GovCompass
AI governance

AI-beleid schrijven: een 8-sectie sjabloon

Door GovCompass.ai· Laatst bijgewerkt augustus 2026· Afgestemd op de geconsolideerde EU AI Act, inclusief de Omnibus-wijzigingen van 2026.

Een AI-beleid vertaalt de Art. 26-verplichtingen van de EU AI Act naar een werkbaar intern kader. Een EU AI Act-conform beleid bevat ten minste de scope, het Art. 5-verbod, de governance-rollen, het classificatieproces, menselijk toezicht, monitoring en logretentie, transparantie en incidentrespons.

Bijgewerkt: juni 2026

Inleiding: AI-beleid als governance-instrument

Een AI-beleid is geen wettelijke verplichting als zodanig, de EU AI ActEU AI ActVerordening (EU) 2024/1689, in het Nederlands de AI-verordening, de Europese wet over artificiële intelligentie. Ze hanteert een risicogebaseerde aanpak: verboden praktijken, eisen voor hoogrisico-AI-systemen, transparantieverplichtingen voor specifieke toepassingen en een apart regime voor AI-modellen voor algemene doeleinden (general-purpose AI). Verplichtingen zijn verdeeld tussen aanbieders en gebruiksverantwoordelijken. Zie hoogrisico-AI-systeem, general-purpose AI, conformiteitsbeoordeling.Open full entry → schrijft geen "AI policy document" voor. Maar het is de meest effectieve manier om de talrijke Art. 26-verplichtingen te vertalen naar een werkbaar intern kader. Zonder schriftelijk beleid zijn compliance-vereisten diffuus, onbekend bij medewerkers en onbewijsbaar bij een audit door de toezichthouder.

Een goed AI-beleid dient drie doelen: (1) het geeft medewerkers duidelijkheid over wat wel en niet mag, (2) het documenteert uw compliance-aanpak voor toezichthouders, en (3) het maakt afwijkingen zichtbaar en bestuurbaar.

Stap 1: bepaal de scope van uw AI-beleid

Besluit vóór het schrijven wat uw AI-beleid dekt:

Optie A, Smal bereik: Alleen hoog-risicorisicoIn de termen van de EU AI Act de combinatie van de waarschijnlijkheid dat een schade optreedt en de ernst ervan als dat gebeurt. De schakel tussen een principe (via de schade die het zou schenden) en een control (de maatregel die het vermindert). Het benoemen van de schade en het inschatten van het risico is op grond van Art. 9 vereist voordat een maatregel wordt gekozen. Zie schade, control, restrisico.Open full entry → AI-systemen. Minimaal vereist voor EU AI Act-compliance. Risico: medewerkers weten niet hoe om te gaan met niet-hoog-risico AI (GPAI-gebruik, AI-tools, etc.).

Optie B, Breed bereik (aanbevolen): Alle AI-systemen die de organisatie inzet, inclusief GPAI-tools, AI-assistenten en experimenteel AI-gebruik. Geeft volledigere governancegovernanceHet stelsel waarmee een organisatie zichzelf bestuurt: corporate governance, risicobeheer, compliance, verantwoordingslijnen, risicobereidheid en het besturingsmodel. Het bestaat over alles wat de organisatie doet, voor en los van AI. AI governance is ditzelfde stelsel, uitgebreid voor AI. Zie AI governance, governance design, execution level.Open full entry → maar vereist meer schrijfwerk.

Voor de meeste organisaties is Optie B verstandiger: het voorkomt een "compliance arbitrage" waarbij medewerkers naar niet-hoog-risico AI-tools uitwijken om de hoog-risico regels te omzeilen.

Stap 2: verplichte secties voor een EU AI Act-conform beleid

Sectie 1, Scope en definities: Welke AI-systemen vallen onder het beleid? Definieer de sleutelbegrippen die in het beleid worden gebruikt (deployer, provider, hoog-risico AI, menselijk toezichtmenselijk toezichtHet ingebouwde vermogen van een mens om een AI-systeem te monitoren, erin in te grijpen, het te overrulen of stil te leggen, alleen betekenisvol wanneer de mens de bevoegdheid, de informatie en de tijd heeft om te handelen. Zie principe, human-in-the-loop, human-on-the-loop.Open full entry →), verwijs naar de EU AI Act-definities maar vertaal ze naar uw organisatietaal.

