# AI-governance-rollen: wie is waarvoor verantwoordelijk?

[Naar de inhoud](#lm-inhoud)Netwerk/NL[EN](/en/)[Hubhub.llmnet.nlModellen vergelijken op taak, taal, kosten en licentie.](https://hub.llmnet.nl/)[Communitycommunity.llmnet.nlPrompttechnieken, patronen en systeemprompts.](https://community.llmnet.nl/)[APIapi.llmnet.nlLLM's robuust in software: rate limits, routing, structured output.](https://api.llmnet.nl/)[Consultancyconsultancy.llmnet.nlAI invoeren in een organisatie, van pilot tot productie.](https://consultancy.llmnet.nl/)[Nieuwsnieuws.llmnet.nlOntwikkelingen in AI, geduid voor Nederland.](https://nieuws.llmnet.nl/)[Benchmarkbenchmark.llmnet.nlZelf meten wat AI-kwaliteit is, voor jouw taken.](https://benchmark.llmnet.nl/)[Vacaturesvacatures.llmnet.nlAI-rollen, salarissen en carrièrepaden in Nederland.](https://vacatures.llmnet.nl/)[Lerenleren.llmnet.nlAI-concepten in gewoon Nederlands, van beginner tot bouwer.](https://leren.llmnet.nl/)[Gidsgids.llmnet.nlAI privé draaien op eigen Mac, pc, NAS of thuisserver.](https://gids.llmnet.nl/)[Directorydirectory.llmnet.nlHet AI-ecosysteem in kaart: tools, modellen, bedrijven.](https://directory.llmnet.nl/)[Radarradar.llmnet.nlSignalen uit X, onderzoek en communities voor indie developers.](https://radar.llmnet.nl/)[llmnet.nl — hoofdsite](https://llmnet.nl/)[](https://x.com/intent/post?url=https%3A%2F%2Fconsultancy.llmnet.nl%2Fai-governance-rollen-wie-is-waarvoor-verantwoordelijk&text=AI-governance-rollen%3A%20wie%20is%20waarvoor%20verantwoordelijk%3F)[](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Fconsultancy.llmnet.nl%2Fai-governance-rollen-wie-is-waarvoor-verantwoordelijk)[](https://www.reddit.com/submit?url=https%3A%2F%2Fconsultancy.llmnet.nl%2Fai-governance-rollen-wie-is-waarvoor-verantwoordelijk&title=AI-governance-rollen%3A%20wie%20is%20waarvoor%20verantwoordelijk%3F)[](#)[](https://x.com/intent/post?url=https%3A%2F%2Fconsultancy.llmnet.nl%2Fai-governance-rollen-wie-is-waarvoor-verantwoordelijk&text=AI-governance-rollen%3A%20wie%20is%20waarvoor%20verantwoordelijk%3F)[](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Fconsultancy.llmnet.nl%2Fai-governance-rollen-wie-is-waarvoor-verantwoordelijk)[](https://www.reddit.com/submit?url=https%3A%2F%2Fconsultancy.llmnet.nl%2Fai-governance-rollen-wie-is-waarvoor-verantwoordelijk&title=AI-governance-rollen%3A%20wie%20is%20waarvoor%20verantwoordelijk%3F)[](#)

 
# AI-governance-rollen: wie is waarvoor verantwoordelijk?

 Door Ivo Donker — samengesteld met AI-ondersteuning (Claude & Gemini)

 Veel initiatieven rond kunstmatige intelligentie stranden niet op technische complexiteit of ontbrekende algoritmes, maar op een organisatorisch vacuüm. Wanneer een model onverwachte uitkomsten genereert, privacygevoelige data verwerkt of foutieve adviezen aan klanten verstrekt, rijst direct de vraag wie er feitelijk aansprakelijk en verantwoordelijk is. Zonder helder belegde rollen ontstaat er binnen organisaties een gevaarlijke dynamiek: IT wijst naar de business voor de usecase, de business wijst naar data science voor de modelkwaliteit, en compliance signaleert risico's pas wanneer een systeem al live staat.

