AI risicoanalyse: zo beoordeel je jouw AI-systemen.
Een AI-risicoanalyse legt drie lagen op elkaar: regulatorische classificatie onder de AI Act, de zeven operationele risicocategorieën en de ethische impact op betrokkenen. Operationeel gaat het om bias, hallucinatie, privacy, security, drift, leverancier-afhankelijkheid en IP; je loopt ze alle zeven langs en beargumenteert waar een risico niet speelt. De analyse wordt minimaal jaarlijks herzien, plus bij elke wijziging in systeem, context of regelgeving.
Prometheus21 werkt met een pragmatische template die AI Act-classificatie koppelt aan operationele risicobeoordeling. Onderdeel van onze AI compliance-aanpak.
Drie lagen in een risicoanalyse. Eentje alleen is onvolledig.
Een AI risicoanalyse die alleen regulatorisch classificeert (AI Act-klasse bepalen), mist operationele werkelijkheid. Een analyse die alleen operationeel naar bias en hallucinatie kijkt, mist de juridische context. Een analyse die alleen ethische principes noemt, mist concreetheid. Serieuze analyses combineren drie lagen: regulatorisch (AI Act, AVG, sectorale regelgeving), operationeel (de zeven grote risicocategorieen) en ethisch (impact op betrokkenen). Alleen met deze drie samen heb je een document dat bij audit standhoudt en in de praktijk bruikbaar is voor besluitvorming.
AI risk assessment als Engelse term wordt soms synoniem gebruikt, soms specifieker voor de operationele laag. We hanteren in deze gids de bredere Nederlandse uitleg. Wat in AI Act-context formeel Fundamental Rights Impact Assessment (Artikel 27) of algemene risicobeoordeling (Artikel 9, voor aanbieders) heet, plus de DPIA uit AVG (Artikel 35), samen met interne operationele risicomatrices vormen verschillende instrumenten die doorgaans overlappen. Onze aanpak is de overlap te benutten: een gecombineerd document dat meerdere verplichtingen tegelijk invult. Dit voorkomt dubbel werk en inconsistenties tussen documenten.
Voor MKB geldt nog: houdt het uitvoerbaar. Er bestaan AI-risicoanalyse-formats van 80+ paginas, overgenomen uit enterprise-contexten. Die worden in MKB zelden compleet ingevuld en als ze wel worden ingevuld, ligt het document ongelezen. Pragmatisch format voor MKB: vier tot acht paginas per AI-systeem. Strakke structuur, concrete risicopunten, meetbare maatregelen. Een document dat gelezen wordt is waardevoller dan een document dat volledig is maar niemand opent. Koppeling met onze bredere AI compliance-aanpak.
Specifiek voor AI risico classificatie: twee niveaus onderscheiden. Regulatorische classificatie (verboden/high-risk/transparantie/minimaal onder AI Act) is gegeven door wet en eigenschap van het systeem; je kiest het niet, je stelt het vast. Operationele classificatie (laag/midden/hoog intern risico) bepaal je zelf op basis van eigen impact-schatting en risicomanagement-beleid. Deze twee classificaties kunnen uiteenlopen: een minimal-risk AI onder AI Act kan intern hoog risico hebben (bijvoorbeeld een spell-check-AI die stiekem bedrijfsgeheimen naar de leverancier stuurt). Beide documenteren. Zie ook onze high-risk-gids voor de regulatorische kant.
Het belangrijkste advies voor wie net start: doe de eerste risicoanalyse kort en pragmatisch. Denk niet 'ik wacht tot we het perfect kunnen'. Een zes-paginas-analyse per systeem, gebaseerd op een template, ingevuld in een halve tot hele werkdag, is honderd keer beter dan geen analyse. Pas later, bij herzieningen, verfijn je waar nodig. Dit is ook verdedigbaar bij toezichthouders: een proportioneel-volwassen proces dat doorontwikkelt, is begrijpelijk; geen proces is niet. Onze AI risicoanalyse template is ontworpen voor deze pragmatische eerste-ronde-realiteit. Koppeling met ons governance-framework.
