Waarom een AI-beleid vaak een vrijblijvend document blijft
Veel AI-beleid dat ik onder ogen krijg, bestaat uit een pagina met goede bedoelingen: "wij zetten AI verantwoord in", "medewerkers gaan zorgvuldig met data om". Dat is geen beleid, dat is een intentieverklaring. Een AI-beleid dat werkt, beantwoordt voor elke situatie drie vragen: mag dit, onder welke voorwaarden, en wie beslist als het niet duidelijk is. Zonder die drie elementen is een beleidsdocument niet uitvoerbaar en niet handhaafbaar.
Dit stappenplan werkt de zes bouwstenen uit de AI-governance gids uit tot een document dat je daadwerkelijk kunt gebruiken: met concrete onderdelen per bouwsteen, een voorbeeldstructuur voor beslisregels en een checklist aan het einde.
Mijn lens Ik test een beleidsregel altijd met dezelfde vraag: kan een medewerker deze regel toepassen zonder mij te bellen? Als het antwoord nee is, is de regel te vaag om in een AI-beleid te staan.
Bouwsteen 1: begin met de inventarisatie, niet met het beleid
De meest gemaakte fout is beginnen met schrijven voordat je weet wat er speelt. Een AI-beleid dat is opgesteld zonder inventarisatie regelt regels voor AI-systemen die niet bestaan, en mist de systemen die wél in gebruik zijn.
Neem in je beleidsdocument een vast onderdeel op waarin je vastlegt:
- Welke AI-systemen zijn goedgekeurd, inclusief AI-functionaliteit in bestaande software.
- Wie de eigenaar is van elk systeem.
- Hoe nieuwe AI-tools worden aangemeld voordat ze in gebruik worden genomen.
Dit onderdeel is nooit "klaar". Neem in het beleid op hoe vaak de inventarisatie wordt herhaald, bijvoorbeeld elk kwartaal, en wie daarvoor verantwoordelijk is.
Bouwsteen 2: leg de risicoclassificatie vast per systeem
Elk AI-systeem uit je inventarisatie krijgt een risicoclassificatie. Gebruik hiervoor de categorieën uit de EU AI Act: verboden, hoog risico, beperkt risico of minimaal risico. Leg in het beleid vast wie deze classificatie uitvoert en volgens welke criteria, zodat de uitkomst niet van de beoordelaar afhangt.
Een AI-beleid dat classificatie overslaat, behandelt een spamfilter en een sollicitantenselectietool met dezelfde regels. Dat is niet alleen onnauwkeurig, het is ook niet in lijn met hoe de AI Act zelf risico's beoordeelt.
Bouwsteen 3: schrijf beslisregels, geen intenties
Dit is het hart van je document. Een beslisregel is een regel die iemand zonder juridische achtergrond kan toepassen op een concrete situatie. Vervang zinnen als "AI wordt verantwoord ingezet" door regels die je kunt toepassen. Een voorbeeldstructuur:
| Situatie | Regel |
|---|---|
| Klantdata invoeren in een publieke AI-tool | Niet toegestaan, tenzij de tool op de goedgekeurde lijst staat en er een verwerkersovereenkomst is getekend |
| Nieuwe AI-tool die een medewerker wil gebruiken | Eerst aanmelden bij de verantwoordelijke rol of het AI-comité, geen gebruik voordat de aanmelding is afgerond |
| AI-systeem valt in de categorie hoog risico | Verplichte conformiteitsbeoordeling en registratie voordat het systeem live gaat |
| AI-gegenereerde content naar klanten of publiek | Altijd een menselijke controle voordat het wordt verzonden of gepubliceerd |
Vul deze tabel aan met de situaties die in jouw organisatie daadwerkelijk voorkomen. Een generieke tabel die overal past, is even nutteloos als een generieke intentieverklaring.
Bouwsteen 4: beleg toezicht en rollen expliciet
Een beleid zonder eigenaar is een beleid dat niemand uitvoert. Leg in het document vast:
- Wie eindverantwoordelijk is voor het AI-beleid, meestal een bestuurslid of directielid.
- Wie nieuwe AI-initiatieven vooraf toetst. Veel organisaties richten hiervoor een multidisciplinair comité op met IT, Legal, HR, Risk en de business.
- Wat er gebeurt als iemand het beleid overtreedt.
Zonder deze rolverdeling val je terug op de situatie die governance juist moet voorkomen: iedereen wijst naar iedereen.
Bouwsteen 5: documenteer data en bias
Voor systemen in de categorie hoog risico, en bij voorkeur voor elk systeem dat beslissingen over mensen beïnvloedt, neem je in het beleid op hoe je omgaat met:
- De herkomst van trainingsdata en of daar persoonsgegevens in zitten.
- Controles op vooringenomenheid in de output, bijvoorbeeld bij werving of kredietbeoordeling.
- Intellectueel eigendom in trainingsdata of gegenereerde content.
Dit onderdeel is vaak het minst uitgewerkt in bestaande beleidsdocumenten, terwijl het bij een incident als eerste wordt opgevraagd.
