GovCompass
AI governance

De AI Officer: waarom elke organisatie deze sleutelfunctie nodig heeft

Door Michel Venniker· Laatst bijgewerkt augustus 2026· Afgestemd op de geconsolideerde EU AI Act, inclusief de Omnibus-wijzigingen van 2026.

De AI Officer is de organisatiebrede regisseur van verantwoord AI-gebruik, breder dan een compliance-rol: de functie omvat AI-strategie, ethiek, risico en geletterdheid. De EU AI Act (Art. 26) maakt de coördinerende functie noodzakelijk, maar de behoefte aan een AI Officer reikt verder dan de wet zelf.

Vijf jaar geleden was de functie van Data Protection Officer (DPO) bij de meeste organisaties onbekend. Vandaag staat hij in vrijwel elk organogram, met een duidelijk mandaat, een gestructureerde methode en een erkende professionele gemeenschap. De Europese wetgever heeft die kanteling bewust geforceerd via artikel 37 van de AVGAVGVerordening (EU) 2016/679, de Algemene verordening gegevensbescherming (in het Engels: GDPR). De AVG geldt voor AI zodra persoonsgegevens de training, invoer, uitvoer of logs binnenkomen, en werkt naast de EU AI Act in plaats van erdoor te worden vervangen. Zie verwerkingsverantwoordelijke, verwerker, DPIA.Open full entry →.

De AI Officer volgt een vergelijkbaar pad, maar is fundamenteel een bredere rol. Waar de DPO primair een compliance-functionaris is die de naleving van privacywetgeving bewaakt, is de AI Officer de organisatiebrede regisseur van verantwoord en strategisch AI-gebruik. Compliance met de EU AI ActEU AI ActVerordening (EU) 2024/1689, in het Nederlands de AI-verordening, de Europese wet over artificiële intelligentie. Ze hanteert een risicogebaseerde aanpak: verboden praktijken, eisen voor hoogrisico-AI-systemen, transparantieverplichtingen voor specifieke toepassingen en een apart regime voor AI-modellen voor algemene doeleinden (general-purpose AI). Verplichtingen zijn verdeeld tussen aanbieders en gebruiksverantwoordelijken. Zie hoogrisico-AI-systeem, general-purpose AI, conformiteitsbeoordeling.Open full entry → is een belangrijk onderdeel van die rol, maar zeker niet het enige.

Wat maakt de AI Officer breder dan een compliance-functie?

De vergelijking met de CISO (Chief Information Security Officer) is verhelderend. Een CISO werkt niet alleen om te voldoen aan de AVG of NIS2, hij of zij bouwt aan informatiebeveiliging als strategisch vermogen van de organisatie: cultuur, architectuur, risicobeheer én wettelijke naleving tegelijk. De AI Officer doet hetzelfde voor kunstmatige intelligentie.

Dat betekent dat de AI Officer vier lagen bedient die samen het volledige spectrum van verantwoord AI-gebruik afdekken:

Laag 1, strategie en beleid

De AI Officer formuleert, in samenwerking met de directie, het AI-beleid van de organisatie: welke AI-toepassingen zijn toegestaan, onder welke voorwaarden, en met welke ethische grenzen? Dit beleid vertaalt de missie en waarden van de organisatie naar concrete spelregels voor de inzet van AI. Het is geen juridisch document, maar een strategisch kader dat richting geeft aan inkopers, productmanagers, IT-teams en eindgebruikers.

Laag 2, ethiek en waarden

AI-systemen kunnen discrimineren, manipuleren en onbedoeld schadeschadeDe concrete schade die een AI-systeem kan aanrichten en die een principe van verantwoorde AI beoogt te voorkomen: in de termen van de EU AI Act schade aan iemands gezondheid, veiligheid of grondrechten. Schade is de brug tussen een abstract principe en een bestuurbaar risico; governance wordt operationeel op het moment dat een organisatie de specifieke schades benoemt die ze wil voorkomen. Voor eerlijkheid is een schade dat een groep stelselmatig slechtere uitkomsten krijgt vanwege een kenmerk dat niet had mogen meetellen. Zie principe, risico.Open full entry → veroorzaken, ook zonder een wettelijke grens te overschrijden. De AI Officer bewaakt de ethische dimensie van AI-gebruik: zijn de uitkomsten van onze systemen eerlijk? Worden betrokkenenbetrokkenenDe individuen of groepen die onderworpen zijn aan of geraakt worden door de uitkomsten of beslissingen van een AI-systeem, en wier rechten het governance-regime beoogt te beschermen. Zie schade, belanghebbendenanalyse.Open full entry → transparant geïnformeerd? Hoe gaan we om met algoritmische beslissingen die mensen raken? Dit vraagt om een structureel ethisch toetsingsproces, niet als eenmalig project, maar als doorlopende praktijk.