 Het inrichten van AI-governance draait om het toewijzen van concrete beslisbevoegdheden en operationele verantwoordelijkheden over de gehele levenscyclus van een algoritme. Dit vereist een balans tussen innovatiesnelheid en risicobeheersing. In dit artikel behandelen we de essentiële rollen binnen een volwassen AI-governancestructuur, hoe deze rollen samenkomen in een RACI-matrix en hoe middelgrote organisaties deze taken kunnen beleggen zonder een zware bureaucratische laag op te tuigen.

 
## De drie bestuurslagen van AI-governance

 Om verantwoordelijkheden effectief te verdelen, is het noodzakelijk onderscheid te maken tussen drie bestuurslagen: strategisch, tactisch en operationeel. Elk niveau heeft een ander abstractieniveau, andere doelstellingen en een eigen frequentie van toezicht.

 Op strategisch niveau bepaalt de directie of het bestuur de kaders waarbinnen AI mag worden ingezet. Hier worden de risicobereidheid, ethische grenzen en strategische investeringsprioriteiten vastgesteld. Dit niveau stelt vast welke domeinen categorisch worden uitgesloten van geautomatiseerde besluitvorming en accordeert het overkoepelende beleid. Wie start met het formaliseren van deze kaders kan [een AI-beleid opstellen voor de organisatie](https://consultancy.llmnet.nl/ai-beleid-opstellen) om direct duidelijke uitgangspunten en ethische richtlijnen vast te leggen voor alle medewerkers.

 Het tactische niveau vertaalt deze strategische principes naar uitvoerbare standaarden, validatieprocedures en toelatingscriteria. Hier toetst een multidisciplinair gremium of voorgestelde usecases binnen de vastgestelde risicotolerantie vallen, of er voldaan wordt aan de Europese AI Act en of de benodigde gegevensbeschermingstechnieken zijn toegepast. Dit orgaan fungeert als poortwachter voor nieuwe AI-projecten.

 Het operationele niveau omvat de dagelijkse bouw, integratie, monitoring en het gebruik van de systemen. Hier opereren de engineers, product owners, domeinexperts en eindgebruikers. Zij zijn verantwoordelijk voor het toepassen van de richtlijnen in code, het bewaken van datakwaliteit, het valideren van modelprestaties en het signaleren van afwijkingen tijdens productie.

 
## De AI Ethics & Governance Board: mandaat en samenstelling

 De AI Ethics & Governance Board (ook wel de AI-stuurgroep genoemd) vormt het centrale besluitvormende orgaan op tactisch niveau. Zonder een duidelijk mandaat verwordt zo'n commissie snel tot een tandeloze adviesraad waar projecten vertraging oplopen zonder dat risico's daadwerkelijk worden gemitigeerd.

 Het mandaat van de board moet expliciet zijn vastgelegd en minimaal de volgende bevoegdheden bevatten:

 
 
- Goedkeuringsrecht (Gatekeeping): Geen enkel AI-systeem mag naar productie zonder een formeel door de board goedgekeurd risico-assessment.
 
- Stopmandaat (Kill switch): De bevoegdheid om een operationeel systeem per direct stil te leggen indien ernstige drift, bias, beveiligingsincidenten of beleidsovertredingen worden geconstateerd.
 
- Uitzonderingenbeheer: Het beoordelen en al dan niet tijdelijk toestaan van afwijkingen van standaard compliance-richtlijnen.
 

 De effectiviteit van de board valt of staat met de samenstelling. Een eenzijdige bezetting leidt tot blinde vlekken: een puur technische board onderschat juridische en reputatierisico's, terwijl een board van uitsluitend juristen de technische haalbaarheid en operationele context mist. Een volwassen samenstelling bestaat uit vertegenwoordigers van Legal/Compliance, IT-Security (CISO), Data Science/Engineering, de leidende Business Unit en HR of een ethisch toetser.