AI Impact Assessment: Verzamelterm voor verschillende risicoanalyse-instrumenten onder AI Act (FRIA), AVG (DPIA) en branchestandaarden. Onze template bundelt de overlap.
Risico-matrix: Hulpmiddel om kans en impact te plotten, niet vervanging van tekstuele beschrijving per risico. Gebruik beide.
De zeven operationele risicocategorieen
Voor elk AI-systeem doorloop je deze zeven. Niet elk risico is relevant voor elk systeem; wel check je alle zeven, en beargumenteer waar het niet speelt.
Bias en discriminatie
Bias is systematische afwijking in AI-output die bepaalde groepen benadeelt. Bronnen: niet-representatieve trainingsdata, menselijke labels met vooringenomenheid, onbedoelde correlaties in features. Gevolgen: discriminatie (juridisch risico onder AWGB en AVG), reputatieschade, slechte besluitvorming. Grootste aandacht bij HR-AI, kredietverlening, marketing-segmentatie. Documentatie: welke soorten bias gecheckt, via welke tests, welke maatregelen (data-balancering, fairness-metrics, human-oversight), welk restrisico. Meetbaar maken voorkomt vaag schrijven. Voor high-risk AI onder AI Act is bias-documentatie expliciet vereist (Artikel 10).
- Data-bias bronnen identificeren
- Fairness-metrics toepassen
- Jurdiisch raakvlak AWGB
- Monitoring in productie
Hallucinatie en feitelijke onjuistheid
Generatieve AI produceert onjuiste output die zelfverzekerd klinkt. Oorzaken: training-distributie-grenzen, gebrek aan bronverankering, prompt-mismatch. Impact bij klantenservice-chatbots, juridisch advies-AI, medische informatie-AI, financieel advies. Maatregelen: RAG-architectuur met bronverankering, citaat-verplichting, prompt-instructies om niet te verzinnen, output-validatie op onmogelijke claims, human-in-the-loop bij hoge impact, continue evaluatie via testset. Documenteer welke controles, wat het restrisico is, wie verantwoordelijk is voor monitoring. Voor klant-gerichte AI is dit vaak het grootste operationele risico. Koppeling met onze RAG-gids.
- RAG met bronverankering
- Testset voor evaluatie
- Prompt expliciet anti-verzin
- Human-review bij hoge impact
Privacy en gegevenslekken
AI-systemen kunnen persoonsgegevens verwerken, opslaan of onbedoeld lekken. Risico's: gebruik van persoonsgegevens zonder rechtsgrond, trainingsdata bevat persoonsgegevens die naar output uitlekt, prompts bevatten gevoelige info die bij leverancier belandt. AVG-raakvlak (Artikel 5, 6, 25, 32, 35). Maatregelen: DPIA uitvoeren bij high-risk verwerkingen, pseudonimisering/minimalisatie van input, DPA met AI-leverancier, beperking wie prompts mag insturen, technische controle op output-lekken. Voor Nederlandse MKB is de AVG-laag hier soms zwaarder dan de AI Act-laag. Documenteer welke persoonsgegevens betrokken zijn, rechtsgrond, bewaartermijn, ontvangers.
- DPIA waar nodig (AVG Art. 35)
- DPA met AI-leverancier
- Prompt-beleid zonder gevoelige data
- Output-monitoring op lekken
Security en adversarial
AI-systemen kennen specifieke security-risico's naast de gewone infra-risico's. Prompt injection: kwaadwillige input die het model instructies ontfutselt. Data poisoning: aanvallen op trainingsdata. Model theft: reverse-engineering van bedrijfsgeheimen via model-query's. Jailbreaking: omzeilen van guardrails. Maatregelen: input-sanitatie, output-filtering, rate-limiting, monitoring van verdachte patronen, adversarial testing. Voor customer-facing AI is prompt injection een reeel risico; check vooraf hoe de gebruikte AI-tool hier op reageert. Voor interne AI is data poisoning zelden aan de orde. Documenteer welke security-tests zijn gedaan en wat de bevindingen waren.
