AI GRC-tools bewijzen je systemen. Wie bewijst je mensen?
AI GRC-tools bewijzen je systemen. Wie bewijst je mensen?
Stel je een auditvoorbereiding voor de EU AI Act voor. Je opent je AI-governanceplatform en laat een indrukwekkend register zien: elk AI-systeem geregistreerd, geclassificeerd, gedocumenteerd, met policy-workflows eraan vast. Dan stelt de auditor een simpele vraag: "Wie werkt er dagelijks met deze systemen, en hoe bewijzen jullie dat die mensen daarvoor toegerust zijn?"
Op die vraag valt de meeste AI-governance stack stil. En het is geen klein gat. Het is ruwweg de helft van wat de EU AI Act van organisaties verwacht die AI inzetten.
Wat AI GRC-tools doen, en goed doen
Platforms als Credo AI, OneTrust AI Governance, Holistic AI en IBM watsonx.governance zijn gebouwd voor governance op systeemniveau. Daar zijn ze goed in:
- een register bijhouden van AI-systemen en use cases;
- risicoassessments en impact assessments als workflow draaien;
- systemen koppelen aan wettelijke verplichtingen en intern beleid;
- modeldocumentatie, bias-audits en vendor-assessments verzamelen;
- dashboards en rapportages maken voor bestuur en toezichthouder.
Draai je tientallen AI-systemen verspreid over meerdere afdelingen, dan is deze laag geen luxe. Het is de enige praktische manier om overzicht te houden op een groeiend AI-portfolio. Niets in dit artikel pleit daartegen.
Maar let op wat elk punt op die lijst gemeen heeft: de eenheid van governance is het systeem. Het model, de use case, de vendor, de dataset. Mensen komen in deze platforms voor als workflow-goedkeurders en risk owners, niet als onderwerp van het bewijs zelf.
De helft van de EU AI Act die ze niet afdekken
De EU AI Act reguleert niet alleen AI-systemen. De wet reguleert expliciet de relatie tussen systemen en de mensen die ermee werken.
Artikel 4 verplicht aanbieders en gebruiksverantwoordelijken maatregelen te nemen die de ontwikkeling van AI-geletterdheid ondersteunen bij medewerkers en anderen die namens hen AI-systemen bedienen en gebruiken. De maatregelen houden rekening met technische kennis, ervaring, opleiding, training, gebruikscontext en de betrokken personen; de bepaling garandeert geen vast individueel eindniveau.
Artikel 26 legt daar verplichtingen voor gebruiksverantwoordelijken bovenop: organisaties die hoog-risico AI-systemen inzetten moeten menselijk toezicht beleggen bij mensen met de nodige competentie, opleiding en bevoegdheid. Artikel 14 eist dat hoog-risico systemen ontworpen zijn voor effectief menselijk toezicht, maar dat ontwerp werkt alleen als de mensen die toezicht houden ook weten waar ze op moeten letten.
Redactionele transparantie
Over de auteur en bronnen
Zahed Ashkara is jurist, AI-governancespecialist en oprichter van LearnWize. Feitelijke en juridische verwijzingen zijn gekoppeld aan de bronnen hieronder en in de tekst. Controleer voor de actuele juridische stand altijd de officiële publicatie.
Gepubliceerd op 11 juni 2026
Bronnen bij dit artikel
Gerelateerde artikelen
Kunnen jouw mensen hun kennisplicht aantonen?
Start met de 5-minuten scan en zie voor welke rollen de kennisplicht nog niet aantoonbaar is.