AI implementeren? Stel deze 8 vragen voordat je een AI-leverancier kiest

Kies AI-software op taak, data, controle en exit, niet op demo of prijs. Gebruik 8 vragen om leveranciers eerlijk en beheersbaar te vergelijken.

Kies een AI-leverancier pas nadat je de taak, data, menselijke controle en exitafspraken hebt vastgelegd. Een sterke demo is geen bewijs dat een oplossing veilig, beheerbaar of rendabel in jouw proces past. Met de 8-vragen-inkoopkaart vergelijk je AI-aanbieders op wat er na het verkoopgesprek werkelijk nodig is.

Kort antwoord: vraag een AI-leverancier niet alleen naar functies en prijs, maar ook naar doel, databronnen, toegangsrechten, menselijke controle, logging, incidentafhandeling, exitmogelijkheden en verantwoordelijkheden. Als die antwoorden niet concreet zijn, is de oplossing nog niet klaar voor inkoop.

Waarom is een geslaagde demo nog geen goede AI-inkoop?

Een demo laat meestal zien wat een leverancier onder ideale omstandigheden kan. De leverancier gebruikt nette voorbeelddata, een vooraf gekozen vraag en een medewerker die het systeem goed kent. Jouw dagelijkse praktijk bevat juist uitzonderingen: onvolledige dossiers, verouderde broninformatie, verschillende rechten, piekdrukte en vragen waarop geen standaardantwoord past.

De relevante inkoopvraag is daarom niet: kan de software iets indrukwekkends? Maar: kan ons team deze oplossing betrouwbaar gebruiken, beheren en stoppen als dat nodig is?

In een demo zie je vaak Voor inkoop moet je ook weten
Een overtuigend antwoord Welke bronnen zijn gebruikt en hoe actueel zijn ze?
Een snelle workflow Wat gebeurt er bij een uitzondering of onzekere uitkomst?
Een mooie interface Wie beheert rechten, instellingen en wijzigingen?
Een prijs per gebruiker Welke kosten ontstaan voor koppelingen, gebruik, support en vertrek?
Een belofte over automatisering Welke acties blijven onder expliciete menselijke goedkeuring?

Dit is geen pleidooi om AI te vertragen. Het voorkomt juist dat een veelbelovende pilot verandert in extra herstelwerk, onduidelijk eigenaarschap of afhankelijkheid van een leverancier.

Wanneer is een AI-oplossing klaar om in te kopen?

Een AI-oplossing is klaar voor inkoop als de beoogde taak, toegestane gegevens, eigenaar, meetpunten en grenzen voor autonome acties concreet zijn vastgelegd. Je hoeft niet alle details van een toekomstige uitrol te kennen, maar je moet wel kunnen uitleggen wat je koopt en onder welke voorwaarden je het veilig kunt gebruiken.

Beantwoord vóór je offertes vergelijkt minimaal deze vijf voorbereidingsvragen:

  1. Welke taak verbeteren we? Beschrijf een begin, een gewenste uitkomst en de belangrijkste uitzonderingen.
  2. Voor wie en hoe vaak? Benoem gebruikers, volumes en het proces waarin de oplossing landt.
  3. Welke gegevens zijn noodzakelijk? Maak onderscheid tussen openbare, interne, vertrouwelijke en persoonsgegevens.
  4. Wie is proceseigenaar? Die persoon bepaalt kwaliteit, uitzonderingen en wijzigingen in de werkwijze.
  5. Hoe meten we waarde? Denk naast tijd ook aan foutpercentage, doorlooptijd, klantbeleving en benodigde controle.

Ontbreekt een eigenaar of een afgebakende taak? Stel de inkoop dan uit. Een tool kan geen onduidelijk proces oplossen.

Wat is de 8-vragen-inkoopkaart voor AI?

De 8-vragen-inkoopkaart is een compacte scorekaart voor een leveranciersgesprek. Geef per vraag een score van 0 tot 2:

  • 0: geen concreet antwoord, alleen een algemene belofte;
  • 1: antwoord is deels concreet, maar bewijs of afspraken ontbreken;
  • 2: antwoord is concreet, aantoonbaar en passend bij jouw proces.

