Terug naar de kennisbank

Kennisbank · Praktisch

AI-audit in Nederland: stappenplan en wat u vooraf klaar moet hebben

Door Martin de Bruin · leestijd 7 minuten

Steeds meer organisaties krijgen de vraag: kunt u aantonen dat uw AI-gebruik beheerst is? Soms van interne audit, soms van de accountant, soms van een grote opdrachtgever in een aanbesteding. In alle gevallen komt het neer op hetzelfde: een AI-audit.

Een AI-audit is geen technische inspectie van modellen. Het is een toets of u weet welke AI u gebruikt, of u de risico's heeft beoordeeld, of er iemand verantwoordelijk is en of u dat kunt laten zien. In deze volgorde ook — bewijs is bijna altijd het knelpunt.

Wat wordt er getoetst?

  • Volledigheid van het AI-register

    Staan alle AI-toepassingen erin, inclusief AI die is ingebouwd in software van leveranciers en tools die teams zelf hebben aangeschaft?

  • Risicoclassificatie

    Is per toepassing bepaald of het verboden, high-risk, beperkt of minimaal risico betreft — en is die keuze onderbouwd?

  • Datagovernance

    Welke data gaat erin, waar komt die vandaan, is die representatief en zijn er afspraken over bewaren en delen?

  • Menselijk toezicht

    Kan een mens daadwerkelijk ingrijpen, gebeurt dat ook, en is dat vastgelegd?

  • Transparantie

    Weten klanten en medewerkers wanneer zij met AI te maken hebben of wanneer AI meeweegt in een besluit?

  • AI-geletterdheid

    Is er een programma, wie heeft deelgenomen en past het niveau bij de rol?

  • Leveranciersbeheer

    Zijn AI-leveranciers beoordeeld en staan de juiste afspraken in het contract?

  • Incidenten en review

    Is er een meldroute voor AI-incidenten en een periodieke review die het register actueel houdt?

Stappenplan: acht stappen naar audit-gereed

  • 1. Bepaal de scope

    Welke entiteiten, processen en systemen vallen binnen de audit? Doe dit expliciet, anders groeit de audit ongecontroleerd.

  • 2. Inventariseer AI-gebruik

    Combineer een uitvraag bij teams met een blik op de softwarelijst en de inkoopadministratie. Zelfgekozen tools mist u anders.

  • 3. Classificeer per toepassing

    Leg per systeem de categorie én de motivatie vast. Die motivatie is wat een auditor beoordeelt.

  • 4. Wijs eigenaren aan

    Elke toepassing één verantwoordelijke in de business. Zonder eigenaar blijft bewijs uit.

  • 5. Verzamel bewijs per control

    Beleid, testresultaten, logging, trainingregistratie, vendorafspraken. Bewaar op één vindbare plek.

  • 6. Doe een zelftoets

    Loop het normenkader zelf door en scoor eerlijk. Gaten die u zelf vindt, kosten minder dan gaten die de auditor vindt.

  • 7. Dicht de grootste gaten

    Prioriteer op klantimpact en op high-risk toepassingen. Niet alles hoeft in ronde één perfect te zijn.

  • 8. Leg de reviewcyclus vast

    Een halfjaarlijkse of jaarlijkse review laat zien dat beheersing structureel is en geen momentopname.

Welk normenkader gebruikt u?

De AI Act zelf is het uitgangspunt, maar hij is geen auditkader. In de praktijk wordt hij vertaald naar controls. ISO/IEC 42001 biedt daarvoor een managementsysteem, vergelijkbaar met hoe ISO 27001 dat voor informatiebeveiliging doet. NIST AI RMF wordt gebruikt als risicoraamwerk, vooral bij internationale organisaties.

Voor de meeste Nederlandse organisaties werkt een pragmatische combinatie het beste: de AI Act-verplichtingen als eisenlijst, de structuur van ISO 42001 als kapstok, en aansluiting op wat er al staat aan risicobeheersing. Een tweede governancegebouw naast het bestaande is bijna altijd een fout.

Wat kost een AI-audit?

Dat hangt vooral af van hoeveel voorbereiding nodig is. Organisaties met een actueel register en aangewezen eigenaren zijn in enkele weken audit-gereed. Organisaties die bij nul beginnen, zijn maanden bezig — niet aan de audit, maar aan de inventarisatie ervoor.

De goedkoopste route is daarom altijd: eerst een nulmeting, dan gericht de gaten dichten, dan pas de formele audit inplannen.

Veelgestelde vragen

Is een AI-audit wettelijk verplicht?
Voor high-risk AI-systemen geldt een conformiteitsbeoordeling voordat het systeem op de markt komt of in gebruik wordt genomen. Voor overige toepassingen is er geen auditplicht, maar interne audit, accountants en grote opdrachtgevers vragen er in de praktijk steeds vaker om.
Wie voert een AI-audit uit?
Afhankelijk van de situatie: interne audit, een externe auditor of accountant, een aangemelde instantie bij bepaalde high-risk systemen, of een onafhankelijk adviseur bij een readiness-assessment.
Hoe lang duurt het?
Een readiness-assessment op een afgebakende scope kost doorgaans twee tot vier weken. Een volledige audit van meerdere high-risk systemen loopt al snel op tot enkele maanden, vooral door het verzamelen van bewijs.
Wat is het grootste struikelblok?
Bewijs. Organisaties weten meestal wél hoe ze werken, maar hebben het niet vastgelegd. Zonder register, testresultaten en logging is er niets te toetsen.

Volgende stap

Wilt u weten hoe audit-gereed u nu bent?

Begin met een nulmeting: de AI Risicoscan geeft per domein een score, benoemt de belangrijkste risico's en levert een concreet actieplan als startpunt voor uw voorbereiding.