Bouwsteen 6: leg vast hoe je het beleid actueel houdt
Een AI-beleid dat je één keer schrijft en daarna in een map laat liggen, is binnen een jaar achterhaald. Neem in het document op:
- Een vaste evaluatiecyclus, bijvoorbeeld halfjaarlijks.
- Wie eventuele tekortkomingen registreert en opvolgt.
- Hoe het beleid aansluit op je risicomanagement en, voor beursvennootschappen, op de onderbouwing in de Verklaring Omtrent Risicobeheersing.
Checklist: is je AI-beleid compleet?
Checklist: is je AI-beleid compleet?
- Inventarisatie. Een actuele lijst van alle goedgekeurde AI-systemen, inclusief AI-functionaliteit in bestaande software, met een eigenaar per systeem.
- Aanmeldproces. Een vastgelegde procedure voor het aanmelden en goedkeuren van nieuwe AI-tools voordat ze in gebruik worden genomen.
- Risicoclassificatie. Voor elk systeem een classificatie volgens de risicocategorieën van de AI Act, met de criteria waarop die classificatie is gebaseerd.
- Beslisregels. Concrete regels per situatie, niet alleen intenties, toegespitst op de situaties die in jouw organisatie daadwerkelijk voorkomen.
- Rolverdeling. Een aangewezen eindverantwoordelijke en, waar relevant, een toetsend comité met IT, Legal, HR, Risk en de business.
- Sanctiebeleid. Vastgelegd wat er gebeurt als het beleid wordt overtreden.
- Data en bias. Vastgelegd hoe je de herkomst van trainingsdata en mogelijke vooringenomenheid controleert, in ieder geval voor hoog-risicosystemen.
- Menselijke controle. Vastgelegd waar en hoe een mens AI-output controleert voordat die naar klanten of publiek gaat.
- Evaluatiecyclus. Een vaste frequentie waarop het beleid wordt herzien, met een verantwoordelijke voor die herziening.
- Koppeling met risicomanagement. Vastgelegd hoe het AI-beleid aansluit op je bredere risicomanagement en, indien van toepassing, op de VOR.
Scoor je op een van deze punten een nee, dan weet je precies welke bouwsteen nog werk nodig heeft.
Veelgestelde vragen
Wat moet er minimaal in een AI-beleid staan?
Minimaal vijf onderdelen: een inventarisatie van AI-systemen, een risicoclassificatie per systeem, concrete beslisregels, een aangewezen verantwoordelijke, en een evaluatiecyclus. Zonder deze onderdelen is een beleidsdocument een intentieverklaring, geen werkend beleid.
Wat is het verschil tussen een AI-beleid en AI-governance?
AI-governance is het bredere geheel van beleid, rollen en controles waarmee een organisatie op AI-gebruik stuurt. Een AI-beleid is het concrete document waarin je dat vastlegt: de regels, de rollen en de procedures. Governance is het systeem, het beleid is het schriftelijke onderdeel daarvan.
Wie moet een AI-beleid opstellen?
In de praktijk werkt het best als IT, Legal, HR, Risk en de business gezamenlijk het beleid opstellen, met een bestuurslid of directielid als eindverantwoordelijke. Een beleid dat alleen door IT wordt geschreven, mist vaak de operationele en juridische kant.
Hoe vaak moet een AI-beleid worden herzien?
Neem een vaste cyclus op, bijvoorbeeld halfjaarlijks, en herzie het beleid direct als er een nieuw AI-systeem wordt geïntroduceerd met een hogere risicoclassificatie. AI-gebruik verandert sneller dan de meeste beleidscycli, dus een jaarlijkse herziening is vaak te traag.
Geldt een AI-beleid ook voor AI die al in bestaande software zit?
Ja. Veel AI-functionaliteit komt niet als los aangeschafte tool, maar als functie in software die je al gebruikt, zoals een CRM of HR-systeem. Neem deze systemen expliciet mee in de inventarisatie, want ze worden het vaakst over het hoofd gezien.
Hoe verhoudt een AI-beleid zich tot de EU AI Act?
De AI Act bepaalt welke wettelijke verplichtingen gelden per risicocategorie. Je AI-beleid is het interne document waarin je vastlegt hoe je die verplichtingen naleeft: wie de classificatie uitvoert, welke controles daarbij horen en wie daar toezicht op houdt.
Is een AI-beleid verplicht?
De AI Act verplicht in de kern geen apart 'AI-beleid'-document, maar wel maatregelen zoals een risicobeheersysteem voor hoog-risicosystemen en AI-geletterdheid onder artikel 4. Een AI-beleid is de praktische manier om die verplichtingen aantoonbaar te organiseren, en wordt daardoor in de praktijk onmisbaar.
Over de auteur
Marc Diks werkt op het snijvlak van AI-strategie en bestuurlijke besluitvorming, met een achtergrond in online sales en de financiële sector. Hij schrijft over wat AI betekent voor de bestuurstafel: niet als technologiethema, maar als vraag over verantwoording, kosten en risico.