Laag 3, risicobeheer en compliance

Hier raakt de AI Officer aan de EU AI Act. Artikel 26 legt deployers van hoog-risicorisicoIn de termen van de EU AI Act de combinatie van de waarschijnlijkheid dat een schade optreedt en de ernst ervan als dat gebeurt. De schakel tussen een principe (via de schade die het zou schenden) en een control (de maatregel die het vermindert). Het benoemen van de schade en het inschatten van het risico is op grond van Art. 9 vereist voordat een maatregel wordt gekozen. Zie schade, control, restrisico.Open full entry → AI-systemen een reeks concrete verplichtingen op: menselijk toezichtmenselijk toezichtHet ingebouwde vermogen van een mens om een AI-systeem te monitoren, erin in te grijpen, het te overrulen of stil te leggen, alleen betekenisvol wanneer de mens de bevoegdheid, de informatie en de tijd heeft om te handelen. Zie principe, human-in-the-loop, human-on-the-loop.Open full entry → borgen, inputdata bewaken, incidenten rapporteren, leveranciersdocumentatie opvragen en bewaren. De AI Officer coördineert de naleving van al deze verplichtingen en bouwt de compliance-dossiers die een toezichthouder verwacht. Maar risicobeheer stopt niet bij de wet: de AI Officer identificeert ook operationele, reputationele en strategische risico's die buiten de wettelijke definitie van 'hoog-risico' vallen.

Laag 4, AI-volwassenheid en cultuur

Een AI Officer die alleen dossiers beheert, mist de helft van de impact. De functie heeft ook een intern mobiliserende rol: het vergroten van AI-geletterdheidAI-geletterdheidVoldoende begrip van de werking, mogelijkheden en risico's van AI voor de eigen rol, een expliciete verwachting voor medewerkers van aanbieders en gebruiksverantwoordelijken onder de EU AI Act. Zie aanbieder, gebruiksverantwoordelijke.Open full entry → in de organisatie (Art. 4 EU AI Act verplicht dit al), het opbouwen van kennis bij leidinggevenden, en het creëren van een cultuur waarin medewerkers AI-risico's durven te signaleren. Organisaties die dit goed doen, ontdekken risico's intern, in plaats van via een toezichthouder of een incident.

Hoe verhoudt de AI Officer zich tot de DPO en de CISO?

De AI Officer wordt het vaakst afgezet tegen twee gevestigde functies: de DPO, die de bescherming van persoonsgegevens bewaakt, en de CISO, die de informatiebeveiliging bewaakt. De tabel laat zien waar de drie samenvallen en waar de AI Officer de bredere rol is.

AI OfficerDPOCISO
Wat zij besturenVerantwoord en strategisch gebruik van AIBescherming van persoonsgegevensInformatiebeveiliging
Wettelijke basisEU AI Act, art. 26 (coördinerende noodzaak)AVG, art. 37 (verplichte functie)Geen eenduidige grondslag (NIS2, sectorregels)
Primaire oriëntatieStrategisch vermogen en complianceCompliance en toezichtStrategisch vermogen en compliance
ReikwijdteStrategie, ethiek, risico, AI-geletterdheidPrivacycomplianceCultuur, architectuur, risico, compliance
OnafhankelijkheidMoet projecten kunnen contesteren en stoppenKan in de toezichtsrol niet worden geïnstrueerdBevoegdheid om te escaleren en in te grijpen
Wettelijk verplicht?Nog geen verplichte functieJa, voor afgebakende organisatiesNiet als benoemde functie

De AI Officer deelt met de DPO een aantal structurele kenmerken:

