Thought leaders

Waarom Inkoop Het Meest Krachtige Reguleringsinstrument voor AI Wordt

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Voor alle aandacht die aan AI-wetgeving wordt besteed, kunnen enkele van de meest ingrijpende regels die de technologie beheersen, uiteindelijk uit een echt onverwachte bron komen: inkoopafdelingen.

Zoals bij veel regulatoire beginpunten in de Verenigde Staten, biedt Californië een vroeg voorbeeld: de staat heeft specifieke eisen opgesteld voor de aankoop van producten en diensten die generatieve AI gebruiken. Overheidsinstanties moeten het risico beoordelen dat gepaard gaat met GenAI-aankopen, waarbij gebruik met matig tot hoog risico extra controle krijgt van het California Department of Technology (CDT). Aanbestedingen vereisen GenAI-openbaarmakingsclausules, en leveranciers moeten mogelijk hun gebruik van de technologie bekendmaken, zelfs wanneer AI slechts incidenteel is voor het product of de dienst die wordt gekocht.

Even interessanter is wat er gebeurt nadat de deal is gesloten. Californië’s GenAI-aankooprichtlijnen breidt toezicht uit voorbij de eerste aankoop. Contractmanagers moeten GenAI-technologie in de loop van de tijd monitoren omdat bepaalde wijzigingen aan de technologie een nieuwe risico‑beoordeling kunnen activeren.

Dit verandert de situatie voor leveranciers, aangezien het door de inkoopproces komen niet langer alleen neerkomt op het beantwoorden van een beveiligingsvragenlijst en het overhandigen van wat documentatie. AI‑governance begint deel uit te maken van de toegangsprijs voor zakendoen in Californië. En hoewel dit de huidige situatie in Californië is, leidt het vaak andere staten wanneer er geen federale wetgeving is, wat betekent dat bedrijven kortzichtig zouden zijn om dit als een Californië‑inkoopprobleem te zien.

Wanneer de Aankoper De Regels Begint Op Te Stellen

Hoe zijn inkoopafdelingen het brandpunt van AI‑governance geworden? Overheden kunnen jaren besteden aan het debat over wetgeving, maar inkoopregels kunnen flexibeler zijn omdat ze een veel directer publiek hebben: iedereen die het contract wil.

Zonder uitgebreide AI‑wetgeving hebben kopers een andere manier gevonden om hun eigen verwachtingen rond AI vast te stellen. Ze kunnen bepalen welke informatie ze nodig hebben over het gebruik van de technologie door een leverancier, welk bewijs ze verwachten te zien, en welk risiconiveau ze bereid zijn te accepteren voordat ze een contract ondertekenen. Voor grote kopers, met name overheden en grote ondernemingen, kunnen die eisen aanzienlijk gewicht hebben.

Inkoopteams in de private sector hebben hun eigen redenen om vragen te gaan stellen over zaken als waar AI wordt gebruikt of welk bewijs er bestaat dat er passende controles zijn. Ondernemingen besteden al aanzienlijk veel tijd aan het onderzoeken van de beveiligings‑ en privacypraktijken van hun leveranciers. De introductie van AI voegt een extra reeks risico’s toe die kopers steeds meer moeten begrijpen voordat ze een leverancier hun gegevens laten verwerken, hun technologie in een kritisch proces integreren of toestaan beslissingen te nemen die klanten en werknemers beïnvloeden.

Uw AI‑Risico Kan Toebehoren Aan Iemand Anders

Een van de belangrijkere aspecten van de aanpak van Californië is dat deze erkent hoe moeilijk het is geworden om een duidelijke scheidslijn te trekken rond het gebruik van AI binnen een organisatie. Of het nu gaat om een eigen AI‑aanbod, samenwerking met adviesbureaus die diensten leveren, of simpelweg het gebruik van cloud‑gebaseerde diensten, AI is ingebed in organisaties of hun toeleveringsketens.

Californië’s inkoopproces houdt hier rekening mee. Het omvat IT‑ en non‑IT‑aankopen die GenAI betreffen, inclusief consultants die de technologie gebruiken, en vraagt om een risico‑beoordeling wanneer GenAI wordt geïdentificeerd tijdens de inkoop.

Het proces is vergelijkbaar met toen cybersecurity‑teams ontdekten dat het beschermen van hun eigen systemen niet genoeg was als een leverancier met toegang tot hun gegevens of infrastructuur zwakke controles had. Die realisatie maakte derde‑partij cybersecurity tot een belangrijk onderdeel van leveranciers‑risicomanagement, een richting die AI ook lijkt te volgen.