Sectie 2, Verboden toepassingen (Art. 5): Beschrijf expliciet welke AI-toepassingen absoluut verboden zijn in uw organisatie, inclusief een vertaling van de acht Art. 5-verboden naar herkenbare voorbeelden voor uw sector. "Wij gebruiken geen AI die subliminale technieken inzet om medewerkers of klanten te beïnvloeden."

Sectie 3, AI-inkoop en leverancierseisen: Beschrijf het inkoop-proces voor AI-systemen inclusief de due diligence-vereisten (Art. 26.1). Welke documenten moet een leverancier aanleveren vóór contractondertekening? Wie heeft goedkeuringsrecht voor AI-aanschaf?

Sectie 4, Classificatie en risicoanalyse: Beschrijf het classificatieproces (Art. 6) en wie verantwoordelijk is voor classificatie. Leg vast welke methode of interne procedure u volgt om elk systeem te classificeren. Stel een drempel vast waarboven een DPIADPIAData Protection Impact Assessment, vereist vóór verwerking met waarschijnlijk hoog risico (systematische profilering met aanzienlijke gevolgen, grootschalige bijzondere categorieën, publieke monitoring); AI-ontwikkeling roept het voortdurend op. Zie impactassessment, profilering.Open full entry → of FRIAFRIAFundamental Rights Impact Assessment, vereist van publieke organen en bepaalde private gebruiksverantwoordelijken voordat ze sommige hoog-risico-AI-systemen onder de EU AI Act gebruiken. Zie grondrechten-impactassessment, gebruiksverantwoordelijke.Open full entry → verplicht is.

Sectie 5, Governance-rollen: Definieer de rollen en verantwoordelijkheden in uw AI-governance structuur:

  • AI Officer: eindverantwoordelijke voor AI-compliance in de organisatie
  • Systeemeigenaar: per AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry → verantwoordelijk voor Art. 26-naleving
  • Toezichthouders: medewerkers aangewezen voor menselijk toezicht (Art. 26.2)
  • DPO: betrokken bij DPIA en AVGAVGVerordening (EU) 2016/679, de Algemene verordening gegevensbescherming (in het Engels: GDPR). De AVG geldt voor AI zodra persoonsgegevens de training, invoer, uitvoer of logs binnenkomen, en werkt naast de EU AI Act in plaats van erdoor te worden vervangen. Zie verwerkingsverantwoordelijke, verwerker, DPIA.Open full entry →-aspecten van AI-gebruik

Sectie 6, Training en AI-geletterdheidAI-geletterdheidVoldoende begrip van de werking, mogelijkheden en risico's van AI voor de eigen rol, een expliciete verwachting voor medewerkers van aanbieders en gebruiksverantwoordelijken onder de EU AI Act. Zie aanbieder, gebruiksverantwoordelijke.Open full entry → (Art. 4): Beschrijf uw aanpak voor AI-geletterdheid: welke rollen vereisen welk niveau van training, hoe worden trainingen gedocumenteerd, en hoe vaak worden ze herhaald.

Sectie 7, Menselijk toezicht (Art. 26.2): Beschrijf de minimumeisen voor menselijk toezicht bij hoog-risico AI: wie, hoe, hoe te documenteren, wanneer te escaleren. Verwijs naar de toezichtprotocollen per systeem.

Sectie 8, Monitoring en logretentie (Art. 26.5 + 26.6): Beschrijf de monitoringverplichting en hoe die wordt ingevuld. Beschrijf de retentiepolicies per type log. Verwijs naar het retentiebeleid of bewaartermijnen-register.

Sectie 9, TransparantietransparantieOpenheid over het feit dát AI wordt gebruikt en hoe het in het algemeen werkt: openbaarmakingen, documentatie, kennisgevingen. Vormt een paar met uitlegbaarheid, die over individuele uitkomsten gaat. Zie uitlegbaarheid, principe.Open full entry → jegens betrokkenenbetrokkenenDe individuen of groepen die onderworpen zijn aan of geraakt worden door de uitkomsten of beslissingen van een AI-systeem, en wier rechten het governance-regime beoogt te beschermen. Zie schade, belanghebbendenanalyse.Open full entry → (Art. 26(11)): Beschrijf hoe en wanneer betrokkenen worden geïnformeerd over AI-gebruik. Verwijs naar de privacyverklaring en eventuele aanvullende AI-transparantiecommunicatie.

