AI governance: waarom bestaande IT-kaders tekortschieten

AI governance is het geheel van afspraken, rollen en processen dat bepaalt hoe een organisatie AI-systemen inzet, beheert en controleert. Grote organisaties gebruiken al AI, maar slechts 31% heeft een formeel AI governance framework ingericht. Dat blijkt uit onderzoek van Deloitte Nederland uit 2025.
De consequenties zijn concreet. Medewerkers gebruiken AI-tools zonder dat IT er weet van heeft. Beslissingen worden genomen op basis van AI-output die niemand volledig begrijpt. En de EU AI Act maakt dit vanaf 2026 tot een compliance-vraagstuk met serieuze financiële risico's.
In dit artikel leggen we uit waarom bestaande IT governance niet volstaat voor AI, wat er misgaat als je het niet regelt, wat de EU AI Act concreet van je vraagt en hoe je AI governance inricht naast de structuren die je al hebt.
Wat is AI governance?
AI governance bepaalt wie binnen een organisatie beslissingen neemt over de inzet van AI, hoe die beslissingen worden verantwoord en hoe risico's worden beheerst. Het gaat over rollen, beleid, toezicht en processen die samen borgen dat AI veilig, transparant en controleerbaar wordt gebruikt.
Het verschilt wezenlijk van IT governance. IT governance regelt de besluitvorming over systemen, infrastructuur en investeringen. AI governance gaat een laag dieper: het regelt wat er gebeurt als een systeem zelf beslissingen ondersteunt of neemt. Wie is verantwoordelijk als een AI-systeem een fout maakt? Hoe weet je of de output betrouwbaar is? En hoe zorg je dat medewerkers weten wanneer ze AI-output mogen vertrouwen en wanneer niet?
Die vragen zijn niet technisch van aard. Ze raken strategie, juridische aansprakelijkheid en organisatiecultuur tegelijk.
Waarom bestaande IT governance niet volstaat voor AI
Veel grote organisaties hebben IT governance ingericht. Er zijn besluitvormingsstructuren, frameworks zoals COBIT of ITIL, en overlegorganen die bepalen welke systemen worden aangeschaft en hoe ze worden beheerd. Dat werkt goed voor traditionele IT. Maar AI gedraagt zich anders.
Een traditioneel IT-systeem doet wat het is geprogrammeerd te doen. De output is voorspelbaar en controleerbaar. Een AI-systeem leert van data, past zich aan en produceert output die niemand vooraf volledig heeft bepaald. Dat betekent dat de gebruikelijke controlemechanismen niet volstaan. Je kunt een AI-systeem niet auditen zoals je een ERP-systeem auditeert.
Daar komt bij dat AI razendsnel de organisatie binnendringt, vaak buiten IT om. Marketing gebruikt ChatGPT voor teksten. HR screent sollicitaties met AI-tools. Finance gebruikt AI voor voorspellingen. Niemand heeft dit centraal geregistreerd, laat staan beoordeeld op risico. Dit noemen we shadow AI: AI-gebruik zonder beleid, toezicht of controle.
Bestaande IT governance is ingericht op systemen die IT beheert. Shadow AI valt daar per definitie buiten. En zelfs de AI-systemen die IT wél beheert, vereisen andere governance dan traditionele software: wie bewaakt de kwaliteit van de trainingsdata? Wie beslist wanneer een model wordt bijgewerkt? En wie is verantwoordelijk als het model een fout maakt die impact heeft op klanten of medewerkers?
Meer over hoe IT governance werkt en hoe je het inricht, lees je in ons artikel Wat is IT governance en hoe richt je het goed in.

Wat er misgaat als je AI governance niet regelt
De risico's zijn concreet en al zichtbaar in organisaties die AI zonder kaders hebben ingezet.
Beslissingen zonder controle
AI-systemen die HR, finance of operations ondersteunen produceren output waar medewerkers op vertrouwen. Als niemand heeft bepaald hoe die output gecontroleerd moet worden, worden beslissingen genomen op basis van resultaten die niemand volledig begrijpt of kan verantwoorden. Dat is een aansprakelijkheidsvraagstuk, niet alleen een technisch probleem.
Shadow AI ondermijnt je beveiliging
Medewerkers die AI-tools gebruiken zonder toezicht voeren regelmatig vertrouwelijke bedrijfsinformatie in bij publieke AI-systemen. Klantdata, strategische plannen, financiële gegevens: zodra die informatie in een extern AI-systeem terechtkomt, heb je de controle erover verloren. Uit onderzoek van DTEX en Ponemon blijkt dat shadow AI inmiddels de belangrijkste oorzaak is van nalatige interne incidenten, met een gemiddelde jaarlijkse schade van 19,5 miljoen dollar per organisatie.
