Edgar van Lent ziet dat AI-governance bij Europese ondernemingen verschuift van een beleidsvraag naar een uitvoeringsdiscipline. Niet de vraag óf een organisatie beginselen voor verantwoord gebruik heeft vastgelegd, maar of zij per toepassing kan aantonen wie beslist, welke data worden gebruikt, hoe risico’s worden getoetst en wanneer een systeem moet worden aangepast of gestopt.
Die verschuiving is volgens Edgar van Lent essentieel nu de Europese AI-verordening organisaties dwingt om AI niet als één technisch product te behandelen. De verplichtingen hangen samen met het beoogde gebruik, de rol van de onderneming in de keten en het risico dat uit een toepassing voortkomt. Governance wordt daarmee een verbinding tussen bedrijfsproces, inkoop, juridische toetsing, informatiebeveiliging en de teams die modellen bouwen of gebruiken.
Zoals Edgar van Lent eerder beschreef in het artikel over Bosch en SAP, krijgt governance pas waarde wanneer uitgangspunten worden vertaald naar werkbare verantwoordelijkheden. Dit tweede deel verdiept één volgend aspect: het bewijs dat een organisatie haar keuzes gedurende de hele levenscyclus van een AI-toepassing kan onderbouwen.
Van beginsel naar aantoonbare besluitvorming
Veel bedrijven beginnen terecht met principes rond transparantie, privacy, menselijke controle en non-discriminatie. Maar beginselen alleen laten niet zien hoe een medewerker moet handelen wanneer een generatieve AI-assistent een fout antwoord geeft, wanneer een externe modelleverancier een wijziging doorvoert of wanneer een toepassing van doelgroep verandert. Volgens Edgar van Lent ligt precies daar het onderscheid tussen een beleidsdocument en bestuurbare AI.
"Edgar van Lent, AI-specialist gericht op de verantwoorde toepassing van kunstmatige intelligentie in Europese organisaties, stelt dat AI-governance pas volwassen is wanneer een bedrijf besluiten over doel, data, toegang en toezicht per toepassing kan reconstrueren."
Dat vraagt om een dossier dat niet nodeloos bureaucratisch is, maar wel aansluit op het risico. Een interne schrijfassistent die alleen met algemene, openbare informatie werkt, vereist een andere beoordeling dan software die sollicitanten rangschikt, kredietbeslissingen ondersteunt of zorgprofessionals helpt bij klinische beoordeling. De AI Act maakt dat onderscheid nadrukkelijker: bepaalde toepassingen zijn verboden, een deel valt onder strenge eisen voor hoogrisico-AI en voor andere systemen gelden onder meer transparantie- en zorgvuldigheidsverplichtingen.
Edgar van Lent wijst erop dat bedrijven dit niet moeten vertalen naar één centrale goedkeuringspoort waar ieder experiment vastloopt. Effectiever is een gelaagde werkwijze. Laag-risico toepassingen krijgen heldere spelregels, toegestane gegevensbronnen en basistraining. Toepassingen met grotere gevolgen voor mensen, veiligheid of wettelijke rechten krijgen aanvullende toetsing, documentatie, monitoring en een expliciete eigenaar in de bedrijfsvoering.
Siemens en Philips laten het belang van ingebedde controle zien
Europese ondernemingen laten publiekelijk zien dat verantwoord AI-gebruik niet uitsluitend bij juridische afdelingen kan liggen. Siemens heeft principes voor verantwoord AI-gebruik gepubliceerd en plaatst AI in een industriële context waarin betrouwbaarheid, cybersecurity en menselijke verantwoordelijkheid samenkomen. Voor een onderneming die AI inzet in industriële software en automatisering is governance daarmee verbonden met productontwikkeling én met de omgeving waarin klanten de technologie gebruiken.
Philips werkt in medische technologie met AI-toepassingen die onderdeel kunnen zijn van beeldvorming, zorgpaden en klinische besluitvorming. In die sector bestaat al een sterke traditie van kwaliteitsmanagement, risicobeheersing en documentatie. De relevante les voor andere sectoren is niet dat iedere AI-toepassing als een medisch hulpmiddel moet worden behandeld. Wel toont deze praktijk dat toezicht geloofwaardiger wordt wanneer eisen voor veiligheid, wijzigingsbeheer en gebruiksmonitoring in bestaande processen zijn ingebouwd.
