← Nieuwste papers
💻 computer science

Bridging AI Risk Frameworks: Reconciling ISO/IEC 42001, the NIST AI Risk Management Framework, and the EU AI Act into a Uni ed Governance Taxonomy

Dit artikel stelt een Unified AI Governance Taxonomy (UAGT) voor die de structureel verschillende ISO/IEC 42001, NIST AI RMF en de EU AI Act verenigt in een enkel vijflaags raamwerk met acht stabiele domeinen, waardoor organisaties certificering, vrijwillige adoptie en wettelijke naleving kunnen bereiken via een verenigde controlebibliotheek, terwijl de inherente beperkingen van een dergelijke unificatie expliciet worden erkend.

Oorspronkelijke auteurs: Vinod Dhiman

Gepubliceerd 2026-08-11
📖 8 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Vinod Dhiman

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

De Grote AI-Regelboekentangle

Stel je voor dat je een robot probeert te bouwen die artsen kan helpen bij het diagnosticeren van ziekten of beslissen wie een lening krijgt. Je wilt ervoor zorgen dat deze robot veilig en eerlijk is, en niet per ongeluk iemand pijn doet. Maar hier is het probleem: de wereld heeft niet één enkel regelboek voor het bouwen van robots. In plaats daarvan zijn er drie verschillende, zeer luidruchtige bibliothecarissen die instructies schreeuwen vanuit drie verschillende hoeken van de kamer. De ene bibliothecaris is een strenge rechter uit Europa die zegt: "Als jouw robot dit specifieke werk doet, moet je deze 100 pagina's aan regels volgen, anders krijg je problemen." Een andere is een behulpzame coach uit de Verenigde Staten die zegt: "Hier is een flexibel speelboek om je te helpen bij het nadenken over risico's, maar je hoeft het niet te gebruiken, tenzij je er goed uit wilt zien." De derde is een wereldwijde certificeringsinstantie die zegt: "Als je een glimmende gouden ster wilt om te bewijzen dat je bedrijf georganiseerd is, moet je dit specifieke controlelijstje volgen."

Dit artikel bevindt zich in de wereld van Artificial Intelligence (AI) Governance. In eenvoudige termen is dit de studie naar hoe we ervoor kunnen zorgen dat AI-systemen verantwoord worden gebouwd en gebruikt. De drie kernconcepten die het artikel door elkaar haalt, zijn: ISO/IEC 42001 (een standaard voor het verkrijgen van een certificaat om te bewijzen dat je bedrijf goed georganiseerd is), het NIST AI Risk Management Framework (een vrijwillige gids om teams te helpen bij het beheren van risico's) en de EU AI Act (een echte wet die gevaarlijke AI verbiedt en strikte regels stelt voor hoogrisico-AI). Iedereen geeft erom omdat AI nu overal is. Als bedrijven proberen alle drie de regelboeken tegelijkertijd te volgen, eindigen ze met het drie keer schrijven van dezelfde regels, raken ze in de war en verspillen ze veel geld. De grote vraag is: Kunnen we deze drie verschillende regelboeken samen laten werken zonder de striktheid van de wet of de flexibiliteit van de gids te verliezen?

Het Grote Idee van het Papier: Eén Kaart, Drie Bestemmingen

Dit artikel, geschreven door Vinod Dhiman, betoogt dat het een slecht idee is om deze drie regelboeken samen te persen tot één gigantische, platte lijst. Het is alsof je een kaart van een stad, een lijst met verkeersregels en een handleiding voor bestuurders probeert samen te voegen tot één enkel vel papier. Als je dat doet, loop je het risico dat je het over het hoofd ziet dat de ene regel een wet is die je moet naleven, terwijl de andere slechts een suggestie is. De auteur stelt voor dat we, in plaats van ze af te vlakken, een Unified AI Governance Taxonomy (UAGT) moeten bouwen. Denk aan dit als een "super-organizer" of een Lego-instructiehandleiding met vijf verschillende lagen.

Hier is hoe het artikel dit onderverdeelt:

1. De Vijf Lagen van de "Super-Organizer"
Het artikel stelt dat we AI-governance moeten bekijken door vijf verschillende lenzen, op elkaar gestapeld:

  • De "Waarom"-laag (Normatieve Doelstelling): Wat is het doel? (bijv. "Wees niet racistisch", "Wees veilig").
  • De "Wie"-laag (Governance Onderwerp): Wie is verantwoordelijk? (bijv. Het hele bedrijf, de specifieke robot, of de persoon die de robot gebruikt).
  • De "Risico"-laag (Risicologica): Hoe meten we gevaar? (bijv. Is het gevaarlijk omdat het op een "slechte lijst" staat, of omdat het in een specifieke situatie daadwerkelijk schade heeft veroorzaakt?).
  • De "Hoe"-laag (Control Architectuur): Welke specifieke regels volgen we?
  • De "Bewijs"-laag (Bewijsvoering): Welke papierwinkel laten we zien om te bewijzen dat we het gedaan hebben?

Het artikel stelt vast dat deze drie regelboeken (ISO, NIST en EU) grotendeels eens zijn over de "Waarom"- en de "Hoe"-laag, maar dat ze verschillen over de "Wie"- en de "Risico"-laag. Bijvoorbeeld, de EU-wet zegt dat een robot "Hoog Risico" is, simpelweg omdat deze wordt gebruikt voor het aannemen van mensen (een lijstgebaseerde regel). Maar de Amerikaanse gids zou kunnen zeggen: "Nou, laten we eens meten hoeveel schade deze specifieke robot daadwerkelijk heeft veroorzaakt." Het artikel betoogt dat we deze niet gedwongen moeten zijn hetzelfde te zijn. In plaats daarvan houdt de UAGT beide antwoorden naast elkaar. Het is als het hebben van een rugzak met twee zakken: één voor het label "Juridisch Hoog Risico" en één voor het label "Gemeten Laag Risico". Je draagt beide bij je, zodat je niet in de problemen komt met de wet, maar je weet ook wat de werkelijke situatie is.