Juridische en reputatierisico's
De EU AI Act verplicht organisaties tot transparantie over hun AI-gebruik. Als je niet weet welke AI-systemen er in je organisatie worden gebruikt, kun je die transparantie niet leveren. Dat leidt tot compliance-risico's, maar ook tot reputatieschade als het misgaat.
Je verliest grip op je eigen processen
Organisaties die AI zonder governance inzetten merken na verloop van tijd dat AI-systemen zijn ingebed in kritieke processen zonder dat iemand precies weet hoe. 63% van de organisaties kan inmiddels geen doellimieten afdwingen voor AI-agents en 60% kan een AI-agent niet beëindigen als dat nodig is. Dat zijn geen theoretische risico's meer.
Wat de EU AI Act van je vraagt
De EU AI Act is sinds augustus 2024 gefaseerd in werking getreden. Voor grote organisaties zijn de belangrijkste verplichtingen al van kracht of komen er snel aan.
AI-geletterdheid is al verplicht
Sinds 2 februari 2025 zijn alle organisaties die AI gebruiken verplicht te zorgen voor adequate AI-geletterdheid bij medewerkers die met AI-systemen werken. Dat betekent niet dat iedereen een AI-opleiding moet volgen, maar wel dat je kunt aantonen dat medewerkers begrijpen hoe de systemen die ze gebruiken werken, wat de beperkingen zijn en welke risico's eraan verbonden zijn. Handhaving door de Autoriteit Persoonsgegevens start op 2 augustus 2026.
Transparantieverplichtingen gelden vanaf augustus 2026
Per 2 augustus 2026 treedt de algemene transparantieplicht van Artikel 50 in werking. Organisaties moeten aantoonbaar kunnen maken welke AI-systemen ze gebruiken en hoe menselijk toezicht is geregeld. Voor de zwaarste eisen rond hoog-risico AI-systemen, zoals risicobeoordeling, technische documentatie en registratie in de EU-database, geldt door het Digital Omnibus pakket een nieuwe deadline van 2 december 2027.
Boetes zijn reëel
Bij overtreding van het verbod op onaanvaardbare AI-praktijken kunnen boetes oplopen tot 35 miljoen euro of 7% van de wereldwijde jaaromzet. Voor andere overtredingen gelden boetes tot 15 miljoen euro of 3% van de omzet. De Autoriteit Persoonsgegevens heeft aangekondigd in de tweede helft van 2026 gerichte controles uit te voeren.
Een AI-register is de eerste stap
Breng in kaart welke AI-systemen je organisatie gebruikt, inclusief shadow AI. Per systeem noteer je het doel, de leverancier, welke data het verwerkt en in welke risicocategorie het valt. Zonder dat overzicht is compliance onmogelijk.
Wat de EU AI Act concreet van je vraagt en hoe je de eerste stap zet, lees je in ons artikel EU AI Act: wat moet je nu regelen en hoe zet je de eerste stap.
Hoe je AI governance inricht naast bestaande IT governance
AI governance hoeft niet vanaf nul opgebouwd te worden. Grote organisaties hebben al structuren, rollen en processen die als basis dienen. De kunst zit in uitbreiden, niet vervangen.
Breng je AI-gebruik in kaart
Begin met een AI-inventarisatie. Welke AI-systemen gebruikt je organisatie, zowel formeel als informeel? Welke afdelingen gebruiken welke tools? Welke data worden verwerkt? Zonder dit overzicht is governance onmogelijk. Een AI-register, ook al is het een eenvoudige spreadsheet, is de eerste concrete stap.
Bepaal wie verantwoordelijk is
Bestaande IT governance heeft rollen voor besluitvorming over systemen en investeringen. AI vraagt om aanvullende rollen. Wie bewaakt de kwaliteit van AI-output? Wie beslist of een AI-systeem in een hoog-risico categorie valt? Wie is verantwoordelijk als een AI-systeem een fout maakt? Leg dit vast voordat het misgaat.
Koppel AI governance aan bestaande overlegstructuren
Je hoeft geen nieuw governance orgaan op te richten. Voeg AI als vast agendapunt toe aan bestaande IT-overleggen. Zorg dat HR, Legal en Finance aan tafel zitten, want AI governance is geen IT-vraagstuk alleen. Het raakt aansprakelijkheid, privacywetgeving en organisatiecultuur tegelijk.
