Categorie: AI | Overheid & Gemeenten
AI-beleid is bij veel gemeenten nog in ontwikkeling. De praktijk loopt daar op vooruit. Medewerkers experimenteren, tools worden gebruikt en data verlaat de organisatie soms zonder dat iemand het weet. De vraag is niet meer óf AI wordt ingezet. De vraag is of je het beheerst. En als het antwoord nee is, hoe je het beheersbaar maakt.
Leestijd: 6 minuten
We bespreken dat aan de hand van drie pijlers: publieke waarde (waarom AI een bestuurlijke kwestie is), beheersing (de risico’s en hoe je die in de hand houdt) en governance (hoe je dit organisatorisch inricht zonder alles opnieuw uit te vinden).
AI is overal, regie is dat nog niet altijd
AI staat hoog op de agenda bij vrijwel elke gemeente, en niet alleen daar. Zorginstellingen, woningcorporaties, uitvoeringsorganisaties: overal wordt geëxperimenteerd. Dat is logisch, want de kansen zijn groot. Documenten samenvatten, vergaderingen transcriberen, dossiers sneller doornemen: AI maakt veel werk lichter.
Het probleem zit niet in het experimenteren zelf. Het zit in wat daaromheen gebeurt, of beter gezegd, vaak niet gebeurt. Op de werkvloer ontstaat snel adoptie, vaak zonder kaders. Medewerkers gebruiken privé toegankelijke tools zoals ChatGPT of Copilot, simpelweg omdat het werkt en omdat niemand heeft gezegd dat het niet mag. Dat is winst op de korte termijn en een risico op de langere termijn, want zonder zicht op wat er gebruikt wordt, is er ook geen beheersing mogelijk. Deze vorm van schaduw-IT, AI-gebruik dat buiten het zicht van de organisatie plaatsvindt, is een van de eerste dingen die helder moet worden voordat je iets kunt beheersen.
Pijler 1, publieke waarde: waarom dit een bestuurlijke vraag is, niet een IT-vraagstuk
Het is verleidelijk om AI bij IT neer te leggen. Het is immers techniek. Maar AI raakt aan iets fundamentelers: de besluiten die een gemeente neemt over haar inwoners. Wie krijgt een vergunning, een toelage, een handhavingsmaatregel? Op het moment dat AI daarbij ondersteunt, blijft de gemeente onverkort verantwoordelijk voor dat besluit.
Dat betekent dat een gemeente moet kunnen uitleggen waarom AI is ingezet, waarvoor, en wat het heeft opgeleverd. Kan dat niet, dan zou je er eigenlijk niet aan moeten beginnen, in elk geval niet in de dienstverlening naar buiten. Dat klinkt streng, en het is ook een vorm van bestuurlijke hygiëne. Tegelijk geldt die strenge lijn vooral voor de stap naar buiten. In de vroege, interne experimenteerfase mag en moet er ruimte zijn om te ontdekken wat AI kan betekenen, mits dat onder begeleiding gebeurt.
Pijler 2, beheersing: drie risico’s die zonder beheersing al snel ontstaan
Onbeheerst AI-gebruik levert in de praktijk drie soorten risico’s op.
Het eerste is privacy. Persoonsgegevens die in een ongecontroleerde omgeving worden geüpload, bijvoorbeeld ter samenvatting in een willekeurig LLM, verlaten daarmee de organisatie. Dergelijke modellen worden vaak op de achtergrond verder getraind met de data die gebruikers aanleveren. Daarmee profiteert iedereen van betere modellen, maar het risico op het lekken van persoonsgegevens is dan ook reëel.
Het tweede risico is bias. Als trainingsdata een vertekening bevat, werkt die door in de uitkomst. Bij gemeentelijke processen waar AI ondersteunt bij handhaving of het toekennen van subsidies en toelagen, kan dat leiden tot besluiten die onuitlegbaar of zelfs onrechtmatig zijn. Dat is geen theoretisch risico: het raakt direct de rechtsgelijkheid van inwoners.
Het derde risico is reputatieschade. Een fout besluit kan altijd voorkomen, en daarvoor kon een organisatie altijd al ter verantwoording worden geroepen. AI voegt daar een extra dimensie aan toe, simpelweg omdat de schaal en de snelheid waarmee besluiten genomen worden toenemen.
En dan is er de schaduw-IT die deze risico’s allemaal vergroot: zolang een organisatie niet weet welke AI-tools er gebruikt worden en hoe, is geen van deze risico’s goed te beheersen. Inzicht is daarom niet een nice-to-have, het is de eerste stap.
