re-ai-gov Op de wachtlijst

Responsible AI Governance

Hoe de scan van uitvraag naar overzicht komt

Op de startpagina staat het probleem: de IT-lijst is niet wat er werkelijk wordt gebruikt, en zonder volledig overzicht is elke governance-inspanning gebouwd op een gat. Deze pagina laat zien hoe de scan dat overzicht opbouwt, stap voor stap, en wat daarvoor van u nodig is. Meer over de opzet en de reikwijdte van de scan staat op Wat het is; wat de scan concreet aflevert staat op Uitkomsten.

Stap 1: Uitvraag

De scan begint met een uitvraag-tool die naar afdelingen en medewerkers gaat, niet alleen naar IT. Dat is bewust: schaduw-AI wordt zichtbaar via de mensen die het gebruiken, niet via een centraal register dat er per definitie niet volledig is. De uitvraag kan over meerdere mensen verdeeld worden. Een centrale coördinator zet de uitvraag uit, afdelingshoofden of individuele medewerkers vullen hun eigen deel in, en de antwoorden komen samen in één overzicht. Wat u aanlevert, is kennis: welke tools worden gebruikt, waarvoor, met welke data, en op initiatief van wie. Geen technische documentatie, geen juridische duiding vooraf. De tijd gaat vooral zitten in het verzamelen van antwoorden uit de organisatie, niet in het invullen zelf; hoe meer afdelingen, hoe meer rondes dat vraagt.

Stap 2: Inventory en classificatie

De antwoorden uit de uitvraag worden aangevuld met geleide deskresearch: een gestructureerde zoekslag naar toepassingen die formeel nooit zijn aangemeld maar wel sporen achterlaten, zoals browserextensies, API-koppelingen of losse abonnementen. Alles wat naar boven komt, wordt ingedeeld via de aiacta-datasets: welke rol een organisatie speelt bij een toepassing, aanbieder of gebruiker, en welk risiconiveau daarbij horen volgens de AI Act. Dit is machinewerk op basis van vastgelegde datasets, geen interpretatie door een adviseur. Dat is ook waarom de uitkomst uitlegbaar blijft: elke classificatie is te herleiden naar de regel en de dataset waarop hij is gebaseerd, niet naar een individuele inschatting die niet te reproduceren is. Wie erbij betrokken is: degene die de uitvraag beheert, en de personen die gevraagd worden een antwoord te verifiëren als een classificatie twijfel oproept.

Stap 3: Gap- en verplichtingenrapport

Uit de classificatie volgt een tijdlijn: wat volgens de regels nu al op orde moet zijn, en wat later aan de beurt kan komen. Dit rapport zet niet alleen de status neer, het legt ook bloot waar accountability, human oversight of monitoring ontbreken bij toepassingen die al in gebruik zijn. De volgorde is daarbij belangrijker dan een deadline: eerst zichtbaar maken wat er speelt, dan pas bepalen wat urgent is. Het rapport komt in een vorm die zowel op detailniveau te lezen is, per toepassing, als samengevat, per risicocategorie. Wie er tijd in steekt: vooral degene die de eerdere stappen heeft gecoördineerd, om de uitkomst te toetsen aan wat er in de organisatie bekend is.

Stap 4: Sjablonen, board-rapport en abonnement

De laatste stap levert een governance-framework als sjablonen-set op, gebouwd om aan te sluiten op de risicostructuur die er al is. Geen tweede proces naast het eerste, maar invulling van wat op de bestaande structuur ontbreekt. Daarnaast is er een board-rapportage van één pagina: een samenvatting die geschikt is voor een bestuurstafel, zonder de onderliggende detaillijst. Wat een herhaling later oplevert, zit in het horizon-scanner-abonnement: een terugkerende scan die laat zien wat er is bijgekomen, wat is veranderd van risicoclassificatie, en waar de tijdlijn moet worden bijgesteld. Schaduw-AI staat niet stil; een eenmalige scan is een foto, het abonnement maakt daar een reeks van. Wie erbij betrokken is: wie eigenaar wordt van het sjabloon binnen de organisatie, en degene die de board-rapportage doorgeeft.

Wat de scan niet is

De scan is geen AI Act-compliancetool voor register, classificatie en geletterdheid; voor dat volledige speelveld is aiacta.eu het huis, en die grens verschuift niet. De scan structureert wat er is, ze bewijst geen staat van dienst: er zijn geen uitgevoerde trajecten waarnaar verwezen wordt, alleen een werkwijze die op datasets steunt. En de sjablonen zijn bedoeld om aan te sluiten op de bestaande structuur, niet om daarnaast een nieuw proces te laten ontstaan.

Drie routes na het rapport

Wat er na het rapport gebeurt, is een keuze. Wie zelf doorgaat, houdt register, sjablonen en tijdlijn in eigen hand, met geletterdheid opgebouwd via de aiacta-stoelen. Wie liever een deel uit handen geeft, schakelt een partner in voor het ontwerp van het oversight en de inbedding in de bestaande risicostructuur. Wie het volledige governance-traject wil uitbesteden, doet dat bij een partner, met de scan als dossier waarop wordt voortgebouwd. Meer achtergrond bij deze keuzes staat in de kennisbank.

Status van de tool

De scan zoals hier beschreven is nog niet gebouwd; de knop op deze site staat in wachtlijst-stand. Wie zich aanmeldt, wordt op de hoogte gehouden zodra de eerste versie beschikbaar is.

AI-gebruik zichtbaar maken is één kant van het verhaal; de andere kant is wat het betekent voor taken, uren en systemen in de organisatie. Wie dat wil doorrekenen, vindt bij de werkscan van [FTE TO AI](https://ftetoai.com) het vervolg op dit overzicht.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Antwoorden komen uit de kennisbank van deze site. Geen advies op maat, en geen scan van uw bedrijf.