GovCompass

De OECD AI Principles: het referentiepunt waar de andere lagen op bouwen

Door Michel Venniker· Laatst bijgewerkt augustus 2026

De OECD AI Principles zijn de eerste intergouvernementele standaard voor AI, aangenomen in mei 2019 en herzien in mei 2024, met 47 aangesloten jurisdicties waaronder de Europese Unie. Ze bestaan uit vijf waardengebaseerde principes voor AI-actoren en vijf aanbevelingen voor beleidsmakers. Ze zijn geen wet, niet certificeerbaar en geen managementsysteem: ze zijn het gedeelde referentiepunt waarop de AI-verordening, nationale AI-strategieën en internationale raamwerken voortbouwen. Het OECD-classificatieraamwerk voor AI-systemen, gepubliceerd in 2022, is het praktische instrument dat ze operationaliseert.

Stand van de tijdgebonden feiten in dit artikel: 1 augustus 2026.

Wat de principes zijn

De OECD-Raad nam de Recommendation on Artificial Intelligence aan in mei 2019, waarmee het de eerste AI-standaard op intergouvernementeel niveau werd. De G20 AI Principles die volgden, bouwden er rechtstreeks op voort. In mei 2024 herzagen de aangesloten landen de tekst om general-purpose en generatieve AIgeneratieve AIAI-systemen die nieuwe inhoud voortbrengen, tekst, beeld, audio, code, in plaats van alleen te classificeren of voorspellen. Grote taalmodellen zijn het bekendste voorbeeld. Zie hallucinatie, deepfake.Open full entry → te adresseren, met scherpere aandacht voor veiligheid, privacyprivacyHet principe dat persoonsgegevens die een AI-systeem gebruikt of voortbrengt binnen het doel en de grondslag blijven waarvoor ze zijn verzameld. Drie routes veroorzaken de meeste problemen: persoonsgegevens in trainingsmateriaal dat daar nooit voor bedoeld was, modeloutput die reproduceert wat het model heeft onthouden, en purpose creep, waarbij een systeem dat voor één gebruik is gebouwd afglijdt naar een ander gebruik dat de oorspronkelijke grondslag niet dekte. De AVG regelt dit volledig, en de EU AI Act voegt data governance-plichten toe voor hoogrisicosystemen (artikel 10). Zie DPIA, verantwoorde AI.Open full entry →, intellectueel eigendom en informatie-integriteit. Sinds de herziening van 2024 zijn 47 landen en jurisdicties aangesloten, waaronder elk OECD-lid en de Europese Unie.

