Ga naar de inhoud
Governance8 min leestijd

AI-governance voor Belgische kmo’s voordat de eerste agent live gaat

Door Intyb Technologies·
Deelnemers aan een workshop over AI-governance bespreken het beleid aan een vergadertafel
Afbeelding: "WSIS Forum 2013: Technology-Enabled Governance Post-2015" door ITU Pictures valt onder de licentie CC BY 2.0. Bekijk deze licentie op https://creativecommons.org/licenses/by/2.0/.

Belgische kmo’s hebben geen AI-beleid van honderd pagina’s nodig voordat ze een interne agent testen. Ze hebben wel duidelijke operationele afspraken nodig voordat een AI-systeem klantgegevens leest, berichten aan leveranciers opstelt, een CRM bijwerkt, HR-acties aanbeveelt of financiële beslissingen beïnvloedt. Zonder zulke afspraken leidt de eerste pilot vaak tijdens elke vergadering tot dezelfde vragen: wie is verantwoordelijk voor de output, welke gegevens mogen worden gebruikt, wanneer moet een persoon de actie goedkeuren en hoe worden fouten opgespoord?

Een praktisch AI-governancebeleid beantwoordt die vragen voordat de agent live gaat. Het is werkbaar, beknopt en gekoppeld aan concrete workflows. Het doel is niet om experimenten af te remmen. Het doel is experimenten veilig genoeg te maken, zodat een Belgisch managementteam kan blijven gebruiken wat werkt, kan stoppen met wat niet werkt en kan aantonen dat er controlemaatregelen bestaan wanneer klanten, werknemers, auditors of partners daarom vragen.

Waarom governance vóór de pilot moet beginnen

Veel AI-projecten beginnen als tests van tools. Een team koppelt een model aan e-mail, documenten, tickets of CRM-notities en ziet al snel bruikbare output. Die snelheid is aantrekkelijk, maar betekent ook dat er risico’s ontstaan voordat de organisatie een verantwoordelijke heeft aangewezen. De agent kan persoonsgegevens zien, advies produceren dat gezaghebbend klinkt, verouderde kennis gebruiken of registraties aanmaken die op een menselijke beslissing lijken.

De Europese AI-verordening vormt een ruimer regelgevend kader voor AI-systemen in Europa, met onder meer verplichtingen die afhangen van de risicocategorie, transparantie, menselijk toezicht, datagovernance en documentatie. De meeste workflowagents van kmo’s zullen geen hoogrisicosystemen zijn, maar de verordening geeft toch een nuttig signaal: governance wordt een operationele discipline en is geen optionele juridische bijlage. De Belgische Gegevensbeschermingsautoriteit behandelt AI ook als een gegevensbeschermingskwestie wanneer persoonsgegevens worden verwerkt, wat vaak het geval is bij klantenservice, HR, verkoop, financiën en bedrijfsvoering.

Het AI Risk Management Framework van NIST gebruikt vier duidelijke werkwoorden: besturen, in kaart brengen, meten en beheren. Die volgorde werkt goed voor kmo’s. Bepaal wie verantwoordelijk is, breng de concrete workflow en gegevens in kaart, meet de kwaliteit en risico’s en beheer het systeem vervolgens na de lancering. Een klein bedrijf kan dat doen zonder een zwaar complianceprogramma op te zetten.

Het minimale beleid: zeven beslissingen

Een bruikbaar beleid voor Belgische kmo’s kan worden samengevat in zeven beslissingen. Elke beslissing moet specifiek genoeg zijn om door een projectteam te kunnen worden toegepast zonder elke week om een nieuwe interpretatie te moeten vragen.

  1. Doel: benoem de workflow en het bedrijfsresultaat. "De ondersteuning verbeteren" is te ruim. "Eerste antwoorden op supporttickets van Belgische klanten opstellen voor menselijke goedkeuring" is specifiek.
  2. Verantwoordelijke: benoem de bedrijfsverantwoordelijke, de technische verantwoordelijke en de evaluatiefrequentie. De leverancier, modelprovider of het automatiseringsplatform is niet de eindverantwoordelijke.
  3. Datagrenzen: vermeld welke systemen, documentopslagplaatsen en velden de agent mag lezen of beschrijven. Markeer persoonsgegevens, vertrouwelijke gegevens en informatie die moet worden uitgesloten.
  4. Menselijke controle: bepaal wat de agent zelfstandig mag doen, wat hij uitsluitend als concept mag opstellen en wat hij moet escaleren.
  5. Bewijsmateriaal: vereis, wanneer het risico dat rechtvaardigt, logs van prompts, brongegevens, output, goedkeuringen en definitieve acties.
  6. Kwaliteitsdrempel: bepaal vóór de lancering de steekproeftest, de acceptatiecriteria en de bekende faalgevallen.
  7. Stopregel: bepaal wie de workflow mag onderbreken wanneer onzekerheid ontstaat over de kwaliteit van de output, privacy, beveiliging of de impact op klanten.

