re-ai-gov Op de wachtlijst

Kennisbank

Een AI-beleid dat aansluit op wat er al staat

Een AI-beleid dat als los document naast het bestaande beleid wordt gelegd, wordt in de praktijk niet gelezen. Niet omdat medewerkers onwillig zijn, maar omdat een tweede proces naast een bestaand proces bijna altijd verliest. Wie al een risicokader, een gedragscode en een escalatielijn heeft, gaat niet een parallel systeem raadplegen voor één specifieke technologie. Het AI-beleid dat wel werkt, is het beleid dat zichtbaar hetzelfde kader gebruikt als de rest van de organisatie al kent.

Waarom een nieuw document meestal wordt genegeerd

Elke organisatie met enige omvang heeft al kaders voor risico, inkoop, informatiebeveiliging en gedrag. Een AI-beleid dat daar los naast staat, introduceert een nieuwe taal, nieuwe rollen en een nieuwe plek om te zoeken. Dat is precies de reden dat het na de lancering wordt weggelegd. Medewerkers volgen het pad van de minste weerstand, en dat pad loopt via de structuur die ze al kennen. Een beleid dat vraagt om een nieuwe manier van werken naast de oude, wint die concurrentie zelden.

De oplossing is niet een beter geschreven document. Het is een document dat geen nieuwe plek claimt, maar de bestaande plek gebruikt. Een AI-risico wordt dan behandeld als risico, met dezelfde eigenaar, dezelfde escalatielijn en dezelfde rapportagevorm als ieder ander risico. Wie dat wil onderbouwen, vindt de redenering terug op de pagina over aansluiten op de bestaande risicostructuur in plaats van een nieuw kader ernaast.

Wat er in het document hoort

Een AI-beleid dat werkt, bevat geen opsomming van wat wel en niet mag per systeem. Dat verandert te snel en veroudert binnen een jaar. Het bevat in plaats daarvan een aantal vaste elementen die niet afhankelijk zijn van welk model of welke leverancier wordt gebruikt:

Deze vier onderdelen vormen samen geen apart AI-governancesysteem, maar een verbijzondering van het risicosysteem dat er al is. Dat is het verschil tussen een beleid dat gelezen wordt en een beleid dat in een map blijft liggen.

De inventaris die eraan voorafgaat

Een beleid inbedden heeft weinig zin als niet bekend is wat er precies ingebed moet worden. De IT-lijst van goedgekeurde systemen is daarvoor onvoldoende: die beschrijft wat is aangeschaft, niet wat wordt gebruikt. Schaduw-AI, tools die medewerkers zelf zijn gaan gebruiken zonder formele goedkeuring, valt daarbuiten, terwijl het risico er niet minder om is.

De enige manier om daar zicht op te krijgen, is het vragen. En dat werkt alleen als vragen niet leidt tot een afrekening. Wie bij de eerste inventarisatie meteen sancties koppelt aan het antwoord, krijgt geen antwoord meer. Een AI-beleid dat inbedding zoekt in de bestaande structuur, begint dus met een inventarisatie die losstaat van beoordeling, en pas daarna met classificatie naar rol en risiconiveau.

Wat het bestuur nodig heeft

Het bestuur heeft geen belang bij een dik beleidsdocument, maar bij een compact overzicht van waar de risico's zitten en wat daaraan gedaan wordt. Dat overzicht hoort dezelfde vorm te hebben als andere risicorapportages die het bestuur al ontvangt, zodat het niet als aparte AI-rapportage wordt gelezen maar als onderdeel van het gebruikelijke risicobeeld. Hoe die rapportage eruit ziet, staat op de pagina over een board-rapportage van een pagina die aansluit op bestaande risicorapportages. Voor wie eerst wil weten wat een bestuurder in algemene zin over AI-risico moet kennen voordat het beleid wordt vastgesteld, is er de pagina over wat een bestuurder moet weten over AI-risico voordat beleid wordt vastgesteld.

De volgende vraag

Een beleid dat aansluit op de bestaande structuur beantwoordt de vraag wie waarover beslist en hoe risico wordt bewaakt. Het beantwoordt niet de vraag welk deel van het feitelijke werk door AI kan worden overgenomen en welk deel niet. Die vraag ligt op taakniveau, en daar gaat de werkscan van FTE TO AI over: die rekent per taak uit welk deel van het werk over te nemen is, zodat het beleid en de praktijk op hetzelfde beeld van de organisatie zijn gebaseerd.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Antwoorden komen uit de kennisbank van deze site. Geen advies op maat, en geen scan van uw bedrijf.