Artificial Intelligence (AI) is niet langer iets van de toekomst. Vrijwel iedere organisatie krijgt er inmiddels mee te maken. Soms heel bewust, bijvoorbeeld door de inzet van Microsoft Copilot of ChatGPT. Soms zonder dat medewerkers zich er echt van bewust zijn, omdat AI steeds vaker is ingebouwd in de software die zij dagelijks gebruiken.
Dat biedt veel kansen. Processen worden efficiënter, analyses gaan sneller en informatie is makkelijker beschikbaar. Maar tegelijkertijd ontstaan er ook nieuwe risico’s. Want hoe zorg je ervoor dat vertrouwelijke informatie beschermd blijft? Wie controleert of AI de juiste antwoorden geeft? En hoe houd je grip op technologie die zich razendsnel ontwikkelt? Juist daarom verandert ook de manier waarop IT-audits worden uitgevoerd.
AI is dichterbij dan veel organisaties denken
Regelmatig horen we organisaties zeggen dat zij nog weinig met AI doen. In de praktijk blijkt dat vaak anders te zijn. Medewerkers gebruiken AI om teksten samen te vatten, code te schrijven of informatie op te zoeken. Leveranciers voegen AI-functionaliteiten toe aan bestaande applicaties en steeds meer bedrijfsprocessen worden ondersteund door slimme algoritmes.
De vraag is dan ook niet meer óf AI binnen een organisatie wordt gebruikt, maar vooral of het gebruik voldoende beheerst wordt. Is duidelijk welke AI-tools medewerkers gebruiken? Zijn er afspraken gemaakt over welke informatie wel en niet gedeeld mag worden? En blijft een medewerker altijd verantwoordelijk voor de uiteindelijke beslissing? Dat zijn vragen die tijdens IT-audits steeds vaker naar voren komen.
Ook het werk van de auditor verandert
Niet alleen organisaties maken gebruik van AI. Ook voor auditors biedt de technologie interessante mogelijkheden. Waar een audit vroeger grotendeels bestond uit steekproeven en handmatige controles, kunnen tegenwoordig veel grotere hoeveelheden data worden geanalyseerd. Afwijkingen en opvallende patronen worden sneller zichtbaar, waardoor auditors hun aandacht kunnen richten op de onderwerpen die er écht toe doen.
Toch betekent dit niet dat AI de auditor vervangt. Een goede audit draait namelijk om veel meer dan alleen data. Het begrijpen van een organisatie, het voeren van gesprekken, het beoordelen van risico’s en het trekken van een onafhankelijk oordeel blijven mensenwerk. AI ondersteunt daarbij, maar neemt die verantwoordelijkheid niet over.
AI vraagt om goed bestuur
Naast de technologische ontwikkelingen verandert ook de wet- en regelgeving. Met de komst van de Europese AI Act worden organisaties steeds nadrukkelijker verantwoordelijk voor een zorgvuldige en transparante inzet van AI. Ook bestaande normen, zoals ISO 27001, NIS2, DORA en de AVG, raken steeds vaker aan het gebruik van kunstmatige intelligentie.
Voor organisaties betekent dit dat AI niet alleen slim moet zijn, maar ook veilig, controleerbaar en verantwoord moet worden ingezet. Steeds vaker willen klanten weten hoe organisaties omgaan met AI. Niet omdat het gebruik ervan ongewenst is, maar omdat zij zekerheid willen dat risico’s beheerst worden en gevoelige informatie goed beschermd blijft.
De rol van IT-audits wordt steeds belangrijker
Juist in deze ontwikkelingen speelt de IT-audit een belangrijke rol. Een audit geeft inzicht in de manier waarop AI wordt toegepast, welke beheersmaatregelen zijn ingericht en waar eventuele risico’s liggen. Daarmee helpt een audit organisaties niet alleen om te voldoen aan wet- en regelgeving, maar ook om vertrouwen uit te stralen richting klanten, partners en andere stakeholders.
Wij verwachten dan ook dat AI de komende jaren een steeds grotere plaats zal innemen binnen IT-audits. Niet omdat de auditor wordt vervangen door technologie, maar omdat technologie nieuwe risico’s én nieuwe mogelijkheden met zich meebrengt.
Mens en technologie versterken elkaar
Bij AudITvision zien we AI als een waardevolle ontwikkeling. Slimme technologie kan veel werk ondersteunen en analyses versnellen. Maar uiteindelijk blijft een goede audit draaien om onafhankelijkheid, vakkennis en professioneel oordeel. Technologie helpt ons sneller tot inzichten te komen. De auditor bepaalt uiteindelijk wat die inzichten betekenen.
En juist die combinatie van mens en technologie maakt de IT-audit van de toekomst sterker dan ooit.
Benieuwd wat AI betekent voor jouw organisatie?
Steeds meer organisaties krijgen vragen van klanten, toezichthouders en andere stakeholders over het gebruik van AI. Het is daarom belangrijk om niet alleen naar de mogelijkheden te kijken, maar ook naar de risico’s en de beheersmaatregelen die daarbij horen.
Benieuwd wat dit betekent voor jouw organisatie of hoe AI zich verhoudt tot normen als ISO 27001, NIS2, DORA of een SOC 2-audit? Neem gerust contact op met de auditoren van AudITvision. We denken graag met je mee over de juiste scope en een passende auditaanpak.