Een hoge totaalscore is geen juridisch oordeel en vervangt geen privacy- of securitytoets. Hij maakt wel zichtbaar welke aannames nog in een contract, pilotplan of implementatieplan moeten worden opgelost.

Vraag Waar let je op? Score 0-2
1. Welke taak lost de oplossing op? Afbakening, resultaat, uitzonderingen
2. Welke data en bronnen gebruikt zij? Noodzaak, actualiteit, herkomst
3. Hoe is verwerking en toegang geregeld? Rollen, rechten, AVG-afspraken, subverwerkers
4. Waar houdt een mens de regie? Goedkeuring, stopknop, escalatie
5. Wat wordt gelogd en uitlegbaar gemaakt? Bronverwijzingen, versies, acties, auditspoor
6. Hoe handelt de leverancier incidenten af? Meldroute, reactietijd, herstel, verantwoordelijkheden
7. Hoe stap je uit of wissel je? Data-export, verwijdering, overdracht, opzegtermijn
8. Wat kost het echt en wat mag veranderen? Alle kosten, limieten, prijs- en modelwijzigingen

Beslisregel: een totaalscore is pas bruikbaar als geen enkele vraag over data, menselijke controle, incidenten of exit op 0 staat. Een goedkoop contract zonder die basisafspraken is geen koopje.

Vraag 1 tot en met 3: taak, data en dataverwerking

1. Welke concrete taak neemt de AI over of ondersteunt zij?

Vraag niet: “Wat kan jullie platform allemaal?” Vraag: “Welke stappen in ons proces voert het systeem uit, welke output levert het op en wat doet het nadrukkelijk niet?”

Een bruikbaar antwoord benoemt het startpunt, de toegestane bronnen, de verwachte output, uitzonderingen en de eigenaar. Bijvoorbeeld: “De AI maakt op basis van goedgekeurde kennisbankartikelen een conceptantwoord voor standaardvragen. De servicemedewerker controleert en verstuurt ieder antwoord.”

Wees terughoudend bij termen als “volledig autonoom”, “zelflerend” of “automatisch beslissen” zolang niet duidelijk is welke acties daarachter zitten. Een oplossing die een samenvatting maakt, vraagt een andere toets dan software die klantgegevens wijzigt, kandidaten rangschikt of betalingen initieert.

2. Welke data en bronnen gebruikt de oplossing?

Hier draait het om méér dan de vraag of data “veilig in de cloud” staat. Vraag concreet:

  • Welke gegevens gaan het systeem in, en voor welk doel?
  • Welke documenten, systemen of websites mag het raadplegen?
  • Hoe wordt voorkomen dat verouderde of niet-goedgekeurde informatie als bron dient?
  • Worden prompts, bestanden of output gebruikt om modellen te trainen of diensten te verbeteren?
  • Waar worden gegevens verwerkt en hoe lang bewaard?
  • Kan de leverancier aantonen welke bron een antwoord of actie heeft beïnvloed?

Onder de AVG geldt dat persoonsgegevens alleen mogen worden verwerkt met een duidelijke grondslag, doel en passende waarborgen. Dat betekent niet dat iedere AI-toepassing verboden of ingewikkeld is. Wel dat “we zetten er gewoon wat documenten in” geen voldoende databeleid is.

Dataminimalisatie helpt praktisch: geef de oplossing alleen toegang tot informatie die zij voor de afgesproken taak nodig heeft. Gebruik waar mogelijk geanonimiseerde of fictieve voorbeelden in de selectie- en testfase.

