Ga naar de hoofdinhoud
Praxikon

Gratis template · Excel · Nederlands en Engels

RACI-matrix voor AI-governance: gratis Excel-template

Een RACI-matrix voor AI-governance legt per plicht uit de AI-verordening en de AVG vast wie uitvoert (R), wie eindverantwoordelijk is (A), wie vooraf wordt geraadpleegd (C) en wie achteraf wordt geïnformeerd (I). De wet legt de plichten op aan de organisatie als aanbieder, gebruiksverantwoordelijke of verwerkingsverantwoordelijke; de matrix maakt zichtbaar wie ze binnen die organisatie uitvoert.

Laatst gecontroleerd tegen de wet
Redactie
, jurist privacy en AI
Versie en template-ID
2.0 · praxikon:template:raci-ai-governance
Rechtsgrond
Art. 3, 4, 5, 6, 9 tot en met 21, 25 tot en met 27, 43, 47 tot en met 50, 53, 72, 73, 86, 111 en 113 Verordening (EU) 2024/1689, zoals gewijzigd bij Verordening (EU) 2026/1744; art. 5, 6, 12 tot en met 22, 24, 25, 28, 30, 32 tot en met 39 en 44 tot en met 49 Verordening (EU) 2016/679 (AVG); art. 27 lid 1, onder k en l, Wet op de ondernemingsraden

Voor wie is dit template?

  • DirectieStelt de matrix vast en is eindverantwoordelijk voor de maatregelen voor AI-geletterdheid (artikel 4 AI-verordening)
  • AI-coördinator of eigenaar van het AI-registerHoudt de matrix bij en toetst nieuwe toepassingen op verboden praktijken (artikel 5) en op een verschuiving naar de rol van aanbieder (artikel 25 lid 1)
  • ProceseigenaarRegelt als gebruiksverantwoordelijke van een hoog-risicosysteem het menselijk toezicht, de monitoring en het onderbreken van het gebruik (artikel 26 leden 2 en 5, voor bijlage III vanaf 2 december 2027)
  • Functionaris gegevensbescherming (FG)Adviseert en ziet toe en staat daarom op C of I; andere taken mogen niet tot een belangenconflict leiden (artikelen 38 lid 6 en 39 AVG)
  • Kwaliteit en risico bij een aanbiederNeemt de verdeling op in het kwaliteitsbeheersysteem als kader voor de verantwoordelijkheden van management en personeel (artikel 17 lid 1 onder m)
  • HR en ondernemingsraadInformatie vooraf aan werknemersvertegenwoordigers bij een hoog-risicosysteem op de werkplek (artikel 26 lid 7) en het instemmingsrecht van de ondernemingsraad (artikel 27 lid 1 onder k en l WOR)

Wat staat erin

  • Voorblad: werkwijze in zeven stappen, velden voor eigenaar en vaststelling, bronvermelding en drie signalen wanneer u een jurist nodig hebt
  • Tabblad Rollen: tien rollen, van directie tot inkoop, met wie dat meestal is, de typische taak, een naam en een plaatsvervanger
  • Tabblad Gebruiksverantwoordelijke: 19 plichten (G-01 tot en met G-19), van artikel 4 en 5 tot artikel 26, 27, 50 en 86, met de datum waarop elke plicht geldt
  • Tabblad Aanbieder: 25 plichten (P-01 tot en met P-25), van risicobeheer en technische documentatie tot conformiteitsbeoordeling, incidentmelding en AI-modellen voor algemene doeleinden (artikel 53)
  • Tabblad AVG en beveiliging: 14 plichten (V-01 tot en met V-14) als verwerkingsverantwoordelijke, waaronder DPIA, verwerkersovereenkomst, doorgifte en datalekken
  • Per plicht de kolommen Van toepassing?, een voorbeeld van vastlegging en Waar vastgelegd, plus tien lege regels voor eigen plichten
  • Tabblad Controle: telt per tabblad regels zonder A, met meer dan één A, zonder R of met een uitvoerende FG, en toont de eindverantwoordelijkheid per rol

Zo gebruikt u het template

  1. Vul op het tabblad Rollen per rol een naam en een plaatsvervanger in. Hebt u een rol niet, wijs dan aan wie de taak waarneemt.
  2. Kies uw tabbladen: Gebruiksverantwoordelijke voor elke organisatie die AI gebruikt, Aanbieder alleen als u een AI-systeem onder eigen naam in de handel brengt of in gebruik stelt, AVG en beveiliging zodra persoonsgegevens worden verwerkt.
  3. Zet per regel Van toepassing? op Ja, Nee of Weet niet, en pas de voorgestelde letters aan uw organisatie aan: per regel precies één A en minstens één R.
  4. Leg per regel vast waar uw bewijs staat en op welke datum. De voorbeeldkolom is geen bewijs.
  5. Werk de open punten op het tabblad Controle weg, laat de directie de matrix vaststellen en herzie hem na elke nieuwe AI-toepassing en minstens eens per jaar.

