Ga naar inhoud

Gids · Bestuur & Governance · AI-governance

AI-beleid opstellen: een concreet stappenplan met de zes bouwstenen

Een AI-beleid dat alleen zegt dat AI "verantwoord" wordt ingezet, is geen beleid maar een intentie. Dit stappenplan werkt de zes bouwstenen van een AI-governance framework uit tot een document dat je daadwerkelijk kunt toepassen: met concrete onderdelen per bouwsteen, een voorbeeldstructuur voor beslisregels en een checklist om te toetsen of je niets vergeet.

Laatst bijgewerkt: 24 augustus 2026 · Door Marc Diks

TL;DR

  • Een AI-beleid dat alleen intenties beschrijft, zoals "AI wordt verantwoord ingezet", is niet uitvoerbaar. Een werkend beleid legt per situatie vast wat mag, onder welke voorwaarden, en wie beslist bij twijfel.
  • Dit stappenplan volgt de zes bouwstenen uit de AI-governance gids: inventarisatie, classificatie, beleid en beslisregels, toezicht en rollen, data en bias, en monitoring en verantwoording.
  • Het hart van het document is de beslisregel: een concrete regel die een medewerker zonder juridische achtergrond kan toepassen, in plaats van een intentie.
  • Een AI-beleid zonder toegewezen eigenaar wordt door niemand uitgevoerd. Beleg toezicht expliciet bij een rol of comité, niet bij "de organisatie".
  • Een AI-beleid is nooit klaar. Neem een vaste evaluatiecyclus op, anders is het document binnen een jaar achterhaald.

Waarom een AI-beleid vaak een vrijblijvend document blijft

Veel AI-beleid dat ik onder ogen krijg, bestaat uit een pagina met goede bedoelingen: "wij zetten AI verantwoord in", "medewerkers gaan zorgvuldig met data om". Dat is geen beleid, dat is een intentieverklaring. Een AI-beleid dat werkt, beantwoordt voor elke situatie drie vragen: mag dit, onder welke voorwaarden, en wie beslist als het niet duidelijk is. Zonder die drie elementen is een beleidsdocument niet uitvoerbaar en niet handhaafbaar.

Dit stappenplan werkt de zes bouwstenen uit de AI-governance gids uit tot een document dat je daadwerkelijk kunt gebruiken: met concrete onderdelen per bouwsteen, een voorbeeldstructuur voor beslisregels en een checklist aan het einde.

Mijn lens Ik test een beleidsregel altijd met dezelfde vraag: kan een medewerker deze regel toepassen zonder mij te bellen? Als het antwoord nee is, is de regel te vaag om in een AI-beleid te staan.

Bouwsteen 1: begin met de inventarisatie, niet met het beleid

De meest gemaakte fout is beginnen met schrijven voordat je weet wat er speelt. Een AI-beleid dat is opgesteld zonder inventarisatie regelt regels voor AI-systemen die niet bestaan, en mist de systemen die wél in gebruik zijn.

Neem in je beleidsdocument een vast onderdeel op waarin je vastlegt:

  • Welke AI-systemen zijn goedgekeurd, inclusief AI-functionaliteit in bestaande software.
  • Wie de eigenaar is van elk systeem.
  • Hoe nieuwe AI-tools worden aangemeld voordat ze in gebruik worden genomen.

Dit onderdeel is nooit "klaar". Neem in het beleid op hoe vaak de inventarisatie wordt herhaald, bijvoorbeeld elk kwartaal, en wie daarvoor verantwoordelijk is.

Bouwsteen 2: leg de risicoclassificatie vast per systeem

Elk AI-systeem uit je inventarisatie krijgt een risicoclassificatie. Gebruik hiervoor de categorieën uit de EU AI Act: verboden, hoog risico, beperkt risico of minimaal risico. Leg in het beleid vast wie deze classificatie uitvoert en volgens welke criteria, zodat de uitkomst niet van de beoordelaar afhangt.

