CTIVD-rapport 86 laat zien dat AIVD en MIVD AI en geautomatiseerde data-analyse steeds vaker inzetten voor hun wettelijke taken, terwijl centrale kaders, waarborgen en overzicht nog achterlopen.
Voor een Nederlandse organisatie verschuift de zakelijke inzet daardoor van een beleidsdocument naar controleerbaar beheer: wie eigenaar is, welke data een systeem verwerkt, wie toegang heeft en welke controles zijn uitgevoerd. Zodra toepassingen vanuit meerdere teams ontstaan, levert een regel op papier geen aantoonbare governance op zonder register, toegangsrechten en logboeken.
Wat rapport 86 vaststelt
De diensten gebruiken AI en GDA voor onder meer het samenvatten van teksten, netwerkanalyses en het automatisch aanvullen van gegevens met vertalingen. Ze verwerken grote gegevensbestanden en gebruiken systemen die intern zijn ontwikkeld, deels zijn verkregen of met interne gegevens zijn aangepast. De CTIVD onderzocht toepassingen in het inlichtingenproces, IT-support en reguliere bedrijfsvoering.
Het probleem zit volgens de toezichthouder niet in één afzonderlijk model. Een centrale afdeling beheert een deel van de systemen, maar afdelingen, teams en individuele medewerkers ontwikkelen en gebruiken ook decentrale toepassingen. Daardoor verschillen de werkwijzen voor validatie, het afstemmen van uitkomsten, het gebruik van prototypes en het bepalen van minimale eisen. Er is geen centraal overzicht van de ontwikkeling en het beheer, waardoor onduidelijk blijft of alle systemen aan wet en intern beleid voldoen.
De NOS beschrijft dezelfde lacune als het ontbreken van een centraal overzicht en AI-beleid. NU.nl schrijft over het ontbreken van een centraal punt voor beheer en ontwikkeling. Security.nl citeert de CTIVD dat de diensten door decentrale ontwikkeling onvoldoende ‘in control’ zijn.
Beleid loopt achter op gebruik
De diensten stelden in 2020 gezamenlijk GDA-beleid vast, maar voerden dat niet volledig in. Het beleid was volgens het rapport te omvangrijk en onvoldoende concreet om in de praktijk te gebruiken. In 2024 begonnen de diensten opnieuw met algoritmebeleid, met als streven om het in 2026 vast te stellen. Totdat dat beleid werkbaar is ingevoerd, hangen waarborgen sterk af van afdelingen, teams en individuele medewerkers.
Dat is een andere laag dan de te lang bewaarde bulkdata en te ruime toegang binnen AIVD en MIVD. Daar ging het om bewaartermijnen en toegangsbeperking. Rapport 86 laat zien wat erboven moet zitten: een organisatie moet ook kunnen aanwijzen welke AI-systemen bestaan, wie ze beheert en hoe de uitkomsten worden gecontroleerd.

De CTIVD noemt het onderzoek verkennend en spreekt zich nog niet uit over de rechtmatigheid van concrete toepassingen. De bredere conclusie is wel duidelijk: AI en GDA groeien sneller dan de kaders, waarborgen en AI-geletterdheid die het gebruik controleerbaar moeten maken. Voor organisaties die AI over meerdere teams verdelen, ligt de grens tussen experiment en beheerst systeem daarom bij bewijs: een actueel overzicht, een aangewezen eigenaar en een spoor van toegangs- en controlemomenten.
Veelgestelde vragen
Maak AI controleerbaar
Ik help organisaties AI zo in te richten dat eigenaarschap, data en controles samenkomen. Van meedenken en ontwerp tot realiseren en automatiseren bouw ik de hele keten, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.


