AI verankeren in de governance
De zes voorgaande assen kunnen allemaal goed staan en toch verdwijnen zodra de bestuurder vertrekt, de voorzitter van de raad van toezicht aftreedt of de enthousiaste kwaliteitsfunctionaris een andere baan neemt. Verankering is de as die daarover gaat: is toezicht op AI ingebed in de governance, of hangt het aan personen?
Dit is doorgaans de laagst scorende as van de zeven, en dat is verklaarbaar. Verankering levert op korte termijn niets zichtbaars op. Het is het enige onderwerp waarvan u het nut pas merkt op het moment dat u het niet hebt geregeld.
Hieronder staan vijf fases, van persoonsafhankelijk tot zelfevaluerend, met bij elke fase waaraan u die herkent en wat de eerstvolgende stap is.
Waar AI in de governance landt
Verankering vraagt geen nieuw bouwwerk. De zorgorganisatie heeft al een risicobeheersingssysteem, een kwaliteitscyclus, een informatiebeveiligingsnorm en een jaarverslag. AI hoort daarin thuis als categorie, niet ernaast als project. Waar het als project blijft staan, eindigt het wanneer het project eindigt.
Er is één document dat in de praktijk het meeste verschil maakt: het AI-register. Eén overzicht van toepassingen met per toepassing de risicoklasse, de grondslag, de eigenaar en de datum van de laatste toetsing. Dat register is tegelijk het bewijsstuk richting toezichthouders, de agenda voor de auditcommissie en het antwoord op de vraag die de raad van toezicht anders elk jaar opnieuw moet stellen.
Deze pagina is geen juridisch advies. Laat de inrichting toetsen door een jurist of door uw functionaris gegevensbescherming.
Waar het in past
| Bestaand instrument | Wat AI daarin doet |
|---|---|
| Risicobeheersingssysteem | Bepaling 5.4.1 en 5.4.2: AI als categorie, regelmatig besproken met de raad van toezicht |
| AI-register | Toepassing, risicoklasse, grondslag, eigenaar, datum laatste toetsing |
| Informatiebeveiliging | NEN 7510 als bestaande norm; AI-specifieke beheersing sluit daarop aan |
| Managementsysteem voor AI | ISO/IEC 42001 als optionele structuur; niet verplicht, wel bruikbaar als kapstok |
| Zelfevaluatie raad van toezicht | Bepaling 7.3.1: jaarlijks, eens per drie jaar extern begeleid |
Stand van zaken op 12 augustus 2026, na de Digital Omnibus op AI. De data en normen verschuiven; controleer ze opnieuw voordat u er een besluit op baseert.
Wat de code hier van u vraagt
Principe 4 van de Governancecode Zorg 2022 legt de verantwoordelijkheid voor de governance bij raad van bestuur en raad van toezicht ieder vanuit hun eigen rol. Principe 7 vraagt permanente ontwikkeling van professionaliteit en deskundigheid, met in bepaling 7.3.2 een scholings- en ontwikkelprogramma voor de raad van toezicht als team en voor de leden afzonderlijk. Bepaling 7.3.1 vraagt de jaarlijkse zelfevaluatie, ten minste eens per drie jaar onder begeleiding van een onafhankelijke externe deskundige.
Verankering van AI-toezicht is dus grotendeels een kwestie van bestaande verplichtingen daadwerkelijk op AI toepassen. Het lastige is niet de norm maar de aandacht: AI is het onderwerp dat als eerste van de agenda valt zodra er een fusie, een tekort of een inspectiebezoek tussenkomt.
Wat verankering niet is
- Niet een AI-beleidsdocument. Beleid dat nergens in een cyclus terugkomt, is een eenmalige inspanning.
- Niet een AI-commissie oprichten. Dat haalt het onderwerp juist weg bij de commissies waar het thuishoort.
- Niet een certificaat halen. ISO 42001 kan helpen, maar vervangt uw eigen oordeel niet.
- Niet klaar zijn. De classificatie van vandaag klopt niet meer zodra een leverancier zijn product wijzigt.
Vijf fases van verankering
De toets van deze as: als de bestuurder en de voorzitter van de raad van toezicht morgen allebei vertrekken, blijft het toezicht op AI dan staan?