2. De Acht "Stabiele" Bakken
Om dit in de echte wereld te laten werken, organiseert het artikel alle regels in acht stabiele bakken (genoemd governance domeinen). Dit zijn als acht verschillende laden in een archiefkast die niet veranderen, zelfs niet als de wetten worden bijgewerkt. De bakken zijn:

  1. Verantwoordelijkheid (Accountability): Wie is de baas?
  2. Risicobeoordeling (Risk Assessment): Controleren op gevaren.
  3. Data Governance: Zorgen dat de data schoon en eerlijk is.
  4. Transparantie (Transparency): Open zijn over hoe de AI werkt.
  5. Menselijk Toezicht (Human Oversight): Zorgen dat een mens de AI in de gaten houdt.
  6. Robuustheid & Beveiliging (Robustness & Security): Zorgen dat de AI niet crasht of gehackt wordt.
  7. Monitoring: De AI in de gaten houden nadat deze is gelanceerd.
  8. Derde Partijen & AI-modellen (Third-Party & AI Models): Externe tools en grote AI-modellen beheren.

Het artikel suggereert dat bedrijven hun regels in deze acht laden kunnen plaatsen. Binnen elke lade kunnen ze een "controlebibliotheek" hebben die tegelijkertijd aan alle drie de regelboeken voldoet. Bijvoorbeeld, in de lade "Menselijk Toezicht" schrijft een bedrijf één regel die zegt: "Een mens moet de beslissing controleren." Deze enkele regel kan aan de ISO-auditor worden getoond (om het certificaat te krijgen), aan het NIST-team (om te laten zien dat ze risico's beheren), en aan de EU-regulator (om te bewijzen dat ze de wet volgen).

3. Praktijkvoorbeelden
Het artikel test dit idee met twee voorbeelden: een medische AI die artsen helpt bij het lezen van röntgenfoto's en een kredietscorende AI die beslist wie een lening krijgt.

  • In het medische geval is de AI "Hoog Risico" volgens de EU-wet omdat het een medisch hulpmiddel is. Het artikel laat zien hoe het bedrijf de UAGT kan gebruiken om één set documenten te creëren die bewijst dat de AI veilig is voor de arts (NIST), veilig is voor het managementsysteem van het ziekenhuis (ISO), en legaal is voor de EU.
  • In het kredietgeval is de AI "Hoog Risico" omdat het op de "slechte lijst" van de EU staat voor financiële beslissingen. Het artikel laat zien dat zelfs als de interne tests van het bedrijf zeggen dat de AI zeer veilig is, ze nog steeds de strikte EU-regels moeten volgen. De UAGT helpt hen om de "Strikte Wet"-versie en de "Interne Test"-versie gescheiden maar georganiseerd in dezelfde map te houden.

4. Wat het Papier NIET Mogelijk Acht
Het artikel is zeer voorzichtig in wat dit systeem niet kan doen. Het sluit expliciet de gedachte uit dat het verkrijgen van een ISO-certificaat automatisch betekent dat je de EU-wet volgt. Het is alsof een rijbewijs (ISO) niet betekent dat je een vrachtwagen (EU-wet) mag besturen zonder een speciale vergunning. Het artikel stelt dat je de verschillen niet kunt "wegmappen". Als de EU zegt dat een systeem een Hoog Risico is, dan blijft het een Hoog Risico, zelfs als jouw interne tests zeggen dat het een laag risico is. Het artikel merkt ook op dat dit systeem een "blauwdruk" of een "kaart" is, en geen voltooid, bewezen product. Het is nog niet getest in een groot echt-wereld experiment; het is een voorgestelde structuur gebaseerd op het analyseren van de documenten.

5. Het "Brussel-effect" en Toekomstige Veranderingen
Het artikel vermeldt dat omdat de EU-wet zo strikt is, bedrijven over de hele wereld vaak gewoon de EU-regels volgen om veilig te zijn (dit wordt het "Brussel-effect" genoemd). De UAGT helpt bedrijven om dit efficiënt te doen. Echter, het artikel waarschuwt dat de regels nog steeds veranderen. De EU heeft net een "Digital Omnibus" update in 2026 doorgevoerd die sommige deadlines heeft verschoven, en de VS werkt haar gidsen bij. Het artikel suggereert dat hoewel de acht bakken hetzelfde zullen blijven, de specifieke regels binnen hen mogelijk moeten worden bijgewerkt naarmate de wetten veranderen.

Samenvattend
Het artikel concludeert dat we niet moeten proberen de drie regelboeken identiek te maken. In plaats daarvan moeten we deze "Unified Taxonomy" gebruiken om een slim arquivosysteem te bouwen. Dit systeem stelt bedrijven in staat om één set regels en één set bewijslast te gebruiken om tegelijkertijd te voldoen aan de strikte EU-wet, de flexibele Amerikaanse gids en de wereldwijde certificeringsstandaard. Het bespaart tijd en geld, maar houdt de strikte juridische regels veilig en gescheiden van de interne bedrijfsregels. Het is een manier om de chaos van drie verschillende regelboeken te stoppen zonder te pretenderen dat ze allemaal hetzelfde zijn.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →