Drie summits. Één geïntegreerde governance.
Goede AI-governance is geen losse verzameling maatregelen, maar een samenhangend geheel. Het Tri Summit Framework brengt drie dimensies, technologie, business en mens, samen die te vaak los van elkaar worden benaderd. Per summit zijn concrete bouwstenen nodig; pas als ze gelijkwaardig worden bestuurd, ontstaat governance die standhoudt bij DNB, AFM en de EU AI Act.
Summit 1. Technologie
De technische basis om AI beheerst te houden. Bouwstenen: een actueel AI-register, data- en modelbeheer, monitoring van prestaties en model-drift, beveiliging en privacy, en documentatie van elk AI-systeem. Zo bent u aantoonbaar in control over wat uw modellen doen.
AI-register en inventarisatie
- Een actueel, centraal AI-register met elk AI-systeem, doel, eigenaar en risicoklasse
- Shadow-AI-discovery: opsporen van AI-tools die nog niet in beeld zijn
- Inventarisatie van leveranciers- en keten-AI die u inzet
Data governance en datakwaliteit (EU AI Act art. 10)
- Datasheets per systeem: herkomst, gebruik en beperkingen van data
- Kwaliteitsdimensies: compleetheid, uniciteit, tijdigheid, validiteit, accuraatheid, consistentie
- Dataminimalisatie en bescherming van persoonsgegevens
Modelbeheer en documentatie
- Model cards met doel, werking, aannames en grenzen van elk model
- Validatie en testen, inclusief stress- en biastests
- Versiebeheer en een gecontroleerd proces voor uitfaseren (decommissioning)
Monitoring, drift en logging
- Doorlopende monitoring van prestaties met KPI en KRI
- Detectie van model-drift en tijdige bijsturing
- Logging van gebruik en beslissingen (art. 12) als bewijs
Beveiliging en robuustheid
- Secure en privacy by design, met aandacht voor MLSecOps
- Bescherming tegen data poisoning, prompt injection en modeldiefstal
- Bewijspakket: aantoonbare data governance en accuratesse of robuustheid
Summit 2. Business
Governance verankerd in de organisatie. Bouwstenen: AI-strategie en -beleid, risicobeoordelingen per toepassing, heldere rollen en verantwoordelijkheden, compliance-processen en besluitvorming die aansluit op de EU AI Act en het toezicht van DNB en AFM.
Beleid en richting
- AI-beleid en acceptable-use-richtlijnen met heldere scope
- Verboden toepassingen en principes voor verantwoord gebruik
- Een vaste reviewcyclus zodat beleid actueel blijft
Risicoclassificatie en beoordeling
- Classificatie per toepassing: verboden, hoog, beperkt of minimaal risico
- Hoog-risico-check tegen Annex III van de EU AI Act
- FRIA (art. 27), koppeling met de DPIA (AVG art. 35) en ADM-quickscan (AVG art. 22)
Rollen en verantwoordelijkheden
- Three Lines of Defence, vertaald naar een concrete RACI
- Heldere EU AI Act-rollen: aanbieder, gebruiker, importeur, distributeur
- Gate voor substantiële wijziging (art. 25) voordat een model verandert
Compliance en regelgeving
- EU AI Act als basis, aangevuld met DORA en sectorregels
- Solvency II voor verzekeraars en IORP II voor pensioenfondsen
- Een crosswalk die verplichtingen, controls en bewijs met elkaar verbindt
Ketenrisico en contracten
- Beoordeling van leveranciers en third-party ICT-risico (DORA art. 28 tot 30)
- Aandacht voor concentratierisico bij enkele grote AI-aanbieders
- Contractclausules die uw verplichtingen doorleggen naar leveranciers
Rapportage, PDCA en continuïteit
- Kwartaalreview, bestuursrapportage en een managementdashboard
- Een governance-kalender met vaste normmomenten en CAPA-opvolging
- Bedrijfscontinuïteit voor AI-afhankelijke processen: BIA, RTO en RPO, handmatige fallback (DORA art. 12 en 24)
Summit 3. Mens
De menselijke maat onder verantwoorde AI. Bouwstenen: een cultuur van verantwoordelijkheid, AI-geletterdheid en training, ethische kaders en effectief menselijk toezicht op AI-besluiten. Techniek en beleid werken alleen als mensen ze begrijpen en dragen.
Cultuur en verantwoordelijkheid
- Een cultuur van verantwoord AI-gebruik, gedragen vanuit de top
- Ruimte om zorgen en signalen veilig aan te kaarten
- Duidelijk eigenaarschap voor AI-besluiten en hun gevolgen
AI-geletterdheid en training
- AI-geletterdheid in de hele organisatie (EU AI Act art. 4)
- Rolgerichte training voor eerste, tweede en derde lijn
- Doorlopende bewustwording van kansen en risico's van AI
Ethiek en fairness
- Een fairnesskader met meetbare drempels tegen discriminatie
- Non-discriminatiemonitoring, bijvoorbeeld maximaal drie procentpunt verschil bij kredietscores
- Een dilemma-logboek voor lastige ethische afwegingen
Menselijk toezicht (mens in de lus)
- Effectief menselijk toezicht op AI-besluiten (art. 14)
- Recht op menselijke review, uitleg en bezwaar voor betrokkenen
- Voorkomen van schijn-mens-in-de-lus: toezicht dat echt betekenis heeft
Bestuurlijke betrokkenheid
- Betrokkenheid van bestuur en senior management bij AI-governance
- De zes bestuursvragen die elk directielid moet kunnen beantwoorden
- Een AI-risicoradar die de volwassenheid in één oogopslag toont
Eén geïntegreerde aanpak
De kracht zit in de samenhang. Een sterk model zonder beleid, of beleid zonder menselijk toezicht, laat gaten achter waar risico's, en toezichthouders, doorheen glippen. Pas als de drie summits gelijkwaardig en verbonden worden bestuurd, ontstaat governance die in de praktijk werkt, niet alleen op papier.
Benieuwd hoe uw organisatie ervoor staat?
Doe de gratis AI Governance Scan en zie uw volwassenheid op elk van de drie summits.
Gratis AI Governance Scan