careerguide.nl

AI is al begonnen. De governance vaak nog niet.

Blog
31-08-2026
Martin de Bruin
AI is in veel organisaties al volop in gebruik, terwijl overzicht en governance achterblijven. Juist nu is het belangrijk te weten waar AI wordt ingezet, met welke data en onder wiens verantwoordelijkheid.

Ik zie het steeds vaker gebeuren: organisaties willen tempo maken met AI, maar beginnen zonder goed beeld van wat er al gaande is binnen de eigen organisatie. Niet de ambitie is dan het risico, die begrijp ik juist heel goed, maar het gebrek aan overzicht. Waar wordt AI gebruikt? Met welke data? Door wie? En wie is er uiteindelijk verantwoordelijk als er iets misgaat? Het uitstel van een deel van de Europese AI Act lijkt voor sommige organisaties extra ademruimte, maar in de praktijk maakt het die vragen alleen maar urgenter.

AI staat al aan, maar wie kijkt mee?

Die vragen kwamen onlangs heel concreet terug na afloop van een risicosessie, toen ik met een directielid sprak. Het gesprek ging niet over regelgeving, maar over angst: „iedereen om ons heen doet iets met AI, als wij nu niets doen zijn we over twee jaar irrelevant.” Ik stelde één vraag: welke AI-toepassingen gebruikt uw organisatie op dit moment? Het bleef stil. Niet uit onwil, maar omdat het antwoord er niet was. Er werd al maanden met AI gewerkt, in marketing, in klantcontact, in voorselectie van sollicitanten. Zonder dat iemand wist waar, door wie en met welke data.

Ik herken dat patroon uit veel gesprekken. Vaak begint het klein: iemand gebruikt een AI-tool om een tekst samen te vatten, een team probeert een nieuwe AI-functie in bestaande software, of een afdeling test of AI kan helpen bij klantvragen of interne analyses. Op zichzelf is dat niet vreemd. Wat ik in de praktijk vooral zie, is dat de vastlegging ontbreekt. Niemand kan dan precies zeggen welke data zijn gebruikt, wie toestemming heeft gegeven en wie de uitkomst controleert. Als audit, compliance of een toezichthouder daar later naar vraagt, moet het verhaal achteraf bij elkaar worden gezocht. Mijn ervaring is dat dit veel tijd kost en onnodige energie vraagt.

De deadline schuift op, het risico niet

Juist daarom is het riskant om het uitstel van de AI Act als pauzeknop te behandelen. In de boardroom klinkt uitstel al snel als ruimte om later te beginnen, terwijl het in de praktijk vooral ruimte biedt om nu orde op zaken te stellen.

In diverse gesprekken met stakeholders merk ik dat de AI Act en de Digital Omnibus vaak door elkaar worden gehaald. De AI Act is het Europese regelboek voor AI. Daarin staat welke AI-toepassingen verboden zijn, welke toepassingen als hoog risico gelden en wanneer organisaties duidelijk moeten zijn over het gebruik van AI. De Digital Omnibus verandert vooral de planning van een deel van die regels. Dat geeft soms wat meer tijd, maar geen reden om niets te doen. Sommige verplichtingen gelden nu al, zoals verboden AI-praktijken, regels voor general purpose AI en transparantieverplichtingen voor bijvoorbeeld chatbots, AI-gegenereerde content en deepfakes. Ook AI-geletterdheid blijft belangrijk: organisaties moeten medewerkers helpen begrijpen wat AI doet, waar de grenzen liggen en wanneer extra oplettendheid nodig is. Wie nu AI gebruikt, moet dus al kunnen uitleggen wat er gebeurt. En voor veel toepassingen geldt eerst een nog belangrijkere vraag: in welke risicogroep vallen ze eigenlijk?

Daar wordt het praktisch. De Autoriteit Persoonsgegevens legt uit dat de AI-verordening werkt met verschillende risicogroepen: hoe groter het risico voor mensen of de samenleving, hoe strenger de regels. In de praktijk betekent dit dat organisaties zelf moeten kunnen bepalen of een AI-toepassing verboden is, hoog risico oplevert of vooral om transparantie vraagt. Dat is precies waarom een inventarisatie geen administratieve oefening is, maar een bestuurlijke noodzaak. Een toepassing voor cv-selectie, onderwijsbeoordeling of toegang tot essentiële diensten vraagt nu eenmaal iets anders dan een eenvoudige chatbot of tekstgenerator. Zonder overzicht weet u dus ook niet in welke risicogroep uw AI-toepassingen vallen.

Begin niet met beleid, begin met overzicht

Mijn advies aan organisaties is vrij eenvoudig. Begin met een overzicht van alle plekken waar AI wordt gebruikt, ook als dat nog niet officieel is vastgelegd. Zet die toepassingen daarna niet apart weg als een nieuw AI-dossier, maar neem ze op in het bestaande risicomanagement (raamwerk). Vaak gaat het om risico’s die u al kent, zoals privacy, informatiebeveiliging, uitlegbaarheid en toezicht op leveranciers. Spreek vervolgens duidelijk af welke AI-tools mogen worden gebruikt, met welke data dat mag en wanneer gebruikers moeten weten dat zij met AI te maken hebben. Zorg kortom dat de governance aansluit op wat er al gebeurt.

Wat ik organisaties daarom vooral wil meegeven: wacht niet tot alle deadlines dichterbij komen. Kijk nu waar AI al wordt gebruikt en zorg dat de governance aansluit op wat er al gebeurt. Niet om innovatie af te remmen, maar om te voorkomen dat bestuur, audit of toezicht straks vragen stellen waarop niemand een duidelijk antwoord heeft. AI is in veel organisaties al begonnen. De vraag is of de governance inmiddels mee kan komen.

Martin de Bruin helpt als ervaren interim riskmanager en compliance professional organisaties om verantwoord grip te krijgen op AI. Hij ondersteunt bestuurders, risk- en compliance professionals, privacy teams, IT en audit bij het in kaart brengen van AI-gebruik, het bepalen van risico’s en het vertalen van de AI Act naar werkbare governance en concrete beheersmaatregelen. Daarbij ligt de nadruk op overzicht, prioriteiten en aantoonbaarheid: waar wordt AI gebruikt, met welke data, onder wiens verantwoordelijkheid en welke afspraken zijn nodig om dit verantwoord te blijven doen. Zijn aanpak is onafhankelijk, praktisch en gericht op maatregelen die aansluiten bij bestaande processen en risicoraamwerken.

Daarnaast verzorgt Martin via de website  martin-debruin.nl keynotes en sessies over AI-risico’s, de AI Act en informatiebeveiliging. Via de website aicompliancy.nl helpt hij organisaties onder meer met AI-inventarisaties, risicoregisters, classificatie, controls, AI-governance en aantoonbare beheersing richting bestuur, internal audit, externe accountant en toezichthouder.