Grip op AI
Blog
AI-governance 6 min leestijd

Wie is verantwoordelijk voor het AI-register?

Het bestuur is eindverantwoordelijk, maar een register dat bij één functie ligt veroudert in een kwartaal. De rollen van FG, CISO, IT, inkoop en de business, wie welk deel draagt, en waarom "de FG doet het wel" misgaat.

Abstracte kaders met ronde hoeken
Snel antwoord

De organisatie, met het bestuur als eindverantwoordelijke. Geen wet wijst een functie aan voor het AI-register. In de praktijk werkt een verdeling in lagen: het bestuur wijst een eigenaar van het register als geheel aan (meestal de CISO of een privacy- of complianceteam), elke regel heeft een eigenaar in de business die weet waarvoor de tool wordt gebruikt en met welke gegevens, IT levert de waarneming van welke tools er feitelijk worden geopend, inkoop de contracten en accountvormen, en de functionaris gegevensbescherming adviseert en toetst. De FG kan geen eigenaar zijn: wie het register bijhoudt, kan het niet onafhankelijk beoordelen.

01

Het bestuur is eindverantwoordelijk en wijst de eigenaar van het register als geheel aan

02

Elke regel heeft een eigenaar in de business, omdat alleen die weet waarvoor de tool wordt gebruikt

03

IT levert de waarneming en zet een nieuwe tool op nog geen besluit, zonder zelf te beslissen

04

De FG adviseert en toetst, en is daarom geen eigenaar van het register

05

Een register bij één functie beschrijft wat die ene persoon weet, en dat is na een kwartaal te weinig

Bij een woningcorporatie vraagt de bestuurder in het managementteam wie het AI-register eigenlijk bijhoudt. Het wordt stil, en dan kijkt iedereen naar de functionaris gegevensbescherming. Die zegt dat ze het register graag toetst, maar dat ze niet kan weten welke tools de afdeling Verhuur deze maand is gaan gebruiken.

Ze heeft gelijk, twee keer. Verantwoordelijk voor het AI-register is de organisatie, met het bestuur als eindverantwoordelijke. Daaronder werkt het alleen in lagen: één eigenaar van het register als geheel, een eigenaar per regel in de business, IT voor de waarneming, inkoop voor de contracten, en de FG als adviseur en toetser. Wat er in het register hoort, staat in AI-register: wat is het en wat leg je erin vast. Dit stuk gaat over wie welk deel draagt.

Waarom wijst de wet niemand aan?

Omdat er geen wet is die een AI-register in een vaste vorm voorschrijft, en dus ook geen wet die zegt wie hem bijhoudt. De AVG legt de verantwoordingsplicht bij de verwerkingsverantwoordelijke, en dat is de organisatie. De AI Act richt zich in artikel 4 tot aanbieders en gebruiksverantwoordelijken, en ook dat is de werkgever als geheel, niet een afdeling. Wat de AI Act wel aan registratie vraagt, staat in is een AI-register verplicht.

De verdeling moet dus van binnenuit komen. Een register raakt vier soorten kennis die bij vier soorten mensen zitten: wat er wordt gebruikt, waarvoor, onder welk contract, en of dat mag. Niemand heeft die vier alleen.

Waarom is "de FG doet het wel" geen antwoord?

Het klinkt logisch, want de FG weet het meest van gegevensbescherming. Het gaat om twee redenen mis.

De eerste is juridisch. De AVG geeft de functionaris gegevensbescherming in artikel 39 een adviserende en toezichthoudende taak, en artikel 38 verlangt dat hij die onafhankelijk kan uitvoeren, zonder instructies over de uitkomst en zonder taken die tot een belangenconflict leiden. Wie de FG eigenaar maakt van het register, laat hem toezicht houden op zijn eigen werk. Hetzelfde argument geldt voor AI-geletterdheid, en het is uitgewerkt in wie is verantwoordelijk voor AI-geletterdheid.