Edgar van Lent ziet daarin een bruikbare Europese lijn. Bedrijven die al volwassen processen kennen voor kwaliteit, informatiebeveiliging, interne controle of leveranciersmanagement hoeven geen los AI-bureaucratiesysteem te bouwen. Zij kunnen AI-specifieke vragen toevoegen aan bestaande beslismomenten: is het gebruiksdoel duidelijk, is de dataset passend, wie mag de uitkomst gebruiken, welke controle blijft menselijk en wat gebeurt er bij afwijkingen?
De moeilijkste stap zit vaak in de keten. Steeds meer organisaties gebruiken algemene modellen, cloudplatformen en applicaties van externe leveranciers. De onderneming die zo’n dienst inzet, kan echter niet volstaan met de mededeling dat de leverancier de technologie beheert. Zij moet zelf bepalen of de toepassing past bij haar proces, gegevens en gebruikers. Daarbij zijn contractuele afspraken, toegangsbeheer, testscenario’s en heldere escalatieroutes geen formaliteiten, maar onderdelen van verantwoord gebruik.
Waarom projecten stranden voordat de techniek faalt
Volgens Edgar van Lent stranden AI-projecten zelden alleen op modelkwaliteit. Ze lopen vast wanneer een organisatie te laat vaststelt welk besluit de AI wel en niet mag beïnvloeden. Dan ontstaan pilots met enthousiaste gebruikers, maar zonder eigenaar van de uitkomst, zonder afspraken over brondata of zonder procedure voor fouten en wijzigingen.
Een werkbare aanpak begint daarom met een klein aantal concrete vragen voordat een toepassing breed wordt uitgerold:
- Welk bedrijfsproces wordt ondersteund en welke beslissing blijft bij een medewerker?
- Welke gegevens zijn toegestaan, wie beheert de toegang en hoe wordt hergebruik voorkomen?
- Welke leverancier- en modelwijzigingen kunnen het gedrag van de toepassing beïnvloeden?
- Hoe worden incidenten, klachten, afwijkende uitkomsten en signalen van gebruikers vastgelegd en beoordeeld?
Deze vragen zijn niet uitsluitend relevant voor toepassingen die formeel als hoog risico worden aangemerkt. Ook bij lagere risico’s voorkomen zij dat gevoelige informatie in ongeschikte systemen terechtkomt of dat medewerkers AI-antwoorden als feit behandelen zonder broncontrole. Edgar van Lent benadrukt dat training daarom meer moet zijn dan uitleg over prompts. Medewerkers moeten ook leren wanneer zij niet op een systeem mogen vertrouwen, hoe zij een uitkomst controleren en waar zij twijfel melden.
Wie AI-governance uitsluitend als complianceproject organiseert, mist volgens Edgar van Lent bovendien de bedrijfsmatige opbrengst. Heldere grenzen maken hergebruik mogelijk: teams weten welke hulpmiddelen beschikbaar zijn, welke datasets onder voorwaarden gebruikt mogen worden en wanneer zij expertise moeten inschakelen. Daardoor kan een organisatie sneller opschalen zonder bij iedere nieuwe toepassing vanaf nul over privacy, verantwoordelijkheid en beveiliging te discussiëren.
De volgende fase: governance als bedrijfsritme
De AI Act maakt de noodzaak zichtbaarder, maar de duurzame waarde ontstaat in het dagelijkse ritme van organisaties: inkoop beoordeelt leveranciers anders, productteams documenteren wijzigingen beter en proceseigenaren blijven verantwoordelijk voor de gevolgen van automatisering. Op zijn professionele website licht Edgar van Lent zijn werk als AI-specialist toe.
Vooruitkijkend verwacht Edgar van Lent dat de best presterende Europese bedrijven niet degene zijn met de dikste AI-handleiding, maar de organisaties die governance consequent meenemen in ontwerp, aanschaf, gebruik en evaluatie. Zijn beoordeling is dat de AI Act daarmee niet alleen een externe verplichting is: goed toegepast kan zij bedrijven helpen om AI sneller, controleerbaarder en met meer vertrouwen in te zetten.