  • Brede kennisbasis vereist, Juridische kennis alleen is onvoldoende. Wie AI-governancegovernanceHet stelsel waarmee een organisatie zichzelf bestuurt: corporate governance, risicobeheer, compliance, verantwoordingslijnen, risicobereidheid en het besturingsmodel. Het bestaat over alles wat de organisatie doet, voor en los van AI. AI governance is ditzelfde stelsel, uitgebreid voor AI. Zie AI governance, governance design, execution level.Open full entry → serieus neemt, begrijpt ook hoe ML-modellen werken, welke biases in trainingsdatatrainingsdataDe data die wordt gebruikt om de parameters van een AI-model te passen; de kwaliteit, de rechtmatige rechten en de representativiteit ervan zijn centrale governance-zorgen. Zie representativiteit, herkomst, datasheet.Open full entry → kunnen zitten, en hoe AI-architectuurkeuzes de risicoprofielen van systemen bepalen.
  • Onafhankelijkheid essentieel, Net zoals een DPO niet door de verwerkingsverantwoordelijkeverwerkingsverantwoordelijkeOnder artikel 4, punt 7, AVG de partij (in het Engels: controller) die alleen of samen met anderen het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt. De verwerkingsverantwoordelijke draagt de meeste AVG-verplichtingen, waaronder de plicht om elke verwerker contractueel te binden. In AI-projecten is de organisatie die beslist waarom en hoe persoonsgegevens voor training of gebruik worden ingezet doorgaans de verwerkingsverantwoordelijke. Zie verwerker, AVG.Open full entry → kan worden geïnstrueerd in zijn toezichtsfunctie, moet de AI Officer de bevoegdheid hebben om classificaties te contesteren, inkoopbeslissingen te bevragen en projecten te stoppen wanneer risico's onvoldoende zijn afgedekt.
  • Intern of extern invulbaar, Grote organisaties benoemen een interne AI Officer; kleinere organisaties besteden de functie uit aan gespecialiseerde bureaus. Beide zijn legitiem, mits het mandaat en de bevoegdheden formeel zijn vastgelegd.

Het cruciale verschil: de DPO is een wettelijk verplichte functie voor een afgebakende categorie organisaties. De AI Officer is, vooralsnog, geen wettelijk verplichte functie, maar een strategische noodzaak voor elke organisatie die AI structureel inzet. De EU AI Act dwingt indirect tot de aanwezigheid van iemand die de verplichtingen coördineert; de werkelijke behoefte aan een AI Officer is echter breder dan die wetgeving.

Wat doet een AI Officer concreet?

De dagelijkse taken zijn te verdelen in vijf clusters:

1. AI-register en classificatie

De AI Officer beheert het AI-register, het levende overzicht van alle AI-systemen die de organisatie inzet, per afdeling, per leverancier, per beoogd gebruik. Per systeem wordt de risicoklasse bepaald op basis van Artikel 6 en Bijlage IIIBijlage IIIDe lijst van de EU AI Act met hoog-risico-toepassingsgebieden: biometrie, kritieke infrastructuur, onderwijs, werk, essentiële diensten, rechtshandhaving, migratie, justitie. Zie conformiteitsbeoordeling, conformiteitsverklaring.Open full entry → van de EU AI Act. Onjuiste classificatie is zelf een overtreding, en de verantwoordelijkheid voor een correcte classificatie ligt bij de organisatie, niet bij de leverancier.

2. compliance-dossiervorming

Voor elk hoog-risico systeem coördineert de AI Officer de opbouw van een compliance-dossier: de deployer-beoordeling (Art. 26), de Fundamental Rights Impact Assessment (Art. 27), leveranciersdocumentatie en toezichtregisters. De AI Officer is niet altijd de uitvoerder, maar wel altijd de regisseur die borgt dat alle onderdelen aanwezig en actueel zijn.

3. ethische toetsing van nieuwe AI-toepassingen

Voor elke nieuwe AI-toepassing, of het nu een aangekochte SaaS-tool of een intern ontwikkeld model is, voert de AI Officer een gestructureerde ethische toetsing uit. Wie wordt geraakt door de uitkomsten van dit systeem? Zijn die uitkomsten transparant en verklaarbaar? Is er voldoende menselijk toezicht? Deze vragen zijn niet optioneel, ze vormen de basis voor verantwoord AI-gebruik.

4. AI-geletterdheid en interne kennisopbouw

Artikel 4 van de EU AI Act verplicht organisaties sinds 2 februari 2025 om medewerkers die met AI werken aantoonbaar AI-geletterd te maken. De AI Officer coördineert dit trainingsprogramma, registreert wie welke training heeft gevolgd, en zorgt dat de kennis actueel blijft naarmate de technologie evolueert. Maar AI-geletterdheid gaat verder dan wetgeving: het is de basis voor een organisatie die AI-risico's intern herkent en beheert.