Deze beslissingen volstaan om de meest voorkomende mislukking te voorkomen: een veelbelovende agent die niemand veilig van demo naar productie kan brengen omdat de grenzen nooit zijn overeengekomen.

Breng de workflow in kaart, niet het model

Governance moet bij de workflow beginnen. Een Belgische fabrikant, consultancyonderneming, retailer of professionele dienstverlener kan dezelfde model-API gebruiken, maar de risico’s verschillen per proces. Een kennisassistent die interne beleidsvragen beantwoordt, vereist andere controles dan een agent die offertes voor klanten voorbereidt of leveranciersgegevens bijwerkt.

Breng de trigger, invoergegevens, bron van waarheid, beslismomenten, goedkeuringen, uitzonderingen en het uiteindelijke registratiesysteem in kaart. Bepaal vervolgens waar AI nuttig is. In veel workflows van kmo’s moet de agent classificeren, extraheren, samenvatten, concepten opstellen of aanbevelingen doen. Hij mag niet stilzwijgend uitgaven goedkeuren, personeelsgegevens wijzigen, leveringsdata beloven of klantvoorwaarden omzeilen, tenzij het bedrijf expliciete controles voor die acties heeft ontworpen.

Dit is dezelfde discipline die Intyb toepast bij de beoordeling van workflowautomatisering en AI-oplossingen op maat. Het model is slechts één component. Het operationele ontwerp omvat machtigingen, integraties, goedkeuringspoorten, uitzonderingsafhandeling, auditlogs en rapportering.

Stel dataregels op die mensen kunnen volgen

Dataregels moeten worden geschreven voor de mensen die de workflow bouwen en beheren. Begin met de toegestane bronnen. De supportagent mag bijvoorbeeld het helpdeskticket, de goedgekeurde kennisbank, de productcatalogus en velden met de bestelstatus lezen, maar geen niet-gerelateerde CRM-notities of vertrouwelijke financiële documenten. Een agent voor verkooponderzoek mag openbare website-informatie en goedgekeurde CRM-velden gebruiken, maar mag geen persoonlijke socialemediaprofielen scrapen zonder rechtsgrond en zakelijke goedkeuring.

Bepaal vervolgens de bewaar- en toegangsregels. Wie mag de promptlogs bekijken? Hoelang wordt de output bewaard? Mag een leverancier gegevens gebruiken om modellen te trainen? Worden modelaanroepen binnen de EU verwerkt of is er een doorgiftebeoordeling nodig? Betrek bij persoonsgegevens al in een vroeg stadium de persoon die verantwoordelijk is voor de naleving van de AVG. Een eenvoudige gegevenstabel volstaat vaak voor een eerste pilot: bron, gegevenstype, doel, toegangsrol, bewaartermijn en uitsluitingsregel.

Machtigingen zijn even belangrijk als de beleidstekst. Als een documentopslagplaats te ruime machtigingen heeft, kan een AI-assistent informatie vrijgeven die werknemers niet mogen zien. Controleer vóór de koppeling van SharePoint, Google Drive, een CRM of een ERP of het onderliggende toegangsmodel overeenstemt met de bedrijfsrealiteit.

Ontwerp menselijk toezicht als een stap in de workflow

"Human in the loop" is een zwak concept als die controlelus niet is ontworpen. Een beoordelaar heeft de broninformatie, de aanbeveling van de agent, beschikbare signalen over betrouwbaarheid of onzekerheid en een duidelijke actie voor goedkeuring, bewerking, afwijzing of escalatie nodig. Uit de definitieve registratie moet blijken of de persoon de output heeft aanvaard of wezenlijk heeft gewijzigd.

Gebruik strenger toezicht voor workflows die gevolgen hebben voor geld, toezeggingen aan klanten, werknemersgegevens, wettelijke verplichtingen of veiligheid. Voor een interne samenvattingsworkflow met een laag risico kan een steekproefsgewijze controle volstaan. Een financiële workflow die voorstellen voor factuuruitzonderingen opstelt, moet goedkeuring vereisen voordat boekhoudgegevens worden gewijzigd. Een klantgerichte supportagent moet escalatieregels hebben voor klachten, annuleringen, gereguleerde claims en onzekerheid.

