Nieuw: AI-inventarisatie tegen een vaste prijs

Uw mensen werken allang met AI. Alleen weet niemand met welke.

TOKAVE maakt zichtbaar welke AI-systemen in uw organisatie draaien, welke data naar buiten gaan, wat ze kosten en waar u aansprakelijk bent — en brengt ze onder controle.

Binnen vier weken weet u welke AI er in uw organisatie draait — tegen een vaste prijs, leveranciersonafhankelijk, met een actieplan dat uw directie kan tekenen.

En als het eerste gesprek laat zien dat het voor u niet de moeite waard is, zeggen we dat.

TOKAVE is Managed AI Governance & Security voor middelgrote ondernemingen in Europa — de mensen die ervoor zorgen dat uw AI-gebruik veilig, aantoonbaar compliant en economisch verstandig blijft. Zonder eigen governanceteam. Zonder platform van zes cijfers.

Het beeld dat wij van uw organisatie maken

Geen vragenlijst voor afdelingshoofden. We kijken wat er echt draait.

14gevonden AI-systemen
5bekend bij de directie
4sturen data buiten de EU
4weken tot het resultaat

AI-inventaris

Voorbeeld: maakindustrie, 340 medewerkers
SysteemBevindingStatus
Microsoft 365 Copilot120 licenties, goedgekeurd door ITgoedgekeurd
ChatGPT via privéaccounts37 medewerkers, offertes en klantgegevens erin geplaktniet goedgekeurd
Chatbot op de websiteniet als AI gemarkeerdverplicht sinds 02-08-2026
Voorselectie van sollicitanten in het HR-systeemhoog risico, bijlage IIIdeadline 02-12-2027
6 AI-functies in bestaande softwarestilletjes aangezet door updates van de leverancierniet beoordeeld

Voorbeeldweergave van een typische bevinding. Uw resultaat krijgt u als inventaris, risicobeoordeling en actieplan.

Waarom nu

In de zomer van 2026 heeft de EU de strengste verplichtingen voor hoog-risico-AI uitgesteld tot december 2027. In veel directiekamers bleef één zin hangen: we hebben tijd.

Het risico was nooit de deadline. Het risico is de dagelijkse praktijk.

  • Data verlaten het pand — offertes, calculaties, personeelsdossiers, geplakt in een chatvenster waarvan niemand de aanbieder heeft gecontroleerd.
  • Kosten zonder kostenplaats — AI-abonnementen op bedrijfscreditcards, afgerekend per token, niemand die het bundelt.
  • Resultaten zonder controle — AI-teksten gaan naar klanten zonder dat iemand ze aftekent.
  • De verantwoordelijkheid blijft bovenin. Niet bij uw IT-leverancier.

Wat vandaag geldt — en wat echt is uitgesteld

Sinds de Digital Omnibus kloppen de meeste samenvattingen online niet meer. Dit is de stand waarmee wij werken — voor Nederland én België.

  • 18-10-2024van krachtNIS2-wet (België) — Wet van 26 april 2024Registratie bij het CCB via Safeonweb@Work. Essentiële entiteiten moeten uiterlijk 18-04-2027 gecertificeerd zijn (CyberFundamentals of ISO 27001).
  • 02-02-2025van krachtArt. 5 AI-verordening — Verboden AI-praktijkenGeldt voor elke organisatie die AI gebruikt.
  • 02-02-2025van krachtArt. 4 AI-verordening — AI-geletterdheid van medewerkersAantoonbaar voor iedereen die op het werk AI gebruikt.
  • 02-08-2026van krachtArt. 50 AI-verordening — Transparantie: chatbots, AI-content, deepfakesBoetes tot € 15 mln of 3% van de jaaromzet.
  • 15-08-2026van krachtCyberbeveiligingswet (Nederland) — NIS2 in Nederlands rechtRuim 8.000 organisaties, geen overgangsperiode. Registratie bij het NCSC is verplicht; toezicht door sectorale toezichthouders.
  • 02-12-2026binnenkortArt. 50 lid 2 — Machineleesbare markering voor bestaande systemenVoor generatieve systemen die vóór 02-08-2026 in gebruik waren.
  • 02-12-2027uitgesteldBijlage III — Zelfstandige hoog-risicosystemenWerving, kredietwaardigheid, kritieke infrastructuur. 16 maanden uitgesteld vanaf 02-08-2026.
  • 02-08-2028uitgesteldBijlage I — Ingebouwde hoog-risico-AIMachines, medische hulpmiddelen, gereguleerde producten.

Stand per 25 september 2026. Dit is geen juridisch advies — het vertelt u wat u met uw advocaat moet bespreken.

Drie stappen. Elke stap los af te nemen.

Elke stap eindigt met iets wat u in handen hebt.

Stap 1

AI-inventarisatie

We achterhalen welke AI er bij u echt draait — technisch, niet via een vragenlijst.

  • Inventaris van alle AI-systemen en AI-functies
  • Datastromen en vestigingslanden van leveranciers
  • Indeling volgens de AI-verordening en NIS2
  • Actieplan, gerangschikt op inspanning en effect
  • Een stuk waarmee uw directie of raad van commissarissen kan werken
Stap 2

Grip herstellen

De bevinding wordt een situatie waar u voor kunt staan — zonder uw mensen de AI af te pakken.

