AI governance die in je workflows draait
Bij AI governance wil een auditor drie dingen weten: wie een actie goedkeurde, welke data de agent heeft aangeraakt en wat een foute output tegenhield. Ovidius AI bouwt die antwoorden in het systeem zelf: guardrail agents, een check door een tweede agent, menselijke goedkeuring en een log van elke stap, in je eigen cloud.
Workflowrun met governance
Voorbeeld
VerzoekFinance-agent stelt voor om leveranciersfactuur INV-2291 uit de ERP-wachtrij te betalen
1
Toegangscheck
Rechten overgenomen uit het bronsysteem
Goedgekeurd2
Guardrail agent
Controleert de input op prompt injection
Goedgekeurd3
Onderbouwd concept
Alleen op basis van inkooporder, ontvangstbon en factuur
Goedgekeurd4
Check door tweede agent
Bedrijfsregels en compliancebeleid
Goedgekeurd5
Menselijke goedkeuring
Boven de drempel, naar de vaste goedkeurder
WachtAuditlog · voorbeeld
09:14Inkooporder gelezen
Finance-agent · ERP
Toegestaan 09:14Salarisadministratie gelezen
Finance-agent · ERP
Geweigerd op rol 09:15Concept gecontroleerd
Tweede agent · regelset v12
Goedgekeurd 09:15Betaalvoorstel
Naar goedkeurder · Slack
Mens Elke retrieval, check en beslissing komt in een log dat je team en je auditors kunnen lezen.
Een AI governance framework dat in de build zit
Elke workflow die Ovidius AI oplevert, bevat vier controls. Elke control is code die je engineers kunnen inzien en je auditors kunnen testen.
- Toegang en herkomst van dataAgents nemen de rechten over van de systemen die ze lezen, dus een finance-agent opent de salarisadministratie niet omdat iemand een filter vergat. Elke retrieval wordt gelogd met de agent, de bron en het resultaat. Dat gebeurt in de context layer.
- Guardrails en een check door een tweede agentEen guardrail agent controleert elke input op prompt injection, en een tweede agent toetst elk concept aan je bedrijfsregels voordat er iets het systeem verlaat. Dezelfde checks draaien in productie in de AI-chatbots die we voor bedrijven bouwen.
- Menselijke goedkeuring (human-in-the-loop)Acties boven een drempel die jij bepaalt, zoals een betaling, een terugbetaling of een contractwijziging, wachten op een vaste goedkeurder. Elke workflow heeft een eigenaar en een escalatiepad voordat hij live gaat, zoals vastgelegd in de AI roadmap.
- Monitoring na livegangWorkflows gaan door een ontwikkel-, pre-productie- en productieomgeving, en bij een fout krijgt je team een alert in Slack en per e-mail. Met beheer door Ovidius blijven de controls werken als modellen en data veranderen.
Moet dit proces wel AI gebruiken?
Governance begint vóór de build, bij de keuze om voor een proces AI te gebruiken. Het ACT-IAC AI Playbook, geschreven voor Amerikaanse federale overheidsdiensten en ingediend bij NIST, scoort een kandidaat-proces met een vragenlijst en deelt de totaalscore in drie banden in. Wij gebruiken het als eerste filter en toetsen wat overblijft daarna aan je data en workflows in een AI-audit.
≤ 18
Beperkt
Weinig rendement en beperkt toepasbaar voor een AI-aanpak
Meestal het proces zonder AI verbeteren
19 tot 40
Gemiddeld
AI is te verdedigen, maar een traditionele aanpak kan de betere keuze zijn
Vraagt om de diepere analyse van een audit
41+
Overtuigend
Overtuigend rendement en goed toepasbaar
Kandidaat voor de roadmap
AI-risicobeheer: drie soorten bias, drie controls
Hetzelfde ACT-IAC-playbook onderscheidt drie soorten bias, en elke soort vraagt om een andere control. Wie ze als één probleem behandelt, laat er minstens één onbeheerd.
Bedoeld om te schaden
Opzettelijk
Iemand stuurt de input of de data zo dat het systeem mensen uitsluit of benadeelt.
ControlGuardrail agent op elke input, toegang per rol en een log dat laat zien wie wat veranderde
Veroorzaakt schade
Onbedoeld
Het meest voorkomende type: een gat waar niemand op testte, waardoor het systeem faalt op gevallen die het nooit zag.
ControlTestsets op basis van je echte cases, een check door een tweede agent op elke output en monitoring na livegang
Voorkomt schade
Noodzakelijk
Grenzen die je bewust instelt, zoals veiligheidsdrempels of operationele kaders.
ControlVastgelegd als expliciete bedrijfsregels met een eigenaar, zodat iemand ze herziet en ze niet vergeten worden
AI compliance: van regelgeving naar eis in de build
Je juridische team bepaalt welke verplichtingen voor je gelden, en in je AI-beleid leg je vast wat medewerkers met AI mogen. Wij zetten elke verplichting om in een control die in de workflow draait en bewijs achterlaat. De Amerikaanse staatswetten hieronder komen uit het overzicht van AI-regelgeving in de VS door FTI Consulting; op onze pagina over AI-consultancy lees je wat ze betekenen voor een build.