Sectie 10, Incidentrespons (Art. 73): Beschrijf het incidentresponse-proces: drempelwaarden, escalatieprocedure, meldingstermijnen aan de bevoegde toezichthouder, en communicatie aan betrokkenen.

Sectie 11, Afwijkingen en uitzonderingen: Beschrijf hoe medewerkers een afwijkingsverzoek indienen als ze van beleid willen afwijken (bijv. testen met een nieuw AI-tool). Wie keurt af?

Sectie 12, Handhaving en gevolgen: Wat zijn de gevolgen van niet-naleving van het AI-beleid? Intern: disciplinaire maatregelen. Extern: beschrijf de wettelijke sancties (Art. 99) zonder overdrijving.

Stap 3: maak het beleid werkbaar

Een AI-beleid van 40 pagina's dat niemand leest is nutteloos. Bouw werkbaarheid in:

Bondig schrijven: Gebruik duidelijke, korte zinnen. Vermijd juridisch jargon waar dat niet nodig is. Een medewerker in een HR-afdeling moet het beleid begrijpen zonder juridische achtergrond.

Samenvatting op één pagina: Voeg een "AI-gedragscode op één pagina" toe die de kernregels bevat voor dagelijks gebruik. Dit is wat medewerkers onthouden.

Verwijzingen naar protocollen: Verwijs voor operationele details naar afzonderlijke protocollen per systeem (toezichtprotocol, incidentprotocol). Het AI-beleid stelt het kader; de protocollen beschrijven de uitvoering.

Stap 4: stel een review-cyclus in

AI-regelgeving evolueert. Plan een jaarlijkse review van het AI-beleid, met extra reviews bij:

  • Nieuwe hoog-risico AI-systemen in de organisatie
  • Wijzigingen in de EU AI Act of gerelateerde regelgeving (bijv. guidance van de toezichthouder)
  • Ernstige AI-incidentenAI-incidentElke gebeurtenis waarbij de uitkomsten, handelingen of gegevensverwerking van een AI-systeem schade veroorzaakten of plausibel konden veroorzaken, of wezenlijk afweken van gevalideerd gedrag, inclusief schadelijke uitkomsten van een systeem dat technisch werkt. Zie ernstig incident, post-incident review.Open full entry → intern of branchewijd

Stap 5: implementeer het beleid effectief

Beleid dat niet wordt gecommuniceerd, bestaat niet. Implementatiestappen:

  1. Formele goedkeuring door bestuur of directie
  2. Communicatie aan alle relevante medewerkers met leesbevestiging
  3. Opname in het onboarding-programma voor nieuwe medewerkers
  4. Jaarlijkse refresh-training voor AI-gebruikers
  5. Beschikbaar op het intranet met zoekfunctionaliteit

Samenvatting

Een effectief AI-beleid is bondig, begrijpelijk en operationeel, geen juridisch document maar een bestuursinstrument. Start met de twaalf verplichte secties hierboven, maak het toegankelijk voor alle medewerkers, en plan een jaarlijkse review. Het schrijven kost een dag; de compliance-waarde is meerjaarlijks.

Lees verder metAccountability
Delen Deel op LinkedIn

Meer over Accountability

Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt

Analysis

Agentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.

AI governance en enterprise risk management: waar ze samenkomen

Analysis

AI governance is geen parallelle structuur die naast enterprise risk management staat. Het hoort erin. De zeven pijlers van verantwoorde AI zijn de controlestructuur waarmee de organisatie elk AI-systeem bestuurt; enterprise risk management is de machine die het restrisico dat die controls overlaten doorvoert naar de risk appetite van de board, het risicoregister, en het assurance-plan. De praktische vraag is niet of je AI governance óf ERM moet bouwen, maar hoe je het eerste in het tweede schuift zodat één aanspreekbare structuur, niet twee concurrerende, het AI-risico bezit.

AI-certificering: wat bestaat er en wat bewijst het

Analysis

AI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.

Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem

Analysis

Compliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.