Yellowtail Conclusion is onderdeel van het Conclusion ecosysteem

AI in de organisatie: overal en nergens

Steeds meer AI-tools vinden hun weg naar de werkvloer, van ChatGPT tot voorspellende modellen. Toch weten de meeste organisaties niet precies welke toepassingen dat zijn, wie daarvoor verantwoordelijk is en wat AI Act compliance van hen vraagt. Zonder antwoorden op die vragen blijft shadow AI onzichtbaar, blijven risico’s ongeclassificeerd en mis je het moment waarop een FRIA-verplichting van toepassing wordt. Grip op compliance begint bij inzicht.

yellowtail-2025-072

Eén tool, meerdere toepassingen

Een AI-toepassing is niet hetzelfde als een AI-tool: het is het specifieke gebruik van een tool voor een bepaald doel binnen je organisatie. Dat onderscheid bepaalt het risico. Zet je ChatGPT in als schrijfassistent, dan geldt meestal een laag risico. Gebruik je diezelfde tool voor de beoordeling van medewerkers bij HR, dan geldt hij als hoogrisico en triggert hij doorgaans een FRIA-verplichting. Eén tool leidt dus tot meerdere toepassingen, elk met een eigen risicoclassificatie. Het AI-register registreert toepassingen, niet tools, en dat onderscheid vormt de kern van de AI Act.

Audit & Internal Control Manager
search

Overzicht van AI-toepassingen

inclusief shadow AI

bell

Automatische FRIA-signalering

per toepassing

timer-reset

Realtime compliance-dashboard

voor je MT en toezichthouder

Onze aanpak: van scan naar structurele monitoring

In drie stappen ga je van onbekend AI-gebruik naar een structureel bijgehouden overzicht.

Yellowtail
Yellowtail

Stap 1: AI Governance Scan

3 werkdagen

We doorlichten je organisatie systematisch, via automatische discovery (MDM, SIEM, CMDB en je SaaS-catalogus), stakeholder interviews met CIO, CTO, CISO, DPO en AI-programmamanager, een medewerkers-survey en een quickscan per AI-toepassing. Hoogrisico toepassingen brengen we automatisch in kaart voor de FRIA-workflow.

Je krijgt een volledig overzicht van AI-toepassingen (inclusief shadow AI), een risico-overzicht per toepassing, zichtbare FRIA-triggers en een adviesrapport dat klaar is voor je MT.

risk & compliance officer

Stap 2: Adviesrapport

Oplevering direct na de scan

Je adviesrapport bevat het AI-landschap per toepassing, de risico- en FRIA-uitkomsten, een gap-analyse ten opzichte van de AI Act en andere kaders zoals de AVG, ISO 42001 of de BIO, een prioriteitenlijst (wat nu moet, wat kan wachten) en een roadmap naar compliance. Het rapport is direct bruikbaar in het gesprek met je MT, CISO en toezichthouder. Je gaat er zelf mee aan de slag, of je zet de volgende stap.

Manager Governance & Risicomanagement

Stap 3: KCD AI Governance Register

Optioneel, live in 4 weken

Wil je je AI-toepassingen structureel monitoren en realtime weten hoe je ervoor staat? Dan vertalen we de uitkomsten van je adviesrapport naar een ingericht AI Governance-register in Key Control Dashboard: per toepassing het doel, de eigenaar, de risicoclassificatie en de FRIA-status, automatisch gekoppeld aan risico’s, controls en normenkaders. Je MT, CISO en AI Board zien de compliance-status in één oogopslag, inclusief openstaande FRIA’s. Werk je liever eerst zelf met het rapport en Excel? Ook dat kan.

Juridisch adviseur

Vier kritieke deadlines van de AI Act

De AI Act wordt gefaseerd van kracht. Dit zijn de vier momenten waarop de verplichtingen voor jouw organisatie toenemen.

alert-octagon

Februari 2025 — Verboden AI van kracht (art. 5)

yellowtail-2025-067

Verboden AI, zoals social scoring, manipulatie en real-time biometrische surveillance, moet direct uit de organisatie verdwijnen.

info

Augustus 2026 — Transparantieplicht (art. 50)

yellowtail-2025-122

Je informeert gebruikers over AI-gegenereerde content. Dit geldt voor chatbots, deepfakes en gegenereerde content in het algemeen.