De aanbeveling heeft twee helften. Vijf waardengebaseerde principesprincipeEen van de zeven waarden van verantwoorde AI waaraan een bestuurd systeem zou moeten voldoen (eerlijkheid, veiligheid en betrouwbaarheid, privacy, beveiliging en robuustheid, transparantie en uitlegbaarheid, verantwoording, menselijk toezicht). Een principe is abstract: het benoemt een uitkomst, geen knop die je kunt omzetten. Het wordt bestuurbaar door de schade te benoemen die het zou schenden, het risico van die schade in te schatten, en controls tegen dat risico te plaatsen. Zo geborgd, wordt een principe een pijler. Zie pijler, schade, risico.Open full entry → richten zich tot iedereen die AI-systemen ontwikkelt, inzet of exploiteert: inclusieve groei, duurzame ontwikkeling en welzijn; respect voor mensenrechten en democratische waarden, waaronder eerlijkheideerlijkheidHet principe van verantwoorde AI dat systemen geen onrechtvaardige discriminatie mogen creëren of versterken; geoperationaliseerd via bias-testen, representatieve data en drempels per groep, met meerdere, onderling onverenigbare wiskundige definities. Zie principe, representativiteit.Open full entry → en privacy; transparantietransparantieOpenheid over het feit dát AI wordt gebruikt en hoe het in het algemeen werkt: openbaarmakingen, documentatie, kennisgevingen. Vormt een paar met uitlegbaarheid, die over individuele uitkomsten gaat. Zie uitlegbaarheid, principe.Open full entry → en uitlegbaarheiduitlegbaarheidHet vermogen om een betekenisvolle reden te geven voor een specifieke uitkomst van een AI-systeem aan de mensen die het raakt, te onderscheiden van transparantie, die de openbaarmaking is dát en hoe AI wordt gebruikt. Zie transparantie, principe.Open full entry →; robuustheidrobuustheidHet vermogen van een systeem om betrouwbaar te presteren onder realistische omstandigheden, inclusief ruis, randgevallen en tegenwerkende druk, de technische kern van het principe veiligheid en betrouwbaarheid. Zie beveiliging en robuustheid, principe.Open full entry →, beveiliging en veiligheid; en verantwoordingverantwoordingHet principe dat een met naam genoemde mens of organisatie verantwoording aflegt voor de uitkomsten van een AI-systeem, via eigenaarschap, documentatie, audit trails en herstel, nooit het systeem zelf. Zie principe, bewijs.Open full entry →. Vijf aanbevelingen richten zich tot overheden: investeer in AI-onderzoek en -ontwikkeling, bevorder een inclusief AI-ecosysteem, vorm een faciliterend en interoperabel beleidskader, bouw menselijk kapitaal op en bereid de arbeidsmarkttransitie voor, en werk internationaal samen.

De principes zijn bewust niet-bindend. Aansluiting is een politieke toezegging, geen juridische verplichting, en elke jurisdictie vertaalt de principes in eigen tempo naar het eigen kader. Die flexibiliteit is het ontwerp, geen zwakte: zij maakte mogelijk dat 47 verschillende rechtsstelsels zich aan één tekst verbonden.

Waarom ze zwaarder wegen dan hun juridische status suggereert

Voor een niet-bindende tekst hebben de principes ongewoon veel doorwerking, langs drie kanalen.

Het definitiekanaal is het meest concrete. De OECD herzag haar definitie van een AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry → in december 2023, en de AI-verordening heeft de definitie in artikel 3, punt 1, daarop afgestemd. Wanneer een Europese organisatie bepaalt of iets überhaupt een AI-systeem is, gaan de woorden die zij toepast terug op de OECD. Dezelfde definitie verankert de interoperabiliteit tussen jurisdicties: een systeem dat in het ene aangesloten land als AI geldt, geldt per ontwerp overal zo.

Het vocabulairekanaal loopt door elk raamwerk in deze sectie. De betrouwbaarheidstaal van het NIST AI RMFNIST AI RMFHet AI Risk Management Framework van het Amerikaanse National Institute of Standards and Technology, gepubliceerd als versie 1.0 in 2023. Het is een vrijwillig raamwerk rond vier functies: govern, map, measure en manage. In een gelaagde opzet dient het als risicomethode binnen een managementsysteem zoals ISO/IEC 42001. Zie ISO/IEC 42001, ISO/IEC 23894.Open full entry →, de verantwoorde AIverantwoorde AIHet geheel van principes waaraan een AI-systeem zou moeten voldoen: eerlijkheid, veiligheid en betrouwbaarheid, privacy, beveiliging en robuustheid, transparantie en uitlegbaarheid, verantwoording, en menselijk toezicht. Breed gedeeld en liggend onder de EU AI Act en de grote frameworks. Op zichzelf zijn de principes intentieverklaringen; de wet maakt er plichten van die alleen waargemaakt kunnen worden als ze in de governance van de organisatie zijn verankerd. Zo landt verantwoorde AI in governance in plaats van ernaast. De zeven principes worden geordend in een control-raamwerk van zeven pijlers, met één pijler per principe. Zie principe, pijler, governance.Open full entry →-principes die ISO/IEC 42001ISO/IEC 42001De internationale eisennorm voor AI-managementsystemen, gepubliceerd in 2023 en certificeerbaar. Ze definieert hoe een organisatie een managementsysteem voor AI opzet, implementeert, onderhoudt en continu verbetert. Certificering tegen ISO/IEC 42001 schept geen wettelijk vermoeden van conformiteit met de EU AI Act. Zie geharmoniseerde norm.Open full entry → een organisatie laat vaststellen, en de zeven pijlerspijlerEen principe van verantwoorde AI als iets dat een organisatie actief borgt in plaats van louter onderschrijft: een van de zeven pijlers van verantwoorde AI, één per principe. Een pijler wordt geborgd, niet geïmplementeerd, door de schades te benoemen die het principe zouden schenden, hun risico in te schatten, en controls te plaatsen die het verminderen. Onderscheiden van agentic AI, die geen van de zeven is maar een conditie die verandert hoe ze alle zeven worden bestuurd. Zie principe, schade, risico, agentic AI.Open full entry → die deze site gebruikt, spreken herkenbare dialecten van dezelfde vijf principes. De OECD-tekst is waar dat vocabulaire voor het eerst op regeringsniveau is overeengekomen.

