AI governance framework: verantwoord AI inzetten.
Een AI governance framework schaalt mee met de organisatie: drie niveaus voor 5 tot 30, 30 tot 150 en 150 tot 500 FTE, met een doorlooptijd van vier tot twaalf weken. Deze gids beschrijft per niveau het beleidsdocument, de drie kernrollen en de review-cadans, plus een route in vier fases en drie praktijkcases.
Prometheus21 ontwerpt en implementeert AI governance op schaal-passend niveau. Voor kleine MKB (5-30 FTE) licht, voor mid-market (150-500 FTE) uitgebreid. Onderdeel van onze AI compliance-aanpak.
Proportioneel kader voor 5 tot 500 FTE. Niet meer, niet minder dan nodig.
AI governance is het geheel aan rollen, beleid, processen en controles dat verzekert dat AI in een organisatie verantwoord wordt ingezet. Verantwoord betekent: juridisch compliant (AI Act, AVG, sectorale wetgeving), operationeel beheersbaar (risico's gezien en geadresseerd) en ethisch verdedigbaar (impact op betrokkenen weloverwogen). Voor bedrijven van 5 tot 500 FTE is de uitdaging om governance zo te schalen dat het past bij de werkelijke schaal en AI-intensiteit. Wat voor een kleine dienstverlener zinvol is, werkt niet voor een mid-market productiebedrijf; en omgekeerd.
Wij onderscheiden drie AI governance-niveaus. Niveau A (licht) past bij 5-30 FTE met uitsluitend minimal- en limited-risk AI: een beleidsdocument van 5-8 paginas, een eigenaar per AI-systeem (mag dubbelfunctie zijn), kwartaaloverleg van een uur. Niveau B (regulier) past bij 30-150 FTE of organisaties met high-risk AI: uitgebreider beleid (10-15 paginas), RACI-matrix, maandelijkse cadans, DPIA-proces, incidentprotocol, training. Niveau C (uitgebreid) past bij 150-500 FTE of aanbieder-rol: aparte AI Officer (vaak 0,2-1 FTE), quartaalreview MT, optioneel AI Ethics Board, gekoppeld aan ISO 42001 of vergelijkbare standaarden. Kies op basis van werkelijke schaal; zowel overschaling als onderschaling kost geld of compliance-risico. Koppeling met onze AI Act-stappen-gids.
Het hart van elk governance-raamwerk zijn de AI governance stappen: vastleggen wie wat beslist, vastleggen hoe dat wordt gedaan, vastleggen hoe het wordt gemonitord. Zonder deze drie blijft governance beweringen op papier. Concreet voor MKB en mid-market: per AI-systeem een aangewezen eigenaar uit de business-functie die het systeem gebruikt (niet IT), directie-sponsor die verantwoordelijkheid draagt voor het geheel, operationele coordinatierol (in kleine bedrijven dubbelrol met DPO, COO of CFO; vanaf circa 150 FTE apart belegd). Daaroverheen: DPO-koppeling voor AVG-raakvlak, sectorale compliance-rollen waar van toepassing (DNB, NVWA, IGJ). Vermijd diffuus belegde rollen; bij audit is 'wie beslist wat' de eerste vraag.
AI beleid bedrijf: een beleidsdocument dat concreet, compact en leesbaar is. Voor niveau A: 5-8 paginas. Voor B: 10-15. Voor C: 15-25. Kernonderdelen die in elk niveau staan: scope en doelen van AI-gebruik, toegestane en verboden toepassingen (met expliciete link naar Artikel 5 AI Act), prompt-hygiene-regels (geen bedrijfsgeheimen of persoonsgegevens in publieke AI-tools), aanvraagproces voor nieuwe AI, rol-verdeling en verantwoordelijkheden, transparantie-eisen naar klanten en werknemers, incident-proces, review-cadans. Beleid dat niemand leest is papier. Maak het begrijpelijk, deel het actief met medewerkers, test of het werkt met jaarlijkse hersessie. Koppeling met onze risicoanalyse-gids.
Responsible ai nederlands: als overkoepelend concept omvat dit principes (transparantie, fairness, privacy, menselijke controle, veiligheid, accountability) die in AI governance operationeel worden gemaakt. Zonder operationalisering zijn principes lege beloftes. Governance is het raamwerk dat principes in dagelijkse beslissingen vertaalt: wie keurt nieuwe AI goed, welke controles bij high-risk use, hoe testen op bias, hoe incidenten afhandelen. Voor MKB is de combinatie van beleid-plus-cadans de werkbare implementatie van responsible AI. Voor mid-market komt daar vaak AI Ethics Board of board-sessies bij, als de AI-inzet breed of gevoelig is. Altijd proportioneel, altijd uitvoerbaar.
