“Kort nadat de eerste auto's op de weg waren, vond het eerste auto-ongeluk plaats. Maar we verboden auto’s niet - we voerden snelheidslimieten, veiligheidsnormen, rijbewijzen, wetten tegen rijden onder invloed en andere verkeersregels in." Deze vergelijking maakte Bill Gates eens in reactie op de discussie over de risico's van Artificial Intelligence (AI).
De gedachtegang van Gates is voor velen van ons aansprekend. We voorzien dat AI niet meer weggaat, en de opgave is nu om de negatieve neveneffecten tegen te gaan. Want naast dat AI veel kansen biedt voor organisaties, brengt het ook nieuwe risico’s met zich mee, zoals bias, privacyvraagstukken, hallucinaties en onvoorziene effecten van snel evoluerende systemen.
Een goed risicomanagement begint met het inventariseren van de gegevens die een AI-systeem verwerkt, wie toegang heeft en welke wet- en regelgeving van toepassing is. Specifiek voor AI spelen extra uitdagingen, zoals het gebruik van onjuiste input (“garbage in, garbage out”), auteursrechtelijke kwesties bij trainingsdata en onvoorspelbare output.
Belangrijke basisprincipes zijn: weten welke data wordt gebruikt, rechtmatigheid en representativiteit van trainingsdata controleren, medewerkers bewust maken van risico’s, en AI-gebruik regelmatig evalueren
Sinds augustus 2024 geldt de Europese AI-verordening. Deze maakt onderscheid tussen:
Voor hoog-risico AI zijn conformiteitsbeoordelingen verplicht, naast bestaande verplichtingen zoals DPIA’s. Voor publieke instanties en aanbieders van publieke diensten is bovendien een FRIA verplicht. Daarnaast geldt sinds februari 2025 dat organisaties moeten zorgen voor voldoende AI-geletterdheid bij medewerkers.
Voor het risicomanagement rond AI is aandacht nodig voor de volgende zes thema's:
Een nieuw whitepaper van L2P geeft een overzicht van de belangrijkste risico's én de oplossingsrichtingen. De publicatie is speciaal gemaakt voor professionals die zich bezighouden met privacy, informatiebeveiliging, risicomanagement en/of compliance.
Het whitepaper benadrukt dat risicomanagement rond AI niet wezenlijk verschilt van andere ICT-toepassingen, maar dat de snelle ontwikkeling, de specifieke risico’s en de komst van de AI-verordening organisaties voor nieuwe uitdagingen stellen. Door systematisch met governance, classificatie en continue monitoring aan de slag te gaan, kan AI verantwoord en effectief worden ingezet.