Stel een AI-beleid op
Een AI-beleid hoeft niet uitgebreid te zijn. Het bepaalt wat medewerkers wel en niet mogen doen met AI-tools, hoe shadow AI wordt gemeld en hoe nieuwe AI-toepassingen worden beoordeeld voordat ze in gebruik worden genomen. Dat beleid is ook de basis voor je AI-geletterdheidsverplichtingen onder de EU AI Act.
Zorg voor menselijk toezicht
AI governance is geen eenmalig project. Het vraagt om continue monitoring van hoe AI-systemen worden ingezet en wat ze opleveren. Stel vast bij welke beslissingen AI-output altijd door een mens moet worden gecontroleerd. Dat is niet alleen verstandig, maar wordt ook wettelijk verwacht.
Hoe wij dit aanpakken
AI governance raakt de hele organisatie, maar vraagt ook om mensen die de vertaalslag maken tussen techniek, wetgeving en organisatievraagstukken. Dat is precies waar onze consultants op instappen.
We beginnen met een inventarisatie van het huidige AI-gebruik binnen je organisatie. Welke systemen zijn er, wie gebruikt ze en welke risico's kleven eraan? Vervolgens brengen we in kaart waar de huidige IT governance structuur tekortschiet en wat er aangevuld moet worden.
Daarna helpen we je de juiste rollen en verantwoordelijkheden te beleggen, een AI-beleid op te stellen dat past bij de schaal en complexiteit van je organisatie en AI governance te integreren in bestaande overlegstructuren. We zorgen dat de juiste mensen aan tafel zitten en dat besluitvorming over AI niet alleen bij IT belandt.
Onze consultants nemen verantwoordelijkheid voor het resultaat. Ze werken niet alleen aan de governance structuur, maar zorgen ook dat je team er daadwerkelijk mee kan werken. Zo bouw je iets op dat blijft werken, ook als wij er niet meer bij zijn.
Benieuwd hoe jouw organisatie AI governance aanpakt?
Werkt jouw organisatie al met AI maar zijn de kaders nog niet op orde? Neem contact op met Maarten.
Anything to amaze you.
Veelgestelde vragen over AI Governance
Wat is het verschil tussen AI governance en IT governance?
IT governance regelt de besluitvorming over systemen, infrastructuur en IT-investeringen. AI governance gaat een laag dieper: het regelt wat er gebeurt als een systeem zelf beslissingen ondersteunt of neemt. Wie is verantwoordelijk als een AI-systeem een fout maakt? Hoe controleer je output die niemand volledig heeft bepaald? Die vragen vallen buiten het bereik van traditionele IT governance.
Wat is shadow AI en waarom is het een risico?
Shadow AI is het gebruik van AI-tools door medewerkers zonder medeweten of goedkeuring van IT of management. Denk aan een medewerker die vertrouwelijke klantdata invoert in ChatGPT om een rapport te schrijven. De data verlaat zo de organisatie zonder enige controle. Shadow AI is inmiddels de belangrijkste oorzaak van nalatige interne datalekken bij organisaties.
Hoe weet ik of mijn AI-systemen onder de hoog-risico categorie vallen?
De EU AI Act deelt AI-systemen in op basis van risico. Hoog-risico systemen zijn systemen die impact hebben op onder andere personeelsselectie, kredietwaardigheid, kritieke infrastructuur of rechtshandhaving. Als je AI inzet in HR, finance of operations is de kans aanzienlijk dat je systemen onder deze categorie vallen. Een risicoanalyse per systeem is de enige manier om dit zeker te weten.
Wat is een AI-register en ben ik verplicht er een bij te houden?
Een AI-register is een overzicht van alle AI-systemen die je organisatie gebruikt, met per systeem het doel, de leverancier, de verwerkte data en de risicocategorie. Een formeel register is verplicht voor hoog-risico systemen. Voor andere systemen is het niet wettelijk verplicht, maar wel de basis voor elke vorm van AI governance en compliance.
Waar begin je als je AI governance wilt inrichten maar al een bestaande IT governance structuur hebt?
Begin met een AI-inventarisatie: breng in kaart welke AI-systemen er al in gebruik zijn, ook de informele. Vervolgens kijk je waar je bestaande governance structuur tekortschiet en wat er aangevuld moet worden. Je hoeft geen nieuw orgaan op te richten. Voeg AI toe als vast onderdeel van bestaande overlegstructuren en zorg dat HR, Legal en Finance meedenken. De governance structuur die je al hebt is een voorsprong, geen belemmering.










