Gepubliceerd op 25-09-2026

AI Governance: Spelregels als basis voor innovatie

elsevier magazineOnderstaand artikel is op 25 september 2026 gepubliceerd in maandelijkse magazine van Elsevier Weekblad. Het EW Magazine staat in het teken van cybersecurity, NIS2, AI governance, digitale weerbaarheid en risicomanagement.  


 

Kunstmatige intelligentie dringt in hoog tempo door tot de werkvloer. Medewerkers zoeken zelf naar tools en voeren daar soms privacygevoelige data in, zonder dat iemand weet waar die terechtkomt. Wie de gegenereerde output vervolgens kritiekloos overneemt, loopt risico’s die niet direct zichtbaar zijn: van foutieve besluiten tot aantoonbaar kwaliteitsverlies. Ondertussen wordt er ook volop intellectueel eigendom in generatieve AI-tools gedeeld. Nu de AI Act vraagt om aantoonbaar beheerst gebruik van AI-toepassingen en NIS2 bestuurders persoonlijk verantwoordelijk maakt voor digitale weerbaarheid, wordt AI onvermijdelijk een compliance-risico voor de bestuurstafel. 

“De verwondering is nog steeds heel groot. Overal worden tooltjes gevonden en iedereen vindt het geweldig wat eruit komt. Waardoor de toepassing van AI heel erg experiment-gedreven is,” zegt Robert-Jan de Vries, medeoprichter en directeur van TrustBound GRC. Die verwondering is begrijpelijk, maar leidt tot een probleem: er wordt begonnen bij de tool, niet bij de vraag welke doelen de organisatie met AI wil bereiken. Dat gebrek aan kaders van bovenaf maakt die risico’s reëel.

AI-governance als bestuursvraagstuk

Arjaan Kunst, medeoprichter van TrustBound, stelt dat AI geen nieuw risico introduceert, maar bestaande risico’s via een nieuwe route binnenbrengt. “Er is een leverancier, er is techniek die mensen gebruiken, er zijn incidenten en er moet toezicht georganiseerd worden. Waarom laten organisaties dan de waarborgen los die ze voor bestaande IT-processen al hebben ingericht?” 

Voor TrustBound zit de kern in integratie: AI wordt benaderd als losse innovatie, terwijl de gevolgen landen in bestaande domeinen zoals informatiebeveiliging, privacy, HR, intellectueel eigendom en compliance. De logische stap is daarom niet een apart AI-spoor, maar integratie in bestaande GRC-processen. Vanuit die gedachte ontwikkelde het bedrijf een AI Governance Framework dat inzichtelijk maakt waar een organisatie staat en waar verantwoordelijkheden liggen. Niet als compliance-instrument, maar als strategisch vertrekpunt om AI bestuurbaar en uitlegbaar te maken. Ingebed in dezelfde GRC‑structuur waarin de organisatie nu al informatiebeveiliging en privacy beheert.

"De logische stap is niet een apart AI-spoor, maar integratie in bestaande GRC-processen."


Kaders die ruimte geven

Goede governance remt innovatie niet, ze maakt haar mogelijk. “Op het moment dat je als team duidelijk hebt wat je wel en niet mag met AI, kun je binnen die kaders vrij experimenteren,” aldus De Vries. Enthousiaste medewerkers verdienen duidelijke spelregels, geen terughoudendheid van bovenaf. Die duidelijkheid maakt het mogelijk om toepassingen sneller en veiliger op te schalen en te onderhouden.

Het advies aan elke directie: begin met een inventarisatie. Breng in kaart welke AI-toepassingen in gebruik zijn, welke risicoclassificatie ze dragen volgens de AI-Act en wijs eigenaarschap toe. “Als je weet wat je in huis hebt en wat de risicoclassificaties zijn die erbij horen, kun je daadwerkelijk iets zinvols doen om risico’s naar beneden te krijgen,” zegt Kunst. Dat is het moment waarop AI ophoudt een verzameling losse experimenten te zijn, maar een beheerst onderdeel wordt van de organisatiestrategie. Met governance niet als rem, maar als voorwaarde voor verantwoorde groei.

"Enthousiaste medewerkers verdienen duidelijke spelregels, geen terughoudendheid van bovenaf."
Trustbound 2026 LR-6661

Grip op AI binnen je bestaande GRC-aanpak

Wil je weten hoe je dit in de praktijk toepast? Op onze AI Governance-pagina lees je hoe je AI onderbrengt in de processen die je al hebt; van registratie tot risicoclassificatie en eigenaarschap.