Alle nieuws & inzichten
Responsible AINews7 augustus 2025

Hoe u AI governance tot één control fabric maakt

Banken bewegen zich door een steeds complexer web van digitale regelgeving, van gegevensbescherming en operationele weerbaarheid tot AI-specifiek risicomanagement. Overlap in regelgeving is niets nieuws, maar de komst…

How to turn AI governance into a single control fabric

Banken bewegen zich vandaag door een steeds complexer web van digitale regelgeving: gegevensbescherming, operationele weerbaarheid en inmiddels ook AI-specifiek risicomanagement. Overlap tussen regels is niets nieuws, maar de komst van de AI Act zet een oude vraag scherper neer: welke governance-elementen moeten er boven op bestaande frameworks komen? En minstens zo belangrijk: welke verplichtingen vragen om volledig nieuwe controls, en welke om aanpassing van bestaande? Voor Europese financiële instellingen is het antwoord op die vragen bepalend om compliance mee te laten bewegen met de technologische werkelijkheid.

Meerdere frameworks, één probleem

Het probleem is niet dat de regels onduidelijk zijn, maar dat elke regeling zijn eigen werkstromen, eigenaren en audits meebrengt, ook waar de vereisten overlappen. Nergens is dat duidelijker dan bij AI governance, waar de AI Act nieuwe verplichtingen brengt die rechtstreeks raken aan bestaande GDPR- en DORA-controls. Laten wij AI governance als voorbeeld nemen.

AI governance: onduidelijke normen en naderende deadlines

De AI Act deelt AI-systemen in naar risico. Voor hoogrisicotoepassingen in de financiële sector gelden strenge verplichtingen rond risicobeoordeling, datakwaliteit en traceerbaarheid. Welke verplichtingen precies gelden, hangt af van de rol van de instelling ten opzichte van het AI-systeem. Deze vereisten gaan verder dan klassieke software governance: zij vragen om transparantie, data lineage en doorlopende monitoring.

De opgave wordt nijpender doordat de gedetailleerde uitvoeringsrichtsnoeren bij de AI Act nog in ontwikkeling zijn. De wetgeving trad in augustus 2024 in werking, maar de geharmoniseerde normen die concrete compliance-paden bieden worden nog afgerond door de Europese normalisatie-instellingen; naar verwachting loopt dat uit tot 2026.

Dat gat in de tijd levert een strategisch dilemma op: gaat u te snel, dan riskeert u controls die niet aansluiten; wacht u te lang, dan riskeert u de handhavingsdeadline van augustus 2026 voor hoogrisico-AI te missen.

AI Act, GDPR en DORA vragen om hetzelfde fundament

Veel compliance teams merken dat de AI Act niet op zichzelf staat, maar sterk raakt aan bestaande frameworks die al veel capaciteit opslokken. Banken hebben veel werk gestoken in het mappen van GDPR-vereisten voor gegevensbescherming en implementeren tegelijkertijd de ICT-weerbaarheidscontrols van DORA, waardoor overlappende verplichtingen op elkaar stapelen. Veel van dezelfde of vergelijkbare procedurele en strategische vereisten komen nu in alle drie de regimes terug. Bijvoorbeeld:

Logging, monitoring en incidentrapportage:

Onder de AI Act (artikel 12 en 26(5-6) voor deployers), GDPR (art. 30, 33-34) en DORA (art. 10, 17-19) moeten banken systeemgedrag monitoren, traceerbare logs bewaren en betrokkenen informeren bij ernstige incidenten. De definities verschillen, technische incidenten onder DORA, datalekken onder GDPR en storingen in AI onder de AI Act, maar de onderliggende bouwstenen overlappen vaak. Toch houden veel instellingen per regime nog aparte eigenaren, systemen en audit trails aan.

Data governance en datakwaliteit:

De AI Act vraagt om datasets van hoge kwaliteit om het risico op discriminerende uitkomsten te beperken (art. 10 en 26(4)), GDPR eist juiste en actuele persoonsgegevens (art. 5(1)(d) en (f)) en DORA schrijft data-integriteit voor met het oog op operationele weerbaarheid (art. 5(2)(b)). Alle drie de regimes vragen om een stevig data governance framework. Die vereisten in silo’s aanpakken kost niet alleen dubbel werk, het brengt ook het risico van uiteenlopende normen binnen de organisatie mee.

