Het beeld dat wij van uw organisatie maken
Geen vragenlijst voor afdelingshoofden. We kijken wat er echt draait.
AI-inventaris
| Systeem | Bevinding | Status |
|---|---|---|
| Microsoft 365 Copilot | 120 licenties, goedgekeurd door IT | goedgekeurd |
| ChatGPT via privéaccounts | 37 medewerkers, offertes en klantgegevens erin geplakt | niet goedgekeurd |
| Chatbot op de website | niet als AI gemarkeerd | verplicht sinds 02-08-2026 |
| Voorselectie van sollicitanten in het HR-systeem | hoog risico, bijlage III | deadline 02-12-2027 |
| 6 AI-functies in bestaande software | stilletjes aangezet door updates van de leverancier | niet beoordeeld |
Voorbeeldweergave van een typische bevinding. Uw resultaat krijgt u als inventaris, risicobeoordeling en actieplan.
Waarom nu
In de zomer van 2026 heeft de EU de strengste verplichtingen voor hoog-risico-AI uitgesteld tot december 2027. In veel directiekamers bleef één zin hangen: we hebben tijd.
Het risico was nooit de deadline. Het risico is de dagelijkse praktijk.
- Data verlaten het pand — offertes, calculaties, personeelsdossiers, geplakt in een chatvenster waarvan niemand de aanbieder heeft gecontroleerd.
- Kosten zonder kostenplaats — AI-abonnementen op bedrijfscreditcards, afgerekend per token, niemand die het bundelt.
- Resultaten zonder controle — AI-teksten gaan naar klanten zonder dat iemand ze aftekent.
- De verantwoordelijkheid blijft bovenin. Niet bij uw IT-leverancier.
Wat vandaag geldt — en wat echt is uitgesteld
Sinds de Digital Omnibus kloppen de meeste samenvattingen online niet meer. Dit is de stand waarmee wij werken — voor Nederland én België.
- 18-10-2024van krachtNIS2-wet (België) — Wet van 26 april 2024
- 02-02-2025van krachtArt. 5 AI-verordening — Verboden AI-praktijken
- 02-02-2025van krachtArt. 4 AI-verordening — AI-geletterdheid van medewerkers
- 02-08-2026van krachtArt. 50 AI-verordening — Transparantie: chatbots, AI-content, deepfakes
- 15-08-2026van krachtCyberbeveiligingswet (Nederland) — NIS2 in Nederlands recht
- 02-12-2026binnenkortArt. 50 lid 2 — Machineleesbare markering voor bestaande systemen
- 02-12-2027uitgesteldBijlage III — Zelfstandige hoog-risicosystemen
- 02-08-2028uitgesteldBijlage I — Ingebouwde hoog-risico-AI
Stand per 25 september 2026. Dit is geen juridisch advies — het vertelt u wat u met uw advocaat moet bespreken.
Drie stappen. Elke stap los af te nemen.
Elke stap eindigt met iets wat u in handen hebt.
AI-inventarisatie
We achterhalen welke AI er bij u echt draait — technisch, niet via een vragenlijst.
- Inventaris van alle AI-systemen en AI-functies
- Datastromen en vestigingslanden van leveranciers
- Indeling volgens de AI-verordening en NIS2
- Actieplan, gerangschikt op inspanning en effect
- Een stuk waarmee uw directie of raad van commissarissen kan werken
Grip herstellen
De bevinding wordt een situatie waar u voor kunt staan — zonder uw mensen de AI af te pakken.
- Goedkeuringsproces en AI-beleid dat in de praktijk standhoudt
- Eén gecontroleerde toegang in plaats van privéaccounts
- Logging, rechtenbeheer, markering
- Training van medewerkers met bewijs (art. 4)
- Technische implementatie met leveranciers die wij hebben getoetst
Managed AI Control
De doorlopende dienst. De naam van de stap, niet van de categorie.
AI-gebruik verandert elke maand. Grip die u één keer regelt, is binnen een kwartaal weer weg.
- Doorlopende monitoring op nieuwe AI-systemen
- Verbruik en kosten per afdeling
- Incidentafhandeling en meldtermijnen
- Kwartaalrapportage in de taal van uw directie
- Een bewijsdossier dat een audit doorstaat
Met wie we werken
Past
- Organisaties met 100 tot 10.000 medewerkers in Europa
- Groepen met vestigingen in meerdere EU-landen — overal dezelfde AI-verplichtingen, maar in elk land een andere NIS2-wet
- Maakindustrie, machinebouw, logistiek, zorg, energie, handel — overal waar NIS2 al geldt
- IT-verantwoordelijken die weten dat AI al binnen is, maar er geen grip op hebben
- Directies die AI willen inzetten en beveiligen, niet afremmen
- Organisaties die hun data in de EU moeten houden — contractueel of uit overtuiging
Past niet
- Concerns met een bemande AI-governance-afdeling. Die hebben leveranciers nodig, geen partner.