Wetgeving als kompas, niet als blokkade
De AI Act, NIS2 en de aanvullingen op de AVG vragen steeds meer structuur van organisaties. Dat voelt soms als extra administratieve last, maar de kern van die wetgeving is vooral zorgvuldigheid: weten waarvoor je AI inzet, zodat je dat later kunt uitleggen aan inwoners en toezichthouders.
Het goede nieuws is dat gemeenten hiervoor niet per se nieuwe processen hoeven te bouwen. De focus van deze wetgeving ligt op privacybescherming en zorgvuldig gebruik, en daar liggen al bestaande aanknopingspunten: de privacy officer voor AVG-vraagstukken, de security officer voor risico’s rond informatiebeveiliging. Wie een nieuwe AI-toepassing wil inzetten, kan bij deze rollen al voor een groot deel van de vragen terecht.
Pijler 3, governance: aansluiten op wat er al is
Deze derde pijler is misschien de belangrijkste: hoe richt je dit organisatorisch in? Het antwoord is verrassend simpel, en precies daarom makkelijk te missen: sluit zoveel mogelijk aan op bestaande structuren, mechanismen en rollen. Niet alles los oplossen met een nieuw proces, maar inbedden in wat er al is.
Concreet betekent dit een paar vaste onderdelen. Voordat een gemeente met een AI-toepassing aan de slag gaat, moet er een heldere use case zijn: wat is het doel, en is er een risico op het lekken van bijzondere persoonsgegevens? Vervolgens hoort daar een Privacy Risk Identification Assessment bij, vaak aangeduid als FRIA of, afhankelijk van het gehanteerde kader, een IAMA. Daarnaast is een register nodig waarin is vastgelegd waar in de organisatie AI wordt gebruikt, in welke processen en door welke afdelingen. En dat gebruik moet periodiek opnieuw getoetst worden, want modellen veranderen, en daarmee kan ook het risico veranderen.
Bij grotere gemeenten ontstaat hiervoor soms een aparte rol: de Certified AI Compliance Officer, die adviseert naast de bestaande CISO en privacy officer. Bij kleinere gemeenten is een volledig nieuwe rol vaak niet haalbaar, en daar is het juist verstandig om deze verantwoordelijkheden te beleggen bij bestaande rollen en te ondersteunen met een systeem dat aantoonbaar maakt dat zaken geborgd zijn.
De gemeenten die dit goed doen, hebben één ding gemeen: ze zijn bewust en gestructureerd met het onderwerp bezig, en ze laten het aansluiten op wat er al is. Niet als rem op innovatie, maar als voorwaarde om AI structureel te kunnen blijven inzetten zonder steeds tegen dezelfde problemen aan te lopen.

Klein beginnen: de veilige speeltuin
Dat betekent niet dat je als gemeente moet wachten tot alles op orde is. Een eerste stap kan al heel klein zijn: een simpel A4 met spelregels waarmee je kunt starten met experimenteren, onder begeleiding van een privacy of security officer. Daarmee ga je ervaring opbouwen, ontdek je waar de knelpunten zitten, en leer je waar je nog hobbels moet wegnemen.
Recent onderzoek onder onze eigen webinardeelnemers liet zien dat 44 procent van de gemeenten al formeel AI-beleid heeft. Bijna een derde heeft dat nog niet, en de rest is in ontwikkeling. Dat is geen verrassend beeld: AI ontwikkelt zich zo snel dat beleid soms alweer achterhaald is voordat het is vastgesteld. Precies daarom is het belangrijk om te kiezen voor een aanpak die meebeweegt: klein beginnen, leren, en gestructureerd opschalen.
Het draait niet om het algoritme, maar om het bestuur
Verantwoord gebruik van AI draait niet om het algoritme. Het draait om bestuur: keuzes maken, risico’s beheersen en publieke waarden beschermen. Elke dag is er een nieuwe technologische ontwikkeling. De vraag is niet hoe je die allemaal bijhoudt, maar hoe je ze goed kunt absorberen binnen de gemeentelijke organisatie.
Dat begint met inzicht: weten wat er al gebruikt wordt, ook buiten het zicht van de organisatie. Het vervolgt met heldere kaders: een use case, een risicobeoordeling, een FRIA of IAMA waar nodig. En het wordt geborgd door governance die aansluit op wat een gemeente al heeft: bestaande rollen, bestaande processen, aangevuld waar nodig met een aparte AI-verantwoordelijke.
Wie dat op orde heeft, hoeft AI niet als risico te zien, maar als instrument waarmee de dienstverlening aan inwoners verder verbeterd kan worden, met behoud van vertrouwen.
Dit artikel is gebaseerd op het webinar Verantwoord AI bij gemeenten: kansen benutten, risico’s beheersen >>.
AI beheersbaar maken binnen jouw gemeente
Wil je weten hoe je dit binnen jouw gemeente concreet kunt inrichten?
Neem dan contact op met ons op >>