5. toezicht op AI in het inkoopproces

Veel AI-risico's komen de organisatie binnen via de inkoopketen. De AI Officer borgt dat bij de aanschaf van nieuwe AI-systemen de juiste vragen aan leveranciers worden gesteld: wat is de risicoklasse van dit systeem, is er een CE-verklaring of conformiteitsassessment beschikbaar, wat staat er in de gebruiksinstructies? AI-governance begint aan de contracttafel, niet bij go-live.

Praktische eerste stappen voor organisaties

U hoeft niet te wachten op een definitieve functiebeschrijving om te beginnen. De volgende stappen zijn direct uitvoerbaar:

  1. Wijs een trekker aan, Geef iemand intern de AI Officer-rol, ook al is het aanvankelijk een neventaak. Zonder eigenaarschap blijft governance steken bij goede voornemens.
  2. Inventariseer alle AI-systemen, Per afdeling, per leverancier, per beoogd gebruik. Inclusief shadow AIshadow AIAI-tools die door medewerkers of afdelingen buiten de officiële kanalen en governance worden aangeschaft, het voorspelbare product van processen die te zwaar of te traag zijn. Zie AI-inventaris, governance.Open full entry → (ChatGPT, Copilot, niche SaaS-tools). Dit is de onmisbare basis voor elke volgende stap.
  3. Formuleer een AI-beleid, Eén pagina is genoeg om te starten: welke AI-toepassingen zijn toegestaan, wat zijn de ethische grenzen, wie heeft goedkeuringsrecht voor nieuwe systemen?
  4. Start AI-geletterdheidstraining, De verplichting is nu van kracht. Registreer trainingen en bewaar presentielijsten (Art. 4 EU AI Act).
  5. Documenteer elke beslissing, Elke classificatie, elke toetsing, elke toezichtactie, gedateerd en bewaard. Dit is het bewijsbewijsHet concrete bewijs dat een control is ontworpen, geïmplementeerd en werkt: een testrapport, een audit trail, een impactassessment, een monitoringlog. Elke schakel in de governance-keten levert een artefact op, en samen zijn ze wat een organisatie overhandigt aan haar eigen bestuur, een toezichthouder, een klant of een betrokkene om te tonen, niet te zeggen, dat een systeem bestuurd is. De afwezigheid ervan is zelf het falen: een risicoregister zonder testresultaten, of een maatregel die wordt geclaimd zonder validatie, is een governance-gat, geen papierwerk-gat. De sluitende schakel van de governance-keten. Zie control, governance.Open full entry → dat u nodig heeft bij een audit.

Waarom de AI Officer blijft

De opkomst van de AI Officer is geen hype. Het is een direct gevolg van een technologie die diep in organisaties doordringt, gecombineerd met wetgeving die al van kracht is. Organisaties die nu investeren in de kennis, de structuur en het mandaat, bouwen een vermogen op dat bestand is tegen verdere regelgevingswijzigingen en dat betrouwbaarheid uitstraalt naar klanten, medewerkers en toezichthouders.

De AIGP-certificering is het certificaat dat deze rol formaliseert, en wie uit privacyprivacyHet principe dat persoonsgegevens die een AI-systeem gebruikt of voortbrengt binnen het doel en de grondslag blijven waarvoor ze zijn verzameld. Drie routes veroorzaken de meeste problemen: persoonsgegevens in trainingsmateriaal dat daar nooit voor bedoeld was, modeloutput die reproduceert wat het model heeft onthouden, en purpose creep, waarbij een systeem dat voor één gebruik is gebouwd afglijdt naar een ander gebruik dat de oorspronkelijke grondslag niet dekte. De AVG regelt dit volledig, en de EU AI Act voegt data governance-plichten toe voor hoogrisicosystemen (artikel 10). Zie DPIA, verantwoorde AI.Open full entry → komt, leest in AIGP vs CIPP welk certificaat eerst te doen.