- Prompt injection testen
- Input-sanitatie en output-filter
- Rate-limiting
- Adversarial test voor release
Model drift en degradatie
AI-modellen verouderen als de wereld om hen heen verandert. Drift-types: concept drift (de werkelijkheid verandert, bijvoorbeeld nieuwe productcategorieen), data drift (input-distributie verandert, bijvoorbeeld ander klanttype), label drift (wat 'goed' betekent verandert). Zonder monitoring verslechtert AI stil. Maatregelen: periodieke evaluatie op holdout-testset, KPI-monitoring in productie, alerts bij afwijkingen, retraining-schema. Voor non-triviale productie-AI is dit essentieel; zonder drift-monitoring wordt een eerst-werkende AI na maanden een risicobron. Documentatie: welke metrics, welke drempels, wat is het re-trainingsproces.
- Holdout-testset periodiek
- Productie-KPI's monitoren
- Drempels voor alerts
- Retraining-schema gedefinieerd
Leverancier-afhankelijkheid
Voor ingekochte AI (het meeste MKB-AI): wat als de leverancier stopt, kwaliteit verlaagt, prijs verhoogt of in faillissement raakt? Vendor lock-in via specifieke integraties verhoogt risico. Maatregelen: DPA met uitwijkbepalingen, data-portabiliteit geregeld contractueel, voor kritieke use cases architectuur die migratie tussen providers mogelijk maakt (abstractie-laag), leverancier-continuiteitscheck. Voor grote providers (OpenAI, Microsoft, Google) is leverancier-faillissement onwaarschijnlijk maar product-wijzigingen of prijs-escalatie wel degelijk risico. Documenteer migratie-plan voor kritieke systemen.
- Contract met uitwijkbepalingen
- Data-portabiliteit vooraf
- Abstractie-laag voor kritiek
- Migratie-plan gedocumenteerd
Intellectual property en aansprakelijkheid
AI-output kan inbreuk plegen op auteursrechten (gegenereerde content die op beschermd werk lijkt), merkrechten (gegenereerde namen) of andere IP. Trainingsdata kan onrechtmatig gebruikt zijn door de aanbieder, wat indirect deployer-risico's met zich meebrengt. Aansprakelijkheid voor AI-besluiten is juridisch in ontwikkeling, maar huidige lijn is dat de inzetter (deployer) aansprakelijk blijft voor gevolgen, behoudens contractuele aansprakelijkheidsverdeling met aanbieder. Maatregelen: leverancier-garanties over training-data-rechtmatigheid (contractueel), outputs niet klakkeloos gebruiken, human-review bij publieke publicatie, aansprakelijkheidsverzekering checken of AI-gebruik gedekt is. Documenteer contractuele bepalingen over IP en aansprakelijkheid. Koppeling met deployer-verplichtingen-gids.
- Contract met IP-garanties
- Human-review publieke output
- Aansprakelijkheidsverzekering
- Contractuele verdeling
Drie instrumenten die vaak verwarren
Verschillende regelgevingen eisen verschillende documenten die deels overlappen. Hier wat wel en niet hetzelfde is.
Fundamental Rights IA
Artikel 27 AI Act. Verplicht voor specifieke deployers van high-risk AI (publieke autoriteiten, private met publieke dienst). Focus: impact op fundamentele rechten (non-discriminatie, privacy, waardigheid, rechtsbescherming, enz.). Uitgevoerd voor ingebruikname. Voor commerciele MKB-deployers vaak niet verplicht, maar inhoud kan wel relevante best practice zijn. Verwar FRIA niet met DPIA of algemene risicoanalyse.
Data Protection IA
Artikel 35 AVG. Verplicht voor verwerkingen met waarschijnlijk hoog privacy-risico. Focus: verwerking van persoonsgegevens. Voor high-risk AI onder AI Act vaak ook DPIA vereist. Inhoud overlapt met risicoanalyse maar specifiek privacy-gericht. Voor MKB relevanter dan FRIA omdat breder toepasselijk. Koppel AI-risicoanalyse en DPIA in een gecombineerd document waar mogelijk.
Operationele risicoanalyse
Intern instrument, niet specifiek wettelijk verplicht, wel onderdeel van governance en voor high-risk AI onder AI Act (Artikel 9 voor aanbieders, impliciet voor deployers via Artikel 26 monitoring). Focus: de zeven operationele risico's uit deze gids. Onze template combineert dit met AI Act-classificatie en DPIA-elementen tot een gecombineerd document dat meerdere verplichtingen tegelijk invult.
Vier stappen per AI-systeem
Een werkdag per systeem voor de eerste analyse. Daarna jaarlijkse herziening in twee tot vier uur.
Beschrijf systeem
Doel, input, output, gebruikers, beoogde baten, zonder dit geen zinvolle risicoanalyse. Halve dag werk.
Classificeer AI Act
Artikel 5, Annex III of Annex I, Artikel 50. Plus AVG-raakvlak, juridische laag vastleggen.
Zeven risico's doorlopen
Per categorie kans, impact, maatregelen, restrisico, eigenaar. Halve dag tot een dag werk afhankelijk van complexiteit.
Borg en plan herziening
Maatregelen in governance, cadans voor herziening, monitoring-KPI's, incident-proces. Dit maakt de analyse levend.
Onze belofte: Per AI-systeem een pragmatische risicoanalyse van zes tot tien paginas, in een tot twee werkdagen. Audit-gereed, herhaalbaar, in begrijpelijke taal. Gekoppeld aan onze AI governance-gids.
Drie risicoanalyses uit praktijk
Hoe de methode er bij drie verschillende AI-systemen uit zag, en wat de voornaamste bevindingen waren.
Hallucinatie-risico dominant
Systeem: RAG-chatbot op eigen handleidingen en FAQ, voor klantenservice, draait op een grote LLM-API met Europese hosting.
AI Act: Limited risk (Artikel 50 transparantie-eis: moet als AI identificeren). Geen high-risk. AVG: verwerkt basis-persoonsgegevens in klantvragen, DPIA niet verplicht maar eenvoudige risicobeoordeling uitgevoerd.
Operationele risico's: Hallucinatie dominant (kans: middel, impact: hoog bij foute klant-info); privacy (kans: laag, impact: middel). Bias beperkt relevant omdat content redelijk uniform is. Maatregelen: strikte prompt anti-verzin, citaat-verplichting, menselijke escalatie-optie, wekelijkse evaluatie op foutresponses, dagelijks drift-dashboard. Restrisico geaccepteerd door directie met gedocumenteerde rationale. Gecombineerd document van acht paginas, halve werkdag opstellen, jaarlijks herzien.
Bias als centrale zorg, high-risk onder AI Act
Systeem: Ingekochte AI-tool voor CV-screening, deployer-rol. Annex III lid 4 onderdeel a: werving/selectie van personen. High-risk onder AI Act.
Analyse-lagen: AI Act: high-risk deployer-verplichtingen Artikel 26 (human oversight, monitoring, logs). FRIA niet verplicht (geen publieke dienst). AVG: DPIA verplicht (Artikel 35 lid 3 onderdeel a). AWGB: non-discriminatie vereist. Bias-risico dominant.
Maatregelen: Leverancier-documentatie opgevraagd (Artikel 13 AI Act), bias-tests maandelijks op output-verdeling (fairness-metrics per beschermde categorie), human-in-the-loop voor elk kandidaat-besluit, kandidaten informeren dat AI wordt ingezet, maandelijks review door HR-director, incident-proces. Analyse-document twaalf paginas, gecombineerd DPIA plus AI-risicoanalyse. Audit-verklaarbaar.