 
## De AI Solution Owner: zakelijk en functioneel eigenaarschap

 Elk AI-systeem heeft één ondeelbare eigenaar nodig: de AI Solution Owner (vaak een gespecialiseerde Product Owner of domeinmanager). Deze persoon is integraal verantwoordelijk voor de zakelijke waarde, de prestaties en het verantwoorde gebruik van het specifieke systeem gedurende de gehele levenscyclus.

 De AI Solution Owner is niet noodzakelijk een technicus, maar moet de werking, aannames en beperkingen van het model grondig begrijpen. Tot de kerntaken behoren:

 
 
- Het definiëren van de doelstellingen, acceptatiecriteria en minimale nauwkeurigheidsdrempels van het systeem.
 
- Het waarborgen dat het systeem uitsluitend wordt gebruikt voor het doel waarvoor het is ontworpen (voorkomen van scope creep en function creep).
 
- Het toewijzen van budget en capaciteit voor doorlopende monitoring, evaluatie en herkalibratie van het model.
 
- Het tijdig escaleren van incidenten naar de Governance Board en het formuleren van een exit-strategie.
 

 Een veelvoorkomende valkuil is dat het eigenaarschap na de livegang vervliegt. Wanneer een projectteam ontmanteld wordt, blijft een model vaak draaien zonder actieve bewaking. Om te voorkomen dat prestatieverslechtering onopgemerkt blijft, beschrijft het dossier over [beheer na go-live en het eigenaarschap van AI in productie](https://consultancy.llmnet.nl/beheer-na-go-live-wie-is-eigenaar-van-een-ai-toepassing-in-productie) hoe deze verantwoordelijkheid organisatorisch wordt geborgd.

 
## De Privacy Officer en Legal Counsel: wetgeving en compliance

 De juridische en privacy-gerelateerde aspecten van AI vereisen actieve betrokkenheid van de Functionaris voor Gegevensbescherming (FG), Privacy Officer en Legal Counsel. Hun rol verschuift van een traditionele, eenmalige AVG-toetsing naar een continu toezicht op datastromen, intellectueel eigendom en naleving van de Europese AI Act.

 De kerntaken binnen dit domein omvatten:

 
 
- Risicoclassificatie onder de AI Act: Bepalen of een systeem valt onder de categorie met een minimaal, specifiek transparantierisico, hoog risico of onaanvaardbaar risico.
 
- Data Protection Impact Assessments (DPIA): Beoordelen van de rechtmatigheid van de gegevensverwerking, met name bij het trainen, finetunen of via RAG doorzoeken van persoonsgegevens.
 
- Rechten van betrokkenen: Waarborgen dat betrokkenen hun rechten kunnen uitoefenen, inclusief het recht op menselijke tussenkomst en uitleg bij geautomatiseerde besluitvorming (artikel 22 AVG).
 
- Leverancierscontracten en intellectueel eigendom: Toetsen van verwerkersovereenkomsten, licentievoorwaarden en intellectuele eigendomsrechten op zowel trainingsdata als modeloutputs.
 

 
## De Chief Information Security Officer (CISO) en IT-Security

 Machine learning- en LLM-architecturen introduceren nieuwe aanvalsvectoren die buiten het traditionele IT-beveiligingsdomein vallen. De CISO en security-engineers dragen de verantwoordelijkheid voor het beveiligen van de AI-pijplijn tegen manipulatie, datalekken en ongeautoriseerde toegang.

 Binnen AI-governance richt security zich specifiek op:

 
 
- Adversarial Robustness: Bescherming tegen prompt injection (direct en indirect), model inversion attacks en data poisoning tijdens data-inname.
 
- Toegangsbeheer en Data Segregatie: Garanderen dat een AI-model of retrieval-component (zoals een vectordatabase) de bestaande autorisatiestructuur respecteert en geen data lekt over afdelingsgrenzen heen.
 
- API- en Sleutelbeheer: Beveiligen van endpoints, rate-limiting, en veilige opslag van authenticatietokens naar externe en interne modelproviders.
 

 
## De Data & Model Steward: kwaliteit, drift en documentatie

 Waar de CISO en Legal Counsel toezien op kaders, richt de Data & Model Steward zich op de technische en inhoudelijke integriteit van de onderliggende data en modellen. Deze rol vormt de brug tussen data science en governance.

