# AI-beleid opstellen: een concreet stappenplan met de zes bouwstenen

Canonical: https://www.marcdiks.nl/ai-governance/ai-beleid-opstellen
Auteur: Marc Diks
Laatst bijgewerkt: 2026-08-24
Taal: nl-NL

Een AI-beleid dat alleen zegt dat AI "verantwoord" wordt ingezet, is geen beleid maar een intentie. Een werkend AI-beleid legt per situatie vast wat mag, onder welke voorwaarden, en wie beslist bij twijfel. Dit document werkt de zes bouwstenen van een AI-governance framework uit tot een concreet stappenplan.

## De zes bouwstenen als onderdelen van je AI-beleid

1. Inventarisatie: een actuele lijst van alle goedgekeurde AI-systemen, inclusief AI-functionaliteit in bestaande software, met een eigenaar per systeem en een vaste herhalingsfrequentie.
2. Classificatie: een risicoclassificatie per systeem volgens de categorieën van de EU AI Act (verboden, hoog risico, beperkt risico, minimaal risico), met vastgelegde criteria.
3. Beleid en beslisregels: concrete regels per situatie in plaats van intenties, bijvoorbeeld over het invoeren van klantdata in publieke AI-tools of het aanmelden van nieuwe AI-tools.
4. Toezicht en rollen: een aangewezen eindverantwoordelijke en, waar relevant, een toetsend comité met IT, Legal, HR, Risk en de business.
5. Data en bias: vastgelegd hoe je de herkomst van trainingsdata en mogelijke vooringenomenheid controleert, met name voor hoog-risicosystemen.
6. Monitoring en verantwoording: een vaste evaluatiecyclus, registratie van tekortkomingen, en een koppeling met het bredere risicomanagement.

## Voorbeeldstructuur voor beslisregels

| Situatie | Regel |
|---|---|
| Klantdata invoeren in een publieke AI-tool | Niet toegestaan, tenzij de tool op de goedgekeurde lijst staat en er een verwerkersovereenkomst is getekend |
| Nieuwe AI-tool die een medewerker wil gebruiken | Eerst aanmelden bij de verantwoordelijke rol of het AI-comité |
| AI-systeem valt in de categorie hoog risico | Verplichte conformiteitsbeoordeling en registratie voordat het systeem live gaat |
| AI-gegenereerde content naar klanten of publiek | Altijd een menselijke controle voordat het wordt verzonden of gepubliceerd |

## Checklist: is je AI-beleid compleet?

1. Inventarisatie met eigenaar per systeem.
2. Aanmeldproces voor nieuwe AI-tools.
3. Risicoclassificatie per systeem volgens de AI Act.
4. Concrete beslisregels, toegespitst op je eigen situaties.
5. Rolverdeling met een eindverantwoordelijke en eventueel een comité.
6. Sanctiebeleid bij overtreding.
7. Vastgelegde controles op data en bias.
8. Vastgelegde menselijke controle op AI-output.
9. Vaste evaluatiecyclus.
10. Koppeling met risicomanagement en, indien van toepassing, de VOR.

## FAQ

**Wat moet er minimaal in een AI-beleid staan?**
Minimaal vijf onderdelen: een inventarisatie van AI-systemen, een risicoclassificatie per systeem, concrete beslisregels, een aangewezen verantwoordelijke, en een evaluatiecyclus.

**Wat is het verschil tussen een AI-beleid en AI-governance?**
AI-governance is het bredere geheel van beleid, rollen en controles. Een AI-beleid is het concrete document waarin dat wordt vastgelegd.

**Wie moet een AI-beleid opstellen?**
IT, Legal, HR, Risk en de business gezamenlijk, met een bestuurslid of directielid als eindverantwoordelijke.

**Hoe vaak moet een AI-beleid worden herzien?**
Neem een vaste cyclus op, bijvoorbeeld halfjaarlijks, en herzie het beleid direct bij een nieuw AI-systeem met een hogere risicoclassificatie.

**Geldt een AI-beleid ook voor AI die al in bestaande software zit?**
Ja. Neem AI-functionaliteit in bestaande software (CRM, HR-systemen) expliciet mee in de inventarisatie.

**Hoe verhoudt een AI-beleid zich tot de EU AI Act?**
De AI Act bepaalt de wettelijke verplichtingen per risicocategorie. Het AI-beleid is het interne document waarin je vastlegt hoe je die verplichtingen naleeft.

**Is een AI-beleid verplicht?**
De AI Act verplicht geen apart "AI-beleid"-document, maar wel maatregelen zoals een risicobeheersysteem voor hoog-risicosystemen en AI-geletterdheid onder artikel 4. Een AI-beleid organiseert die verplichtingen aantoonbaar.

Canonical: https://www.marcdiks.nl/ai-governance/ai-beleid-opstellen
Auteur: Marc Diks