AI die door uw CISO en jurist heen komt.
AI-projecten bij de overheid stranden zelden op de techniek — ze stranden op de toetsing. Wie kan bij burgerdata, onder welke jurisdictie, en met welk bewijs voor de auditor? NeuroCluster is gebouwd om die vraag te beantwoorden vóórdat de toetsing begint, niet nadat een pilot is vastgelopen.
Waarom generieke AI-tools vastlopen bij de overheid
Rijk, provincies, waterschappen en ZBO's die AI evalueren, botsen op dezelfde drie toetsen: gegevensbescherming (AVG), het informatiebeveiligingskader (BIO2, met ISO 27001-ISMS-verplichting), en in toenemende mate een soevereiniteitstoets naar het model van de Europese SEAL-schaal.
Een generieke AI-assistent op een Amerikaanse hyperscaler-API houdt geen van drie stand bij toetsing: prompts met persoonsgegevens verlaten het beheerste netwerk, jurisdictie loopt via de Amerikaanse CLOUD Act, en het audit trail dat een reviewer nodig heeft ontbreekt of zit vast in de systemen van de leverancier.
Wat een bestuurde inzet betekent
NeuroCluster draait AI-agents binnen een grens die uw organisatie beheert — Europese gedeelde cloud, een dedicated tenant, of volledig on-premises — met de controles waar overheidstoetsing daadwerkelijk naar kijkt:
- Datatoegang op rijniveau: een agent ziet alleen de dossiers en velden die het beleid per use case toestaat.
- Menselijk toezicht als ontwerpprincipe: acties die rechten, uitkeringen of status van een burger raken, vereisen goedkeuring van een bevoegde medewerker vóór uitvoering — vastgelegd met naam en tijdstip.
- Deterministische logging: elke modelaanroep, tool-actie en goedkeuring wordt automatisch vastgelegd — het audit trail bestaat, niet als beleidsdocument maar als eigenschap van het platform.
- Europese of eigen infrastructuur: geen doorgifte naar niet-EU-gecontroleerde verwerkers als architectuurprincipe, niet als contractuele belofte achteraf.
Gekoppeld aan de kaders die uw reviewers gebruiken
In plaats van een generieke "AI-governance"-pitch, sluit NeuroCluster direct aan op de kaders die een overheidsreviewer citeert:
- BIO2: een ISO 27001-ISMS met aantoonbare risicoanalyse per AI-verwerking en expliciete leveranciersbeoordeling — zie de volledige checklist.
- AI Act: classificatieondersteuning, logging, menselijk toezicht en technische documentatie voor hoog-risico use cases in de publieke sector.
- SEAL / Cloud Sovereignty Framework: Europees eigenaarschap en een eigen technologiestack, geen wrapper om een niet-Europese hyperscaler — precies het verschil dat de eigen Cloud III-aanbesteding van de Commissie blootlegde.
- Algoritmeregister en FRIA: deployment-snapshots en beleidsdocumentatie exporteerbaar als het artefact dat deze registers vragen, niet achteraf handmatig gereconstrueerd.
Bewezen patroon: vergunningverwerking onder strikte classificatie
Een Nederlandse gemeente verwerkt vergunningaanvragen met bestuurde agents: documentanalyse en triage door AI, besluit bij de behandelaar, volledige audittrail per aanvraag. De workflow draait onder strikte dataclassificatie met verplichte menselijke goedkeuring vóór elke uitgaande actie.
Dit patroon generaliseert voorbij gemeenten naar elke overheidsorganisatie die geclassificeerde of burgergevoelige data verwerkt: het gaat om de grens en het bewijs, niet om de specifieke use case.
Veelgestelde vragen
Mogen Rijk, provincies of waterschappen ChatGPT of Copilot gebruiken?
Dat hangt af van dataclassificatie en verwerkingsgrondslag, maar voor persoonsgegevens van burgers en hogere classificaties lopen generieke Amerikaanse SaaS-AI-tools vaak vast op AVG-, BIO2- en CLOUD Act-bezwaren. Een bestuurde inzet op Europese of eigen infrastructuur is de route die door security- en juridische toetsing komt.
Wat is het verschil tussen BIO 1.04 en BIO2 voor AI-projecten?
BIO2 vervangt de vaste basisbeveiligingsniveaus door een risicogebaseerde aanpak en verplicht een ISO 27001-ISMS. Voor AI betekent dit een risicoanalyse per verwerking in plaats van een vast niveau per systeem. Zie de volledige BIO2-checklist voor overheidsorganisaties.
Hoe verhoudt dit zich tot de Europese SEAL-schaal?
SEAL (Sovereignty Effectiveness Assurance Level) is het scoresysteem van de Europese Commissie voor cloudsoevereiniteit, van SEAL-0 tot SEAL-4. NeuroCluster is een Europese entiteit die een eigen technologiestack exploiteert — het profiel dat hoog op die schaal scoort, in plaats van een niet-Europees gecontroleerd platform met een Europees label.
Kan dit volledig op eigen infrastructuur draaien?
Ja. Hetzelfde platform draait op Europese gedeelde cloud, een dedicated tenant, of volledig on-premises — inclusief air-gapped omgevingen voor geclassificeerde of vitale-infrastructuur use cases — met een identiek governance- en bewijsmodel in alle varianten.
Hoe beginnen we?
Met een assessment van 30 minuten: we brengen uw use case, dataclassificatie en toezichtseisen in kaart en laten zien hoe een eerste bestuurde workflow eruitziet — inclusief de documentatie die uw reviewers zullen vragen.
Verder lezen
BIO2-checklist voor overheidsorganisaties
Wat BIO2 verandert en een praktische checklist voor AI-projecten.
EU AI Act compliance-gids (NL)
Tijdlijn, risicocategorieën en de drie pijlers van technische compliance.
AI voor gemeenten
De gemeentespecifieke versie van deze pagina, met de vergunningen-case.
Trust Center
Securitycontrols, data residency en het procurement pack voor vendor review.
Gratis FRIA-template
Wie een Fundamental Rights Impact Assessment nodig heeft, plus een gestructureerde template.