Het beleidskanaal is het OECD.AI Policy Observatory, dat volgt hoe de aangesloten landen de principes implementeren. Begin 2024 registreerde het meer dan 850 AI-beleidsinitiatieven, en het afzetten van nationale AI-strategieën tegen de vijf aanbevelingen laat zien dat de meeste jurisdicties langs dezelfde lijnen bouwen. Voor een organisatie die over grenzen heen werkt, zijn de principes het dichtste bij een gemene deler van wat toezichthouders overal zullen verwachten.

Het classificatieraamwerk: het instrument achter de principes

Principes hebben een instrument nodig, en de OECD publiceerde er een in februari 2022: het Framework for the Classification of AI Systems. Het beoordeelt elk AI-systeem langs vijf dimensies: people and planet, economic context, data and input, AI model, en task and output.

Elke dimensie stelt vragen die een beoordelaar kan beantwoorden. Wie wordt geraakt en hoe (people and planet). In welke sector, voor welke bedrijfsfunctie, met welke kriticiteit (economic context). Welke data, hoe verzameld, met welke herkomstherkomstDe gedocumenteerde oorsprong en geschiedenis van data of inhoud, gebruikt om vast te stellen waar ze vandaan komt en of ze betrouwbaar of rechtmatig te gebruiken is. Zie trainingsdata, datasheet.Open full entry → (data and input). Wat voor model, geleerd of geprogrammeerd, met welke mate van autonomie (AI model). Wat het systeem met zijn uitvoer doet, en hoeveel menselijke betrokkenheid er overblijft (task and output).

Het raamwerk doet twee dingen. Voor beleidsmakers maakt het risicogebaseerde regulering mogelijk: je kunt niet op risicorisicoIn de termen van de EU AI Act de combinatie van de waarschijnlijkheid dat een schade optreedt en de ernst ervan als dat gebeurt. De schakel tussen een principe (via de schade die het zou schenden) en een control (de maatregel die het vermindert). Het benoemen van de schade en het inschatten van het risico is op grond van Art. 9 vereist voordat een maatregel wordt gekozen. Zie schade, control, restrisico.Open full entry → reguleren zonder een gedeelde manier om systemen te beschrijven, en de hoogrisicologica van de AI-verordening is een gelegaliseerde verwant van dit classificatiedenken. Voor organisaties is het een kant-en-klare intakestructuur: een AI-inventarisAI-inventarisEen register van alle AI-systemen die een organisatie bouwt, koopt of inbedt, met eigenaren en risicoklassen, de voorwaarde om er ook maar één te kunnen besturen. Zie risico, governance.Open full entry → die per systeem de vijf dimensies vastlegt, beantwoordt de meeste contextvragen waarmee een risicobeoordeling onder welk raamwerk dan ook begint. Classificatie is de stap vóór risicomanagement, en het overslaan ervan is waarom veel AI-risicoregistersrisicoregisterHet levende overzicht van de geïdentificeerde risico's van een AI-systeem, hun inschatting, respons, eigenaren en herzieningsdata, actueel gehouden van ontwerp tot uitfasering. Zie risico, control, governance-keten.Open full entry → risico's beschrijven die niemand aan een systeem kan koppelen.

