Grip op AI
Blog
Vertrouwen en bewijs 8 min leestijd

Waarom een dashboard nog geen bewijs is

Cijfers laten zien dat er iets gebeurt. Bewijs vraagt dat je kunt laten zien dat een maatregel is ontworpen, werkt, en waarover hij niets zegt.

Abstracte hoogtelijnen in teal en zand
Snel antwoord

Een dashboard toont wat er is gemeten. Bewijs is iets anders: het beantwoordt de vraag van een auditor, en die vraag is niet "hoeveel" maar "waarvoor is dit het bewijs, en wat dekt het niet af". Drie dingen ontbreken meestal. Er staat geen maatregel bij, dus niemand weet welke verplichting dit getal onderbouwt. Er staat geen reikwijdte bij, dus 97 procent kan over een tiende van je gebruik gaan. En er staat niets rood, terwijl een rapport dat altijd groen is precies daarom niet overtuigt.

01

Een getal zonder maatregel erbij onderbouwt niets

02

Zonder reikwijdte weet niemand waarover een percentage gaat

03

Een rapport dat altijd groen is, is geen bewijs maar een marketinguiting

04

Zichtbaarheid en interventie zijn twee bewijsketens en mogen niet worden opgeteld

05

Wat je niet kunt onderbouwen hoort in het overzicht te staan, niet erbuiten

Een privacyfunctionaris legt een dashboard voor aan de accountant. Er staan drie grafieken op: het aantal detecties per maand, de verdeling over applicaties, en een percentage dat op 97 staat.

De accountant kijkt er tien seconden naar en stelt één vraag: waarvoor is dit het bewijs?

Daar strandt het gesprek meestal, en het ligt niet aan de cijfers.

Een getal is geen bewijs

Bewijs is een verband tussen drie dingen: een verplichting, een maatregel, en een waarneming die laat zien dat die maatregel heeft gewerkt.

Een dashboard levert meestal alleen het derde. Er staat dat er 312 detecties waren en dat 97 procent daarvan is afgehandeld. Dat is een waarneming, en hij is nog niet aan iets gekoppeld.

De vertaalslag die ontbreekt: welk artikel van welk kader wordt hiermee onderbouwd, en boven welke grens is het genoeg? Zolang niemand die twee erbij zet, moet de lezer het zelf verzinnen. Een auditor doet dat niet.

Drie dingen die er standaard ontbreken

De maatregel. Een percentage afhandeling kan de dataminimalisatie uit artikel 5 lid 1c onderbouwen, of de passende beveiliging uit artikel 32, of geen van beide. Dat hangt af van hoe je het inricht. Zet het erbij, met het artikelnummer, of het getal doet geen werk.

De reikwijdte. Dit is de grootste. Als detectie werkt in de applicaties die worden ondersteund, dan gaat 97 procent over díe applicaties. Niet over alle AI-diensten die je organisatie gebruikt. Zonder die zin is het percentage niet fout maar wel misleidend, en dat is erger, want het overleeft de eerste vraag niet.

De rode rijen. Elke organisatie heeft maatregelen die niet met metingen zijn te onderbouwen. Wie een gesprek voert met een AI-tool via zijn telefoon, valt buiten het beeld. Of er een verwerkersovereenkomst is getekend, weet je systeem niet. Staan die niet in het overzicht, dan is het overzicht incompleet, en de auditor gaat er precies naar zoeken.

Twee bewijsketens die je niet mag optellen

Dit is het onderscheid dat de meeste rapportages missen en dat het meeste oplevert.

Er is een zichtbaarheidslaag: welke AI-diensten worden gebruikt, hoeveel er een besluit hebben, welk risicoprofiel eraan hangt. Die laag ziet veel, over honderden diensten, en kan nergens ingrijpen.

En er is een interventielaag: gevoelige gegevens die een markering krijgen voordat ze worden verzonden. Die laag kan wél ingrijpen, en alleen in de applicaties die worden ondersteund.

