Kennisbank · Verantwoord AI-gebruik

Wat doe je na een fout, ongewenste AI-actie of mogelijk gegevenslek?

Een fout AI-antwoord kan onschuldig blijven in een test of een klantbesluit en systeemactie raken.

Kort antwoord. Stop eerst de schadelijke handeling en bewaar beperkt bewijs. Stel vast welke versie, input, output, gegevens en rechten betrokken waren en wat daadwerkelijk naar buiten ging. Beoordeel privacy-, veiligheids-, contractuele en eventuele sectorplichten afzonderlijk; onbekende feiten zijn geen bewijs dat er niets is gebeurd. Herstel gevolgen, onderzoek de oorzaak en hertest voordat je de functie opnieuw vrijgeeft.

Door De Compliance Afdeling · Praktische uitleg voor Nederlandse ondernemers

Welke acties komen eerst?

  1. Beperk verdere externe output of systeemacties; gebruik een technische stop waar nodig.
  2. Leg tijdstip, systeemversie, bevoegdheden en eerste melding vast zonder onnodige gegevens te kopiëren.
  3. Bepaal wie geraakt kan zijn en wat nog onbekend is.
  4. Laat de juiste eigenaar privacy, veiligheid, contract en andere meldroutes apart beoordelen.
  5. Communiceer feitelijk; beloof geen uitkomst van onderzoek voordat die is vastgesteld.

Als persoonsgegevens betrokken zijn, gebruik de aparte datalekbeoordeling. Een AI-incident is niet automatisch een AVG-datalek; omgekeerd mag mogelijk dataverlies niet als “slechts modelgedrag” verdwijnen.

Fictief: foutieve garantie ontdekt vóór verzending

Bij test T-03 schrijft de AI vijf jaar garantie waar twee jaar geldt. De medewerker verzendt niets en registreert I-04. Niemand buiten de test is vooralsnog geraakt, maar het team onderzoekt eerdere outputs. De hypothese “verouderde producttekst” is niet bewezen. Extern gebruik blijft geblokkeerd totdat bronselectie is aangepast en de regressietest is uitgevoerd. Dit is een voorbeeld zonder echte klantgegevens.

Hoe leg je besluit en effectcontrole vast?

Houd fout, reikwijdte, directe actie en latere effectcontrole apart. Dit model doet geen automatische meldplichtbeslissing.

Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.

AI-incident- en verbeterkaart · volledig fictief voorbeeld
OnderdeelWat leg je vast?Fictief ingevuld voorbeeld
Gebeurtenis en ontdekkingWat gebeurde wanneer? Maak feit en vermoeden apart.Fictief I-04: testantwoord bevat vijfjarige garantie; ontdekt vóór verzending.
Systeem en faseWelke tool, versie en bevoegdheid waren actief?Conceptfunctie v0.2, geen klantdata, geen externe actie.
Mogelijk bereikWelke personen, besluiten of systemen zijn geraakt?Voor deze test niemand extern; eerdere testuitkomsten nog te controleren.
OnbekendWelke feiten zijn nog niet vastgesteld?Of hetzelfde antwoord in andere tests voorkomt: onbekend.
Directe beheersingWat is gepauzeerd of teruggedraaid?Extern gebruik blijft geblokkeerd; testset bevroren.
Afzonderlijke routesBeoordeel privacy, veiligheid, contract of meldplicht op feiten.Privacydatalek nu niet vastgesteld; opnieuw beoordelen als echte data blijken te zijn gebruikt.
Eigenaar en besluitWie besluit over onderzoek en herstart?Serviceleider onderzoekt; geen herstartbesluit.
Oorzaak of hypotheseOnderzoek bron, prompt, model en menselijke controle.Hypothese: verouderde producttekst; nog niet aangetoond.
Maatregel en toetsWat verandert, wat is de hertest, wanneer is het effectief?Bronselectie aanpassen; regressietest over tien scenario’s nog open.

AI-incident- en verbeterkaart als bewerkbare CSV

Download zonder e-mailadres. Vul echte gegevens uitsluitend in je eigen beveiligde omgeving in; deze website ontvangt geen antwoorden.

Wanneer is “opgelost” te vroeg?

Een aangepaste prompt of nieuwe instructie toont uitvoering, niet effectiviteit. Vergelijk dezelfde fout en verwante scenario’s na wijziging, documenteer uitkomst en besluit per bevoegdheidsniveau. Voor verbonden agents met acties is bovendien een herstel- en terugdraaipad nodig. MSRC beschrijft waarom promptinjectie en bevoegdheden samen moeten worden beoordeeld.

Verder lezen

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . Het Noord Service-voorbeeld en de hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.

Wat is jouw volgende stap?

Bespreek een AI-incident

Voor het afbakenen van feiten, routes en een veilige hervatting.

Bespreek een AI-incident

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.