De tweede is praktisch, en het is wat de FG bij de woningcorporatie zei. Zij ziet niet welke tools Verhuur opent. Een register dat bij één persoon ligt, beschrijft wat die persoon weet, en dat is na een kwartaal te weinig. Niet elke organisatie heeft trouwens een FG; de verplichting hangt af van wat je bent en wat je verwerkt.

Wie draagt wat?

RolTaak in het registerWat ontbreekt als deze rol wegvalt
Bestuur of directieWijst de eigenaar aan, stelt het beleid vast, draagt de eindverantwoordelijkheidNiemand die de knoop doorhakt als twee afdelingen iets anders willen
Eigenaar van het register (CISO, privacy- of complianceteam)De vorm, de velden, het ritme van herbeoordeling, de aansluiting op het verwerkingsregisterEen register dat per afdeling anders is ingevuld en nergens compleet
Eigenaar per regel (de business)Doel, gegevens, gebruiksvorm, en de herbeoordeling van de eigen regelRegels die blijven staan zoals ze een jaar geleden zijn ingevuld
IT of de beheerderDe waarneming: welke tools worden geopend. Zet een nieuwe tool op nog geen besluit en brengt het besluit naar het werkmomentEen register dat alleen kent wat iemand heeft aangemeld
Inkoop of contractbeheerAccountvorm, verwerkersovereenkomst, voorwaarden en wijzigingen daarinEen tool op toegestaan terwijl de zakelijke licentie nooit is afgesloten
Functionaris gegevensbeschermingAdviseert over beoordelingen, toetst of het register bij de verwerkingen past, signaleert wat ontbreektNiemand die onafhankelijk zegt dat een besluit niet klopt

Twee rijen verdienen een toelichting. De eigenaar per regel blijft het vaakst leeg, omdat het makkelijker is om "IT" of "de CISO" in te vullen. Maar alleen de afdeling die de tool inzet kan zeggen waarvoor en met welke gegevens, en dat zijn de twee velden waar het risico woont. Een transcriptietool voor interne overleggen en dezelfde tool voor gesprekken met huurders zijn twee regels met twee eigenaren.

De rij van IT is de andere kant. IT beslist niets over een tool, maar is de enige die kan zien dat de tool er is. Een nieuw waargenomen tool komt op nog geen besluit, met de datum, en daar eindigt de taak van IT. Hoe die verdeling werkt bij de herbeoordeling, staat in hoe houd je een AI-register actueel.

Wie neemt het besluit per tool?

De organisatie. Het besluit is een van vier statussen: toegestaan, beperkt toegestaan, nog geen besluit, niet toegestaan. De eigenaar van de regel stelt voor, op basis van doel en gegevens. Inkoop levert de accountvorm en het contract. De FG adviseert. De eigenaar van het register legt het besluit vast, met datum en naam. Bij een tool die over huurders of medewerkers beslist, tekent het bestuur zelf.

Wat het besluit nooit neemt: een risicoscore, een leverancier of een tool. Een score is advies. Elke tool begint op nog geen besluit en blijft daar tot iemand met een naam er iets anders van maakt.

Hoe ziet dat eruit bij de woningcorporatie?

Het managementteam verdeelt het in één vergadering. De CISO wordt eigenaar van het register als geheel. IT levert elk kwartaal de lijst van AI-diensten die zijn geopend, in aantallen, zonder namen. Inkoop levert per tool de accountvorm en of er een verwerkersovereenkomst ligt. De FG toetst elk half jaar of het register nog klopt met het verwerkingsregister.

De eerste lijst van IT laat zien waarom dat nodig was. Copilot is toegestaan en staat in het register. Naast Copilot blijken ook Perplexity, ChatGPT en een transcriptietool in gebruik, en twee daarvan staan nergens. Dat is geen incident: over die tools was niets besloten, dus niemand heeft iets overtreden. Ze komen op nog geen besluit, en de CISO gaat op zoek naar een eigenaar bij Verhuur en bij Communicatie. Dat gesprek is het register aan het werk.