Regel
Wat het vraagt
Control in de build
Colorado AI Act (SB 24-205)
Openheid en impact assessments voor AI-systemen met een hoog risico
Register van use cases met een risicoscore per workflow, en logs die vastleggen hoe elke beslissing tot stand kwam
California AB 2013
Transparantie over trainingsdata
Een overzicht van de bronnen die elke agent leest, overgenomen uit de context layer
Texas TRAIGA
Boetes van $10.000 tot $200.000 per overtreding
Menselijke goedkeuring bij ingrijpende acties, en een auditlog dat laat zien dat die er was
EU AI Act
Risicobeoordeling en indeling van AI use cases
Risicocategorie per use case, vastgesteld in de audit voordat er iets wordt gebouwd
Case study: de controls in de 24/7 support-agent van Pinkcube
Pinkcube, een Nederlandse verkoper van bedrukte producten op maat, beantwoordt klanten op elk uur van de dag via één HubSpot-chatwidget, gebouwd op n8n. Geen antwoord bereikt een klant als eerste concept van één model. Een guardrail agent controleert elk bericht op prompt injection, een filter houdt interne ordernotities uit de antwoorden, en een tweede agent controleert elk antwoord voordat het wordt geplaatst. Tijdens kantooruren gaan escalaties via een HubSpot-workflow naar een medewerker en houdt de bot zich stil.
Guardrail agent→Onderbouwd antwoord→Filter op interne notities→Check door tweede agent→Mens waar nodig
1.800
Websitechats per maand die vóór de lancering met de hand werden beantwoord
±500
Chats per week afgehandeld sinds half september 2026
95%+
Orderopvragingen die slagen
12
Productiesystemen die Ovidius voor Pinkcube draait
Advies over AI governance: alleen beleid of Ovidius AI
Alleen beleidsadvies
Ovidius AI
Wat je krijgt
Een document met een governance framework
Controls die in je workflows draaien
Bewijs voor een audit
Beleidsstukken en aftekenlijsten
Een log van elke retrieval, check en goedkeuring
Menselijk toezicht
Beschreven in een RACI-matrix
Goedkeuringsstappen met een vaste eigenaar per workflow
Waar je data draait
Hangt af van de tools die je later koopt
Self-hosted n8n in je eigen cloud
Na livegang
Jaarlijkse herziening van het beleid
Error alerts en beheerde monitoring
Veelgestelde vragen van beslissers
Wat is AI governance, en hoe bepaal je of een proces AI moet gebruiken?
Het gaat om de afspraken en controls die bepalen waar je AI inzet, wie meekijkt en wat er wordt vastgelegd. Het begint bij de keuze of een proces AI moet gebruiken. De ACT-IAC-score voor geschiktheid geeft een eerste indruk: 18 of lager wijst op beperkte toepasbaarheid, 19 tot 40 vraagt om diepere analyse, en 41 of hoger is een overtuigende case. De score is een richtlijn, dus we volgen hem op met een AI-audit. De audit heeft een vaste prijs tussen €10.000 en €100.000, duurt 4 tot 8 weken, en de fee wordt verrekend met je eerste build. Je krijgt een gescoorde readiness-index, ROI-modellen voor je drie tot vijf belangrijkste initiatieven en een roadmap voor 90 dagen, voordat je budget voor een build vastlegt. Wil je beginnen bij je data, workflows en team, kijk dan naar ons AI readiness assessment.
Waar blijft onze data?
Die blijft binnen je eigen omgeving. Ovidius AI zet self-hosted n8n in containers op in je eigen cloud, en agents lezen je systemen via hun API's, met de rechten die die systemen al afdwingen. Elke retrieval wordt gelogd. De architectuur staat op de pagina over de context layer.
Hoe gaan jullie om met algoritmische bias?
Per type. Opzettelijke bias stoppen we bij de input, met een guardrail agent en toegang per rol. Onbedoelde bias, de meest voorkomende soort, vangen we af door te testen met je echte cases, met een check door een tweede agent op elke output en met monitoring na de lancering. Noodzakelijke bias, de grenzen die je bewust stelt, leggen we vast als bedrijfsregels met een eigenaar, zodat iemand ze herziet.
Welke regels voor AI compliance nemen jullie mee?
De regels waarvan je juridische en complianceteam zegt dat ze gelden. Voor klanten in Noord-Amerika zijn dat vaak de Colorado AI Act, California AB 2013 en Texas TRAIGA, en voor activiteiten in Europa de EU AI Act en de AVG. Juridisch advies geven we niet. We bouwen de controls, goedkeuringsstappen en logs waarmee je team laat zien dat aan elke verplichting is voldaan.
Hoe lang duurt het om governance in te richten?
Dat hangt af van hoeveel workflows je draait en hoeveel systemen ze raken, dus we scopen het voordat we een prijs noemen. De audit is een apart traject en eindigt met een roadmap voor 90 dagen. Daarna gaan de controls met elke workflow mee live. Als indicatie van het bouwtempo: de multi-agent pipeline van GoKickflip stond na 30 dagen in productie. In de case study van GoKickflip lees je hoe dat ging.
Bouw governance in je AI-systemen
Neem één workflow mee die je wilt automatiseren, of eentje die al draait en die niemand volledig kan uitleggen. We laten zien waar de goedkeuringsstappen, checks en logs horen, en wat er nodig is om ze te bouwen.