Persoonsafhankelijk
Zo herkent u deze fase
Er is geen vastgesteld beleid en geen eigenaar. Wat er aan AI-toezicht gebeurt, gebeurt omdat één bestuurder of één toezichthouder het interessant vindt. Tussen raad van bestuur en raad van toezicht is niemand aanwijsbaar eigenaar van het dossier — het ligt in het niemandsland ertussen, waar het bij de eerstvolgende wisseling verdwijnt.
De volgende stap
Beleg het eigenaarschap expliciet: één bestuurder is verantwoordelijk voor AI, en binnen de raad van toezicht is duidelijk welke commissie het volgt. Twee zinnen in een besluit, en het niemandsland is weg.
Wie is in dit bestuur en in deze raad van toezicht eigenaar van het AI-dossier?
Op papier
Zo herkent u deze fase
Er ligt een AI-beleid of een gedragslijn, meestal geschreven naar aanleiding van de verordening. Het is vastgesteld en daarna niet meer aangeraakt. Niemand kan zeggen welk besluit er ooit anders is uitgevallen door dat beleid. In het risicoregister komt AI niet voor.
De volgende stap
Vraag om een AI-register en laat dat aansluiten op het bestaande risicobeheersingssysteem. Beleid zonder register is een intentie; een register zonder beleid is nog altijd bruikbaar.
Welk besluit is er anders uitgevallen door ons AI-beleid?
Belegd
Zo herkent u deze fase
Het eigenaarschap is belegd, het register wordt bijgehouden en AI staat in de risicoparagraaf. De aanpak sluit aan bij de Governancecode Zorg. Wat nog ontbreekt is ritme: het onderwerp komt langs wanneer er aanleiding is, niet omdat de cyclus dat vraagt — en daardoor valt het weg zodra er iets urgenters speelt.
De volgende stap
Zet AI vast in de jaarplanning van de raad van toezicht en van de betrokken commissie, met een vast moment en een vaste inhoud. Een agendapunt dat elk jaar terugkomt, overleeft een fusie; een agendapunt op aanleiding niet.
Op welk moment in onze jaarcyclus komt AI sowieso langs, ook als er niets aan de hand is?
In de cyclus
Zo herkent u deze fase
AI staat in de jaarplanning, in de risicoparagraaf en in het jaarverslag, en het staat er niet als plichtmatige alinea maar met inhoud. Het scholingsprogramma van de raad van toezicht besteedt er aandacht aan. Nieuwe leden krijgen het onderwerp in hun inwerkprogramma mee, en de profielschets noemt het.
De volgende stap
Neem AI op als vast onderdeel van de jaarlijkse zelfevaluatie van de raad van toezicht — niet alleen als onderwerp van toezicht maar als eigenschap van de RvT zelf: hoe geletterd zijn wij, en houdt ons toezicht gelijke tred met wat de organisatie doet.
Staat AI in de profielschets waarmee wij onze volgende toezichthouder werven?
Zelfevaluerend
Zo herkent u deze fase
De raad van toezicht kijkt in de zelfevaluatie ook naar het kader waaraan hij zich meet: sluiten reglement, profielschets en informatieprotocol nog aan bij wat AI van het toezicht vraagt. Wanneer de regelgeving schuift — zoals in 2026 twee keer gebeurde — merkt de RvT dat zelf en vraagt uit eigen beweging wat dat voor deze organisatie betekent.
De volgende stap
Laat het toetsingskader zelf periodiek toetsen. Een zelfevaluatie die zich meet aan een reglement uit 2018 meet zich aan een wereld zonder AI, en dat is precies het gesprek dat u niet voert.
Uit welk jaar dateert het kader waaraan wij ons bij de zelfevaluatie meten?
Weten waar uw raad van toezicht staat
Verankering is doorgaans de laagst scorende as van de zeven. De AI-toezichtscan laat zien of dat bij u ook zo is, en welke stap het meeste oplevert.
De zeven assen van toezicht op AI
Elke as heeft een eigen pagina met vijf fases en de eerstvolgende stap.
Verder lezen
Toezicht op AI in zorg en welzijn
De themapagina over AI in bestuur en toezicht.
Zelfevaluatie van de raad van toezicht
Waar u AI structureel in vastlegt, en hoe u het kader toetst waaraan u zich meet.
Raad van toezicht in zorg en welzijn
Rol, bevoegdheden en de vragen die daarbij horen.