Het schept ook een ongemakkelijk probleem voor organisaties die aparte programma’s hebben opgezet voor beveiliging, privacy, AI‑governance en elke nieuwe nalevingsverplichting die opduikt. De risico’s respecteren die organisatorische grenzen niet. Een AI‑toepassing kan tegelijk privacy‑vragen, beveiligings‑exposures en regelgevende verplichtingen veroorzaken.

Een extra silo bouwen om het te besturen voegt alleen een extra plek toe waar iets tussen de mazen kan vallen.

Het Probleem Met Het Eenmalig Bewijzen Van Naleving

Een bijkomende complicatie van een al complex vraagstuk is dat AI beweegt. Modellen worden bijgewerkt, leveranciers voeren nieuwe functies in, medewerkers vinden toepassingen voor tools die niemand had voorzien toen ze werden aangeschaft, en data verandert. Deze fluiditeit betekent dat regelgeving ook moet veranderen.

Toch is veel nalevingsactiviteit nog steeds opgebouwd rond een momentopname. Er komt een audit, dus wordt bewijs verzameld. Een klant stuurt een vragenlijst, dus zoekt iemand de antwoorden op. Een nieuwe eis verschijnt, en een nieuw nalevingsproject begint.

Deze aanpak was al omslachtig, maar met AI wordt het steeds moeilijker te verdedigen. Een risico‑beoordeling die werd uitgevoerd toen een product werd gekocht, kan op dat moment perfect accuraat zijn, maar een jaar later ernstig verouderd zijn.

Californië lijkt dit te erkennen, aangezien haar contractbewakingsrichtlijn een voortdurende evaluatie van GenAI-leveringen vereist, inclusief onjuiste output, gefabriceerde inhoud en vooringenomenheid. Wijzigingen of aanvullingen op GenAI-technologie in contracten die eerder een CDT-consultatie vereisten, kunnen ook een herbeoordeling vereisen.

Het NIST AI Risk Management Framework hanteert een vergelijkbare kijk op AI-risicobeheer, waarbij het wordt behandeld als een doorlopend proces gedurende de AI-levenscyclus. Dit vereist een andere mentaliteit van organisaties die gewend zijn zich voor te bereiden op de volgende audit en vervolgens opgelucht adem te halen wanneer deze voorbij is.

Inkoop wil bewijs, geen gehaaste aanpak

Er is veel enthousiasme rondom geautomatiseerde compliance, vooral nu bedrijven proberen bij te blijven bij een toenemend aantal beveiligings-, privacy- en AI-eisen. De aantrekkingskracht is begrijpelijk, maar het gevaar ontstaat wanneer efficiëntie wordt verward met governance.

Het voltooien van een workflow vertelt niet of het onderliggende risico is veranderd. Bijvoorbeeld, een leverancier die zes maanden geleden nog geen AI gebruikte voor een bepaalde dienst, kan die nu wel gebruiken. Daarom moet compliance meer functioneren als een lus dan als een eindstreep. Organisaties moeten weten wat ze beheren, controleren of controles blijven doen wat ze moeten doen, en nieuwe risico’s en vereisten in het proces opnemen zodra ze zich voordoen.

Wanneer dit correct wordt gedaan, maakt dat inkoop aanzienlijk minder pijnlijk. Als een klant vraagt hoe AI wordt bestuurd, zit het antwoord niet in een document dat iemand vorig jaar voor een audit heeft geschreven. Er is een actueel, doorlopend bewijs dat aantoont hoe risico’s in de praktijk worden beheerd, en dit wordt steeds commercieel belangrijker.

Californië laat zien hoe inkoop AI-governanceprincipes kan omzetten in eisen waaraan leveranciers daadwerkelijk moeten voldoen als ze de business willen. Andere publieke inkopers kunnen hetzelfde doen, terwijl enterprise‑inkoopteams veel prikkels hebben om hun eigen leveranciers zwaardere vragen te stellen.

Bedrijven zullen uiteindelijk kunnen ontdekken dat AI-governance niet iets is dat ze alleen doen omdat een toezichthouder het eist. Ze zullen AI besturen omdat een inkoopteam heeft besloten hen te vragen dit te bewijzen, en ze zullen dat graag doen om de opdracht binnen te halen.

Sam Peters is de Chief Product Officer bij IO (voorheen ISMS.online). Een technologie‑veteraan met 20 jaar ervaring, Sam is een expert op het gebied van compliance en governance. Hij is bereikbaar via sam.peters@isms.online