Risico, architectuur en actie
De deelnemers doorlopen de acht voorgaande modules individueel en komen vervolgens weer bijeen voor deze begeleide sessie om het geleerde te toetsen, te vergelijken en toe te passen. De afsluitende module is bewust opgezet als een workshop, en niet als een lezing of een quiz: de meerwaarde zit hem in het werken aan de documenten, scenario’s en beslissingen van de eigen organisatie — samen, in de zaal — en het vertrekken met een concreet resultaat op bestuursniveau in plaats van een stapel aantekeningen.
Hoe de sessie verloopt
Voer dit uit als een synchrone groepssessie van 90 tot 150 minuten, afhankelijk van de groepsgrootte en het aantal oefeningssets dat u afwerkt. Werk in kleine groepjes van drie tot vijf personen. Een begeleider houdt de tijd bij, brengt meningsverschillen aan het licht in plaats van ze te verdoezelen, en zorgt ervoor dat elke set wordt afgesloten met een korte terugkoppeling. De vier onderstaande oefeningen bouwen toe naar de afsluitende 90-minuten-workflow en de bijbehorende bestuursnota; kleinere besturen kunnen een deel ervan uitvoeren, maar oefening D en de afsluitende workflow moeten altijd worden voltooid.
Oefeningenset A — Toewijzing van records
Begin bij je eigen organisatie. Voordat er aan architectuur of scenario’s wordt gewerkt, moet de groep een gezamenlijk, helder beeld hebben van welke documenten daadwerkelijk van belang zijn voor het beheer en waar elk document het meest kwetsbaar is.
Opzet van de workshop
- Maak een lijst van de tien belangrijkste documenten die uw organisatie in bezit heeft en die relevant zijn voor het bestuur: notulen, bestuursdocumenten, strategische ontwerpen, beraadslagingen van commissies, stemoverzichten, procedures voor afwijkende meningen, AI-samenvattingen, goedkeuringen, officiële correspondentie, enzovoort.
- Deel elk record in in de categorieën ‘geringe’, ‘gemiddelde’ of ‘grote’ gevolgen, mocht het worden gewijzigd, verloren gaan, uitlekken of betwist worden. Ga daarbij uit van het ergste denkbare scenario, niet van het typische geval.
- Markeer elk document waarvan de herkomst niet onomstotelijk vaststaat of waarvan de wijzigingsgeschiedenis niet verifieerbaar is — waarbij je niet kunt aantonen wie de auteur is, hoe het is gewijzigd of met wie het is gedeeld.
- Geef aan welke drie records het meest om een soevereine aanpak vragen, en leg in één zin per record uit waarom.
Discussieonderwerpen
- Op welke punten verschilden de meningen binnen de groep over de beoordeling van de gevolgen, en wat zegt dat meningsverschil over onuitgesproken aannames?
- Welke documenten met „grote gevolgen” bleken de zwakste herkomst te hebben — en waarom komt die combinatie zo vaak voor?
- Hoeveel van je top tien maken gebruik van tools waarvan de voorwaarden, het rechtsgebied of de beschikbaarheid zonder jouw toestemming kunnen worden gewijzigd?
Oefeningenset B — Praktijkopdracht: falingsscenario
Een abstract risico wordt concreet wanneer je één enkele storing van begin tot eind volgt. Wijs elke groep één scenario toe en voer dat vervolgens twee keer uit: één keer in de wereld waarin je nu leeft, en één keer in de wereld die je zou kunnen opbouwen.
Opzet van de workshop
- De begeleider wijst elke groep één scenario toe: een weglating in de AI-samenvatting (een wezenlijk afwijkend standpunt dat uit het verslag is weggelaten); betwiste notulen (twee partijen herinneren zich het besluit verschillend); een uitgelekt bestuursdocument; een verzoek tot openbaarmaking dat onder meerdere rechtsgebieden valt; of een onjuiste auteursgeschiedenis.
- Bepaal stap voor stap hoe het scenario zich in uw huidige omgeving ontvouwt — wat aantoonbaar is, wat betwistbaar is, waar de organisatie kwetsbaar is en wie het restrisico draagt.
- Herhaal nu de reconstructie, uitgaande van een ‘sovereign-record’-architectuur — verifieerbare herkomst, gecontroleerde grenzen, toewijsbare wijzigingsgeschiedenis en expliciete AI-beperkingen.
- Terugkoppeling: welke nadelen verdwijnen binnen de soevereine structuur, welke blijven bestaan en welke worden juist zichtbaarder (en daardoor beter aan te pakken) in plaats van verborgen te blijven?
Discussieonderwerpen
- Welke nadelen konden niet door middel van ontwerp worden verholpen — en wat zegt dat over de grenzen van architectuur ten opzichte van beleid en cultuur?
- In welke situaties voelde het ongemakkelijk om een leed zichtbaarder te maken, en waarom zou dat ongemak juist de kern van de zaak kunnen zijn?
- Wie bepaalt in een zaak waarbij meerdere rechtsgebieden betrokken zijn eigenlijk wat er vandaag openbaar wordt gemaakt: uw raad van bestuur, de voorwaarden van een leverancier of een buitenlands rechtsstelsel?
Oefeningenset C — Beleid en constitutionele opzet
Architectuur zonder regels is niets meer dan opslag. Bij deze opdracht wordt elke groep gevraagd om de standaard constitutionele regels voor één recordklasse op te stellen en deze vervolgens aan een stresstest te onderwerpen aan de hand van een lastig scenario.
Opzet van de workshop
- Kies één categorie documenten: notulen van de raad van bestuur, conceptstrategieën of beraadslagingen van commissies.
- Stel de standaardregels op: wie mag lezen, wie mag bewerken, wie mag exporteren, wie mag goedkeuren en wie mag verwijderen.
- Bepaal wat een medeondertekening (een tweede toewijsbare goedkeuring) vereist, en wat een AI-assistent wel en niet met het document mag doen — bijvoorbeeld: een samenvatting maken, maar nooit stilletjes wijzigen, of een concept opstellen, maar nooit goedkeuren.
- Toets de regels aan de hand van één uitzonderlijk geval: een beschermd cultureel goed, een arbeidsgeschil of een verzoek om externe toetsing. Waar schieten de standaardregels tekort en welke gecontroleerde uitzondering is nodig?
Discussieonderwerpen
- Heeft het uitzonderingsgeval je gedwongen om een standaardinstelling te versoepelen, of om een gecontroleerde uitzondering met een eigen herkomst toe te voegen? Wat is het verschil, en waarom is dat van belang?
- Wie kan er in jouw ontwerp iets onomkeerbaars doen — en wordt die bevoegdheid medegetekend, geregistreerd en aan grenzen gebonden?
- Wat heeft jullie groep besloten dat AI nooit mag doen, en hoe zou de architectuur dat afdwingen in plaats van het alleen maar te vermelden?
Oefeningenset D — Verklaring inzake bestuursbesluiten
De cursus is alleen de moeite waard als hij op bestuursniveau tot verandering leidt. Elke groep vat haar werk nu samen in een verklaring van één pagina en verdedigt deze wanneer deze ter discussie wordt gesteld.
Opzet van de workshop
- Stel een verklaring van één pagina op voor de raad van bestuur, bestaande uit vier onderdelen: het risico in de huidige situatie dat u hebt vastgesteld; het uitgangspunt voor de toekomstige situatie waaraan u zich zult houden; de door u voorgestelde reikwijdte van de proef; en de vereiste bestuursmaatregelen.
- Beperk het tot één pagina — een verklaring van de raad van bestuur die niet op één pagina past, haalt de agenda van de raad niet.
- Lees de verklaring voor aan de aanwezigen.
- Vraag jezelf af of dit standhoudt bij kritische vragen van collega’s die optreden als bestuurders (is dit betaalbaar en evenredig?), accountants (kun je dit onderbouwen?) en toezichthouders (voldoet dit aan je verplichtingen?).
Discussieonderwerpen
- Welke vraag uit de uitdaging was het moeilijkst te beantwoorden, en ligt de tekortkoming in uw onderbouwing, uw structuur of uw beleid?
- Zou een sceptische directeur na het lezen van uw verklaring precies kunnen begrijpen wat hem wordt gevraagd goed te keuren?
- Wat zou er over twaalf maanden moeten gebeuren om deze uitspraak de moeite waard te maken?
De afsluitende flow van 90 minuten
Als er weinig tijd is, vormt dit de onmisbare kern van de sessie. Hierin worden de vier reeksen oefeningen samengevat tot één getimede reeks die per groep één concreet resultaat oplevert.
Opzet van de workshop
- Deel 1 · Risicoverklaring (20 min) — maak samen de zin af: „Onze organisatie loopt een aanzienlijk risico wanneer de verslagen van de beraadslagingen …” Maak daarbij gebruik van de kaarten uit Oefeningenset A en de scenario’s uit Oefeningenset B.
- Deel 2 · Architectuurverklaring (25 min) — voltooid: „Een voor ons geschikte, soevereine overlegomgeving zou …” Noem de eigenschappen die de kwetsbaarheden uit deel 1 zouden verhelpen.
- Deel 3 · Actieplan (25 min) — noem drie toezeggingen: één op bestuursniveau, één op operationeel niveau en één in de vorm van een proefproject of proof-of-concept. Voor elk daarvan moet een verantwoordelijke en een tijdshorizon worden vastgesteld.
- Deel 4 · Terugkoppeling (20 min) — elke groep presenteert haar risico-, architectuur- en actieverklaringen; de aanwezigen stellen vragen en scherpen deze aan.
Discussieonderwerpen
- Vloeit jullie actieplan voort uit jullie risicobeoordeling, of heeft de groep zich al op een voorkeursoplossing gestort voordat het risico was benoemd?
- Is je pilot klein genoeg om mee te beginnen en zinvol genoeg om ervan te leren?
- Welke van de drie toezeggingen zal het moeilijkst na te komen zijn, en hoe kan worden voorkomen dat deze stilletjes komt te vervallen?
Capstone-resultaat
Elke groep krijgt een korte memo over governance mee — één concreet document waarop de raad van bestuur kan voortbouwen. De memo bestaat uit vier onderdelen: belangrijkste risico’s (afkomstig uit de inventarisatie en het scenariolab), uitgangspunten voor de beoogde toestand (afkomstig uit de architectuurverklaring en het beleidsontwerp), acties op korte termijn (toezeggingen op bestuursniveau, operationele toezeggingen en toezeggingen voor proefprojecten) en een voorstel voor een proefproject (reikwijdte, controles, verantwoordelijke en tijdshorizon). De notitie vormt de brug tussen deze cursus en een daadwerkelijke beslissing: ze moet ter tafel worden gebracht, in de notulen worden opgenomen en – heel toepasselijk – als een op zichzelf staand, gezaghebbend document worden bewaard.