AI accountability: Heldere verantwoordelijkheden voor AI-beslissingen. Voor MKB: per AI-systeem een eigenaar plus directie-sponsor. Voor mid-market vaak AI Officer als coordinator.
AI ethiek: In governance-context de toepassing van ethische principes (fairness, transparantie, menselijke controle) op concrete AI-beslissingen. Moet in proces zitten, niet alleen op posters.
Drie niveaus voor drie schalen
Niveau-keuze op basis van FTE, AI-intensiteit en risico-classificatie. Geen enkel niveau is 'beter'; het juiste is het passende.
Niveau A · Licht (5-30 FTE)
Past bij kleine MKB met uitsluitend minimal- en limited-risk AI. Typisch: adviesbureaus, kleine dienstverleners, startups met ingekochte AI-tools. Beleidsdocument van 5-8 paginas, een AI-eigenaar per systeem (vaak afdelingshoofd of directie-lid in dubbelrol), kwartaaloverleg van een uur. Trainingsactiviteit: AI-geletterdheidstraining eenmalig plus onboarding voor nieuwe medewerkers. Directiesponsor is vaak directeur zelf. Geen aparte rollen. Totale governance-tijd: 2-4 uur per maand verdeeld over eigenaren. Audit-gereedheid: dossier in een gedeelde map met beleid, inventarisatie, trainings-bewijs, kwartaalreview-notulen.
- Beleid 5-8 paginas
- Eigenaar per AI (dubbelrol ok)
- Kwartaaloverleg van een uur
- 2-4 uur governance per maand
Niveau B · Regulier (30-150 FTE)
Past bij MKB met meerdere AI-systemen of high-risk AI (HR-selectie, kredietverlening). Typisch: dienstverleners met meerdere afdelingen, productiebedrijven, mid-size e-commerce. Beleid 10-15 paginas. RACI-matrix voor AI-beslissingen. Maandelijkse cadans met AI-eigenaren plus directie-sponsor. DPO-koppeling voor AVG. Gecombineerd DPIA-AI-risicoanalyse-proces voor nieuwe AI. Incidentprotocol met escalatie-pad. Training: onboarding plus jaarlijkse refresh voor AI-gebruikers, diepere training voor sleutelgebruikers. Directie-sponsor: een MT-lid (CIO, COO, CFO afhankelijk van organisatie). Totale governance-tijd: 10-15 uur per maand over meerdere rollen.
- Beleid 10-15 paginas, RACI
- Maandelijkse cadans
- DPIA-AI-risicoanalyse-proces
- 10-15 uur governance per maand
Niveau C · Uitgebreid (150-500 FTE)
Past bij mid-market met complex AI-landschap of aanbieder-rol onder AI Act. Typisch: grotere productiebedrijven, financiele dienstverleners, softwarebedrijven met eigen AI-producten, zorginstellingen. AI Officer of Compliance Manager als aparte of 0,2-1 FTE rol. Beleid 15-25 paginas met gedetailleerde procedures. AI-register met risicoclassificaties en lifecycle-status per systeem. Quartaalreview MT met AI-portfolio-overzicht. Optioneel AI Ethics Board (3-5 leden, quartaal-overleg) voor gevoelige use cases. Koppeling met ISO 42001 of equivalent AI Management System waar strategisch passend. Aanbieder-specifieke processen: technical documentation (Artikel 11), quality management system (Artikel 17), post-market monitoring (Artikel 72). Totale governance-tijd: 40+ uur per maand over meerdere rollen.
- AI Officer 0,2-1 FTE
- Optioneel Ethics Board
- Koppeling ISO 42001 waar passend
- 40+ uur governance per maand
Keuzematrix: welk niveau past?
Pragmatische beslissingsregel. Check drie dimensies. FTE: 5-30 → A, 30-150 → B, 150-500 → C. AI-intensiteit: weinig en ingekocht AI → lager niveau, veel of eigen AI → hoger. Risicoclassificatie: minimal/limited → lager, high-risk of aanbieder → hoger. Bij spanning tussen dimensies: kies hogere niveau. Bijvoorbeeld: 25 FTE organisatie met high-risk AI in HR-selectie kiest niveau B, niet A. 180 FTE productiebedrijf zonder AI kiest nog niet niveau C, wacht tot AI-portfolio dat vraagt. Periodieke herziening: jaarlijks checken of niveau nog past, opschalen als AI-gebruik groeit.