Veelgestelde vragen

Wat doet een AI Officer?
Een AI Officer regisseert het verantwoorde en strategische AI-gebruik van een organisatie over vier lagen: strategie en beleid, ethiek, risicobeheer en EU AI Act-compliance, en AI-geletterdheid en cultuur. In de praktijk betekent dat het beheren van het AI-register, het bouwen van compliance-dossiers, het uitvoeren van ethische toetsingen en het toezicht op AI in de inkoop.
Wat is het verschil tussen een AI Officer en een DPO?
Een DPO is een wettelijk verplichte compliance-rol gericht op de bescherming van persoonsgegevens onder de AVG. Een AI Officer is breder en nog niet wettelijk verplicht: de functie omvat AI-strategie, ethiek, risico en geletterdheid, dichter bij hoe een CISO informatiebeveiliging bestuurt dan bij een compliance-functionaris voor één wet.
Is een AI Officer wettelijk verplicht onder de EU AI Act?
Niet als benoemde functie. De wet schrijft de rol niet voor, maar artikel 26 legt deployerverplichtingen op die iemand moet coördineren, en artikel 4 verplicht AI-geletterdheid. In de praktijk dwingt dit de aanwezigheid van een AI Officer af, ook waar de titel niet wordt gebruikt.
Kan de AI Officer-rol worden uitbesteed?
Ja. Grote organisaties benoemen meestal een interne AI Officer; kleinere besteden de functie uit aan specialisten. Beide zijn legitiem, mits het mandaat, de onafhankelijkheid en de bevoegdheden, inclusief de bevoegdheid om projecten te stoppen, formeel zijn vastgelegd.
WetsverwijzingenArt. 26Art. 27Art. 4
Lees verder metAccountability
Delen Deel op LinkedIn

Meer over Accountability

Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt

Analysis

Agentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.

AI governance en enterprise risk management: waar ze samenkomen

Analysis

AI governance is geen parallelle structuur die naast enterprise risk management staat. Het hoort erin. De zeven pijlers van verantwoorde AI zijn de controlestructuur waarmee de organisatie elk AI-systeem bestuurt; enterprise risk management is de machine die het restrisico dat die controls overlaten doorvoert naar de risk appetite van de board, het risicoregister, en het assurance-plan. De praktische vraag is niet of je AI governance óf ERM moet bouwen, maar hoe je het eerste in het tweede schuift zodat één aanspreekbare structuur, niet twee concurrerende, het AI-risico bezit.

AI-certificering: wat bestaat er en wat bewijst het

Analysis

AI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.

Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem

Analysis

Compliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.

Meer over Human oversight

Agentic AI: wat verandert er wanneer het systeem handelt, niet alleen beslist

Analysis

Agentic AI is AI die op eigen houtje een keten van acties uitvoert in plaats van één uitvoer te produceren die een mens beoordeelt. Die verschuiving voegt geen nieuw principe van verantwoorde AI toe; ze verandert hoe elk bestaand principe beheerst moet worden. Het menselijke checkpoint verschuift van binnen elke beslissing naar rondom het hele systeem: de grenzen bepalen waarbinnen de agent opereert, de keten bewaken terwijl ze loopt, en het vermogen behouden om in te grijpen.

De evolutie van copilot naar autopilot: governance in het tijdperk van AI-agents

Analysis

AI-agents beantwoorden niet alleen vragen, ze ondernemen acties in uw systemen, wat zowel de waarde als elke faalwijze versterkt. Ze besturen betekent de acties besturen, niet alleen de beslissingen: action-allowlists, goedkeuringspoorten voor acties met grote gevolgen, volledige logging, en een kill switch.

Menselijk toezicht: mensen in controle houden over AI

Analysis

Menselijk toezicht betekent dat AI mensen dient in plaats van hun oordeel te vervangen. Het houdt een competent persoon betekenisvol in controle over een AI-systeem, met de bevoegdheid en de informatie om in te grijpen, en het houdt die controle in verhouding tot wat er op het spel staat. De diepere gedachte erachter is human-centricity: AI moet het menselijk oordeel ondersteunen, autonomie en waardigheid respecteren, en aanspreekbaar blijven jegens de mensen die het raakt, niet alleen jegens de mensen die het gebruiken. De praktische kern is het kiezen van het juiste toezichtpatroon voor de inzet, want toezicht dat te licht is vangt geen schade en toezicht dat te zwaar is schaalt niet.

Progressieve autonomie: een volwassenheidsmodel voor agent-inzet

Analysis

De veiligste manier om een agent in te zetten is om het de minste autonomie te geven die het zijn werk laat doen, en die autonomie pas te verbreden naarmate bewijs van betrouwbaar gedrag zich opbouwt. Progressieve autonomie is voor agentic governance wat de drie controlelagen zijn voor de zeven pijlers van verantwoorde AI: de operationele discipline die een pijler in een praktijk verandert. Dit artikel zet een volwassenheidsmodel uiteen voor agent-inzet langs drie dimensies, beslissingsbevoegdheid, procesautonomie, en verantwoordelijkheidsreikwijdte, en de controls die op elk niveau aanwezig moeten zijn.