Goed toezicht ondersteunt ook de ingebruikname. Werknemers zijn eerder geneigd een AI-workflow te gebruiken wanneer ze begrijpen waar de verantwoordelijkheid ligt en hoe ze een fout antwoord kunnen betwisten. Behandel feedback als onderdeel van de bedrijfsvoering en niet als een afzonderlijk nevenkanaal.

Meet de kwaliteit vóór en na de lancering

Een praktisch beleid moet vóór de ingebruikname een testset vereisen. Gebruik echte of representatieve voorbeelden, waaronder gewone gevallen, uitzonderingssituaties en bekende faalwijzen. Test bij een agent die conceptantwoorden voor ondersteuning opstelt de juistheid van antwoorden, de onderbouwing met bronnen, de toon, escalatie, taalverwerking en privacy. Test bij een kennisassistent of het antwoord naar de goedgekeurde bron verwijst en "Ik weet het niet" zegt wanneer de bron ontbreekt.

Meet na de lancering zowel de toegevoegde waarde als de kwaliteit van de controles. Bruikbare meetwaarden zijn onder meer verwerkingstijd, tijd tot het eerste antwoord, correctiepercentage, nauwkeurigheid van escalaties, afgewezen concepten, klanttevredenheid, privacy-incidenten en mislukte workflowuitvoeringen. Beoordeel op vaste tijdstippen steekproeven. Als de workflow verandert, moet de testset ook veranderen.

Een Belgische kmo hoeft vóór een kleine pilot geen statistische beweringen te doen, maar moet wel de uitgangssituatie en de grenzen kennen. Als de agent tijd bespaart maar tegelijk tot meer correcties, klachten of risicovolle goedkeuringen leidt, is de implementatie niet klaar om te worden opgeschaald.

Een praktische implementatievolgorde

Begin met één duidelijk afgebakende workflow in België of Brussel waarvoor de gegevens beschikbaar zijn, de verantwoordelijke actief betrokken is en het risico evenredig is. Stel de zeven beleidsbeslissingen op. Controleer de datagrenzen. Bouw de kleinst mogelijke bruikbare versie. Test die aan de hand van een representatieve steekproef. Voer de workflow uit met menselijke goedkeuring. Beoordeel de resultaten na de eerste operationele cyclus en beslis vervolgens of u uitbreidt, bijstuurt of stopt.

Deze volgorde sluit goed aan bij de Brusselse scorekaart voor de gereedheid van AI-workflows. De scorekaart helpt bepalen of een workflow gereed is; het governancebeleid bepaalt hoe de gereed bevonden workflow mag functioneren. Lees voor het tegenovergestelde risico waarom slechte procesautomatisering meer kost: onduidelijk proceseigenaarschap wordt duurder wanneer software sneller werkt.

Voor Belgische bedrijven is de nuttigste governance zichtbaar in de workflow zelf: benoemde verantwoordelijken, beperkte gegevens, duidelijke goedkeuringen, geteste output en een stopregel. Neem contact op met Intybs Brusselse implementatieteam voor AI om één kandidaat-workflow met die controles in gedachten te beoordelen, of bekijk ons werk voor Belgische bedrijven.

Veelgestelde vragen

Hebben Belgische kmo’s een AI-beleid nodig voordat ze AI-agents gebruiken?
Ja, maar het kan beknopt en praktisch zijn. Voordat een agent echte taken uitvoert, moet u het doel, de verantwoordelijke, de datagrenzen, goedkeuringsregels, testdrempel, bewijsvereisten en stopregel vastleggen. Dat volstaat voor veel kmo-pilots met een laag risico.
Wie moet in een klein bedrijf verantwoordelijk zijn voor AI-governance?
De eigenaar van het bedrijfsproces moet eindverantwoordelijk zijn, met ondersteuning van technische, beveiligings- en gegevensbeschermingsfuncties. AI-governance kan niet uitsluitend bij een leverancier of IT-team liggen, omdat de workflow invloed heeft op zakelijke beslissingen.
Welke invloed heeft de AVG op de automatisering van AI-workflows?
Als de workflow persoonsgegevens gebruikt, heeft het bedrijf een rechtmatig doel, gegevensminimalisatie, toegangscontroles, bewaarregels en, waar passend, een manier nodig om de output toe te lichten of te beoordelen. Het praktische uitgangspunt is om exact te vermelden welke persoonsgegevens de agent mag gebruiken en waarom.
Wat is de veiligste eerste stap voor AI-governance?
Breng één workflow in kaart en leg de zeven minimale beleidsbeslissingen vast voordat u tools selecteert. Daardoor wordt de pilot gemakkelijker te testen, gemakkelijker goed te keuren en gemakkelijker te stoppen als er onzekerheid ontstaat over de kwaliteit of het risico.