Proof: publieke sector AI governance, NIS2 en BIO2
Geanonimiseerde proof page over AI governance, NIS2/Cyberbeveiligingswet en BIO2/NORA bewijsvoering voor een publieke organisatie.
Publicatiegrens
Deze proof page is geanonimiseerd. Er worden geen klantnaam, exacte data, interne systemen, incidentdetails, IP-adressen, medewerkers, leverancierspecifieke configuraties of herleidbare combinaties gepubliceerd. De pagina beschrijft het type probleem, de aanpak en de bewijsstukken op hoofdlijnen.
Probleem
Een publieke organisatie wilde AI-toepassingen verantwoord inzetten, maar miste één bestuurbaar overzicht waarin EU AI Act, NIS2/Cyberbeveiligingswet, BIO2 en NORA samenkwamen. Beleidsdocumenten, architectuurkeuzes en securitymaatregelen bestonden deels los van elkaar, waardoor bestuur en audit onvoldoende zicht hadden op eigenaarschap, restrisico en bewijsvoering.
Context
- Sector: publieke dienstverlening.
- Druk: AI-adoptie, informatiebeveiliging, ketenverantwoordelijkheid en bestuurlijke verantwoording.
- Belangrijkste risico: versnipperde besluitvorming en onvoldoende aantoonbaarheid.
- Privacygrens: geen persoonsgegevens of systeemdetails in de publieke beschrijving.
Aanpak
Djimit bracht de AI- en security-governance terug naar één bewijsmodel:
- AI-systemen en use-cases inventariseren.
- EU AI Act rol en risicoklasse bepalen.
- BIO2/NORA controls koppelen aan systemen, eigenaren en bewijsstukken.
- NIS2/Cyberbeveiligingswet maatregelen vertalen naar bestuurbare prioriteiten.
- Besluitvorming, restrisico's en opvolging vastleggen in een audit-ready roadmap.
Deliverables
- AI-systeemregister met eigenaar, doel, status en risicosignaal.
- Control mapping voor EU AI Act, BIO2, NORA en NIS2.
- Board briefing met prioriteiten, afhankelijkheden en besluiten.
- Evidence backlog met benodigde documenten, logging, testresultaten en herzieningsmomenten.
- Architectuurbesluiten voor data, leveranciers, monitoring en menselijke controle.
Meetbare uitkomst
De organisatie kreeg een gemeenschappelijke taal voor bestuur, security, architectuur en uitvoering. De belangrijkste AI-systemen konden worden besproken op basis van risico, bewijs en eigenaar in plaats van op basis van losse beleidsclaims.
Herbruikbare les
Voor publieke organisaties werkt AI governance pas wanneer juridische kaders, securitycontrols en architectuurbesluiten aan dezelfde systemen en bewijsstukken worden gekoppeld.