Als bestuurder gaat u niet zelf na welk AI-model welke output produceert. U stelt een andere vraag: als dit misgaat, kan ik dan laten zien dat we het wisten, dat we ernaar hebben gekeken, en dat we iets hebben gedaan. Die vraag is bestuurlijk, niet technisch. En het antwoord dat u niet accepteert is een lijst van goedgekeurde applicaties van IT. Niet omdat die lijst onjuist is, maar omdat hij onvolledig is. Hij beschrijft wat is aangevraagd, niet wat wordt gebruikt.
Het risico voor een bestuurder is niet dat een medewerker een taal-AI gebruikt om een concept te schrijven. Het risico is dat u daar niets over kunt zeggen op het moment dat het ertoe doet: bij een incident, een toezichtvraag, een aansprakelijkheidskwestie. Aantoonbaarheid is dan het enige dat telt. Niet of u het destijds had kunnen weten, maar of u kunt laten zien dat er een structuur was om het te weten. Een bestuurder die zegt "daar hadden we geen zicht op" staat in een andere positie dan een bestuurder die zegt "dat viel in een categorie die we bewust op die manier hebben behandeld". Het verschil tussen die twee zinnen is wat deze scan oplevert.
Het is niet de bedoeling elk gebruik van AI te verbieden of te vertragen. Het grootste deel van wat medewerkers zelf zijn gaan gebruiken, is functioneel en levert iets op. De winst voor een bestuurder ligt niet in het afremmen daarvan, maar in het kunnen onderscheiden: dit is laag risico en kan doorlopen, dit raakt persoonsgegevens of besluitvorming over mensen en moet anders worden behandeld, dit is onduidelijk en moet worden uitgezocht. Zonder dat onderscheid behandelt u alles hetzelfde — en dat is meestal te streng voor het merendeel en te soepel voor de uitzondering die er toe doet.
Schaduw-AI ontstaat niet uit onwil. Het ontstaat omdat een medewerker een probleem had en een tool vond die het oploste, zonder dat er een aanvraagproces was dat sneller ging dan de tool zelf. Die tools verschijnen niet in een inkooplijst. Ze verschijnen pas als iemand ernaar vraagt — en dan alleen als vragen niet meteen tot een sanctie leidt. Een organisatie die schaduw-AI wil zien, moet eerst duidelijk maken dat melden geen risico is. Dat is een bestuurlijke keuze, geen technische.
De Responsible AI Scan begint bij een inventaris van wat er werkelijk wordt gebruikt, los van wat ooit is goedgekeurd. Vervolgens wordt elk gebruik geclassificeerd naar rol — wie gebruikt het, waarvoor — en naar risiconiveau. Die classificatie leidt tot een governance-set: een manier van omgaan met elke categorie die aansluit bij de risicostructuur die uw organisatie al heeft, in plaats van een nieuw kader ernaast. De inhoud van de regels zelf — welke verplichtingen precies gelden, binnen welke termijnen — staat elders; dat is niet waar deze scan zich op richt. Deze scan richt zich op het mechanisme: weten wat er draait, het kunnen indelen, en kunnen laten zien dat u dat hebt gedaan.
Met een classificatie op rol en risiconiveau kunt u naar een toezichthouder, een auditor of een raad van commissarissen een structuur laten zien in plaats van een belofte. U kunt aangeven welke categorieën aandacht nodig hebben en welke niet. U kunt daarover rapporteren zonder elke keer opnieuw te moeten uitleggen waarom u iets niet wist. Dat is een andere positie dan reactief verklaren waarom een tool ongemerkt is binnengekomen.
De vraag naar AI-risico ziet er anders uit per functie. Wat een CIO moet weten over AI-risico gaat over systemen en infrastructuur; wat een General Counsel moet weten over AI-risico gaat over aansprakelijkheid en bewijsvoering; wat een risicomanager moet weten over AI-risico gaat over hoe AI-risico past in de bestaande risicotaxonomie. Als bestuurder heeft u met alle drie te maken, maar u bent niet degene die de classificatie uitvoert — u bent degene die moet kunnen zien dat het is gedaan.
De Responsible AI Scan is in aanbouw. Er is nu geen tool die u kunt starten en waar direct een rapport uitkomt. Wie hier belangstelling voor heeft, kan zich op de wachtlijst zetten; er wordt niets aangeboden dat er nog niet is, en er wordt niets beloofd over wanneer of met welk resultaat.
Voordat u kunt vaststellen of AI-gebruik risicovol is, is het vaak nuttiger om te weten wat AI in het werk zelf betekent: welk deel van een taak overgenomen kan worden en welk deel niet. Die vraag ligt dicht bij de risicovraag, maar is er niet gelijk aan — een taak die grotendeels door AI is over te nemen, is niet automatisch risicovol, en een taak die dat niet is, is niet automatisch veilig. De werkscan van FTE TO AI rekent per taak uit welk deel van het werk door AI over te nemen is, en geeft daarmee een basis waarop de risicovraag scherper te stellen is dan op basis van een lijst goedgekeurde applicaties alleen.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Antwoorden komen uit de kennisbank van deze site. Geen advies op maat, en geen scan van uw bedrijf.