- Wie een pdf voor de auditor zoekt en verder niets wil veranderen. Dat is goedkoper te krijgen.
- Bedrijven onder de 100 medewerkers zonder IT-verantwoordelijke. Eerst de basis.
- Wie een platform wil kopen. Wij zijn geen product met een login, maar verantwoordelijkheid met een gezicht.
100 – 500 medewerkers
De directie beslist zelf, meestal zonder eigen securityverantwoordelijke. Instap via de inventarisatie tegen een vaste prijs.
500 – 2.000 medewerkers
IT of de CISO trekt, de directie keurt goed. Volledige assessment over meerdere locaties, daarna doorlopende grip.
2.000 – 10.000 medewerkers
Security, legal en inkoop zitten aan tafel. Bewijs voor interne audit en klantaudits, dochterondernemingen inbegrepen.
Onafhankelijk — en we vertellen waaraan we verdienen
TOKAVE is van geen enkele leverancier. We werken met geselecteerde aanbieders, omdat grip op AI niet werkt zonder technologie. Bij sommige ontvangen we een bemiddelingsvergoeding.
Daarom doen we het zo: vóór elke aanbeveling weet u of wij eraan verdienen. De inventarisatie is leveranciersonafhankelijk en wordt niet duurder of goedkoper afhankelijk van wat u daarna koopt. Als de beste oplossing voor u er een is waar wij niets aan verdienen, bevelen we die aan.
Dat is geen houding, dat is het verdienmodel. We willen het nummer zijn dat men belt over gecontroleerd AI-gebruik — en die positie houd je geen twee jaar vol met het verkopen van provisies.
De mensen die uw factuur tekenen
U krijgt geen junioren die een methode toepassen die ze vorige week hebben geleerd.
25 jaar B2B-sales en partnerbusiness, onder meer bij Adobe en Apple. Bouwde ecosystemen met Accenture, HCL en Infosys.
Sinds 2008 in cybersecurity aan leverancierszijde — Palo Alto Networks, VMware, McAfee, Cisco, Datto. Adviseert TOKAVE over strategie.
Wat we het vaakst horen
De AI-verordening is toch uitgesteld?
Maar deels. Uitgesteld zijn de verplichtingen voor hoog-risicosystemen. De verboden, de plicht tot AI-geletterdheid van uw medewerkers en sinds 2 augustus 2026 de transparantieverplichtingen gelden en worden gehandhaafd. En NIS2 geldt in België al sinds oktober 2024 en in Nederland sinds 15 augustus 2026.
Dat doet onze IT-leverancier.
Uw IT-leverancier beheert uw systemen. Hij beslist niet welke AI uw verkoopafdeling mag gebruiken, deelt geen hoog-risicosysteem in en draagt niet uw organisatorische verplichtingen. Vraag hem om uw AI-inventaris. Als hij die levert, hebt u ons niet nodig.
We hebben al ISO 27001.
Een goed vertrekpunt — uw managementsysteem staat. Het dekt alleen niet welke AI-systemen in gebruik zijn, hoe ze zijn ingedeeld, hoe resultaten worden gecontroleerd en hoe u competentie aantoont. We bouwen voort op uw ISMS in plaats van er een tweede naast te zetten.
Wat kost het echt?
De inventarisatie heeft een vaste prijs die u vooraf kent. Daarna beslist u. We werken niet met open dagtarieven en schrijven geen offerte voordat we weten wat er bij u draait.
Blijven onze data in Europa?
Ja. We werken met verwerking binnen de EU, en een aanbieder die dat niet helder kan toezeggen, komt niet in onze aanbevelingen. Aantonen waar uw data vandaag werkelijk naartoe gaan, hoort bij de inventarisatie.
Hoe snel zien we iets?
Eerste gesprek binnen een week. Eerste resultaten en directe maatregelen na één week, volledige inventarisatie in vier weken. U wacht niet op het eindrapport.
Dertig minuten. Geen verkooppraatje.
We lopen samen door welke AI-systemen u vermoedt, welke verplichtingen vandaag voor u gelden en wat dat betekent voor uw komende zes maanden. Daarna krijgt u een schriftelijke inschatting — ook als we nooit samenwerken.
Onze projecten voeren we uit in het Duits en het Engels. Hebt u een project in het Nederlands nodig, bespreek het dan in het eerste gesprek.