Silo’s in controls remmen innovatie

Een versnipperde aanpak leidt tot ‘compliance silo’s’, waarin gescheiden eigenaarschap en parallelle beheersmaatregelen zorgen voor dubbele controls, overbelasting van mensen en, het meest ingrijpend, vertraging of stilstand van AI-pilots die echte waarde kunnen opleveren.

De onzekerheid over de laatste details van de AI Act maakt het er niet makkelijker op. Slechts 11% van de Europese banken voelt zich voorbereid op de AI Act, terwijl 70% zegt gedeeltelijk klaar te zijn (EY, 2024). In juni behoorden banken tot de ondertekenaars van een brede oproep uit het bedrijfsleven om de AI Act uit te stellen, met versnipperde normen en onduidelijke vereisten als reden (EU AI Champions Initiative, 2025). En het blijft niet bij AI: overlappende EU-regelgeving kost het bedrijfsleven naar schatting 150 miljard euro per jaar aan compliance (Europese Commissie, 2025).

Zolang de geharmoniseerde normen nog in ontwikkeling zijn, kan het te vroeg vastleggen van controls leiden tot een mismatch met toekomstige vereisten. Wachten op volledige duidelijkheid drukt de opleverplanning juist gevaarlijk dicht tegen de regulatoire deadlines aan.

Compliance teams zitten klem tussen te vroeg implementeren en regulatoire stilstand, terwijl zij vereisten jongleren die veel efficiënter te behappen zijn als u ze in samenhang aanpakt. Hoe kunnen banken dan snel en met vertrouwen bewegen in dit overlappende, onzekere speelveld? Concreter:

Hoe ontwerpt u vandaag AI governance, terwijl de regels nog in beweging zijn, zonder een silo naast GDPR, DORA en de rest te bouwen? Hoe voorkomt u dubbel werk aan controls en bouwt u in plaats daarvan één schaalbaar framework dat alle regimes bedient?

Eén governance fabric, voor AI en verder

Het antwoord ligt in een aanpak die convergentie van regelgeving als kans ziet in plaats van als last, met technologie als aanjager. Wie de AI Act behandelt als proefcasus voor bredere verbetering van governance, lost twee problemen tegelijk op: voldoen aan de naderende AI-verplichtingen en de dubbeling terugdringen die GDPR en DORA al hebben veroorzaakt. Hieronder een aanpak in vier stappen om die governance fabric te bouwen: beginnend bij de AI Act, maar ontworpen om over frameworks heen mee te schalen.

Stap 1: bepaal uw positie ten opzichte van de AI Act

Breng eerst uw huidige en geplande AI-toepassingen in kaart tegen de risicocategorieën van de AI Act (beperkt, hoog risico, verboden) en maak helder welke rol uw organisatie heeft, want elke rol brengt andere verplichtingen mee. Koppel de van toepassing zijnde artikelen aan de geraakte bedrijfsfuncties en processen. Richt lichte classificatieprocessen in waarmee u nieuwe AI-initiatieven snel kunt beoordelen. Bepaal welke use cases direct aandacht vragen en welke kunnen meebewegen met de normen die nog komen.

Tip: de expertsessies van ACE leiden u door de scoping van de AI Act, met applicability scans en risicoclassificatiesessies om uw AI-inventaris op te bouwen en uit te breiden. Ondertussen mapt de Impact Assessment module van RegAI Helia automatisch elk relevant artikel op uw bedrijfsfuncties, zodat u zich op innovatie kunt richten in plaats van op handmatig kruisverwijzen.

Dezelfde scoping-aanpak geldt voor andere frameworks dan de AI Act: begrijpen waar regulatoire verplichtingen aangrijpen op bedrijfsprocessen en systemen is de eerste stap in het terugdringen van dubbel werk.

Stap 2: breng gaps en overlap met bestaande controls in beeld

Beoordeel welke vereisten uit de AI Act al door bestaande controls worden afgedekt en waar echte hiaten overblijven. Let vooral op overlap in implementatie, conflicterend eigenaarschap en terreinen waar regelgeving samenkomt, zoals dataclassificatie, incident response en derdepartijrisico. Deze stap laat zien waar nieuwe controls werkelijk nodig zijn en waar bestaande hergebruikt of uitgebreid kunnen worden.

