Naar inhoud
AI Board

Blog

AI in de bestuurskamer: geen robot aan tafel, wel drie plichten

Wat AI in de bestuurskamer echt betekent: de drie verantwoordelijkheden van het bestuur, AI in je eigen voorbereiding, en de aansprakelijkheidsvraag.

Gepubliceerd 29 augustus 2026

Zet "AI in de bestuurskamer" op de agenda en een deel van de tafel denkt aan een model op een lege stoel. Dat beeld is niet alleen onjuist, het is duur: zolang het gesprek over robotbestuurders gaat, gaat het niet over de drie dingen waar het bestuur wél op wordt afgerekend.

AI in de bestuurskamer betekent niet dat er een machine meebeslist. Het betekent drie dingen tegelijk: bestuurders en commissarissen die AI-geletterd genoeg zijn om er kritisch over te besluiten, AI als terugkerend agendapunt onder toezicht van bestuur en raad van commissarissen in plaats van als project bij IT, en bestuurders die AI in hun eigen voorbereiding gebruiken.

Dit artikel is geen juridisch advies. Het geeft wettekst, codebepalingen en publicaties van toezichthouders en advocatenkantoren weer, met bronnen, zodat je het zelf kunt nalezen en met je eigen jurist kunt bespreken.

De drie verantwoordelijkheden van het bestuur rond AI

1. Toezicht op het gebruik in de organisatie

Dit is de plicht die het meest concreet is en het slechtst belegd. Sinds 2 februari 2025 verplicht artikel 4 van de AI-verordening elke organisatie die AI ontwikkelt of zakelijk gebruikt om maatregelen te nemen die de AI-geletterdheid van haar mensen ondersteunen. Sinds 27 juli 2026 geldt een aangepaste tekst uit Verordening (EU) 2026/1744, die uitdrukkelijk zegt dat je géén bepaald niveau bij individuele personen hoeft te waarborgen: een inspanningsverplichting, geen resultaatsverplichting.

Twee misverstanden kun je meteen opruimen. Een certificaat is niet vereist: de Europese Commissie stelt dat een interne registratie van trainingen volstaat. En de reikwijdte is breder dan de loonlijst; de Autoriteit Persoonsgegevens vat het op haar pagina over AI-geletterdheid samen als iedereen die binnen of namens een organisatie met AI-systemen werkt. Hoe je de plicht aantoonbaar maakt, staat in AI-geletterdheid: wat artikel 4 echt van je vraagt.

Hoger op de risicoschaal wordt de norm harder. Artikel 26 verplicht gebruiksverantwoordelijken van AI-systemen met een hoog risico het menselijk toezicht op te dragen aan personen "die over de nodige bekwaamheid, opleiding en autoriteit beschikken en de nodige ondersteuning krijgen". Dat mag dus niet zomaar bij de eerste beschikbare medewerker liggen.

Zoek je één document dat dit voor een bestuur ordent, dan komt de Gids AI-verordening van de Rijksoverheid het dichtst bij een factsheet: vier stappen langs risicocategorie, de vraag of je systeem AI is, je rol als aanbieder of gebruiksverantwoordelijke, en de verplichtingen die daaruit volgen. Het toezicht ligt bij de nationale markttoezichtautoriteiten; Nederland regelt dat in de Uitvoeringswet AI-verordening, die op 20 april 2026 in internetconsultatie ging.

2. Beleid en risico

AI hoort thuis in je strategie en je risicobeheersing, niet in een apart innovatiehoekje, en de Nederlandse Corporate Governance Code van maart 2025 is daar expliciet over. Bepaling 1.1.1 verlangt dat het bestuur bij het vormgeven van de strategie in ieder geval aandacht besteedt aan "de impact van nieuwe technologieën en veranderende businessmodellen". De toelichting bij bepaling 1.2.1 noemt als te inventariseren risico's uitdrukkelijk die van informatie- en communicatietechnologie, waaronder cybersecurity, ketenafhankelijkheden, dataprotectie en "ethisch verantwoorde toepassing van nieuwe technologieën (bijvoorbeeld Responsible AI)".

Dat werkt door naar de verantwoording. Bepaling 1.4.2 vraagt het bestuur in het bestuursverslag verantwoording af te leggen over de risicobeoordeling, de voornaamste risico's in relatie tot de risicobereidheid, en de werking van de interne risicobeheersings- en controlesystemen. Staat AI niet in je risico-inventarisatie, dan is dat zelf het antwoord op de vraag hoe volwassen je AI-strategie op boardniveau is.

