
Stel je voor: cybercriminelen breken in bij jouw organisatie via gecompromitteerde inloggegevens. Ze stelen niet alleen je klantendatabase, maar benaderen jouw klanten direct met persoonlijke chantageberichten. Betalen, of de privégegevens liggen op straat. Het overkwam flitsbezorger Flink [NOS] en het laat pijnlijk zien dat dataveiligheid geen abstract IT-probleem is. Het raakt direct het vertrouwen, de veiligheid en de integriteit van jouw organisatie.
Organisaties praten er dagelijks over: digitalisering en AI zijn hét strategische thema van dit decennium om marktaandeel te vergroten en de concurrentie voor te blijven. Er worden miljarden geïnvesteerd in algoritmen, cloud-oplossingen en dataplatforms. De digitale dienstverlening heeft veel gemak gebracht voor klanten en voor de interne organisatie een efficiencyslag. Evenzo in de jacht op technologische vooruitgang zien we iets fundamenteels over het hoofd: digitalisering en AI zijn geen strategische doelen op zich. Het zijn slechts middelen om een strategie te realiseren.
De echte vraag is niet hoe snel we digitaliseren, maar welke richting we daarmee inslaan. In deze digitale werkelijkheid is de grootste strategische uitdaging om bewust en verantwoord te blijven kiezen en zo een integere en beheerste bedrijfsvoering te waarborgen. Het risico van digitalisering en AI-gebruik schuilt juist op het blindvaren op de technische mogelijkheden. Als de digitalisering een doel op zich wordt en algoritmen niet meer ondersteunen maar besluiten gaan sturen en het bestuur eindverantwoordelijk blijft. Om technologie daadwerkelijk ondersteunend te houden, moet integriteit daarom in de hele organisatie zijn verankerd. Daarmee is integriteit geen abstract ethisch vraagstuk, maar een praktische manier van werken. Het wordt zichtbaar in onze dagelijkse, praktische (bedrijfs)keuzes. In de vragen die we durven stellen aan onze systemen en de verantwoordelijkheid die we nemen voor de gevolgen van de door ons gekozen technologie.
In aanloop naar de Week van Integriteit 2026 (26 tot en met 30 oktober), die in het teken staat van Leading with Integrity in a Digital Age, verkent NCIP in een vijfdelige blogserie hoe we dit kompas scherp houden en verantwoord blijven zakendoen. Hierbij staan vijf bouwstenen centraal die samen het fundament vormen van een integere en beheerste organisatie. Deze blogserie verkent steeds vanuit één van deze vijf bouwstenen de integriteitsrisico’s en dilemma’s die organisaties tegenkomen in relatie tot digitalisering en AI. Eerder verkenden we bouwstenen klantintegriteit en marktintegriteit. In dit blog staat data-integriteit centraal en de verantwoordelijkheid van organisaties om data en AI betrouwbaar, veilig en verantwoord te gebruiken.
Organisaties verzamelen en gebruiken steeds meer data. Besluiten over klanten, medewerkers, risico’s en dienstverlening worden in toenemende mate ondersteund door data-analyse en AI. Een beheerste en integere bedrijfsvoering in relatie tot data betekent dat een organisatie de volledige controle heeft over haar datastromen en dat zij ethisch en eerlijk omgaat met data zoals wettelijk toegestaan. En dan is het niet alleen de privacywetgeving, maar als het om data gaat en data-integriteit gaat het ook om de infrastructuur waarmee data wordt gebruikt.
Data-integriteit zien we hier als de wijze waarop een organisatie waarborgt dat data:
✔️ Beschikbaar is wanneer zij nodig is, bevoegde medewerkers en systemen kunnen tijdig over noodzakelijke data beschikken;
✔️ Integer (juist en volledig, actueel en herleidbaar) moet blijven en niet onbevoegd of ongemerkt kan worden gewijzigd;
✔️ Vertrouwelijk is om privacy te beschermen en alleen toegankelijk mag zijn voor personen en systemen die daarvoor bevoegd zijn.
Om de bedrijfsvoering integer en beheersbaar te houden, moet een organisatie deze klassieke drie-eenheid van informatiebeveiliging waarborgen. Die waarborgen zijn nauw met elkaar verbonden. Organisaties hebben weinig aan betrouwbare data als die door een cyberaanval niet beschikbaar is. Vertrouwelijke data verliest zijn waarde als onbevoegden erbij kunnen. En een AI-systeem kan geen betrouwbare uitkomsten leveren als de onderliggende gegevens onjuist, onvolledig of verouderd zijn.
Onderstaand voorbeeld laat zien dat een document beschikbaar, leesbaar en technisch correct verwerkt kan zijn, terwijl de inhoud niet deugt.
Een man diende bij zeven verzekeraars claims in voor geannuleerde vakanties. Met AI maakte hij valse facturen en doktersverklaringen. Hij claimde in totaal € 188.000. Daarvan werd € 150.000 daadwerkelijk uitgekeerd. De fraude kwam aan het licht doordat een medewerker zag dat verklaringen van twee verschillende huisartsenpraktijken dezelfde handtekening bevatten. Niet een geavanceerd detectiemodel, maar menselijke oplettendheid bracht de manipulatie aan het licht.
