Dit artikel beantwoordt de specifieke vraag: Wat moet er in een AI risk register staan en hoe stel je dit op? Voor het complete governance kader leest u onze centrale gids: AI Governance voor Bedrijven: Hoe Richt een Organisatie AI Governance In?
1. Waarom geen enkele organisatie zonder AI risk register kan
U kunt niet besturen wat u niet kent. In veel organisaties ontstaat schaduw-AI simpelweg doordat afdelingen zelfstandig tools aanschaffen en inzetten. Zonder centraal overzicht heeft het management geen idee welke data waarheen vloeit, welke contractvoorwaarden gelden en of systemen onder de zware verplichtingen van de EU AI Act vallen.
Het AI risk register vormt het administratieve en operationele hart van uw AI governance. Het geeft toezichthouders, auditors en de directie met één druk op de knop inzicht in alle actieve algoritmes.
2. Concreet voorbeeld: Template van een AI Risk Register
Onderstaand praktijkvoorbeeld toont hoe een volwassen AI-register er in de praktijk uitziet:
| ID & Use Case | Model / Tool | Eigenaar | Data Categorie | AI Act Niveau | Mitigatie | Status |
|---|---|---|---|---|---|---|
| UC-01: Klantmail samenvatting | MS 365 Copilot (Enterprise) | Head of Service | Vertrouwelijk (Klantdata) | Minimaal Risico | Zero-retention DPA, training personeel | Goedgekeurd |
| UC-02: CV pre-screening | Custom ATS plugin | HR Manager | Bijzondere Persoonsgegevens | Hoog Risico (Annex III) | DPIA verplicht, 4-ogen review, bias-audit | In Toetsing |
| UC-03: Website chatbot | Claude via API (EU Boundary) | Marketing Lead | Publieke data | Transparantie (Art. 50) | AI-watermerk, duidelijke gebruikersnotificatie | Goedgekeurd |
3. Stappenplan: In 4 stappen naar een sluitend register
- Stap 1: Brede nulmeting: Voer een anonieme inventarisatie uit onder alle teams. Vraag medewerkers openhartig welke tools zij gebruiken voor productiviteit, code, tekst of data-analyse.
- Stap 2: Classificatie volgens EU AI Act: Deel elke toepassing in volgens de risiconiveaus: onacceptabel (verboden onder art. 5), hoog-risico (art. 6 en Annex III), transparantieverplichting (art. 50) of minimaal risico.
- Stap 3: Koppeling aan mitigerende maatregelen: Bepaal per use case welke waarborgen vereist zijn, zoals het 4-ogen-principe, zero-data retention en continue logging.
- Stap 4: Toewijzen van eigenaarschap en reviewdatum: Elk systeem in het register moet een menselijke eigenaar hebben. Plan vaste halfjaarlijkse reviews in om model drift en veranderde leveranciersvoorwaarden te detecteren.
Veelgestelde vragen over dit onderwerp
Wat is een AI risk register?
Een AI risk register (of AI-inventarisatielijst) is een centraal overzicht waarin alle actieve en geplande AI-systemen van een organisatie zijn gedocumenteerd, inclusief doel, modeltype, betrokken persoonsgegevens, EU AI Act risicoclassificatie, mitigerende maatregelen en aangewezen proceseigenaren.
Is een AI register wettelijk verplicht?
Voor hoog-risico AI-systemen (Annex III van de EU AI Act) geldt vanaf augustus 2026 een verplichte registratie in de Europese databank en strikte interne documentatie. Voor overige systemen is het register de enige manier om aan de algemene verantwoordingsplicht (accountability) onder de AVG en AI Act te voldoen.
Wat zijn de belangrijkste kolommen in een AI-register?
Minimaal: Use case ID & naam, Functioneel eigenaar, Model & leverancier, Data-classificatie, EU AI Act risiconiveau (minimaal, transparantie, hoog), Primaire risico's (bijv. hallucinatie, bias), Mitigerende maatregelen (bijv. human review, zero-retention) en Goedkeuringsstatus.
Hoe verhoudt het AI-register zich tot het AVG-verwerkingsregister?
Wanneer een AI-systeem persoonsgegevens verwerkt, overlappen beide registers. Organisaties kunnen het AI-register als een gespecialiseerde uitbreiding van het AVG-verwerkingsregister voeren of als een zelfstandig register met kruisverwijzingen naar bestaande DPIA's.