Een AI-beleid dat classificatie overslaat, behandelt een spamfilter en een sollicitantenselectietool met dezelfde regels. Dat is niet alleen onnauwkeurig, het is ook niet in lijn met hoe de AI Act zelf risico's beoordeelt.

Bouwsteen 3: schrijf beslisregels, geen intenties

Dit is het hart van je document. Een beslisregel is een regel die iemand zonder juridische achtergrond kan toepassen op een concrete situatie. Vervang zinnen als "AI wordt verantwoord ingezet" door regels die je kunt toepassen. Een voorbeeldstructuur:

SituatieRegel
Klantdata invoeren in een publieke AI-toolNiet toegestaan, tenzij de tool op de goedgekeurde lijst staat en er een verwerkersovereenkomst is getekend
Nieuwe AI-tool die een medewerker wil gebruikenEerst aanmelden bij de verantwoordelijke rol of het AI-comité, geen gebruik voordat de aanmelding is afgerond
AI-systeem valt in de categorie hoog risicoVerplichte conformiteitsbeoordeling en registratie voordat het systeem live gaat
AI-gegenereerde content naar klanten of publiekAltijd een menselijke controle voordat het wordt verzonden of gepubliceerd

Vul deze tabel aan met de situaties die in jouw organisatie daadwerkelijk voorkomen. Een generieke tabel die overal past, is even nutteloos als een generieke intentieverklaring.

Bouwsteen 4: beleg toezicht en rollen expliciet

Een beleid zonder eigenaar is een beleid dat niemand uitvoert. Leg in het document vast:

  • Wie eindverantwoordelijk is voor het AI-beleid, meestal een bestuurslid of directielid.
  • Wie nieuwe AI-initiatieven vooraf toetst. Veel organisaties richten hiervoor een multidisciplinair comité op met IT, Legal, HR, Risk en de business.
  • Wat er gebeurt als iemand het beleid overtreedt.

Zonder deze rolverdeling val je terug op de situatie die governance juist moet voorkomen: iedereen wijst naar iedereen.

Bouwsteen 5: documenteer data en bias

Voor systemen in de categorie hoog risico, en bij voorkeur voor elk systeem dat beslissingen over mensen beïnvloedt, neem je in het beleid op hoe je omgaat met:

  • De herkomst van trainingsdata en of daar persoonsgegevens in zitten.
  • Controles op vooringenomenheid in de output, bijvoorbeeld bij werving of kredietbeoordeling.
  • Intellectueel eigendom in trainingsdata of gegenereerde content.

Dit onderdeel is vaak het minst uitgewerkt in bestaande beleidsdocumenten, terwijl het bij een incident als eerste wordt opgevraagd.

Bouwsteen 6: leg vast hoe je het beleid actueel houdt

Een AI-beleid dat je één keer schrijft en daarna in een map laat liggen, is binnen een jaar achterhaald. Neem in het document op:

  • Een vaste evaluatiecyclus, bijvoorbeeld halfjaarlijks.
  • Wie eventuele tekortkomingen registreert en opvolgt.
  • Hoe het beleid aansluit op je risicomanagement en, voor beursvennootschappen, op de onderbouwing in de Verklaring Omtrent Risicobeheersing.

Checklist: is je AI-beleid compleet?

Checklist: is je AI-beleid compleet?

  • Inventarisatie. Een actuele lijst van alle goedgekeurde AI-systemen, inclusief AI-functionaliteit in bestaande software, met een eigenaar per systeem.
  • Aanmeldproces. Een vastgelegde procedure voor het aanmelden en goedkeuren van nieuwe AI-tools voordat ze in gebruik worden genomen.
  • Risicoclassificatie. Voor elk systeem een classificatie volgens de risicocategorieën van de AI Act, met de criteria waarop die classificatie is gebaseerd.
  • Beslisregels. Concrete regels per situatie, niet alleen intenties, toegespitst op de situaties die in jouw organisatie daadwerkelijk voorkomen.
  • Rolverdeling. Een aangewezen eindverantwoordelijke en, waar relevant, een toetsend comité met IT, Legal, HR, Risk en de business.
  • Sanctiebeleid. Vastgelegd wat er gebeurt als het beleid wordt overtreden.
  • Data en bias. Vastgelegd hoe je de herkomst van trainingsdata en mogelijke vooringenomenheid controleert, in ieder geval voor hoog-risicosystemen.
  • Menselijke controle. Vastgelegd waar en hoe een mens AI-output controleert voordat die naar klanten of publiek gaat.
  • Evaluatiecyclus. Een vaste frequentie waarop het beleid wordt herzien, met een verantwoordelijke voor die herziening.
  • Koppeling met risicomanagement. Vastgelegd hoe het AI-beleid aansluit op je bredere risicomanagement en, indien van toepassing, op de VOR.

