In het kort
- Op 29 juli 2026 zijn online invulhulpen gepubliceerd voor de pre-scan, DPIA en het IAMA.
- De hulpmiddelen zijn ook beschikbaar voor organisaties buiten de overheid.
- Een DPIA richt zich primair op persoonsgegevens en privacyrisico’s; een IAMA kijkt breder naar mensenrechten en fundamentele waarden.
- Een ingevuld assessment is nog geen AI-governance: risico’s moeten worden gekoppeld aan eigenaren, maatregelen, besluitvorming en monitoring.
- ISO 42001 kan de managementstructuur bieden om de uitkomsten aantoonbaar op te volgen en voortdurend te verbeteren.
Van assessment naar werkbare AI-governance
Wilt u eerst zien hoe een AI-governance quickscan risico’s, rollen en bestaande assessments samenbrengt?
Op 29 juli 2026 zijn nieuwe online invulhulpen gepubliceerd voor de pre-scan, de Data Protection Impact Assessment (DPIA) en het Impact Assessment Mensenrechten en Algoritmes (IAMA). De hulpmiddelen zijn niet alleen beschikbaar voor overheidsorganisaties, maar kunnen ook door organisaties buiten de overheid worden gebruikt.
Daarmee wordt het eenvoudiger om privacyrisico’s en mogelijke gevolgen van AI en algoritmes voor mensenrechten gestructureerd te onderzoeken. Het invullen van een DPIA of IAMA is echter niet het eindpunt. De werkelijke waarde ontstaat pas wanneer de uitkomsten worden vertaald naar verantwoordelijkheden, beheersmaatregelen, monitoring en aantoonbare besluitvorming.
Wat zijn de nieuwe DPIA- en IAMA-invulhulpen?
De online invulhulpen zijn ontwikkeld door teams binnen de Rijksoverheid, in samenwerking met het Chief Data Officer Office van het ministerie van Justitie en Veiligheid en het Rijks ICT Gilde.
Er zijn drie samenhangende hulpmiddelen beschikbaar:
- een pre-scan voor DPIA en IAMA;
- een online invulhulp voor de DPIA;
- een online invulhulp voor het IAMA.
De pre-scan stelt een beperkt aantal vragen en geeft vervolgens advies over welke beoordeling verplicht of aanbevolen kan zijn. Informatie die tijdens de pre-scan wordt ingevoerd, kan automatisch worden overgenomen in de DPIA of het IAMA. Afgeronde assessments kunnen worden opgeslagen, opnieuw worden gebruikt en, bij ingelogd gebruik, gezamenlijk met collega’s worden ingevuld.
Het doel is om meer overzicht en samenhang te creëren, dubbel werk te verminderen en de samenwerking tussen verschillende disciplines te verbeteren. De hulpmiddelen zijn beschikbaar voor organisaties binnen én buiten de overheid.
Wat is een DPIA?
Een Data Protection Impact Assessment is een onderzoek naar de gevolgen die een voorgenomen verwerking van persoonsgegevens kan hebben voor de privacy en andere rechten en vrijheden van betrokkenen.
Een DPIA is op grond van de Algemene verordening gegevensbescherming verplicht wanneer een verwerking waarschijnlijk een hoog risico oplevert voor personen. Dat kan bijvoorbeeld aan de orde zijn bij:
- het gebruik van nieuwe technologie;
- grootschalige verwerking van gevoelige persoonsgegevens;
- systematische monitoring;
- profilering;
- geautomatiseerde beoordeling of besluitvorming;
- koppeling van verschillende gegevensbronnen.
Bij AI-systemen is een DPIA regelmatig relevant, omdat deze systemen grote hoeveelheden gegevens kunnen verwerken, personen kunnen classificeren of beslissingen kunnen ondersteunen die merkbare gevolgen hebben.
Een DPIA brengt onder meer in kaart welke persoonsgegevens worden verwerkt, waarom deze verwerking noodzakelijk is, welke privacyrisico’s bestaan en welke maatregelen nodig zijn om deze risico’s te beperken. De Autoriteit Persoonsgegevens benadrukt dat organisaties die algoritmische systemen gebruiken bij de verwerking van persoonsgegevens aan de AVG moeten voldoen en, wanneer sprake is van een waarschijnlijk hoog risico, een DPIA moeten uitvoeren.
Wat is een IAMA?
Het Impact Assessment Mensenrechten en Algoritmes is ontwikkeld om organisaties vooraf te laten onderzoeken welke gevolgen een algoritme of AI-systeem kan hebben voor mensenrechten.
Een IAMA kijkt breder dan alleen privacy. Afhankelijk van de toepassing kunnen bijvoorbeeld ook de volgende rechten en belangen relevant zijn:
- het verbod op discriminatie;
- menselijke waardigheid;
- vrijheid van meningsuiting;
- toegang tot dienstverlening;
- rechtsbescherming;
- gelijke behandeling;
- bescherming van kwetsbare groepen;
- menselijke autonomie.