check

December 2027 — Hoog risico en FRIA-verplichting (art. 27)

yellowtail-2025-125

Voor hoogrisico deployers wordt een FRIA-check verplicht. Voor de meeste publieke organisaties is dit de deadline met de grootste impact.

database

Augustus 2028 — Volledig regime

Beleidsadviseur

Het regime breidt uit naar geïntegreerde AI-systemen en GPAI-modellen. Registratie- en publicatieplichten wegen daarmee zwaarder, vooral voor overheden.

yellowtail-2025-067

AI-gebruik groeit sneller dan het overzicht

Onderzoek van TNO laat zien dat het aantal traceerbare AI-toepassingen bij Nederlandse overheidsorganisaties in één jaar tijd met ruim 900% toenam. Meer dan de helft van de medewerkers zet AI in op eigen initiatief, zonder toestemming of goedkeuring van de werkgever. Dat plaatst bestuurders voor een concrete vraag: weet je wat er bij jouw organisatie draait, en kun je dat aantonen?

In onze whitepaper Je weet niet wat je hebt, en dat is het probleem lees je waarom dat overzicht er bij de meeste organisaties nog niet is, wat de AI Act concreet van je vraagt en hoe je in drie werkdagen van onbekend AI-gebruik naar een bruikbaar eerste beeld gaat. Nog niet toe aan een scan? Begin dan met de whitepaper.

Van herkenning naar strategie als compliance monitoring complexer wordt

Waarom Key Control Dashboard?

Key Control Dashboard is de meest integrale GRC-tool van Nederland. Met meer dan 62 klanten in de publieke sector en financiële dienstverlening, weten we wat aantoonbare beheersing in de praktijk vraagt. De AI Governance module staat niet op zichzelf. Je AI-register koppelt direct aan risico’s, controls, DPIA’s, audits en managementrapportages, in één omgeving. Inclusief automatische FRIA-signalering per toepassing, een ingebouwde quickscan-workflow, koppeling aan AI Act-deadlines en meldingsplichten, een realtime compliance-dashboard en continue monitoring in plaats van een jaarlijkse meting.

Key Control Dashboard dekt onder meer: de AI Act, ISO/IEC 42001, AVG/DPIA, ISO 27001/BIO, NIST AI RMF en het algoritmeregister (IAMA).

yellowtail-2025-080

Veelgestelde vragen

Wat is een FRIA?

FRIA staat voor Fundamental Rights Impact Assessment, een verplichte risicoanalyse voor hoogrisico AI-toepassingen onder artikel 27 van de EU AI Act. Of een FRIA verplicht is, hangt af van de risicoclassificatie van de specifieke toepassing.

Moet elke organisatie een AI-register bijhouden?

Dat hangt af van de toepassingen die je gebruikt. De EU AI Act stelt niet voor elke organisatie dezelfde eisen; de verplichtingen volgen uit de risicoclassificatie per toepassing. Voor organisaties in de publieke sector en financiële dienstverlening ligt de lat vaak hoger, gezien het toezicht waaraan zij onderworpen zijn.

Wat is het verschil tussen een AI-tool en een AI-toepassing?

Een AI-tool is de technologie zelf, zoals ChatGPT of Copilot. Een AI-toepassing is het specifieke gebruik van die tool voor een bepaald doel binnen je organisatie. Dezelfde tool kan dus meerdere toepassingen kennen, elk met een eigen risicoprofiel.

Hoe lang duurt de AI Governance Scan?

De scan zelf neemt 3 werkdagen in beslag. Je ontvangt het adviesrapport direct na afronding.

Voor welke organisaties is dit relevant?

De dienstverlening is ontwikkeld voor organisaties waar AI-compliance, verantwoording en risicomanagement geen keuze zijn, maar een vereiste. Denk aan gemeenten, provincies, ministeries en ZBO's in de publieke sector, aan uitvoeringsorganisaties, zorginstanties en onderwijsinstellingen in de semioverheid, en aan banken, verzekeraars en pensioenfondsen in de financiële sector.

yellowtail-2025-073

Klaar om te starten?

Vraag een vrijblijvende AI Governance Scan aan en breng in drie werkdagen in kaart waar je organisatie staat. Liever eerst verdiepen? Download de whitepaper en lees wat er in Nederland speelt en hoe je grip krijgt.

Waar kunnen we je mee helpen