De verleiding is om er één cijfer van te maken, want dat leest prettiger. Doe dat niet. De twee lagen hebben verschillende reikwijdtes, en een samengesteld getal verbergt precies het verschil waar een toezichthouder naar vraagt. Wat je zoekt is een verantwoording waarin per maatregel staat uit welke laag het bewijs komt. Dat die twee lagen ook verschillend meten, zonder dat er personen aan hangen, staat in AI-monitoring versus medewerkersmonitoring.

Zo ziet dat eruit als je het uitschrijft:

Dashboard · Verantwoording 3 van 8 onderbouwd

Wat wij kunnen onderbouwen over de periode 1 mei tot en met 29 juli (90 dagen).

47 tools
Zichtbaarheid
43 van 47 met een eigen besluit
92%
Seat-dekking
118 van 128 seats actief, drempel 85%
84%
Volumedekking interventie
aandeel van het gemeten AI-gebruik in een ondersteunde app, drempel 90%

Onderbouwd vanuit zichtbaarheid

alle 47 waargenomen tools
  • Art. 30 Register van verwerkingen

    Elke waargenomen AI-tool is vastgelegd met leverancier, hostingregio en trainingsbeleid, en heeft een besluit van de organisatie.

    Onderbouwd
  • Art. 35 DPIA-input per AI-verwerking

    Geen enkele waargenomen tool blijft onbeoordeeld staan. Nu staan er nog 4 zonder besluit.

    Gedeeltelijk
  • Art. 5 lid 2 Verantwoordingsplicht

    Aaneengesloten registratie over de volledige rapportageperiode van 90 dagen.

    Onderbouwd
  • Art. 24 Verantwoordelijkheid verwerkingsverantwoordelijke

    Vraagt een vastlegging van wie welk beleidsbesluit wanneer nam. Die historie leggen we nog niet vast.

    Niet onderbouwd
  • Art. 28 Verwerkersovereenkomsten

    De catalogus weet of een leverancier er een aanbiedt, maar niet of deze organisatie er een heeft gesloten. Dat is registerinvoer die ontbreekt.

    Niet onderbouwd

Onderbouwd vanuit interventie

84% van het gemeten AI-gebruik
  • Art. 5 lid 1c Dataminimalisatie

    Kritieke gegevens worden afgehandeld voordat ze verzonden worden. 97% deze periode, norm 95%.

    Onderbouwd
  • Art. 32 Passende technische maatregelen

    Detectie actief op de ondersteunde applicaties, met afhandeling boven de norm. De volumedekking blijft onder de drempel van 90%.

    Gedeeltelijk

Buiten wat wij meten

benoemd, niet weggelaten
  • Art. 33 Meldplicht datalekken

    BeeSensible levert signalering, geen meldproces richting toezichthouder of betrokkene.

    Niet van toepassing
  • Onderbouwd: alle voorwaarden gehaald
  • Gedeeltelijk: meting bestaat, niet elke drempel gehaald
  • Niet onderbouwd: geen meting beschikbaar

Dit overzicht stelt niet vast dat aan wet- of regelgeving wordt voldaan. Het laat zien welke maatregelen met metingen zijn te onderbouwen, en welke niet. De beoordeling blijft bij de verwerkingsverantwoordelijke.

De verantwoordingsweergave uit het dashboard. Cijfers ter illustratie. Twee dingen zijn bewust zichtbaar: welke maatregelen niet zijn te onderbouwen, en uit welke laag het bewijs komt.

Waarom er rood in hoort te staan

Kijk naar wat er in dat overzicht níet groen is. Twee AVG-maatregelen staan op niet onderbouwd, één op gedeeltelijk, en één is expliciet buiten bereik verklaard.

Dat is geen tekortkoming van de rapportage, dat is de rapportage. Een overzicht dat overal groen is, zegt tegen een auditor: deze partij heeft de moeilijke rijen weggelaten. Dat is de eerste conclusie, en daarna wordt alles wat er wél staat ook minder waard.