De Code geldt formeel voor beursvennootschappen. Daarbuiten is hij geen wet, maar wel de maatstaf waarlangs een accountant, een financier of een rechter je governance kan leggen.

3. Eigen voorbeeldgedrag

De derde plicht is de ongemakkelijkste, omdat hij niet delegeerbaar is.

Bepaling 2.1.4 van de Code luidt: "Elke commissaris en elke bestuurder beschikt over de specifieke deskundigheid die noodzakelijk is voor de vervulling van zijn taak." De toelichting maakt daar iets scherps van. Digitalisering is volgens de Code geen apart of ondersteunend proces, maar raakt "de kern van de strategie en de bedrijfsvoering". Je mág een digitaliseringscommissaris benoemen, maar zo'n benoeming "ontslaat de overige bestuurders en commissarissen niet van nauwe betrokkenheid bij deze thema's". Bepaling 2.4.6 vraagt bovendien jaarlijks te beoordelen waar bestuur en raad zelf training nodig hebben, en noemt digitalisering met name. Eén AI-commissaris aanstellen en de rest van de tafel laten toekijken is dus precies wat de Code niet bedoelt.

AI in je eigen bestuurswerk

Hier verandert AI voor bestuurders van agendapunt in gereedschap. Het vergaderpak is het duidelijkste voorbeeld: een stapel stukken, twee dagen van tevoren, en de vraag is niet of je ze leest maar of je de tegenstrijdigheid vindt. Leg twee onderdelen naast elkaar en vraag waar de aannames botsen, of welk cijfer niemand aanstipte terwijl het materieel is.

Scenario's doorvragen is het tweede. Niet "geef mij een scenario", maar doorvragen op het scenario dat er al ligt: wat moet er waar zijn wil deze prognose kloppen, en welke aanname is het zwakst? Dat is het perspectief van de AI CEO, het hele bedrijf in één oogopslag.

Het verschil tussen een chatbot en iets dat in een bestuurskamer bruikbaar is, zit in wat het weet. Een model zonder toegang tot jouw cijfers geeft plausibele zinnen; een model gevoed met het bedrijfsbrein van je organisatie geeft antwoorden die je kunt controleren. Alleen die tweede soort kun je in een vergadering gebruiken.

En dan de grens, want die is hard. Bestuursstukken zijn zowat het meest vertrouwelijke materiaal dat een organisatie produceert: overnamedossiers, reorganisatieplannen, cijfers vóór publicatie, personeelskwesties. Dat plak je niet in een openbare chatbot, niet omdat het altijd verboden is, maar omdat je bij een consumentendienst doorgaans niet kunt aantonen waar die data terechtkomt en wie erbij kan. Gebruik AI op bestuursstukken dus alleen in een omgeving waarvan je de dataverwerking kunt uitleggen aan je raad van commissarissen. Onze eigen aanpak staat op de pagina over beveiliging.

De aansprakelijkheidsvraag, eerlijk

Naar Nederlands recht kan een AI-systeem geen bestuurder zijn, en het gebruik van AI door het bestuur verandert niets aan wie de taak heeft. Er is geen apart AI-aansprakelijkheidsregime voor bestuurders, en de bestaande norm is streng genoeg.

Die norm staat in artikel 2:9 van Boek 2 BW: elke bestuurder is tegenover de rechtspersoon gehouden tot een behoorlijke vervulling van zijn taak, en is voor onbehoorlijk bestuur aansprakelijk tenzij hem geen ernstig verwijt te maken valt. Het advocatenkantoor Law & More vat die toets in zijn analyse bestuurdersaansprakelijkheid bij AI-beslissingen van november 2025 samen als de vraag of het bestuur handelde zoals van een redelijk bekwaam en redelijk handelend bestuurder mocht worden verwacht, waarbij onder meer de voorzienbaarheid van de schade, de zorgvuldigheid bij de leverancierskeuze en de vraag of menselijk toezicht daadwerkelijk was ingebouwd meewegen.

De kern uit beide advocatenpublicaties: AI neemt je taak niet over. Je kunt de uitvoering uitbesteden, je verantwoordelijkheid voor selectie, implementatie en toezicht niet. BLD Ekelmans noemt te grote afhankelijkheid van AI bij bestuursbesluiten zelfs een risico op zich, mede door het gebrek aan transparantie over hoe een uitkomst tot stand komt.

Nogmaals: dit is geen juridisch advies, en je situatie hangt af van je statuten, je sector en je verzekering. Wat het wel is, is een lijst vragen om met je eigen jurist te bespreken:

  • Waar in onze besluitvorming speelt AI feitelijk een rol, en is dat vastgelegd?
  • Kunnen wij per toepassing laten zien welk menselijk toezicht is ingericht, en door wie?
  • Wat legden wij vast over de leverancierskeuze en de afweging die daaraan voorafging?
  • Dekt onze bestuurdersaansprakelijkheidsverzekering schade uit AI-gebruik, of is die uitgesloten?
  • Wie is binnen bestuur en raad aanspreekbaar op AI, en hoe vaak staat het op de agenda?

Wie die vragen met documenten kan beantwoorden, staat er beter voor dan wie ze voor het eerst hoort als er al iets is misgegaan.

Volledige openheid, want wij verkopen een AI-product: lees de volgende alinea met die pet op.

AI Board is jouw persoonlijke AI-assistent die je een AI-native executive maakt: een AI CEO, CFO en CTO op je eigen laptop, gevoed met de data van je bedrijf, en hij wordt scherper naarmate je data groeit. Privacy by design, snel, en vóór op de executives die wachten.

Dat maakt je organisatie niet compliant, en geen leverancier kan dat beloven. Het raakt de derde plicht: een bestuur dat AI in het echte werk gebruikt en kan uitleggen waar een antwoord vandaan komt.

Veelgestelde vragen

Moet het bestuur AI-geletterd zijn?

In de praktijk ja, langs twee lijnen. Artikel 4 van de AI-verordening legt de plicht bij de organisatie en omvat het personeel en anderen die namens haar met AI werken; het bestuur is daarvan niet uitgezonderd en moet de maatregelen bovendien zelf beleggen. Daarnaast bepaalt 2.1.4 van de Nederlandse Corporate Governance Code dat elke bestuurder en commissaris beschikt over de deskundigheid die zijn taak vereist, met digitalisering als thema dat de kern van strategie en bedrijfsvoering raakt. Een certificaat is niet vereist; aantoonbaar begrip wel.

Wat moet er over AI in het bestuursverslag en op de agenda?

De AI-verordening schrijft geen passage in het bestuursverslag voor. De Corporate Governance Code doet dat indirect wel: bepaling 1.4.2 vraagt verantwoording over de risicobeoordeling, de voornaamste risico's in relatie tot de risicobereidheid en de werking van de interne risicobeheersingssystemen, en de toelichting bij 1.2.1 noemt Responsible AI en technologierisico's uitdrukkelijk als voorbeelden. Op de agenda horen daarom minimaal: het overzicht van gebruikte AI-systemen en hun risicoclassificatie, het interne AI-beleid, de maatregelen rond AI-geletterdheid, en een periodieke evaluatie.

Mag ik bestuursstukken in ChatGPT zetten?

Standaard: nee, met een mits. De AI-verordening verbiedt het niet als zodanig, maar bestuursstukken bevatten vrijwel altijd bedrijfsvertrouwelijke, vaak koersgevoelige en soms persoonsgegevens, en bij een publieke consumentendienst kun je doorgaans niet aantonen waar die data blijft en wie erbij kan. Dat maakt het een AVG-vraag, een geheimhoudingsvraag en, bij beursgenoteerde ondernemingen, een vraag over voorwetenschap. Het mits: het kan verantwoord zijn in een omgeving waarvan je de dataverwerking kunt vastleggen, met afspraken over bewaartermijn en training op je data, en met beleid dat benoemt welke stukken buiten scope blijven.

Wat is de rol van de commissaris bij AI?

Toezicht houden en doorvragen, niet meebesturen: controleren of het bestuur AI heeft meegenomen in de risico-inventarisatie en de strategie, of er beleid en menselijk toezicht zijn ingericht, en of de verantwoording in het bestuursverslag klopt met wat er feitelijk gebeurt. De Corporate Governance Code stelt daarnaast een eis aan de commissaris zelf: het benoemen van een digitaliseringscommissaris ontslaat de overige commissarissen niet van nauwe betrokkenheid. Wie de vragen niet kan stellen, kan er ook geen toezicht op houden.


De bestuurskamer die AI goed behandelt, herken je niet aan een AI-paragraaf in de strategie, maar aan de tafel: iedereen kan uitleggen welke AI er in de organisatie draait, wie erop toeziet, en waar het antwoord dat zojuist werd voorgelezen vandaan komt. Geen technologievraag dus, maar een governancevraag. Zie wat dat betekent met de data van je eigen bedrijf →

Word AI-native vóór je concurrentie

Surf mee op de AI-golf in plaats van erachteraan te zwemmen. Vraag toegang aan, dan plannen we je installatie in.

Je bedrijfsbrein staat op je eigen laptop. Jij kiest of een vraag naar een cloudmodel gaat of volledig lokaal blijft.