AI maakt fraude dus zowel eenvoudiger als beter detecteerbaar. Alleen vertrouwen op technologie is niet afdoende, een multidisciplinaire aanpak en kritisch denkende medewerkers blijven daarbij onmisbaar. Het beheersen van dergelijke data integriteitsrisico’s vraagt daarom om samenhang tussen datakwaliteit, privacy, informatiebeveiliging, cyberweerbaarheid en verantwoord gebruik van AI.
In een ‘digital age’ waarin data de brandstof is voor geautomatiseerde besluitvorming, reikt data-integriteit verder dan IT-beveiliging alleen. Het raakt de kern van organisatie-ethiek. Zijn de gegevens juist, volledig, actueel en rechtmatig verkregen en kan de organisatie achteraf nog herleiden en uitleggen wélke specifieke gegevens de uitkomst van een AI-model of algoritme hebben bepaald?
De Autoriteit Persoonsgegevens wijst erop dat organisaties die algoritmische systemen gebruiken om persoonsgegevens te verwerken, vooraf moeten beoordelen of zij aan de AVG kunnen voldoen. De AI-verordening komt daar als afzonderlijk wettelijk kader bij. Dat vooraf toetsen is belangrijk, maar niet voldoende. Een toepassing kan juridisch toelaatbaar zijn en technisch goed functioneren, terwijl de uitkomst toch niet past bij de bedoeling of waarden van de organisatie. Compliance met de wet vormt de ondergrens. Integer leiderschap vraagt ook om een oordeel over de uitwerking in de praktijk.
Ethisch gebruik van AI betekent dat een organisatie niet alleen kijkt naar wat technisch mogelijk en juridisch toegestaan is. Zij kijkt ook naar de gevolgen voor mensen, grondrechten en maatschappelijke waarden. In de financiële sector kennen we de zorgplicht vanuit de Wet op het financieel toezicht (Wft). De zogenoemde KNVB-criteria van de AFM vormen een handvat dat ook gebruikt kan worden bij een productontwikkeling met een AI-toepassing. Een toepassing kan immers juridisch toegestaan zijn en toch onwenselijk uitpakken.
Een hypothetisch voorbeeld: Een fintech-startup lanceert de applicatie KredietScan AI. Het product is bedoeld voor banken en online winkels om direct de kredietwaardigheid van consumenten te controleren. In plaats van te kijken naar traditionele gegevens (zoals inkomen of openstaande schulden), vraagt de app de gebruiker om toegang tot hun smartphone-data: social media-profielen, app-gebruik, types smartphone (iPhone vs. goedkope Android) en zelfs hoe snel of slordig de gebruiker typt. De Kredietscan AI claimt binnen 3 seconden te voorspellen of iemand zijn rekeningen zal betalen.
In de context van het onverantwoorde fintech-product (KredietScan AI) faalt de ontwikkelaar of aanbieder volledig op het gebied van de wettelijke en ethische zorgplicht. De KNVB-criteria om te toetsen of het belang van de klant centraal staat laten zien waar de app leidt tot onwenselijke uitkomsten.
Zo zien we dat we integere en beheerste bedrijfsvoering bij data-integriteit niet iets nieuws is. Een verantwoorde productontwikkelaar had tijdens de testfase kunnen inzien dat de AI-app voor een grote groep consumenten onveilig en onbruikbaar was. Verantwoord gebruik van AI vraagt dat organisaties hun zorgplicht vervullen. De vereisten vanuit de AI-verordening liggen in het verlengde van de bekende KNVB-criteria, met de noodzakelijke aanvullingen, en vragen organisaties om vooraf nadenken over beginselen als:
Digitalisering en introduceren unieke risico’s die niet langer alleen door de IT-afdeling opgevangen kunnen worden; het vereist dat we vanuit een breder, strategisch en ethisch perspectief keuzes maken.
De organisatie moet ook beoordelen of het de juiste data gebruikt voor een besluit, welke aannames erin zitten en welke gevolgen de uitkomst voor mensen kan hebben.
Data-integriteit is geen theoretisch ideaal of een geïsoleerd IT-feestje. Het wordt zichtbaar in onze dagelijkse keuzes: in de vragen die we durven te stellen bij een gegenereerd systeemadvies, de herkomst van de data die we inkopen, en de verantwoordelijkheid die we nemen voor de impact van onze technologie op de samenleving. Organisaties zullen zichzelf steeds vaker vragen moeten stellen die verder gaan dan wet- en regelgeving.
Deze vragen zijn niet nieuw. Door AI krijgen ze wel een nieuwe urgentie. Waar een menselijke fout vroeger één dossier kon raken, kan een fout in een model duizenden dossiers en klanten tegelijk beïnvloeden.
Door digitalisering krijgen we soms de neiging om verantwoordelijkheid ook bij de technologie neer te leggen, ook als het misgaat: systeemfout. Een algoritme legt geen verantwoording af, een dashboard ook niet. Het is nog altijd het bestuur dat verantwoordelijk is wanneer het misgaat, een besluit verkeerd uitpakt. Voor compliance ligt hier een belangrijke rol als verbinder tussen technologie, regelgeving, gedrag en bestuur. De belangrijkste vraag is uiteindelijk niet of een organisatie aan alle regels voldoet. De belangrijkste vraag is of zij kan uitleggen waarom zij vertrouwt op bepaalde data, analyses en besluiten.