Er zit nog een tweede reden achter. Als je opschrijft wat je niet kunt onderbouwen, weet je organisatie waar het volgende werk ligt. "Wie welk beleidsbesluit wanneer nam, leggen we niet vast" is een rode rij en tegelijk een concrete opdracht.

Wat "boven de norm" wel en niet betekent

Nog iets dat expliciet moet, omdat het anders misgaat in een auditgesprek.

Drempels in een verantwoordingsoverzicht zijn zelfgekozen. Er staat in geen enkele wet dat 95 procent van de kritieke markeringen afgehandeld moet zijn. Wat de wet vraagt is een passende maatregel, en de drempel is jouw invulling daarvan.

Dat is geen zwakte, mits je het zo opschrijft. "Wij hanteren 95 procent en halen 97" is een verdedigbare positie. "Wij voldoen aan de norm" is dat niet, want die norm bestaat niet en de auditor weet dat.

Hetzelfde geldt voor wat je bewust niet normeert. Een gele markering negeren kan een juist besluit zijn: de medewerker kent de context en het systeem niet. Alleen bij de rode markeringen zit een instructie, dus alleen daar hoort een drempel. Het gele getal is context.

De vier vragen waar het op neerkomt

Per maatregel, en in deze volgorde:

  1. Hoe is hij ontworpen? Wat gebeurt er precies, en waarom zou dat helpen?
  2. Werkte hij in de periode? Niet "is hij aangezet", maar draaide hij aaneengesloten over de periode waarover je rapporteert.
  3. Wat was het effect? De cijfers, met hun reikwijdte erbij.
  4. Waar houdt hij op? De belangrijkste, en de enige die niemand vrijwillig invult.

Wie die vier per maatregel kan beantwoorden, heeft bewijs. Wie alleen grafiek drie heeft, heeft een dashboard.

Welke cijfers er in de basis onder liggen, staat in wat heb je aan al die AI-cijfers.

Daarom is de verantwoordingsweergave in BeeSensible geen rapportage maar een vertaaltabel: van wat er is gemeten naar wat een auditor vraagt, inclusief de rijen waar het antwoord nee is. Zet bij je volgende overzicht eerst de maatregel en de reikwijdte bij elk getal, en laat de rode rijen staan. Dat overleeft de eerste vraag.

FAQ

Veelgestelde vragen

Wat is het verschil tussen een dashboard en bewijs?

Een dashboard toont metingen. Bewijs koppelt een meting aan een verplichting en zegt erbij wat het niet dekt. Zonder die twee toevoegingen is een getal een observatie waar een auditor niets mee kan.

Waarom is een groen rapport verdacht?

Omdat geen enkele organisatie alles kan onderbouwen. Als een overzicht nergens rood is, betekent dat meestal dat de niet-onderbouwbare maatregelen eruit zijn gelaten in plaats van dat ze in orde zijn. Een auditor zoekt precies naar die weglating.

Wat bedoel je met reikwijdte bij een percentage?

Dat er bij een getal moet staan waarover het gaat. Als detectie werkt in de applicaties die worden ondersteund, dan is 97 procent afgehandeld een uitspraak over díe applicaties, niet over al het AI-gebruik in de organisatie. Zonder die zin is het percentage misleidend.

Waarom mag je zichtbaarheid en interventie niet optellen?

Omdat het twee verschillende bewijsketens zijn met een verschillende reikwijdte. Zicht op honderden AI-diensten is iets anders dan kunnen ingrijpen in een handvol applicaties. Eén samengesteld getal verbergt precies het verschil dat een toezichthouder wil zien.

Wat vraagt een auditor dan wel?

Vier dingen per maatregel: hoe is hij ontworpen, werkte hij in de periode, welk effect had hij, en waar houdt hij op. Het vierde antwoord is het belangrijkste, omdat het laat zien dat je de grens van je eigen maatregel kent.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.