Scoor je op een van deze punten een nee, dan weet je precies welke bouwsteen nog werk nodig heeft.

Veelgestelde vragen

Wat moet er minimaal in een AI-beleid staan?

Minimaal vijf onderdelen: een inventarisatie van AI-systemen, een risicoclassificatie per systeem, concrete beslisregels, een aangewezen verantwoordelijke, en een evaluatiecyclus. Zonder deze onderdelen is een beleidsdocument een intentieverklaring, geen werkend beleid.

Wat is het verschil tussen een AI-beleid en AI-governance?

AI-governance is het bredere geheel van beleid, rollen en controles waarmee een organisatie op AI-gebruik stuurt. Een AI-beleid is het concrete document waarin je dat vastlegt: de regels, de rollen en de procedures. Governance is het systeem, het beleid is het schriftelijke onderdeel daarvan.

Wie moet een AI-beleid opstellen?

In de praktijk werkt het best als IT, Legal, HR, Risk en de business gezamenlijk het beleid opstellen, met een bestuurslid of directielid als eindverantwoordelijke. Een beleid dat alleen door IT wordt geschreven, mist vaak de operationele en juridische kant.

Hoe vaak moet een AI-beleid worden herzien?

Neem een vaste cyclus op, bijvoorbeeld halfjaarlijks, en herzie het beleid direct als er een nieuw AI-systeem wordt geïntroduceerd met een hogere risicoclassificatie. AI-gebruik verandert sneller dan de meeste beleidscycli, dus een jaarlijkse herziening is vaak te traag.

Geldt een AI-beleid ook voor AI die al in bestaande software zit?

Ja. Veel AI-functionaliteit komt niet als los aangeschafte tool, maar als functie in software die je al gebruikt, zoals een CRM of HR-systeem. Neem deze systemen expliciet mee in de inventarisatie, want ze worden het vaakst over het hoofd gezien.

Hoe verhoudt een AI-beleid zich tot de EU AI Act?

De AI Act bepaalt welke wettelijke verplichtingen gelden per risicocategorie. Je AI-beleid is het interne document waarin je vastlegt hoe je die verplichtingen naleeft: wie de classificatie uitvoert, welke controles daarbij horen en wie daar toezicht op houdt.

Is een AI-beleid verplicht?

De AI Act verplicht in de kern geen apart 'AI-beleid'-document, maar wel maatregelen zoals een risicobeheersysteem voor hoog-risicosystemen en AI-geletterdheid onder artikel 4. Een AI-beleid is de praktische manier om die verplichtingen aantoonbaar te organiseren, en wordt daardoor in de praktijk onmisbaar.

Over de auteur

Marc Diks werkt op het snijvlak van AI-strategie en bestuurlijke besluitvorming, met een achtergrond in online sales en de financiële sector. Hij schrijft over wat AI betekent voor de bestuurstafel: niet als technologiethema, maar als vraag over verantwoording, kosten en risico.

Aan de slag

Weet je welk risiconiveau jouw AI-systemen hebben?

Gebruik de AI-wet impactscanner als startpunt voor je inventarisatie en classificatie, voordat je de beslisregels vastlegt.

Doe de AI-wet impactscanner

Gepubliceerd: 24 augustus 2026 · Auteur: Marc Diks