Het IAMA is in februari 2026 geactualiseerd. Het instrument is verkort, voorzien van een afzonderlijk toelichtingsdocument en in lijn gebracht met artikel 27 van de Europese AI-verordening. Dat artikel bevat voor bepaalde toepassingen van hoog-risico-AI een verplichting om vooraf een grondrechteneffectbeoordeling uit te voeren.
Een IAMA kan organisaties helpen om zo’n beoordeling gestructureerd uit te voeren. Het gebruik van het IAMA betekent echter niet automatisch dat aan iedere verplichting uit de AI-verordening is voldaan. De toepasselijke eisen moeten altijd worden beoordeeld aan de hand van het concrete AI-systeem, de rol van de organisatie en de manier waarop het systeem wordt ingezet.
DPIA en IAMA: welk assessment heeft u nodig?
Een DPIA en een IAMA hebben verschillende invalshoeken, maar kunnen bij dezelfde AI-toepassing allebei nodig of wenselijk zijn.
DPIA
Richt zich primair op de verwerking van persoonsgegevens, de noodzaak en proportionaliteit van die verwerking en de privacyrisico’s voor betrokkenen.
IAMA
Kijkt breder naar de mogelijke gevolgen van algoritmes en AI voor mensenrechten, fundamentele waarden, menselijke autonomie en gelijke behandeling.
Stel dat een organisatie AI gebruikt om sollicitanten te selecteren. De DPIA onderzoekt dan bijvoorbeeld welke persoonsgegevens worden verwerkt, hoe lang gegevens worden bewaard, of de verwerking noodzakelijk is en welke privacyrisico’s bestaan.
Het IAMA onderzoekt daarnaast of het systeem bepaalde groepen kan benadelen, of sollicitanten voldoende uitleg krijgen, of menselijke tussenkomst mogelijk is en of de toepassing verenigbaar is met het recht op gelijke behandeling.
De pre-scan ondersteunt, maar neemt de beslissing niet over. De nieuwe pre-scan kan helpen bepalen welke assessments relevant zijn. De uiteindelijke verantwoordelijkheid voor die beoordeling blijft bij de organisatie zelf.
Waarom een ingevulde DPIA of IAMA nog geen AI-governance is
Een assessment levert vooral een momentopname op. Het beschrijft een toepassing, identificeert risico’s en legt voorgenomen maatregelen vast.
AI-governance gaat verder. Daarvoor moet een organisatie ook regelen:
- wie eigenaar is van het AI-systeem;
- wie risico’s accepteert;
- wie beheersmaatregelen uitvoert;
- hoe besluiten worden goedgekeurd;
- welke incidenten moeten worden gemeld;
- hoe leveranciers worden beoordeeld;
- hoe prestaties en ongewenste effecten worden gemonitord;
- wanneer het assessment opnieuw moet worden uitgevoerd;
- wanneer een AI-systeem moet worden aangepast of beëindigd.
Zonder deze vertaling bestaat het risico dat een DPIA of IAMA na goedkeuring in een documentmanagementsysteem verdwijnt, terwijl het AI-systeem, de gebruikte data en de risico’s blijven veranderen.
Een goed uitgevoerd assessment moet daarom onderdeel worden van een bredere beheercyclus.
Laat assessments niet in de documentatie verdwijnen
Governancy kan een ingevulde DPIA of IAMA beoordelen en de bevindingen vertalen naar eigenaren, maatregelen, besluitvorming en monitoring.
Van DPIA of IAMA naar een werkend AI-managementsysteem
ISO/IEC 42001 biedt een managementsysteem voor organisaties die AI ontwikkelen, aanbieden of gebruiken. De norm bevat eisen voor het opzetten, implementeren, onderhouden en voortdurend verbeteren van een AI-managementsysteem.
Hierdoor kan een organisatie afzonderlijke assessments verbinden aan beleid, verantwoordelijkheden, risicobehandeling, evaluatie en verbetering.
De vertaling van een DPIA of IAMA naar AI-governance kan in zes stappen plaatsvinden.
Registreer het AI-systeem
Neem de toepassing op in een centraal AI-register. Leg minimaal het doel, de eigenaar, leverancier of ontwikkelaar, gebruikte gegevens, gebruikers en betrokken personen, risicocategorie, uitgevoerde assessments, goedkeuringsdatum en eerstvolgende herbeoordeling vast.
Koppel risico’s aan concrete maatregelen
Verbind iedere constatering aan aantoonbare maatregelen, zoals testen op ongewenste verschillen, periodieke controles, menselijke beoordeling, bezwaarprocedures, eisen aan trainingsdata, instructies en leveranciersafspraken. Geef iedere maatregel een eigenaar, termijn en controlemethode.
Leg besluitvorming vast
Documenteer wie toestemming geeft voor ingebruikname en op basis van welke informatie. Leg bij restrisicoacceptatie vast welke risico’s overblijven, waarom deze aanvaardbaar zijn, wie bevoegd is ze te accepteren en welke aanvullende monitoring plaatsvindt.