Tip: gebruik het eigen Responsible AI framework van ACE om de vereisten uit de AI Act tegen uw bestaande controlomgeving te leggen. Onze alignmentsessies helpen kandidaten voor hergebruik te vinden, hiaten zichtbaar te maken en verantwoordelijkheden helder te beleggen.

Stap 3: stel een voorlopige set AI-controls op

Ontwikkel gerichte controls alleen daar waar echte hiaten zitten. Behandel deze AI-specifieke maatregelen (zoals het testen op bias in datasets, hertrainingsfrequentie of drempels voor uitlegbaarheid) als “versie 0.9”, ontworpen om mee te bewegen met de geharmoniseerde normen. Zodra de richtsnoeren van CEN-CENELEC definitief zijn, volstaan kleine aanpassingen op deze basiscontrols.

Tip: gebruik de Generative Accelerator van Helia om AI-controls op te stellen en terug te koppelen aan de bijbehorende verplichtingen. Deze gerichte module levert een eerste versie op die klaar is om te verfijnen en later te rationaliseren in de bredere control library.

Stap 4: rationaliseer de controls en monitor

Voeg overlappende controls samen tot één traceerbaar framework dat de regulatoire herkomst vasthoudt en vereisten verbindt met de plek waar het bewijs ligt.

Breng bijvoorbeeld de logging-vereisten uit het eerdere voorbeeld “Logging, monitoring en incidentrapportage” samen in één control “Event logging”:

  • Richt onveranderbare, van een tijdstempel voorziene event logging in voor hoogrisico-AI-systemen, ICT-systemen die kritieke of belangrijke functies ondersteunen en systemen die persoonsgegevens verwerken onder GDPR, met vastlegging van gebruikers- en rol-ID’s, handelingen en gebeurtenissen, en geraakte data-elementen. Bewaar de logs in een repository waarin manipulatie zichtbaar wordt, houd de vastgestelde bewaartermijn aan en koppel waar nodig aan geautomatiseerde alerting of monitoring

Voor de overlappende regimes rond data governance is op vergelijkbare wijze een control “Data governance en integriteit” te formuleren. Dit zijn startpunten. Dezelfde ontologie van controls en bewijs kan, en zou moeten, worden uitgebreid naar frameworks als NIS2 of ISO 27001. Zo ontstaat een basis om digitale risico’s en compliance te beheersen zonder uw controls opnieuw uit te vinden bij elke nieuwe regeling.

Tip: de Control Rationalisation engine van Helia versnelt dit door de regulatoire herkomst automatisch over frameworks heen te mappen. Als onderdeel van een bredere compliance workbench biedt Helia een gezamenlijk, GenAI-gedreven platform waarin risk, data en compliance teams regulatory mapping automatiseren, control management stroomlijnen en toewerken naar doorlopende compliance.

Maak van regulatoire complexiteit een voorsprong

Deze geïntegreerde aanpak maakt van compliance geen kostenpost maar een voorsprong: sneller AI uitrollen, mensen en middelen gerichter inzetten en steviger risicomanagement. Door eerst de controls te rationaliseren en governance vervolgens uit te breiden zodat rollen, processen en bewijs met elkaar verbonden raken, pakken banken de AI Act op zonder er weer een compliance silo bij te bouwen.

De AI Act is slechts de laatste aanleiding. Banken die vandaag één governance fabric bouwen, kunnen zich sneller, slimmer en met minder dubbel werk aanpassen wanneer de volgende golf regelgeving komt. Klaar om verder te gaan dan versnipperde compliance? Neem contact op met onze experts om uw specifieke vraagstukken rond AI governance te bespreken, of vraag een demonstratie van Helia aan om geharmoniseerde control rationalisation in de praktijk te zien.

Geschreven door

Janco Jordaan

Janco Jordaan

Partner

“Ace geeft mij het platform om echt het verschil te maken in de manier waarop onze klanten regulatory change beheersen en inrichten. Structurele oplossingen verankeren is een uitdaging die ik graag aanga.”