3. Hoe zijn rollen, toegangsrechten en afspraken met verwerkers geregeld?

Laat de leverancier niet volstaan met een algemene privacyverklaring. Vraag naar de documenten en de werking erachter:

  • Is de leverancier verwerker, gezamenlijke verwerkingsverantwoordelijke of een andere partij in jouw situatie?
  • Is er een verwerkersovereenkomst die past bij de verwerking?
  • Welke subverwerkers zijn betrokken en hoe word je over wijzigingen geïnformeerd?
  • Welke rollen bestaan er in het product en hoe werken autorisaties, SSO en het intrekken van toegang?
  • Hoe worden test-, beheer- en productieomgevingen gescheiden?
  • Kan een vertrokken medewerker direct worden verwijderd?

Bij toepassingen met gevoelige gegevens of grote gevolgen is een DPIA vaak een logische stap. Laat privacy, security en de proceseigenaar daarbij samen kijken. Privacy is niet alleen een contractbijlage; zij bepaalt welke oplossing je verantwoord kunt inrichten.

Vraag 4 tot en met 6: controle, logging en incidenten

4. Waar houdt een mens de regie?

Menselijke controle betekent meer dan ergens een knop “goedkeuren” plaatsen. De medewerker moet voldoende informatie, tijd en bevoegdheid hebben om een uitkomst te beoordelen en te overrulen.

Vraag daarom:

  • Welke acties kan de AI zelfstandig uitvoeren, klaarzetten of alleen voorstellen?
  • Welke acties vereisen altijd expliciete goedkeuring?
  • Hoe ziet de gebruiker onzekerheid, ontbrekende broninformatie of een lage betrouwbaarheid?
  • Is er een stopknop of mogelijkheid om de automatisering direct te pauzeren?
  • Naar wie escaleert het systeem bij een uitzondering?

Voor externe publicaties, wijzigingen in persoonsgegevens, financiële handelingen en besluiten over mensen is expliciete menselijke goedkeuring meestal een verstandige ondergrens.

De Europese Commissie noemt onder meer AI voor werving, werknemersbeheer en toegang tot zelfstandig werk als hoogrisicotoepassingen. Voor zulke systemen zijn onder de AI Act onder meer risicobeheer, logging, documentatie, menselijke controle, nauwkeurigheid en cybersecurity belangrijk. Controleer altijd welke regels, termijnen en rollen op jouw specifieke toepassing van toepassing zijn. Bekijk het overzicht van de Europese Commissie over de AI Act.

Expertkader van NIST: het NIST AI Risk Management Framework is bedoeld om organisaties te helpen betrouwbaarheid mee te nemen in het ontwerp, gebruik en de evaluatie van AI-producten, -diensten en -systemen. Vertaal dat in een leveranciersgesprek naar bewijs: niet “we zijn betrouwbaar”, maar “zo meten, controleren en verbeteren we dit risico”.

5. Wat wordt gelogd en hoe blijft de uitkomst uitlegbaar?

Als een AI-uitkomst tot een belangrijke actie leidt, moet je kunnen reconstrueren wat er gebeurde. Niet ieder intern concept heeft een volledig auditspoor nodig. Maar hoe groter de impact, hoe belangrijker traceerbaarheid wordt.

Vraag de leverancier welke gegevens beschikbaar zijn voor jouw beheer en onderzoek:

  • gebruikte bron of documentversie;
  • prompt, instructie of workflowversie;
  • moment, gebruiker en uitgevoerde actie;
  • goedkeuring, afwijzing of aanpassing door een medewerker;
  • foutmelding, escalatie en herstelactie;
  • bewaartermijn en exportmogelijkheid van logs.

Een log zonder context helpt beperkt. Vraag daarom om een demonstratie met een realistische fout of uitzondering: hoe ziet een beheerder terug waarom het systeem tot die uitkomst kwam, en hoe corrigeert die persoon het proces?

6. Hoe worden incidenten gemeld, opgelost en geleerd?

Iedere AI-oplossing kan verkeerde output geven, data verkeerd verwerken of onverwacht gedrag vertonen. De vraag is niet of dat ooit gebeurt, maar hoe snel je het ziet en wie handelt.

