Kantoorruimte met een abstract AI-netwerk, serverkast en controlelijst
Nieuws22 september · 15:034 min leestijd

CTIVD ziet te weinig grip op AI bij AIVD en MIVD

CTIVD-rapport 86 toont dat AIVD en MIVD AI en geautomatiseerde data-analyse gebruiken terwijl centrale kaders, overzicht en waarborgen achterlopen. Voor organisaties ligt de les in controleerbaar eigenaarschap, toegang en logging.

CTIVD-rapport 86 laat zien dat AIVD en MIVD AI en geautomatiseerde data-analyse steeds vaker inzetten voor hun wettelijke taken, terwijl centrale kaders, waarborgen en overzicht nog achterlopen.

Voor een Nederlandse organisatie verschuift de zakelijke inzet daardoor van een beleidsdocument naar controleerbaar beheer: wie eigenaar is, welke data een systeem verwerkt, wie toegang heeft en welke controles zijn uitgevoerd. Zodra toepassingen vanuit meerdere teams ontstaan, levert een regel op papier geen aantoonbare governance op zonder register, toegangsrechten en logboeken.

Wat rapport 86 vaststelt

De diensten gebruiken AI en GDA voor onder meer het samenvatten van teksten, netwerkanalyses en het automatisch aanvullen van gegevens met vertalingen. Ze verwerken grote gegevensbestanden en gebruiken systemen die intern zijn ontwikkeld, deels zijn verkregen of met interne gegevens zijn aangepast. De CTIVD onderzocht toepassingen in het inlichtingenproces, IT-support en reguliere bedrijfsvoering.

Het probleem zit volgens de toezichthouder niet in één afzonderlijk model. Een centrale afdeling beheert een deel van de systemen, maar afdelingen, teams en individuele medewerkers ontwikkelen en gebruiken ook decentrale toepassingen. Daardoor verschillen de werkwijzen voor validatie, het afstemmen van uitkomsten, het gebruik van prototypes en het bepalen van minimale eisen. Er is geen centraal overzicht van de ontwikkeling en het beheer, waardoor onduidelijk blijft of alle systemen aan wet en intern beleid voldoen.

De NOS beschrijft dezelfde lacune als het ontbreken van een centraal overzicht en AI-beleid. NU.nl schrijft over het ontbreken van een centraal punt voor beheer en ontwikkeling. Security.nl citeert de CTIVD dat de diensten door decentrale ontwikkeling onvoldoende ‘in control’ zijn.

Beleid loopt achter op gebruik

De diensten stelden in 2020 gezamenlijk GDA-beleid vast, maar voerden dat niet volledig in. Het beleid was volgens het rapport te omvangrijk en onvoldoende concreet om in de praktijk te gebruiken. In 2024 begonnen de diensten opnieuw met algoritmebeleid, met als streven om het in 2026 vast te stellen. Totdat dat beleid werkbaar is ingevoerd, hangen waarborgen sterk af van afdelingen, teams en individuele medewerkers.

Dat is een andere laag dan de te lang bewaarde bulkdata en te ruime toegang binnen AIVD en MIVD. Daar ging het om bewaartermijnen en toegangsbeperking. Rapport 86 laat zien wat erboven moet zitten: een organisatie moet ook kunnen aanwijzen welke AI-systemen bestaan, wie ze beheert en hoe de uitkomsten worden gecontroleerd.

AI-governanceillustratie met medewerkers rond een AI-systeem en een slot, Bron: CTIVD
AI-governanceillustratie met medewerkers rond een AI-systeem en een slot, Bron: CTIVD

De CTIVD noemt het onderzoek verkennend en spreekt zich nog niet uit over de rechtmatigheid van concrete toepassingen. De bredere conclusie is wel duidelijk: AI en GDA groeien sneller dan de kaders, waarborgen en AI-geletterdheid die het gebruik controleerbaar moeten maken. Voor organisaties die AI over meerdere teams verdelen, ligt de grens tussen experiment en beheerst systeem daarom bij bewijs: een actueel overzicht, een aangewezen eigenaar en een spoor van toegangs- en controlemomenten.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Maak AI controleerbaar

Ik help organisaties AI zo in te richten dat eigenaarschap, data en controles samenkomen. Van meedenken en ontwerp tot realiseren en automatiseren bouw ik de hele keten, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

In dit artikel

Ook belangrijk

Concepten

AI-geletterdheidAI governanceRegulatory complianceRegulatory oversightAlgoritmebeleidAutomated data analysisDecentralized AI development

Gerelateerde artikelen

Politie laat stem van Odido-hacker horen in Opsporing Verzocht
Nieuws
4 min

7 sep 14:10

Politie laat stem van Odido-hacker horen in Opsporing Verzocht

De politie zendt maandagavond de stem uit van de verdachte achter de Odido-hack. De opname komt uit het telefoontje naar de klantenservice waarmee de diefstal van zes miljoen klantgegevens begon.

Deepfake van NU.nl-redacteur haalde 300.000 views voordat TikTok ingreep
Nieuws
5 min

29 jun 00:20

Deepfake van NU.nl-redacteur haalde 300.000 views voordat TikTok ingreep

Een deepfake van NU.nl-redacteur Donna Gijsman haalde 300.000 views op TikTok voordat het platform na twee dagen ingreep. Eén foto en een Gemini-abonnement volstonden. Waarom dit elk bedrijf raakt dat publiek communiceert.

De Odido Data-inbreuk: Een Diepgaande Analyse van AI-gedreven Cyberdreigingen en Preventiestrategieën
Inzicht
8 min

20 feb 20:06

De Odido Data-inbreuk: Een Diepgaande Analyse van AI-gedreven Cyberdreigingen en Preventiestrategieën

Een analyse van de Odido data-inbreuk (6,2 miljoen getroffenen). Dit artikel onderzoekt de risico's van Automated Social Engineering, de impact van AI op cybercriminaliteit en biedt strategische preventiekaders voor moderne organisaties.

AP adviseert organisaties camerabrillen in huisregels te verbieden
Nieuws
3 min

22 sep 08:22

AP adviseert organisaties camerabrillen in huisregels te verbieden

De AP waarschuwt dat camerabrillen herkenbare mensen vrijwel nooit zomaar mogen filmen, delen of publiceren. Organisaties moeten hun huisregels afstemmen op camera’s, microfoons en AI-analyse in draagbare apparaten.

Clinical Diagnostics hervat samenwerking met Bevolkingsonderzoek Nederland
Nieuws
3 min

18 sep 21:10

Clinical Diagnostics hervat samenwerking met Bevolkingsonderzoek Nederland

Clinical Diagnostics keert terug in het bevolkingsonderzoek nadat audits de informatiebeveiliging en laboratoriumkwaliteit op orde verklaren. De uitnodigingscapaciteit gaat begin oktober terug naar 100 procent, maar de achterstand loopt door tot 2027 en 2028.

CrowdSec meldt diefstal van broncode uit privé-repositories
Nieuws
3 min

18 sep 14:28

CrowdSec meldt diefstal van broncode uit privé-repositories

CrowdSec meldt dat aanvallers broncode uit private GitHub-repositories stalen. Het bedrijf zegt dat klantdata niet is geraakt. Voor klanten draait de controle nu om sleutels, CI/CD-toegang en leveranciersaudits.