De vraag is niet langer of er een AI-beleid bestaat. De vraag is of het gebruik ervan kan worden gereconstrueerd.
Drie op de vier raden van bestuur hebben ingrijpende investeringen in AI goedgekeurd. Minder dan de helft heeft hiervoor duidelijke verwachtingen op het gebied van governance vastgesteld. Wanneer er controle plaatsvindt, gaat het er niet om of er een beleidsdocument bestaat, maar of de organisatie kan aantonen wie een door AI beïnvloed besluit heeft beoordeeld, welk toezicht daadwerkelijk is uitgeoefend en waarom.
Organisaties hebben AI sneller ingevoerd dan dat ze de documentatie over het toezicht daarop hebben bijgehouden. De kloof tussen deze twee noemen onderzoekers nu de ‘AI-proof gap’ — en die dicht zich niet vanzelf.
"Organisaties die AI inzetten, kunnen niet aantonen hoe beslissingen tot stand komen en wie verantwoordelijk is voor het resultaat."
Drie op de vier raden van bestuur hebben ingrijpende investeringen in AI goedgekeurd. Slechts 52% heeft hiervoor duidelijke verwachtingen op het gebied van governance vastgesteld, en slechts 54% heeft AI-risico’s geïntegreerd in het lopende toezicht door de raad van bestuur.
Het verschil is meetbaar: organisaties met een geïntegreerd AI-beheer hebben tien keer meer kans om een onafhankelijke audit te doorstaan.
er geen vertrouwen in hebben dat ze binnen 90 dagen een onafhankelijke AI-governance-audit zouden kunnen doorstaan
van de raden van bestuur die investeringen in AI hebben goedgekeurd, hebben hiervoor duidelijke verwachtingen op het gebied van governance vastgesteld
hebben een grotere kans om een onafhankelijke audit te doorstaan met geïntegreerd AI-governance-bewijs
Een verslag dat op het moment van de beoordeling is opgesteld — wie de output heeft beoordeeld, wat men heeft gezien, wat men heeft goedgekeurd of terzijde heeft geschoven — en geen reconstructie achteraf op basis van herinneringen.
De mogelijkheid om invoergegevens, systeemuitvoer en de uiteindelijke beslissing te koppelen tot één traceerbare reeks, zoals die op dat moment bestond.
Logboekgegevens die achteraf niet kunnen worden gewijzigd — zonder onveranderbaarheid kan een logboek niet dienen als betrouwbaar bewijs van welke controle daadwerkelijk is uitgevoerd.
Een dossier dat zo is opgezet dat het zonder interne reconstructie kan voorzien in het recht van een persoon op uitleg of in een verzoek van een toezichthouder.
Brengt AI-gerelateerde feiten, bewijsmateriaal, beslissingen en verplichtingen samen in een onderbouwde argumentatiestructuur. De documenten vormen de uitkomst van die structuur — niet het product zelf.
Voegt bestuurs- en integriteitscontroles toe op het gebied van beslissingsverantwoordelijkheid, de integriteit van bewijsmateriaal en de grenzen van toegangs- en auditcontroles, waardoor het toezicht en de verantwoording worden versterkt.
Dossier Secure Enterprise wordt ontwikkeld om gebeurtenissen, actoren, beleid, beslissingen, bewijsbundels, outputs en audittrails te verbinden tot een verdedigbare reconstructieketen, inclusief door AI beïnvloede beslissingen en bewijs van menselijk toezicht. Deze laag is actief in ontwikkeling.
Een gestructureerd, traceerbaar verslag waarin het besluit, de gebruikte gegevens en parameters, de menselijke beoordelaar en het uitgeoefende toezicht met elkaar in verband worden gebracht — niet het beleidsdocument waarin wordt beschreven hoe het toezicht zou moeten werken.
Door een verslag vast te leggen dat op het moment van de beoordeling is opgesteld — wie de beoordeling heeft uitgevoerd, wat er is geconstateerd, wat is goedgekeurd of terzijde is geschoven — in plaats van dit achteraf te reconstrueren.
Documentatie waarin de invoergegevens, de systeemuitvoer, de uitgevoerde menselijke controle en de uiteindelijke beslissing met elkaar in verband worden gebracht, en die wordt bewaard in een vorm die een onafhankelijke toetsing doorstaat.
Zonder onveranderbaarheid kan een logboek achteraf worden bewerkt, wat betekent dat het niet kan dienen als betrouwbaar bewijs van welke controle op dat moment daadwerkelijk is uitgevoerd.
Dossier Secure Enterprise is actief in ontwikkeling en wordt gebouwd als forensic governance-infrastructuur. De huidige Dossier Secure-lagen bieden een gestructureerde bewijsfundering, terwijl de volledige Enterprise-reconstructieketen stap voor stap wordt opgebouwd.
De 48-uurs governance-test laat precies zien waar de koppeling tussen het gebruik van AI en menselijk toezicht ontbreekt — voordat dit onder druk door grondig onderzoek aan het licht komt.