Veelgemaakte fouten

  • Twee eindverantwoordelijken op één plicht, bijvoorbeeld IT en de proceseigenaar. Dan voelt niemand zich aangesproken; de controle meldt dit als Meer dan één A.
  • De FG laten uitvoeren of beslissen, zoals de DPIA schrijven of nieuwe toepassingen goedkeuren. De FG adviseert en ziet toe (artikel 39 AVG).
  • Alleen het tabblad Gebruiksverantwoordelijke invullen terwijl u een eigen AI-toepassing laat bouwen of een systeem onder eigen naam aanbiedt. Dan bent u mogelijk aanbieder (artikel 25 lid 1).
  • De voorbeeldkolom als bewijs zien. Alleen een verwijzing naar een echt document met datum toont aan wat u hebt gedaan.
  • De matrix eenmalig vaststellen. Na een reorganisatie of een nieuwe toepassing kloppen namen en rollen niet meer.

Wanneer heeft u een jurist nodig?

  • U bent aanbieder en gebruiksverantwoordelijke tegelijk. U ontwikkelt een AI-systeem voor eigen gebruik, of u zet uw naam op een hoog-risicosysteem van een leverancier, wijzigt het wezenlijk of wijzigt het beoogde doel zodat het hoog risico wordt (artikel 25 lid 1). Dan gelden beide tabbladen, en vragen de aanbiedersplichten van artikel 16 andere eigenaren dan het gebruik.
  • De FG krijgt een uitvoerende rol. Uw organisatie wil de FG de DPIA laten uitvoeren of over AI-toepassingen laten beslissen. Als verwerkingsverantwoordelijke moet u zorgen dat andere taken van de FG niet tot een belangenconflict leiden (artikel 38 lid 6 AVG).
  • Er moet snel gemeld of gestopt worden. Als gebruiksverantwoordelijke van een hoog-risicosysteem onderbreekt u bij een risico het gebruik en informeert u bij een ernstig incident eerst de aanbieder (artikel 26 lid 5; bijlage III vanaf 2 december 2027, bijlage I vanaf 2 augustus 2028). Een datalek meldt u als verwerkingsverantwoordelijke zonder onredelijke vertraging en zo mogelijk binnen 72 uur aan de Autoriteit Persoonsgegevens, tenzij het waarschijnlijk geen risico oplevert (artikel 33 AVG). Leg vooraf vast wie beslist en wie meldt.

Veelgestelde vragen

Schrijft de AI-verordening een RACI-matrix voor?

Nee. De AI-verordening legt plichten op aan de organisatie als aanbieder of gebruiksverantwoordelijke, niet aan een functie. Een aanbieder van een hoog-risicosysteem moet in het kwaliteitsbeheersysteem wel een kader opnemen dat de verantwoordelijkheden van management en personeel vastlegt (artikel 17 lid 1 onder m). Een RACI-matrix is daar een praktische vorm voor.

Moeten we een AI-officer aanstellen?

Nee. De AI-verordening schrijft geen AI-officer of andere functie voor. Wie de coördinatie doet, is uw eigen keuze. De plichten blijven rusten op de organisatie als aanbieder, gebruiksverantwoordelijke of verwerkingsverantwoordelijke.

Mag de functionaris gegevensbescherming eindverantwoordelijk zijn voor AI?

De FG informeert, adviseert en ziet toe (artikel 39 AVG). Andere taken mogen niet tot een belangenconflict leiden (artikel 38 lid 6 AVG). Volgens de door de EDPB onderschreven richtsnoeren voor FG's past daar geen rol bij die beslist over doel en middelen van een verwerking. Daarom staat de FG in deze matrix op C of I.

Welke plichten gelden nu al?

Op 6 oktober 2026 gelden de verboden praktijken (artikel 5) en de maatregelen voor AI-geletterdheid (artikel 4) sinds 2 februari 2025, en de transparantieplichten van artikel 50 sinds 2 augustus 2026. De nieuwe verboden op niet-consensuele intieme beelden en materiaal van seksueel misbruik van kinderen gelden vanaf 2 december 2026. De AVG geldt sinds 25 mei 2018.

Wanneer gelden de plichten voor hoog-risicosystemen?

Voor systemen uit bijlage III vanaf 2 december 2027, voor systemen uit bijlage I vanaf 2 augustus 2028 (Verordening (EU) 2026/1744). Systemen die daarvoor al in de handel of in gebruik waren, vallen er pas onder na een aanzienlijke wijziging in het ontwerp; systemen voor overheidsorganisaties moeten uiterlijk 2 augustus 2030 voldoen (artikel 111 lid 2).

Wie is in Nederland de toezichthouder voor de AI-verordening?

Op 6 oktober 2026 heeft Nederland nog geen markttoezichtautoriteit voor de AI-verordening aangewezen en is er nog geen uitvoeringswet. Leg in uw incident- en stopprocedure vast wie de aanwijzing volgt. Voor de AVG is de Autoriteit Persoonsgegevens de toezichthouder.

Gebruik en bronvermelding

U mag dit template vrij gebruiken, aanpassen en delen, ook binnen uw organisatie, op voorwaarde dat de vermelding 'Bron: Praxikon' met de link naar dit template blijft staan.

Zo verwijst u naar dit template: Bron: Praxikon, RACI-matrix voor AI-governance: gratis Excel-template, versie 2.0, stand 6 oktober 2026, https://www.praxikon.com/nl/templates/roles-matrix

Dit template is een hulpmiddel en geen juridisch advies voor uw situatie. Het geeft de stand van de wet weer per 6 oktober 2026. Wetgeving, richtsnoeren en toezichtspraktijk kunnen daarna veranderen. Het gebruik van dit template is geen garantie op naleving: de toepassing in uw organisatie blijft uw eigen verantwoordelijkheid.

Praxikon is een handelsnaam van Embed AI · KvK 90283597