BeeSensible ondersteunt precies die verdeling. De extensie meldt alleen het domein van een geopende AI-tool, hooguit één keer per dag per apparaat, zonder gebruikers-id en zonder inhoud, en toetst het aan een catalogus van 865 beoordeelde tools. Een beheerder ziet welke tools nog geen besluit hebben en legt het besluit vast dat de organisatie heeft genomen; het product beslist zelf niets. Meer over die werking staat op de pagina over AI-tools.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Wat legt het bestuur zelf vast?

Drie dingen, kort en met datum. Wie eigenaar is van het register als geheel, met naam en functie. Welk ritme geldt voor herbeoordeling en wie dat bewaakt. En wat er gebeurt met een tool die is opgemerkt maar nog geen eigenaar heeft: wie zoekt die eigenaar, en binnen hoeveel tijd.

Dat derde besluit ontbreekt het vaakst, en het is de reden dat registers vollopen met regels op nog geen besluit die nooit verder komen. Hoe het register past in de rest van het werk, van zien wat er gebruikt wordt tot laten zien dat het beleid wordt toegepast, staat op de overzichtspagina over AI-governance.

Open je eigen register en kijk in de kolom eigenaar. Staat daar overal dezelfde functie, dan is de vraag van de bestuurder nog niet beantwoord, en is de volgende stap niet een beter register maar een gesprek met de afdelingen die de tools gebruiken.

FAQ

Veelgestelde vragen

Moet de functionaris gegevensbescherming het AI-register bijhouden?

Nee. De FG heeft onder de AVG een adviserende en toezichthoudende taak en moet die onafhankelijk kunnen uitvoeren. Wie de FG eigenaar van het register maakt, vraagt hem toezicht te houden op zijn eigen werk. De FG adviseert over de inhoud van beoordelingen, toetst of het register past bij de verwerkingen, en wijst op wat ontbreekt. Het eigenaarschap ligt bij een andere functie.

Is het AI-register een taak van IT?

Deels. IT weet als enige welke AI-tools er in de organisatie feitelijk worden geopend, beheert de accounts en licenties, en kan een besluit zichtbaar maken op het moment dat iemand een tool opent. Maar IT weet niet waarvoor een afdeling een tool gebruikt en welke gegevens erin gaan, en kan dus niet beslissen wat er met een tool moet. Dat besluit ligt bij de eigenaar van de regel en bij de organisatie.

Wie is de eigenaar van een regel in het register?

De functie in de business die de toepassing inzet: het hoofd van de afdeling, de proceseigenaar, de teamleider. Die persoon kan uitleggen waarvoor de tool wordt gebruikt, welke gegevens erbij langskomen en of dat nog klopt bij de herbeoordeling. Zonder eigenaar per regel blijft een besluit staan zoals het een jaar geleden is ingevuld.

Wat is de rol van inkoop bij het AI-register?

Inkoop of contractbeheer weet welke accountvorm is afgesloten, of er een verwerkersovereenkomst ligt en wanneer voorwaarden wijzigen. Dat zijn precies de velden die bepalen of een tool toegestaan kan zijn. Inkoop mist wel de tools die nooit zijn ingekocht, zoals gratis accounts, en dat zijn er in de meeste organisaties meer dan de ingekochte.

Wat legt het bestuur zelf vast over het AI-register?

Drie dingen: wie eigenaar is van het register als geheel, met naam en functie; welk ritme geldt voor herbeoordeling en wie dat bewaakt; en wat er gebeurt met een tool die is opgemerkt maar geen eigenaar heeft. Met die drie besluiten is de verantwoordelijkheid verdeeld. Zonder de derde blijft elke nieuwe tool liggen tot iemand zich ermee bemoeit.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.