 De taken van de Data & Model Steward bestaan uit:

 
 
- Datakwaliteit en Herkomst (Lineage): Documenteren van de herkomst, verwerkingsstappen en kwaliteit van trainings- en validatiedatasets.
 
- Drift Monitoring: Periodiek meten van concept drift en data drift om vast te stellen of de werkelijkheid is veranderd ten opzichte van de trainingsdata.
 
- Bias- en Fairness-audits: Uitvoeren van statistische toetsen om te verifiëren of het model geen systematische, ongeoorloofde discriminatie vertoont tegen specifieke subgroepen.
 
- Modelkaarten en Documentatie: Bijhouden van technische modelkaarten (model cards) waarin architectuur, prestatiebenchmarks, hyperparameters en bekende beperkingen uniform worden vastgelegd.
 

 
## De Domeinexpert en Eindgebruiker: menselijk toezicht

 Zonder getrainde eindgebruikers en inhoudelijke domeinexperts is "human-in-the-loop" slechts een papieren tijger. Wanneer medewerkers de output van een model blind overnemen (automation bias) of het systeem juist structureel wantrouwen en omzeilen, faalt de governance op de werkvloer.

 Domeinexperts en operationele gebruikers zijn verantwoordelijk voor:

 
 
- Het inhoudelijk valideren van gegenereerde resultaten vóór definitieve verwerking of verzending naar klanten.
 
- Het registreren van hallucinaties, foutieve classificaties of kwaliteitsafwijkingen via gestructureerde feedbackkanalen.
 
- Het signaleren van veranderingen in werkprocessen die van invloed kunnen zijn op de relevantie van het model.
 

 Om deze rol serieus te kunnen vervullen, moeten medewerkers beschikken over voldoende AI-geletterdheid en duidelijke instructies. In het overzicht over [AI-adoptie in teams en verandermanagement](https://consultancy.llmnet.nl/ai-adoptie-teams) wordt nader toegelicht hoe teams worden getraind om effectief en kritisch met AI-hulpmiddelen samen te werken.

 
## Autonome systemen en agentic workflows: verschuiving van verantwoordelijkheid

 Met de opkomst van autonome AI-systemen die zelfstandig taken plannen, tools aanroepen en besluiten uitvoeren, verandert de aard van governance fundamenteel. Waar traditionele modellen een statische voorspelling leverden, ondernemen autonome agenten opeenvolgende acties in externe systemen zoals CRM- en ERP-databases.

 Deze ontwikkeling naar [agentic AI en autonome systemen](https://nieuws.llmnet.nl/agentic-ai) dwingt organisaties om striktere kaders te stellen rondom mandaat en handelingsvrijheid. Bij autonome workflows kan de mens niet elke individuele actie vooraf controleren. De governance verschuift daarom van taakniveau naar systeemniveau:

 
 
- Financiële en operationele limieten: Harde drempelwaarden instellen voor acties die een agent zonder menselijke accordering mag uitvoeren (bijvoorbeeld transactielimieten of rechten om data te muteren).
 
- Audittrails van besluitketens: Volledige logging van tussenstappen, redeneringen en tool-aanroepen om achteraf te kunnen reconstrueren waarom een agent tot een specifieke handeling is gekomen.
 
- Failsafe-mechanismen: Automatische pauzering van processen zodra een agent buiten zijn betrouwbaarheidsinterval treedt of ongebruikelijke patronen vertoont.
 

 In dit landschap wordt de rol van de Agent Supervisor cruciaal: een specifieke functionaris die toeziet op het gedrag van een vloot actieve software-agenten en bevoegd is om processen handmatig bij te sturen of te onderbreken.

 
## De RACI-matrix voor AI-systemen

 Om onduidelijkheid tussen afdelingen weg te nemen, brengt onderstaande RACI-matrix de belangrijkste governancetaken in kaart over de levenscyclus van een AI-toepassing. Hierbij staat R voor Responsible (uitvoerend verantwoordelijk), A voor Accountable (eindverantwoordelijk), C voor Consulted (geraadpleegd) en I voor Informed (geïnformeerd).

