Zonder dossier geen governance

22 juli, 2026
Van data governance naar audit ready AI
Deel 1 van een drieluik over AI-governance voor IT-auditors

Auteur: H. (Hein) van den Steenhoven 
1. Introductie
Kernboodschap: Zonder een compleet, actueel en herleidbaar AI-dossier is effectieve governance, audit en toezicht op AI-toepassingen niet mogelijk.

Doel van dit artikel. Na het lezen van dit artikel weet de lezer welke onderdelen een audit ready AI-dossier bevat en hoe deze samenhangen, concludeert hij of zij dat record keeping het fundament is waarop alle verdere AI-governance rust, en kan de hij of zij bij een concrete AI-toepassing beoordelen of het dossier voldoende basis biedt voor audit en assurance.

Afbakening en doelgroep. Dit artikel richt zich op IT-auditors, IT-risk professionals en andere assurance-professionals die te maken krijgen met AI-toepassingen in hun auditpraktijk. Het artikel behandelt het fundament van AI-governance: registratie, datadocumentatie, logging en transparantie. De onderwerpen proportionaliteit, fairness en operationeel toezicht komen bewust in volgende delen van dit drieluik aan bod.

Leeswijzer: dit drieluik
Dit artikel is het eerste deel van een drieluik. Elk deel behandelt één fase in de levenscyclus van AI-governance, vertaald naar de auditpraktijk.
De volgorde is bewust gekozen. Zonder goed dossier is het later onmogelijk te bewijzen dat ontwerpkeuzes zorgvuldig waren. En zonder goed dossier wordt ook toezicht in productie zwak, omdat niet duidelijk is welke versie draaide, welke data is gebruikt en welke controles hadden moeten werken.
2. Probleemstelling: waarom record keeping het fundament is
AI-governance wordt vaak uitgelegd vanuit strategie, ethiek of wetgeving. Dat is logisch, maar voor IT-auditors begint het meestal ergens anders. Niet bij de vraag wat een organisatie wil met AI, maar bij de vraag: kunnen we aantonen wat er gebeurt, wie verantwoordelijk is en of de beheersing werkt?

In de praktijk blijkt dat veel organisaties wel beleid hebben – een visie, principes en misschien een verbod op verkeerd gebruik – maar dat het spoor van bewijs ontbreekt. Het ene team zegt dat een systeem alleen ondersteunt, terwijl een ander team denkt dat het systeem al bijna zelfstandig beslist. Men weet wel dát AI wordt gebruikt, maar niet precies waar, door wie en met welke risico’s. Dossiers liggen verspreid over mailboxen, teamsites, notebooks, tickets en leveranciersmappen. De kans op tegenstrijdige informatie groeit en het kost veel tijd om basale vragen te beantwoorden. 

De centrale vraag van dit artikel luidt daarom: wat is een AI-dossier dat audit ready is, en welke onderdelen moet het bevatten?

Record keeping levert het spoor dat voor audit onmisbaar is. Het is niet hetzelfde als “meer administratie”. Het is het vastleggen van feiten, keuzes, versies, controles en uitkomsten op zo’n manier dat een ander het later kan volgen. Zonder dat spoor blijft governance hangen in losse verhalen.

Voor IT-auditors is dat een bekend probleem. Zodra dossiers verspreid liggen, neemt de auditlast toe en groeit de kans op tegenstrijdige informatie. Welk model draaide? Welke data hoorde daarbij? Was de uitleg aan klanten al aangepast? Was er menselijk toezicht? En was dat ook zichtbaar in de logs?

Daarom is record keeping de kern van AI-governance. Niet omdat documentatie op zichzelf het doel is, maar omdat goed vastgelegde informatie de voorwaarde is voor toetsing, sturing en herstel.

[SPAA25, STEE25/26]
3. Het AI-dossier: structuur en componenten
Een AI-dossier is het complete pakket aan informatie en bewijs over één AI-toepassing. Denk aan een chatbot, een triagemodel, een kredietmodel of een systeem dat automatisch teksten samenvat. In dat dossier staat niet alleen wat het systeem doet, maar ook waarom het wordt gebruikt, welke risico’s erbij horen, wie verantwoordelijk is en welk bewijs laat zien dat de organisatie in control is.

Met audit ready bedoelen we een dossier dat een auditor zonder extra aanvullende uitleg in staat stelt vast te stellen hoe het AI-systeem werkt, welke beheersmaatregelen gelden en of daarvan aantoonbaar bewijs beschikbaar is. Een audit ready dossier is dus geen stapel losse documenten, maar een logisch opgebouwd en actueel dossier waarin bewijs vindbaar, begrijpelijk en herleidbaar is.

Zo’n dossier rust op twee vaste onderdelen:
3.1 Het AI-register in detail
Het AI-register is meer dan een lijstje. Het is een managementinstrument dat laat zien waar AI wordt gebruikt, waarvoor het systeem dient, welke rol de organisatie heeft, welke risicoklasse geldt en welke bewijsstukken erbij horen. In de praktijk bevat een goed register onder meer de volgende velden:
3.2 Voorbeeld: registerregel voor een verzekeraar
Een concreet voorbeeld maakt het register tastbaar. Stel: een verzekeraar zet een AI-systeem in dat binnenkomende schademeldingen helpt ordenen. Het model geeft aan welke meldingen waarschijnlijk eenvoudig zijn, welke extra aandacht nodig hebben en welke dossiers snel door een medewerker moeten worden bekeken. De uiteindelijke beslissing over afwijzing of uitbetaling ligt niet bij het model, maar bij de medewerker. Juist daarom is het belangrijk dat ook menselijke tussenkomst, overrides en logging goed zijn vastgelegd.
3.3 De review-evidence-set
Naast het AI-register is er een tweede vast onderdeel: de review-evidence-set. Dit is de verzameling documenten en gegevens waarmee je laat zien dat de beheersing niet alleen bedacht is, maar ook werkt. Denk aan logextracten, screenshots van AI-meldingen, uitkomsten van controles, incidentrapporten, openstaande verbeteracties en besluiten uit reviews.

Het verschil is belangrijk: het register zegt wat er zou moeten zijn, de review-evidence-set laat zien of dat ook echt zo is. Voor een auditor maakt dat het mogelijk om niet alleen naar opzet en bestaan te kijken, maar ook naar werking.
3.4 Kernbegrippen voor IT-auditors
De onderstaande termen keren in het hele drieluik terug. Gedeelde taal is een voorwaarde voor effectieve audit. Zodra teams dezelfde woorden verschillend gebruiken, wordt audit moeilijker. Dan denkt de business bij “uitleg” aan een klanttekst, terwijl IT aan modeluitleg denkt en compliance aan wettelijke informatie. Goede AI-governance begint daarom ook met gedeelde taal. 
3.5 De crosswalk: van wettelijke eis naar proces naar bewijs
Een goed AI-dossier bestaat niet alleen uit register en reviewset. Het bevat ook een crosswalk. Dat is een tabel die de brug slaat tussen wet, proces, bewijs en eigenaar. Dat klinkt technisch, maar is juist heel praktisch. Zonder crosswalk vertaalt elk team regels op zijn eigen manier. Dan ontstaat ruis, dubbel werk en onduidelijkheid. De crosswalk verbindt de wettelijke eis (wat) met het proces (hoe), het bewijs (waarmee) en de verantwoordelijke (wie).
De crosswalk maakt van regels geen dikke map, maar een navigatiekaart. Je kunt van eis naar proces, van proces naar bewijs en van bewijs naar eigenaar doorklikken. Daardoor wordt compliance geen abstract verhaal, maar een navolgbaar spoor.
3.6 Data governance – de datasheet
De volgende paragrafen verdiepen de vier inhoudelijke pijlers van het AI-dossier: data, model, logging en transparantie. Deze pijlers vullen het register en de review-evidence-set inhoudelijk. We beginnen bij de data, want een model is zo goed als de gegevens die erin gaan. Een model is zo goed als de data die erin gaat. In governance-termen betekent dat: de herkomst, kwaliteit en representativiteit van data moeten aantoonbaar zijn.

De datasheet beschrijft welke dataset is gebruikt, waar die vandaan komt, voor welk doel die is gekozen, hoe de data is gelabeld, hoe representativiteit is beoordeeld en hoe privacy, retentie en onderhoud zijn geregeld. Dat helpt niet alleen data scientists, maar ook auditors. Zij kunnen met een datasheet sneller zien of een organisatie haar data echt kent. Komt de data uit interne systemen? Zijn ze afkomstig van een leverancier? Uit open bronnen? Mag die data voor dit doel worden gebruikt? Zijn relevante groepen voldoende en evenwichtig vertegenwoordigd?

Datakwaliteit is bovendien geen momentopname. Een dataset die vorig jaar nog passend was, kan vandaag verouderd zijn. Voor audit betekent dit dat je niet alleen wilt weten of er ooit een check is gedaan, maar ook of er een ritme is voor herbeoordeling.

Auditvraag: Kent de organisatie haar data echt? Is de herkomst helder, mag de data voor dit doel worden gebruikt, zijn relevante groepen voldoende vertegenwoordigd en is er een ritme voor herbeoordeling?