De inzet van een AI-copilot in de fabriek begint niet bij een juridische checklist, maar bij een afgebakende taak: technici sneller toegang geven tot handleidingen, storingsinformatie en programmeerkennis. Siemens positioneert zijn Industrial Copilot, ontwikkeld met Microsoft, voor ondersteuning van engineering en productie. De toepassing is daarmee een bruikbare praktijkcase voor AI-governance: zij raakt werkprocessen met reële gevolgen, maar neemt niet zonder meer besluiten over mensen of veiligheidskritieke installaties.

Volgens Edgar van Lent ligt juist daar de waarde van governance. Niet het label ‘AI Act-proof’ is het doel, maar aantoonbaar maken welk systeem waarvoor wordt ingezet, welke gegevens het gebruikt, wie het resultaat controleert en wanneer medewerkers moeten ingrijpen. Edgar van Lent, AI-specialist gericht op verantwoorde toepassing van kunstmatige intelligentie in Europese organisaties, stelt dat AI-governance pas werkt wanneer zij is ingebouwd in het dagelijkse werkproces en niet blijft hangen in beleidsteksten.

Siemens koppelt de copilot aan een begrensde industriële taak

Industrial Copilot is bedoeld om taalmodellen te verbinden met industriële context, onder meer voor het ondersteunen van programmeerwerk en het raadplegen van technische informatie. Dat onderscheid is bestuurlijk relevant. Een organisatie die een assistent laat helpen bij het opstellen of verklaren van code, moet andere waarborgen organiseren dan een organisatie die AI zelfstandig laat sturen op machines, personeelsselectie of kredietbeslissingen.

Siemens heeft publiekelijk AI-principes en een ethisch kader voor kunstmatige intelligentie beschreven. In de praktijk betekent zo’n kader vooral dat technische teams vooraf moeten bepalen welke rollen AI krijgt, welke bronnen als betrouwbaar gelden en welke uitkomsten nooit zonder vakinhoudelijke controle mogen worden doorgezet. Bij een industriële copilot is traceerbaarheid daarbij geen theoretische wens. Een engineer moet kunnen terugvinden op welke documentatie een voorstel steunt, een gegenereerd codefragment kunnen testen en een onjuist antwoord kunnen corrigeren voordat het onderdeel wordt van een productieomgeving.

De AI Act werkt hier als een aanscherping van bestaande discipline. De verordening hanteert een risicogebaseerde benadering. Niet elke generatieve assistent valt daardoor automatisch in de zwaarste categorie, maar verplichtingen rond AI-geletterdheid, transparantie, documentatie en toezicht vragen wel om duidelijke interne verantwoordelijkheden. Voor een fabrikant betekent dat: een inventaris van toepassingen, een eigenaar per toepassing, afgesproken kwaliteitscontroles en een route voor incidenten en wijzigingen.

Edgar van Lent beoordeelt deze aanpak als relevanter dan het zoeken naar één centrale goedkeuring voor alle AI. „Een copilot is geen los softwarepakket zodra hij wordt gevoed met bedrijfskennis en onderdeel wordt van een technisch proces”, aldus Edgar van Lent. „De governance moet daarom volgen op de concrete taak, de gebruikte data en het risico van een fout antwoord.”

SAP maakt ethiek en productontwikkeling onderdeel van hetzelfde proces

Ook SAP laat zien hoe een Europese softwareleverancier governance kan verbinden met een concrete AI-toepassing. De Duitse onderneming bouwt generatieve AI in en rond haar bedrijfssoftware, onder meer via de copilot Joule. Die ondersteunt gebruikers bij het vinden van informatie, het uitvoeren van taken en het werken met bedrijfsprocessen in SAP-omgevingen. Daarmee komt AI dicht bij domeinen als inkoop, finance, personeelsprocessen en supplychainbeheer, waar fouten of ondoorzichtige adviezen snel doorwerken in operationele beslissingen.

