Ga naar hoofdinhoud

Blog · AI Governance

Three Lines of Defense voor AI: Governance Model & Borging (2026)

2026-09-19 · 9 min lezen

Three Lines of Defense voor AI: Governance Model & Borging (2026)
Onderdeel van het AI Governance Kenniscluster

Dit artikel beantwoordt de vraag: Hoe pas je het Three Lines of Defense model toe op AI-systemen? Lees voor de complete uitwerking en interactie onze centrale gids: Rollen en eigenaarschap in onze AI Governance pillar.

1. Waarom traditioneel risicomanagement faalt bij AI

Traditionele software volgt deterministische regels: als invoer A wordt gegeven, volgt altijd uitkomst B. Moderne AI-systemen en LLM's zijn probabilistisch en adaptief: ze kunnen hallucineren, vertonen model drift en handelen in 2026 steeds vaker autonoom via agentic workflows.

Om grip te houden op deze onvoorspelbaarheid is het internationaal beproefde Three Lines of Defense (3LoD) model essentieel. Het model creëert duidelijke scheidingen tussen wie AI gebruikt, wie de kaders bewaakt en wie onafhankelijk controleert.

2. De drie linies in de AI-praktijk

1e Lijn: Operationeel Eigenaarschap

De Werkvloer & Functioneel Proceseigenaren

De 1e lijn bestaat uit de medewerkers die dagelijks met AI-tools werken en hun direct leidinggevenden. Zij zijn de eerste verdediging tegen datalekken en foute beslissingen.

  • Toepassen van de regels uit het AI-beleid.
  • Structurele uitvoering van het 4-ogen-principe (menselijke verificatie).
  • Waarborgen van data-anonimisering vóór promptinvoer.
  • Direct escaleren van afwijkende output naar de 2e lijn.
2e Lijn: Toezicht & Risicobeheer

AI Governance Board, CISO & Compliance

De 2e lijn stelt de kaders vast, bewaakt de wetgeving (EU AI Act, AVG) en toetst of use cases binnen de risicobereidheid van de organisatie vallen.

  • Inrichten van de toelatingspoort voor nieuwe AI-tools via de AI Governance Board.
  • Beheer en periodieke actualisatie van het AI risk register.
  • Monitoren van modelprestaties, latency en beveiligingskwetsbaarheden.
  • Adviseren van de directie over compliance en verplichte certificeringen.
3e Lijn: Onafhankelijke Toetsing

Interne Audit & Externe Inspectie

De 3e lijn opereert volledig autonoom van de 1e en 2e lijn en rapporteert rechtstreeks aan het Audit Committee of de Raad van Commissarissen.

  • Periodieke onafhankelijke audit van de effectiviteit van het AI governance framework.
  • Toetsing van data-herkomst, bias en modeltraining bij high-risk systemen (Annex III).
  • Red-teaming en penetratietesten op enterprise AI API-integraties.
  • Onafhankelijke rapportage ter voorbereiding op toezicht van de AP en RDI.

3. De linies in actie bij een incident

Stel dat een medewerker op de klantenservice ontdekt dat een AI-copilot onjuiste prijsstaffels adviseert aan klanten. In een volwassen 3LoD-structuur:

  1. Grijpt de 1e lijn direct in door over te schakelen op handmatige afhandeling en meldt het incident.
  2. Onderzoekt de 2e lijn (CISO/AI Officer) binnen 2 uur de oorzaak (prompt injection, model drift of foutieve RAG-databron) en beslist over een tijdelijke kill-switch.
  3. Evalueert de 3e lijn tijdens de periodieke audit of de escalatieprocedure en logging volgens protocol hebben gefunctioneerd.

Veelgestelde vragen over dit onderwerp

Wat houdt het Three Lines of Defense model in bij AI?

Het model scheidt risico-eigenaarschap (1e lijn: de operationele teams die met AI werken), toezicht en kaderstelling (2e lijn: AI Governance Board, CISO, DPO) en onafhankelijke toetsing (3e lijn: interne en externe audit). Dit voorkomt belangenverstrengeling en garandeert continuous assurance.

Wat zijn de typische taken van de 1e verdedigingslinie bij AI?

De 1e lijn is verantwoordelijk voor het dagelijks veilig toepassen van AI. Taken omvatten het naleven van het AI-beleid, het uitvoeren van het 4-ogen-principe (human oversight), het factchecken van uitkomsten en het direct melden van incidenten of afwijkingen.

Waarom is de 2e lijn cruciaal voor de EU AI Act?

De 2e lijn ontwikkelt de risicobeoordelingsmethodiek, houdt toezicht op toelating van use cases, beheert het centrale AI risk register en bewaakt dat de organisatie aantoonbaar voldoet aan de wettelijke eisen van de EU AI Act en privacyregels.

Wat toetst de 3e verdedigingslinie bij AI-systemen?

De 3e lijn (interne audit of externe IT-auditors) toetst of de 1e en 2e linie effectief functioneren. Zij voeren onafhankelijke code-audits uit, controleren model-validatieprocessen en beoordelen of het governance-kader standhoudt bij wettelijke inspecties.

Barry van der Laan MBA
Auteur

Barry van der Laan MBA

Senior AI Trainer, bedrijfskundige en bestuurslid van de Nederlandse Vereniging voor AI- en Robotrecht (NVAIR). Hij adviseert directies en overheden over verantwoorde AI-governance, wetgeving en praktische implementatie.

Praktische vervolgstap

Veranker AI Governance in uw organisatie

Wilt u een effectieve toelatingsprocedure opzetten, de juiste rollen beleggen of uw medewerkers trainen op verantwoorde AI-adoptie? Neem contact op voor een vrijblijvend adviesgesprek.