IP en security als kernzorgen
Systeem: GitHub Copilot-achtige code-AI voor eigen developers. Gemiddelde kennisdeling met leverancier (via prompts). Deployer-rol.
Analyse: AI Act: minimal risk (niet Annex III, niet Artikel 5, geen Artikel 50-trigger). AVG: beperkt omdat geen persoonsgegevens in prompts als bedrijfsbeleid volgt. Operationele risico's dominant: IP (kans: middel, impact: hoog omdat gegenereerde code op bedrijfskritieke producten komt), security (prompts kunnen bedrijfsgeheimen bevatten), leverancier-afhankelijkheid (wat als tool stopt).
Maatregelen: Enterprise-plan met data-privacy-garanties van leverancier, DPA getekend, intern beleid over wat wel/niet in prompts mag (geen geheimen), developer-training over IP-hygiene bij gegenereerde code, regelmatige license-scans op gegenereerde code. Zes-paginas-analyse, halve werkdag werk, jaarlijks herzien. Les: 'minimal risk onder AI Act' betekent niet 'geen analyse nodig'. Interne risico's kunnen groot zijn zonder dat de Act het eist. Koppeling met onze compliance-aanpak.
Risicoanalyses voor jouw AI-systemen?
Plan een kennismaking om scope en tijdspad te bespreken. Start per systeem, bouw dossier op.
Vier valkuilen bij AI risicoanalyse
Wat risicoanalyses nutteloos of juist beter maakt.
Alleen juridische classificatie
Een analyse die alleen de AI Act-klasse bepaalt (high-risk of niet) en dan stopt, mist 80 procent van de operationele werkelijkheid. Bias, hallucinatie, drift en leverancier-afhankelijkheid spelen ook bij minimal-risk onder de Act. Altijd drie lagen: regulatorisch, operationeel, ethisch.
Vaag schrijven
'We voorkomen bias door zorgvuldig om te gaan met data' is vaag. Concreet: 'We meten demographic parity op output voor beschermde categorieen gender, leeftijd, herkomst, maandelijks op een sample van 500 output-cases, alertgrens bij pariteits-ratio onder 0,8. Maatregelen bij alert: review door HR-director, eventueel retraining.' Meetbaar maken maakt de analyse bruikbaar.
Niet herzien
Een analyse uit 2024 voor een AI die in 2026 vernieuwd is, is papier. Herzie bij elke wijziging in systeem, context of regelgeving. Minimaal jaarlijks. Agendeer dit in governance-cadans zodat het niet vergeten wordt.
Overgenomen templates
Een enterprise-template van 80 paginas kopieren en niet invullen is nutteloos. Kies een template dat past bij MKB-schaal. Liever zes paginas goed ingevuld dan 80 leeg. Vul alleen wat relevant is voor jouw systeem; markeer 'niet van toepassing' met rationale bij de rest.
ROI van goede risicoanalyse
Wat levert een goed uitgevoerde risicoanalyse op, meetbaar:
Investering
Per systeem: 1.500-4.500 euro begeleiding
Interne tijd: 1-2 werkdagen
Jaarlijkse herziening: 2-4 uur per systeem
Opbrengst
Audit-gereedheid: within days overlegging
Vroege risicodetectie: voorkomt incidenten
Bewuste besluitvorming: MT beslist met cijfers
Bescherming en inzicht, geen klassieke financiele ROI. De alternatief-kosten (incident, boete, reputatie) maken het waarde-vol.
Veelgestelde vragen over AI risicoanalyse
Tien vragen die compliance-officers en directies ons vaak stellen.
Stel je vraagAI risicoanalyse laten uitvoeren
Plan een kennismaking om scope en tijdpad te bespreken. Per systeem een pragmatische risicoanalyse in een tot twee werkdagen, met onze template als basis.