SAP heeft publiek toegelichte AI-ethiekprincipes, een AI Ethics Advisory Panel en richtlijnen voor verantwoord ontwikkelen van AI. Zulke structuren zijn geen vervanging voor de AI Act, maar zij bieden wel een operationele basis. De kern is dat productteams niet pas aan het einde vragen of een model verantwoord is. Zij moeten al bij ontwerp en uitrol beoordelen welke gegevens worden verwerkt, hoe gebruikers worden geïnformeerd, welke menselijke controle nodig is en hoe de werking later kan worden onderzocht.

Dat is vooral belangrijk wanneer generatieve AI antwoorden formuleert die overtuigend klinken, maar onvolledig of onjuist kunnen zijn. In bedrijfssoftware is het daarom verstandig om een copilot te behandelen als ondersteuning van een proces en niet als autonome proceseigenaar. Een gebruiker moet kunnen verifiëren, afwijzen of aanpassen; beheerders moeten instellingen, toegangsrechten en databronnen kunnen beheren; en organisaties moeten vastleggen welke versie van een toepassing op welk moment actief was.

Voor afnemers van zulke software verschuift de verantwoordelijkheid niet volledig naar de leverancier. De AI Act onderscheidt rollen zoals aanbieder en gebruiksverantwoordelijke. Een onderneming die een AI-functie in haar eigen processen configureert, koppelt aan interne data of inzet voor beslissingen met gevolgen voor medewerkers en klanten, houdt dus een eigen governance-opgave. De leverancier kan technische documentatie en waarborgen bieden, maar de organisatie zelf bepaalt de context, de bevoegdheden en de menselijke controle.

Van centraal beleid naar een aantoonbaar gebruiksdossier

De lessen uit Siemens en SAP zijn ook toepasbaar voor bedrijven die geen AI-platform ontwikkelen. Het meest praktische vertrekpunt is niet een brede verklaring over innovatie, maar één gebruiksdossier per relevante toepassing. Daarin horen doel, proceseigenaar, gebruikte data, toegangsrechten, risico-inschatting, controles, leveranciersafspraken en evaluatiemomenten thuis. Voor toepassingen die personeelsbesluiten, veiligheidsprocessen of andere gevoelige domeinen raken, moet die dossiervorming vanzelfsprekend zwaarder zijn.

Dat vraagt samenwerking tussen bedrijfsvoering, juridische teams, informatiebeveiliging, data- en AI-specialisten en de medewerkers die met de toepassing werken. Governance wordt zwak wanneer één afdeling verantwoordelijk wordt gemaakt voor alle keuzes. De proceseigenaar weet welk besluit wordt beïnvloed; IT kent de technische afhankelijkheden; privacy en security beoordelen gegevensstromen; juridische expertise vertaalt de AI Act naar eisen die passen bij de rol van de organisatie.

Edgar van Lent benadrukt dat AI-geletterdheid daarbij meer is dan een algemene training over prompts. Medewerkers moeten herkennen wanneer een AI-uitkomst bewijs nodig heeft, wanneer vertrouwelijke gegevens niet ingevoerd mogen worden en wanneer escalatie verplicht is. Wie die vaardigheden combineert met heldere autorisaties en controlepunten, maakt verantwoord gebruik schaalbaar zonder elke toepassing onnodig te vertragen. Edgar van Lent licht zijn werk als AI-specialist toe op edgarvanlent.com.

De komende fase van AI-governance zal volgens Edgar van Lent minder draaien om losse pilots en meer om herhaalbare besluitvorming. Siemens en SAP laten zien dat Europese organisaties verantwoord kunnen opschalen wanneer ethiek, productontwerp, gebruikerscontrole en documentatie vanaf het begin samenkomen. Zijn beoordeling: de AI Act wordt vooral uitvoerbaar voor bedrijven die governance behandelen als een vast onderdeel van proceskwaliteit, niet als een controle achteraf.