Integreer leveranciersbeheer
Beoordeel welke informatie de leverancier verstrekt, hoe modelwijzigingen worden doorgevoerd, of data voor verdere training worden gebruikt, welke onderaannemers betrokken zijn, hoe incidenten worden gemeld, welke audit- en informatierechten gelden en hoe een exit wordt geregeld.
Monitor de werking en impact
Stel indicatoren vast voor foutieve of afwijkende uitkomsten, klachten en bezwaren, incidenten, ongewenste verschillen tussen groepen, menselijk ingrijpen, afwijkingen van het gebruiksdoel en wijzigingen door leveranciers.
Plan periodieke herbeoordeling
Leg vooraf vast welke gebeurtenissen een herbeoordeling activeren, zoals een nieuw model, grote software-update, nieuw gebruiksdoel, nieuwe gegevensbron, andere doelgroep, ernstig incident, uitbreiding naar geautomatiseerde besluitvorming of veranderde wettelijke eisen.
Praktische kans voor organisaties
De nieuwe invulhulpen verlagen de drempel om met een DPIA of IAMA te beginnen. Vooral organisaties die nog geen vaste methodiek hebben, kunnen hiermee sneller structuur aanbrengen.
De grootste winst ontstaat wanneer de ingevulde assessments direct worden gekoppeld aan:
- het AI-register;
- de centrale AI-risicobeoordeling;
- het AI-beleid;
- rollen en verantwoordelijkheden;
- leveranciersmanagement;
- monitoring en incidentmanagement;
- het verbeterproces van ISO 42001.
Daarmee groeit een losse beoordeling uit tot aantoonbare AI-governance.
DPIA/IAMA naar AI-governance
Governancy helpt organisaties om de uitkomsten van een DPIA of IAMA te vertalen naar praktisch uitvoerbare AI-governance.
Deze begeleiding kan bestaan uit:
- beoordeling van een ingevulde DPIA of IAMA;
- identificatie van ontbrekende risico’s en maatregelen;
- inrichting of verbetering van het AI-register;
- koppeling van risico’s aan eigenaren en beheersmaatregelen;
- aansluiting op de Europese AI-verordening;
- integratie binnen een ISO 42001-managementsysteem;
- uitvoering van een ISO 42001-quickscan.
Zo blijft het niet bij het invullen van een assessment, maar ontstaat een beheersbare cyclus van beoordelen, besluiten, uitvoeren, monitoren en verbeteren.
Veelgestelde vragen
Is een DPIA verplicht voor ieder AI-systeem?
Nee. Een DPIA is verplicht wanneer de verwerking van persoonsgegevens waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van personen. Niet iedere AI-toepassing verwerkt persoonsgegevens of veroorzaakt automatisch een hoog risico. Dit moet per toepassing worden beoordeeld.
Is een IAMA alleen bedoeld voor overheden?
Het IAMA is oorspronkelijk ontwikkeld voor overheidsorganisaties. De nieuwe online invulhulpen zijn volgens Digitale Overheid echter ook buiten de overheid te gebruiken. Ook private organisaties kunnen de methode benutten om de gevolgen van algoritmes en AI voor mensenrechten te onderzoeken.
Zijn een DPIA en IAMA hetzelfde?
Nee. Een DPIA richt zich voornamelijk op de privacyrisico’s van de verwerking van persoonsgegevens. Een IAMA onderzoekt breder welke gevolgen een algoritme of AI-systeem kan hebben voor mensenrechten. Bij sommige toepassingen zijn beide assessments relevant.
Voldoet een organisatie met een IAMA automatisch aan de AI-verordening?
Niet automatisch. Het geactualiseerde IAMA is afgestemd op de grondrechteneffectbeoordeling uit artikel 27 van de AI-verordening en kan daarbij ondersteuning bieden. De organisatie moet nog steeds controleren welke wettelijke eisen op haar specifieke situatie van toepassing zijn.
Hoe past ISO 42001 bij een DPIA of IAMA?
Een DPIA of IAMA beoordeelt vooral een specifieke verwerking of toepassing. ISO 42001 biedt het organisatiebrede managementsysteem waarmee verantwoordelijkheden, risicobeoordeling, beheersmaatregelen, monitoring en voortdurende verbetering structureel worden ingericht.
Officiële bronnen
- Digitale Overheid: online invulhulpen voor de DPIA en het IAMA
- Rijksoverheid: Impact Assessment Mensenrechten en Algoritmes
- Digitale Overheid: IAMA aangepast aan praktijk en regelgeving
- Autoriteit Persoonsgegevens: regels bij gebruik van AI en algoritmes
- EUR-Lex: Verordening (EU) 2024/1689, waaronder artikel 27
Van analyse naar aantoonbare beheersing
De nieuwe invulhulpen zijn een nuttige start. Governancy helpt om bevindingen te verankeren in het AI-register, de besluitvorming, leveranciersafspraken, monitoring en een werkend ISO 42001-managementsysteem.