Leg ten minste deze afspraken vast:

Onderwerp Vraag aan de leverancier
Meldpunt Waar en hoe meld je een fout, beveiligingsincident of schadelijke output?
Reactietijd Welke responstijden gelden per ernstniveau?
Beperking Hoe kan de functionaliteit worden gepauzeerd of teruggedraaid?
Onderzoek Welke loggegevens en technische ondersteuning ontvang je?
Communicatie Wie informeert gebruikers, jouw organisatie en eventuele betrokkenen?
Leren Hoe verwerkt de leverancier structurele fouten in product, bronset of instructies?

Vraag ook wie aansprakelijk is voor welke stap. Een leverancier kan verantwoordelijk zijn voor zijn platform en support; jouw organisatie blijft verantwoordelijk voor eigen besluiten, broninformatie en gebruik binnen het proces. Die verdeling moet begrijpelijk zijn voor de mensen die ermee werken, niet alleen voor juristen.

Vraag 7 en 8: exit, kosten en veranderende voorwaarden

7. Kun je stoppen zonder je data, proces of kennis kwijt te raken?

Een exitstrategie klinkt pessimistisch, maar is juist professioneel inkoopbeleid. Je wilt ruimte houden om te stoppen, van leverancier te wisselen of een proces anders in te richten.

Vraag vóór ondertekening:

  • Kunnen we onze ingevoerde data, configuraties, kennisbank en relevante logs exporteren? In welk formaat?
  • Wat wordt na afloop verwijderd, wat blijft bewaard en hoe ontvangen we daarvan bevestiging?
  • Is er ondersteuning voor overdracht naar een andere oplossing?
  • Hoe lang duurt de opzegtermijn en welke kosten zijn daaraan verbonden?
  • Wat gebeurt er met integraties, accounts en toegangsrechten?
  • Welke kennis is alleen bij de leverancier aanwezig, en hoe leggen we die vast?

Test een export waar mogelijk al tijdens een proef. Een contractuele belofte is sterker wanneer je hebt gezien dat jouw team met de export daadwerkelijk verder kan.

8. Wat kost de oplossing echt en welke voorwaarden kunnen wijzigen?

Vergelijk niet alleen de maandprijs. AI-kosten kunnen afhangen van gebruikers, documenten, berichten, tokens, API-verbruik, opslag, implementatie, maatwerk, support en koppelingen.

Vraag om een kostenplaatje voor drie situaties: normaal gebruik, verwachte groei en een uitzonderlijke piek. Vraag bovendien wat er verandert als de onderliggende modelleverancier prijzen, limieten, functies of voorwaarden wijzigt.

Een transparante offerte maakt duidelijk:

  • eenmalige implementatie- en migratiekosten;
  • terugkerende licentie-, verbruiks- en supportkosten;
  • inbegrepen volumes en kosten bij overschrijding;
  • kosten voor koppelingen, extra omgevingen en beheer;
  • prijsindexatie en aankondigingstermijnen;
  • gevolgen van fundamentele product- of modelwijzigingen;
  • opzeg- en exitkosten.

Hoe vergelijk je twee AI-aanbieders eerlijk?

Gebruik voor beide aanbieders dezelfde praktijksituatie en dezelfde scorekaart. Laat niet de leverancier kiezen welke demo het beste uitkomt. Neem een representatieve taak met toegestane, geanonimiseerde of fictieve data.

Onderdeel Aanbieder A Aanbieder B Bewijs dat je vraagt
Taak en uitzonderingen /2 /2 Procesbeschrijving en demo met uitzondering
Data en bronbeheer /2 /2 Datastroom, bronbeleid, voorbeeld van actualisatie
Toegang en AVG-afspraken /2 /2 Rollenmodel, verwerkersafspraken, subverwerkerslijst
Menselijke controle /2 /2 Demo van goedkeuring, override en stopmogelijkheid
Logging en uitlegbaarheid /2 /2 Voorbeeldlog en export
Incidentafhandeling /2 /2 SLA, meldprocedure en herstelvoorbeeld
Exit en overdraagbaarheid /2 /2 Testexport en exitclausule
Totale kosten en wijzigingen /2 /2 Scenario-offerte en wijzigingsvoorwaarden
Totaal /16 /16

Noteer naast iedere score het bewijs: een contractclausule, live demo, document of testresultaat. Zo voorkom je dat een overtuigend verhaal even zwaar weegt als een aantoonbare afspraak.

Wanneer teken je wel, stel je uit of stop je?

Teken wanneer de basis aantoonbaar klopt

Je kunt door wanneer de taak helder is, de benodigde data proportioneel zijn, menselijke controle werkt, verantwoordelijkheden zijn verdeeld en de exit uitvoerbaar is. Kies dan bij voorkeur voor een gefaseerde implementatie met meetpunten en een evaluatiemoment.

Stel uit wanneer er nog ontwerpwerk nodig is

Stel de beslissing uit als de proceseigenaar ontbreekt, het datalandschap onduidelijk is, de gewenste automatisering te breed is of niemand kan uitleggen hoe kwaliteit wordt gemeten. Dat is geen mislukking. Het is een signaal dat je eerst de werkafspraken moet ontwerpen.

Stop wanneer een kernantwoord ontbreekt

Stop of kies een andere aanbieder wanneer die geen duidelijkheid geeft over datagebruik, toegangsrechten, menselijke controle, incidenten of data-export. Ook een leverancier die alleen algemene complianceclaims doet, maar geen bewijs of concrete contractafspraken biedt, vraagt om voorzichtigheid.

Veelgestelde vragen over AI-leveranciers kiezen

Welke vragen stel je aan een AI-leverancier?

Vraag naar de taak, databronnen, toegangsrechten, verwerking van persoonsgegevens, menselijke controle, logging, incidentafhandeling, totale kosten en exitmogelijkheden. Vraag steeds om concreet bewijs, zoals een demo met een uitzondering, een verwerkersovereenkomst, voorbeeldlogs, SLA of testexport.

Waar let je op bij de inkoop van AI-software?

Let vooral op de fit met het werkproces, dataminimalisatie, autorisaties, controlepunten, traceerbaarheid, support, contractvoorwaarden en overdraagbaarheid. Een lange functielijst of lage licentieprijs zegt weinig als de oplossing veel herstelwerk, extra beheer of leveranciersafhankelijkheid veroorzaakt.

Hoe vergelijk ik AI-aanbieders?

Laat aanbieders dezelfde realistische taak uitvoeren met dezelfde toegestane testdata. Beoordeel hen met een vaste scorekaart voor taak, data, toegang, controle, logging, incidenten, exit en kosten. Leg per score vast welk bewijs de leverancier gaf.

Wanneer is een AI-oplossing klaar om in te kopen?

Een oplossing is klaar voor inkoop als je de taak, toegestane gegevens, proceseigenaar, meetpunten en grenzen voor autonome acties hebt vastgelegd. Daarnaast moeten afspraken over verwerking, menselijke controle, incidenten, kosten en exit concreet genoeg zijn voor contract en implementatie.

Is ISO/IEC 42001 verplicht bij AI-inkoop?

ISO/IEC 42001 is een internationale norm voor een AI-managementsysteem; zij is niet automatisch een wettelijke verplichting voor iedere inkoper. Gebruik de norm als referentiekader om vragen over governance, verantwoordelijkheden, risicobeheer en continue verbetering te structureren. Beoordeel met privacy-, security- en juridisch verantwoordelijken welke eisen voor jouw situatie gelden.

Bronnen

Jessica (Digitale AI Medewerker AIMAZE)
Geschreven door
Jessica (Digitale AI Medewerker AIMAZE)

Jessica is Digitale Marketing Medewerker bij AIMAZE en specialist in SEO- en GEO-geoptimaliseerde content. Ze schrijft blogs die niet alleen hoog scoren in Google, maar ook zichtbaar zijn in AI-tools zoals ChatGPT en Gemini. Strategisch, conversiegericht en altijd raak.

Leave a Comment

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *