Data governance, beveiliging en vertrouwen zijn de fundamenten van de toekomst
Veel organisaties praten over datarisico’s, ethische data en datasoevereiniteit. Naarmate deze thema’s vaker worden herhaald, is het makkelijk om ze na de zoveelste uiting naast je neer te leggen. Toch is het belangrijk om te beseffen hoe fundamenteel ze zijn voor onze toekomst. Als de Verenigde Naties gelijk hebben, zal AI in 2033 zijn uitgegroeid tot een wereldwijde markt van 4,8 biljoen dollar. Dat zijn een hoop data en risico’s die beheerd moeten worden.
De druk op organisaties om de kwaliteit, herkomst en veiligheid van data te waarborgen, neemt dan ook toe. Zonder betrouwbare data kan geen enkele AI-strategie verantwoord worden ingezet. Zonder governance besteden bedrijven meer tijd aan het opruimen van AI-vervuiling dan aan het creëren van waarde. Regelgeving is daarom hard nodig.
De EU AI Act is ‘s werelds eerste alomvattende poging om AI te reguleren. Het stelt strenge eisen aan systemen met een hoog risico, legt verplichtingen op aan algemene modellen en introduceert sancties voor organisaties die geen controle en transparantie kunnen aantonen. Voor Europese organisaties, en iedereen die met hen handelt, is inzicht in waar hun data zich bevinden, hoe deze stromen en hoe hun AI-modellen zich gedragen, cruciaal. Dit betekent dat governance geen bijzaak mag zijn. Het moet vanaf het begin worden ingebouwd. Data en modellen moeten continu worden gecontroleerd over clouds, landsgrenzen en bedrijfsprocessen. Dit vormt voor veel organisaties een enorme uitdaging. We zien vaak drie terugkerende problemen die governance en vertrouwen ondermijnen:
De eerste is een gebrek aan dataresidentie en soevereiniteit. Veel platforms bieden simpelweg onvoldoende inzicht in waar data zich bevinden of naartoe stromen in SaaS-, hyperscaler- en edge-oplossingen. De EU Data Act, die vanaf september 2025 van kracht is, legt de nadruk op overdraagbaarheid, toegang en controleerbaarheid. Deze regelgeving en nationale initiatieven voor ‘soevereine AI’, benadrukken de noodzaak voor beleid dat uiteenzet hoe organisaties data veilig kunnen opslaan en kunnen aantonen waar en hoe deze worden verwerkt.
Het tweede veelvoorkomende probleem is de overhaaste inzet van LLM’s. Grote taalmodellen worden sneller in productie genomen dan ze gevalideerd kunnen worden. Zonder streng toezicht hallucineren ze, drijven ze af of sluiten ze niet aan bij het beleid. Regelgevers hebben dit ook opgemerkt, vandaar de focus van de EU AI Act op algemene AI-modellen. Het implementeren van modellen zonder governance vormt een reputatierisico.
Het derde probleem betreft blinde vlekken in de levenscyclus. Een gebrek aan geïntegreerde tools om beleid af te dwingen, belemmert toezicht en controleerbaarheid. Het resultaat is dat organisaties niet van begin tot eind kunnen aantonen dat ze zich aan de regels houden. En wanneer er iets misgaat, zoals een datalek, een bias-claim of een inspectie door een toezichthouder, blijven deze organisaties zitten met gefragmenteerde logs en onvolledige records.
Hoe ziet een goed AI-beheer eruit?
Soevereiniteit, validatie en risicobeheer moeten vanaf het begin in AI-platformen worden ingebouwd, en niet achteraf worden toegevoegd. Organisaties moeten op ieder moment kunnen aantonen waar data zich bevinden, hoe deze zich verplaatsen en wie er toegang tot heeft, in de multi-cloud en aan de edge. Dat vraagt om controleerbare herkomst, lokale opslag en verwerking, en beleidscontroles die data volgen, ongeacht waar deze zich bevinden.
Het vereist daarnaast continue validatie voor grote taalmodellen. Nauwkeurigheid is een startpunt, geen eindpunt. LLM’s hebben continue monitoring nodig op drift, bias en hallucinaties. Retrieval-augmented generation (RAG) en audit trails kunnen hierin ondersteunen. Regelgevers geven al aan dat transparantie en evaluatiepijplijnen geen optie zijn, maar een vereiste.
Het Britse AI Safety Institute gaat zelfs nog verder en waarschuwt dat ongeteste modellen niet alleen een risico vormen voor naleving, maar ook voor de acceptatie van dergelijke modellen. Organisaties die kunnen aantonen dat hun modellen gebaseerd zijn op betrouwbare data en in realtime worden gecontroleerd, zullen dit vertrouwen winnen.
Het laatste element is governance in elke laag van de infrastructuur. Risicobeheer moet worden toegepast op de hele stack. Dat betekent het actief bijhouden van metadata om de herkomst te bepalen, toegangscontroles voor zowel data als modellen, monitoring om ongeoorloofd gedrag te detecteren en policy-as-code voor consistente omgevingen. Met nieuwe certificeringsschema’s zoals het EU Cloud Services Scheme (EUCS) in aantocht en toezichthouders die de verwachtingen aanscherpen, hebben organisaties die governance nu diepgaand verankeren, een voorsprong.
Wat kunnen leiders doen?
De uitdaging voor leidinggevenden is om governanceprincipes om te zetten in dagelijkse praktijk. Daarbij horen de volgende prioriteiten:
- Hanteer een erkend framework: standaarden zoals ISO/IEC 42001 (‘s werelds eerste AI-managementsysteem) en het NIST AI Risk Management Framework bieden een gemeenschappelijk raamwerk voor besturen, auditors en toezichthouders. Het gebruik ervan toont intentie en creëert een duidelijke structuur voor toezicht.
- Maak beleid afdwingbaar: beleid kan niet in een PowerPoint-presentatie blijven hangen. Het moet in code worden uitgedrukt en automatisch worden gehandhaafd bij invoer, training en implementatie, in elke cloud- en edge-omgeving.
- Investeer in evaluatie en observability: ontwikkel pipelines om modelafwijkingen, bias en hallucinaties te volgen en veranker de output in bedrijfsdata met RAG. Combineer dit met end-to-end audit trails voor aantoonbare compliance.
- Plan voor soevereiniteit: voer ‘what if’-oefeningen uit. Wat gebeurt er als de wetgeving voor datalokaliteit verandert? Of als certificeringsregelingen zoals EUCS strenger worden? Als leveranciers hun voorwaarden wijzigen? Exitstrategieën en toetsbare soevereiniteitscontroles verminderen blootstelling en vergroten veerkracht.
Wanneer governance goed wordt uitgevoerd, zorgt het voor duurzame en betrouwbare AI-innovatie. Gezien de verwachte groei van agentic systemen in organisatienetwerken, zal het voorbereiden van data op deze verandering en het toepassen van frameworks op de lange termijn veel tijd en moeite besparen. Het stelt organisaties in staat om optimaal te profiteren van wat er komen gaat.
Door: Luc Costers (foto), Director Sales Benelux bij Nutanix