Kunstmatige intelligentie dringt in hoog tempo door tot de werkvloer. Medewerkers zoeken zelf naar tools en voeren daar soms privacygevoelige data in, zonder dat iemand weet waar die terechtkomt. Wie de gegenereerde output vervolgens kritiekloos overneemt, loopt risico’s die niet direct zichtbaar zijn: van foutieve besluiten tot aantoonbaar kwaliteitsverlies. Ondertussen wordt er ook volop intellectueel eigendom in generatieve AI-tools gedeeld. Nu de AI Act vraagt om aantoonbaar beheerst gebruik van AI-toepassingen en NIS2 bestuurders persoonlijk verantwoordelijk maakt voor digitale weerbaarheid, wordt AI onvermijdelijk een compliance-risico voor de bestuurstafel.
‘Op het moment dat je als team duidelijk hebt wat je wel en niet mag met AI, kun je binnen die kaders vrij innoveren’
‘De verwondering is nog steeds heel groot. Overal worden tooltjes gevonden en iedereen vindt het geweldig wat eruit komt. Waardoor de toepassing van AI heel erg experimentgedreven is,’ zegt Robert-Jan de Vries, medeoprichter en directeur van TrustBound GRC. Die verwondering is begrijpelijk, maar leidt tot een probleem: er wordt begonnen bij de tool, niet bij de vraag welke doelen de organisatie met AI wil bereiken. Dat gebrek aan kaders van bovenaf maakt die risico’s reëel.
AI-governance als bestuursvraagstuk
Arjaan Kunst, medeoprichter en mededirecteur van TrustBound, stelt dat AI geen nieuw risico introduceert, maar bestaande risico’s via een nieuwe route binnenbrengt. ‘Er is een leverancier, er is techniek die mensen gebruiken, er zijn incidenten en er moet toezicht georganiseerd worden. Waarom laten organisaties dan de waarborgen los die ze voor bestaande IT-processen al hebben ingericht?’ Voor TrustBound zit de kern in integratie: AI wordt benaderd als losse innovatie, terwijl de gevolgen landen in bestaande domeinen zoals informatiebeveiliging, privacy, HR, intellectueel eigendom en compliance. De logische stap is daarom niet een apart AI-spoor, maar integratie in bestaande GRCprocessen. Vanuit die gedachte ontwikkelde het bedrijf een AI Governance Framework dat inzichtelijk maakt waar een organisatie staat en waar verantwoordelijkheden liggen. Niet als compliance-instrument, maar als strategisch vertrekpunt om AI bestuurbaar en uitlegbaar te maken. Ingebed in dezelfde GRC structuur waarin de organisatie nu al informatiebeveiliging en privacy beheert.
Kaders die ruimte geven
Goede governance remt innovatie niet, ze maakt haar mogelijk. ‘Op het moment dat je als team duidelijk hebt wat je wel en niet mag met AI, kun je binnen die kaders vrij experimenteren,’ aldus De Vries. Enthousiaste medewerkers verdienen duidelijke spelregels, geen terughoudendheid van bovenaf. Die duidelijkheid maakt het mogelijk om toepassingen sneller en veiliger op te schalen en te onderhouden. Het advies aan elke directie: begin met een inventarisatie. Breng in kaart welke AI-toepassingen in gebruik zijn, welke risicoclassificatie ze dragen volgens de AI-Act en wijs eigenaarschap toe. ‘Als je weet wat je in huis hebt en wat de risicoclassificaties zijn die erbij horen, kun je daadwerkelijk iets zinvols doen om risico’s naar beneden te krijgen,’ zegt Kunst. Dat is het moment waarop AI ophoudt een verzameling losse experimenten te zijn, maar een beheerst onderdeel wordt van de organisatie strategie. Met governance niet als rem, maar als voorwaarde voor verantwoorde groei.






