GovCompass

AI in control

AI in control

Uitvoeren en aantonen

Door Michel Venniker· Laatst geverifieerd augustus 2026

AI-controls hebben is niet hetzelfde als in control zijn. Een control die op papier bestaat, is een claim over de opzet. In control zijn betekent dat de control werkt, bewijs produceert, en dat iemand dat bewijs beoordeelt en ernaar handelt. Deze sectie is de execution-laag van AI governance: de plek waar opzet bewijs moet worden, en waar organisaties de stap maken van gedocumenteerde AI-controls naar aantoonbare beheersing waar een toezichthouder, auditor of bestuur op kan steunen.

Wat in control zijn betekent

In control zijn betekent dat materiële risico's gedefinieerde control objectives hebben, dat controls zijn geïmplementeerd en belegd, dat hun werking bewijs produceert, dat uitzonderingen tot actie leiden, en dat het restrisico periodiek wordt beoordeeld door iemand met de bevoegdheid om het te accepteren.

Elk woord in die zin draagt gewicht. Objectives maken controls toetsbaar. Eigenaarschap maakt falen iemands probleem. Bewijs maakt de claim verifieerbaar. Uitzonderingen met opvolging scheiden een bewaakte control van een decoratieve. En de restrisicobeoordeling is waar de organisatie, niet de control, beslist of de resterende blootstelling acceptabel is.

Risico en control: wat beheerst moet worden

Risicomanagement bepaalt wat beheerst moet worden. Controlmanagement bepaalt hoe de organisatie dat risico binnen de geaccepteerde grenzen houdt en bewijst dat dat is gebeurd.

De vertaling loopt via een vaste keten: een risicoscenario beschrijft wat er mis kan gaan; een control objective stelt vast welke uitkomst moet gelden; een controlactiviteit is de concrete maatregel; een control owner staat voor de werking; bewijs toont dat de activiteit heeft plaatsgevonden; en het restrisicobesluit bevestigt of wat overblijft acceptabel is.

Risicomanagement is de brug tussen governance en control. Governance design stelt de methode, de risicobereidheid en de bevoegdheid om risico te accepteren vast; execution past ze toe op afzonderlijke systemen en toetst of de behandelingen werken. Daarom is de AI risk management-cornerstone het anker van deze sectie én onderdeel van de governance-leesroute: hij hoort bij beide kanten van de lijn.

De controlmanagementcyclus

Eén lus ordent alles in deze sectie: design, implement, operate, verify, report, improve. Elke stap beantwoordt een vraag.

Design: zou de control het geïdentificeerde risico afdekken als hij werkt zoals bedoeld? Implement: is de control geconfigureerd, belegd, gedocumenteerd en in het proces ingebed? Operate: wordt de control uitgevoerd met de vereiste frequentie, voor de volledige relevante populatie? Verify: welke toetsing laat zien dat de control heeft gewerkt en het bedoelde resultaat heeft opgeleverd? Report: wie ontvangt de resultaten, de uitzonderingen en de restrisico-informatie? Improve: wat verandert er wanneer de control faalt, het systeem verandert of het risico groeit?

De lus is geen raamwerk van deze site. Het is gevestigde internal control- en assurancepraktijk, toegepast op AI.

Design effectiveness en operating effectiveness

Design effectiveness vraagt of de control in staat is het risico af te dekken. Zij wordt beoordeeld voordat op een control wordt gesteund en opnieuw beoordeeld na een materiële wijziging: een systeemupdate, een nieuw gebruik, een veranderd risico, een falende control of nieuwe wetgeving. Operating effectiveness vraagt of de control daadwerkelijk heeft gewerkt over de relevante periode, voor de vereiste populatie, met aantoonbare opvolging waar uitzonderingen optraden. Zij wordt vastgesteld met doorlopend geproduceerd bewijs: monitoringresultaten, uitkomsten van controltests, incidentregistraties en de reactie op elk daarvan.

Certificering en, waar van toepassing, conformiteitsbeoordeling door een derde vormen externe controlemomenten op deze claims. Andere conformiteitsbeoordelingsroutes blijven de eigen, gedocumenteerde beoordeling van de aanbieder, en dat maakt de interne bewijsketen belangrijker, niet minder belangrijk.

Begin hier

Agentic AI in control

Agentic AI verhoogt de inzet voor elke control in deze sectie: proceskennis en oordeelsvorming kunnen in probabilistische lagen leven, maar materiële bevoegdheden, begrenzingen en goedkeuringsvereisten moeten waar haalbaar in deterministische componenten worden afgedwongen; probabilistische controlactiviteiten vragen nog steeds evaluatie, drempelwaarden en monitoring. De governance-sectie legt de conditie uit; hier staat de beheersingskant, drie stukken die één lijn volgen: hoe een agent uw bedrijfsproces kent (de architectuur), de agentic AI-risicobeoordeling (wat daardoor mis kan gaan), en de control environment voor agentic AI (waar de controls horen en hoe u aantoont dat ze hebben gewerkt).