 
 
 
 
 Fase / Activiteit | 
 Governance Board | 
 Solution Owner | 
 Legal & Privacy | 
 CISO / Security | 
 Data Steward | 
 Eindgebruiker | 
 

 
 
 
 Usecase-initiatie & scoping | 
 C | 
 A / R | 
 C | 
 I | 
 C | 
 C | 
 

 
 Risicoclassificatie (AI Act / DPIA) | 
 I | 
 A | 
 R | 
 C | 
 C | 
 I | 
 

 
 Dataselectie & kwaliteitsvalidatie | 
 I | 
 A | 
 C | 
 I | 
 R | 
 C | 
 

 
 Security & integratietoets | 
 I | 
 A | 
 I | 
 R | 
 C | 
 I | 
 

 
 Go/No-go besluit voor productie | 
 A | 
 R | 
 C | 
 C | 
 C | 
 I | 
 

 
 Dagelijkse monitoring & drift-analyse | 
 I | 
 A | 
 I | 
 I | 
 R | 
 R | 
 

 
 Incidentrespons & modelterugtrekking | 
 A | 
 R | 
 C | 
 R | 
 C | 
 I | 
 

 
 
 

 In deze matrix valt op dat de AI Solution Owner voor vrijwel alle projectfasen de Accountable (A) partij is. Er kan immers slechts één persoon eindverantwoordelijk zijn voor het zakelijke succes en de naleving van de kaders van een specifiek systeem. De overige rollen leveren gespecialiseerde expertise (R of C) om die verantwoordelijkheid waar te maken.

 
## Implementatie in het MKB: rollen combineren zonder belangenverstrengeling

 In middelgrote organisaties is het vaak onmogelijk om voor elke deeltaak een voltijdse functionaris aan te stellen. In de praktijk worden rollen gecombineerd. Dit is organisatorisch haalbaar, mits er rekening wordt gehouden met fundamentele belangenconflicten.

 Veilige combinaties die in de praktijk goed functioneren:

 
 
- De Privacy Officer vervult tevens de rol van Compliance Lead voor de AI Act.
 
- De Lead Data Engineer neemt de taken van de Data & Model Steward op zich.
 
- De Product Manager van een domein fungeert als AI Solution Owner voor de AI-features binnen dat product.
 

 Combinaties die pertinent moeten worden vermeden wegens belangenverstrengeling:

 
 
- Solution Owner combineren met Compliance/Privacy: Wie verantwoordelijk is voor de commerciële oplevering en deadlines kan niet onafhankelijk oordelen over privacy- of ethische risico's.
 
- Ontwikkelaar combineren met Model Validator: Degene die het model traint of integreert mag niet de enige partij zijn die de kwaliteits- en biastoetsen uitvoert en accordeert.
 

 
## Stappenplan voor het formaliseren van rollen

 Om AI-governance operationeel in te bedden in de organisatie, doorloopt men de volgende vier opeenvolgende stappen:

 
 
- Inventarisatie van actieve systemen: Breng alle AI-modellen, tooling en API-koppelingen in kaart en wijs aan elk systeem per direct één expliciete Solution Owner toe.
 
- Oprichting van het toelatingsgremium: Stel de AI Governance Board samen met vaste vertegenwoordigers uit business, IT, security en legal, en leg het formele besluitmandaat vast.
 
- Vastleggen van escalatiepaden: Bepaal wie wordt gewaarschuwd bij afwijkingen, wie bevoegd is om een model stop te zetten en binnen welke responstijd een incident moet worden afgehandeld.
 
- Periodieke audit en herijking: Evalueer halfjaarlijks of de rolverdeling nog aansluit bij de nieuwste wetgeving, technologische standaarden en de groei van het AI-portfolio.
 

 Een doordachte governancestructuur vertraagt innovatie niet, maar versnelt deze juist doordat teams exact weten binnen welke grenzen zij autonoom mogen experimenteren en wanneer formele toetsing noodzakelijk is.
