een naam nodig. Waarom een dashboard daarbij nog geen bewijs is, staat in waarom een dashboard nog geen bewijs is.