Wat de principes niet doen

Er bestaat geen certificering tegen de OECD AI Principles, en geen organisatie kan OECD-compliant zijn: de aanbeveling richt zich als beleidsstandaard tot overheden en AI-actoren, niet als auditbare eisenset. Opleiders kunnen cursuscertificaten over de principes uitgeven; die leggen kennisopbouw vast, geen conformiteit.

De principes stellen ook geen verplichtingen, geen termijnen en geen sancties. Een organisatie die zoekt naar wat zij moet doen, kijkt naar de AI-verordening; wie een auditbare structuur zoekt, kijkt naar ISO/IEC 42001; wie een risicomethode zoekt, kijkt naar het NIST AI RMF. De principes staan boven alle drie als het referentiepunt dat zij delen, en hun praktische nut binnen een organisatie is precies dat: de gemeenschappelijke taal voor AI-toezeggingen op bestuursniveau, die de operationele lagen vervolgens aantoonbaar moeten maken.

Verder lezen

Veelgestelde vragen

Zijn de OECD AI Principles juridisch bindend?
Nee. Het is een intergouvernementele aanbeveling. Aansluiting is een politieke toezegging die jurisdicties via hun eigen wetten en beleid implementeren.
Kan een organisatie zich laten certificeren tegen de OECD AI Principles?
Nee. Er bestaat geen certificeringsstelsel. Cursuscertificaten over de principes leggen training vast, geen conformiteit.
Wat veranderde er in de herziening van 2024?
De aangesloten landen herzagen de principes om general-purpose en generatieve AI te adresseren, met directere aandacht voor veiligheid, privacy, intellectuele-eigendomsrechten en informatie-integriteit. De herziening volgde op de aanpassing van de OECD-definitie van een AI-systeem in december 2023.
Hoe verhouden de principes zich tot de AI-verordening?
De definitie van een AI-systeem in artikel 3, punt 1, van de verordening is afgestemd op de OECD-definitie, en de risicogebaseerde aanpak van de verordening bouwt voort op het classificatiedenken dat de OECD ontwikkelde. De principes voeden de wet; ze maken er geen deel van uit.
Wat is het OECD-classificatieraamwerk?
Een instrument uit 2022 dat elk AI-systeem beschrijft langs vijf dimensies: people and planet, economic context, data and input, AI model, en task and output. Het operationaliseert de principes en geeft organisaties een kant-en-klare structuur voor AI-inventarissen en intakebeoordelingen.
WetsverwijzingenArt. 3
Lees verder metAccountability
Delen Deel op LinkedIn

Meer over Accountability

Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt

Analysis

Agentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.

AI governance en enterprise risk management: waar ze samenkomen

Analysis

AI governance is geen parallelle structuur die naast enterprise risk management staat. Het hoort erin. De zeven pijlers van verantwoorde AI zijn de controlestructuur waarmee de organisatie elk AI-systeem bestuurt; enterprise risk management is de machine die het restrisico dat die controls overlaten doorvoert naar de risk appetite van de board, het risicoregister, en het assurance-plan. De praktische vraag is niet of je AI governance óf ERM moet bouwen, maar hoe je het eerste in het tweede schuift zodat één aanspreekbare structuur, niet twee concurrerende, het AI-risico bezit.

AI-certificering: wat bestaat er en wat bewijst het

Analysis

AI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.

Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem

Analysis

Compliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.