- FTE + AI-intensiteit + risico
- Spanning: hoger niveau kiezen
- Jaarlijks herzien of niveau nog past
- Niet op toekomstambitie baseren
Drie kernrollen plus ondersteuning
Per niveau verschillend ingevuld, maar deze drie rollen vormen het minimum voor elk governance-raamwerk.
Business-functionaris
Per AI-systeem een eigenaar in de business-afdeling die het gebruikt. Verantwoordelijk voor: inzet conform beleid, kwaliteit van input, menselijke controle bij high-risk, melding van incidenten, jaarlijkse review. In niveau A vaak dubbelfunctie met afdelingshoofd. Niveau B: aangewezen sleutelgebruiker. Niveau C: in formele functiebeschrijving opgenomen. Belangrijk: geen IT-medewerker tenzij het AI-systeem puur operationeel is; AI-eigenaarschap hoort in de business waar de inzet zin heeft.
Bestuursverantwoordelijke
Directie-lid die eindverantwoordelijk is voor het AI-governance-raamwerk als geheel. Aanwezig bij review-cadans, goedkeurder van beleid, eindverantwoordelijke bij incidenten, aanspreekpunt voor toezichthouders. In niveau A vaak de directeur zelf. Niveau B: een MT-lid, vaak CFO, COO of CIO afhankelijk van risico-profiel. Niveau C: meestal CIO of specifiek aangewezen directielid. Deze rol maakt governance serieus binnen de organisatie; zonder directie-sponsor wordt AI-governance gezien als 'iets van compliance'.
AI Officer of dubbelrol
Centrale coordinator die beleid, cadans en documentatie bewaakt. Niveau A: dubbelrol met DPO, COO of CFO (1-2 uur per week). Niveau B: apart belegd of significante dubbelrol (4-8 uur per week). Niveau C: aparte AI Officer of Compliance Manager (0,2-1 FTE). Taken: beleidsbeheer, cadans-facilitering, AI-register bijhouden, compliance-check nieuwe AI, escalatie bij incidenten, voorbereiding audit. Voor niveau C wordt deze rol vaak door iemand met compliance-achtergrond plus AI-affiniteit ingevuld; puur juridisch of puur technisch profiel werkt minder goed.
Vier fases naar werkende governance
Proportioneel aan niveau. Voor A vier weken, voor B zes tot acht weken, voor C tien tot twaalf weken.
Niveau-keuze en scope
Assessment van FTE, AI-intensiteit en risico, niveau A, B of C bepalen. Scope vastleggen en rolvoorstel maken.
Beleid en rollen
Beleidsdocument schrijven per niveau-template, rACI invullen. Rollen formeel beleggen met directie-goedkeuring.
Cadans en dossier
Eerste review-sessie faciliteren, centraal audit-dossier inrichten. Training voor eigenaren op hun rol.
Borging en overdracht
Tweede en derde cadans begeleiden. Daarna intern draaiend, jaarlijkse check-in.
Onze belofte: Werkende AI governance binnen de afgesproken doorlooptijd, op het niveau dat past bij jouw organisatie. Gekoppeld aan onze AI Act 10-stappen en risicoanalyse-gids.
Drie organisaties, drie niveaus
Hoe niveau-keuze werkt in de praktijk.
Niveau A: licht raamwerk in vier weken
Situatie: Adviesbureau met 18 FTE gebruikt ChatGPT Enterprise, een custom GPT voor rapportages en een marketing-AI. Alle drie minimal/limited risk, directie wilde governance maar vreesde enterprise-overhead.
Niveau A-implementatie: Beleidsdocument van zes paginas, opgesteld in tien werkdagen door directeur-commissaris met onze begeleiding. Drie AI-eigenaren aangewezen (directeur voor ChatGPT, hoofd Rapportage voor GPT, Marketing Manager). Kwartaaloverleg van 45 minuten. Centraal Google-Drive-dossier met register, beleid, trainings-bewijs.
Resultaat: Vier weken implementatie. Investering 12.500 euro begeleiding. Lopend: 3-4 uur per maand totaal over drie eigenaren plus directeur, 1 uur per kwartaal voor overleg. Audit-gereed. Een jaar later: werkbaar gebleken, geen groei naar niveau B nodig omdat AI-portfolio stabiel is. Koppeling met onze AI Act-uitleg.
Niveau B: regulier voor tien AI-systemen
Situatie: Productiebedrijf met 85 FTE heeft tien AI-systemen, waarvan een (HR-screening) high-risk. Eerdere compliance-officer was net vertrokken; governance was in 2023 opgezet maar daarna laten vallen.
Niveau B-implementatie: Acht weken traject. Beleid uitgebreid naar 12 paginas met specifieke HR-AI-sectie. RACI voor tien AI-systemen. Maandelijkse cadans met AI-eigenaren (vijf personen) plus COO als directie-sponsor. DPIA-AI-risicoanalyse-proces voor nieuwe AI. Incident-protocol met 24-uurs-meldplicht voor high-risk incidenten. COO als coordinator-rol in dubbelfunctie (4 uur per week AI-governance naast COO-taken).
Resultaat: Investering 32.000 euro. Lopend: 12 uur per maand over rollen, plus COO-uren in dubbelrol. Audit-gereed: bij simulatie-audit vijf maanden later konden alle gevraagde documenten binnen een dag worden opgeleverd. HR-AI-incident in maand drie werd correct afgehandeld via protocol (kandidaat-klacht over onjuiste CV-beoordeling). Koppeling met onze bredere AI compliance-aanpak.
Niveau C: uitgebreid met aanbieder-rol
Situatie: Softwarebedrijf met 320 FTE bouwt een AI-product voor financieel advies (high-risk aanbieder onder AI Act). Daarnaast twaalf interne AI-systemen in verschillende risicoklassen. Directie wilde future-proof governance met eventuele ISO 42001-certificering later.
Niveau C-implementatie: Twaalf weken traject. AI Officer-rol aangesteld (0,6 FTE). Beleid 22 paginas met afzonderlijke secties voor aanbieder- en deployer-rollen. AI Ethics Board met vijf leden (CTO, CPO, legal, ethics-expert extern, employee rep). Quartaalreview MT met AI-portfolio-overzicht, koppeling met ISO 42001-voorbereiding. Technical documentation (Artikel 11) voor aanbieder-product, quality management system (Artikel 17). Post-market monitoring (Artikel 72).
Resultaat: Investering 125.000 euro implementatie. Lopend: AI Officer-rol plus 50 uur per maand over andere rollen. Aanbieder-product succesvol CE-gemarkeerd. ISO 42001-certificering gestart na zes maanden werkende governance. Ethics Board bleek bij twee gevoelige use cases waardevol in beslissingen. Audit-gereedheid op hoog niveau. Koppeling met ISO 42001-gids.
Welk niveau past bij jouw bedrijf?
Plan een kennismaking voor niveau-assessment op basis van jouw FTE, AI-portfolio en risico-profiel.
Vier valkuilen bij AI governance
Fouten die governance van papieren tijger tot werkend raamwerk brengen, of omgekeerd.
Niveau C voor niveau A-organisatie
Een 20 FTE bedrijf dat Ethics Board, AI Officer en twintig paginas beleid implementeert, verstikt zichzelf. Governance wordt niet uitgevoerd omdat het niet past. Kies niveau op basis van werkelijke schaal. Groei als organisatie groeit, niet op voorhand.
AI-eigenaarschap bij IT
IT beheert infrastructuur, niet beleid over AI-gebruik. Als AI-eigenaarschap bij IT ligt, wordt governance technisch in plaats van strategisch. HR-selectie-AI hoort bij HR-directeur; marketing-AI bij marketing-directeur. IT is facilitator, niet eindverantwoordelijke.
Beleid zonder cadans
Mooi beleidsdocument dat een jaar in een la ligt. Zonder maandelijks of kwartaaloverleg waarin AI-gebruik wordt besproken, verwatert elk raamwerk. Cadans is het verschil tussen levend en dood beleid.
Principes zonder uitvoering
'We zijn transparant, fair en verantwoord' is een poster, geen governance. Vraag per principe: wie controleert het, in welk proces, met welke meetlat. Zonder die operationalisering is responsible AI cosmetisch.
ROI van proportionele governance
Drie niveaus, drie kostenplaatjes:
Investering
Niveau A: 10-18k euro
Niveau B: 25-45k euro
Niveau C: 75-150k euro
Lopend per jaar
Niveau A: 3-6k euro externe review
Niveau B: 8-15k euro
Niveau C: 25-60k euro
Indicatief, bedragen excl. AI Officer-salaris in niveau C, interne tijd niet meegerekend.
Veelgestelde vragen over AI governance
Tien vragen die directies van 5-500 FTE bedrijven ons stellen.
Stel je vraagAI governance beleid laten opstellen
Plan een kennismaking voor niveau-assessment. Binnen vier tot twaalf weken werkend AI governance-raamwerk op de juiste schaal voor jouw bedrijf.