  • Goedkeuringsproces en AI-beleid dat in de praktijk standhoudt
  • Eén gecontroleerde toegang in plaats van privéaccounts
  • Logging, rechtenbeheer, markering
  • Training van medewerkers met bewijs (art. 4)
  • Technische implementatie met leveranciers die wij hebben getoetst
Stap 3

Managed AI Control

De doorlopende dienst. De naam van de stap, niet van de categorie.

AI-gebruik verandert elke maand. Grip die u één keer regelt, is binnen een kwartaal weer weg.

  • Doorlopende monitoring op nieuwe AI-systemen
  • Verbruik en kosten per afdeling
  • Incidentafhandeling en meldtermijnen
  • Kwartaalrapportage in de taal van uw directie
  • Een bewijsdossier dat een audit doorstaat

Met wie we werken

Past

  • Organisaties met 100 tot 10.000 medewerkers in Europa
  • Groepen met vestigingen in meerdere EU-landen — overal dezelfde AI-verplichtingen, maar in elk land een andere NIS2-wet
  • Maakindustrie, machinebouw, logistiek, zorg, energie, handel — overal waar NIS2 al geldt
  • IT-verantwoordelijken die weten dat AI al binnen is, maar er geen grip op hebben
  • Directies die AI willen inzetten en beveiligen, niet afremmen
  • Organisaties die hun data in de EU moeten houden — contractueel of uit overtuiging

Past niet

  • Concerns met een bemande AI-governance-afdeling. Die hebben leveranciers nodig, geen partner.
  • Wie een pdf voor de auditor zoekt en verder niets wil veranderen. Dat is goedkoper te krijgen.
  • Bedrijven onder de 100 medewerkers zonder IT-verantwoordelijke. Eerst de basis.
  • Wie een platform wil kopen. Wij zijn geen product met een login, maar verantwoordelijkheid met een gezicht.

100 – 500 medewerkers

De directie beslist zelf, meestal zonder eigen securityverantwoordelijke. Instap via de inventarisatie tegen een vaste prijs.

500 – 2.000 medewerkers

IT of de CISO trekt, de directie keurt goed. Volledige assessment over meerdere locaties, daarna doorlopende grip.

2.000 – 10.000 medewerkers

Security, legal en inkoop zitten aan tafel. Bewijs voor interne audit en klantaudits, dochterondernemingen inbegrepen.

Onafhankelijk — en we vertellen waaraan we verdienen

TOKAVE is van geen enkele leverancier. We werken met geselecteerde aanbieders, omdat grip op AI niet werkt zonder technologie. Bij sommige ontvangen we een bemiddelingsvergoeding.

Daarom doen we het zo: vóór elke aanbeveling weet u of wij eraan verdienen. De inventarisatie is leveranciersonafhankelijk en wordt niet duurder of goedkoper afhankelijk van wat u daarna koopt. Als de beste oplossing voor u er een is waar wij niets aan verdienen, bevelen we die aan.

Dat is geen houding, dat is het verdienmodel. We willen het nummer zijn dat men belt over gecontroleerd AI-gebruik — en die positie houd je geen twee jaar vol met het verkopen van provisies.

De mensen die uw factuur tekenen

U krijgt geen junioren die een methode toepassen die ze vorige week hebben geleerd.

Richard WaldnerAlgemeen directeur

25 jaar B2B-sales en partnerbusiness, onder meer bij Adobe en Apple. Bouwde ecosystemen met Accenture, HCL en Infosys.

Christian GottowikMedeoprichter, adviesraad

Sinds 2008 in cybersecurity aan leverancierszijde — Palo Alto Networks, VMware, McAfee, Cisco, Datto. Adviseert TOKAVE over strategie.

Wat we het vaakst horen

De AI-verordening is toch uitgesteld?

Maar deels. Uitgesteld zijn de verplichtingen voor hoog-risicosystemen. De verboden, de plicht tot AI-geletterdheid van uw medewerkers en sinds 2 augustus 2026 de transparantieverplichtingen gelden en worden gehandhaafd. En NIS2 geldt in België al sinds oktober 2024 en in Nederland sinds 15 augustus 2026.

Dat doet onze IT-leverancier.

Uw IT-leverancier beheert uw systemen. Hij beslist niet welke AI uw verkoopafdeling mag gebruiken, deelt geen hoog-risicosysteem in en draagt niet uw organisatorische verplichtingen. Vraag hem om uw AI-inventaris. Als hij die levert, hebt u ons niet nodig.

We hebben al ISO 27001.

Een goed vertrekpunt — uw managementsysteem staat. Het dekt alleen niet welke AI-systemen in gebruik zijn, hoe ze zijn ingedeeld, hoe resultaten worden gecontroleerd en hoe u competentie aantoont. We bouwen voort op uw ISMS in plaats van er een tweede naast te zetten.

Wat kost het echt?

De inventarisatie heeft een vaste prijs die u vooraf kent. Daarna beslist u. We werken niet met open dagtarieven en schrijven geen offerte voordat we weten wat er bij u draait.

Blijven onze data in Europa?

Ja. We werken met verwerking binnen de EU, en een aanbieder die dat niet helder kan toezeggen, komt niet in onze aanbevelingen. Aantonen waar uw data vandaag werkelijk naartoe gaan, hoort bij de inventarisatie.

Hoe snel zien we iets?

Eerste gesprek binnen een week. Eerste resultaten en directe maatregelen na één week, volledige inventarisatie in vier weken. U wacht niet op het eindrapport.

Dertig minuten. Geen verkooppraatje.

We lopen samen door welke AI-systemen u vermoedt, welke verplichtingen vandaag voor u gelden en wat dat betekent voor uw komende zes maanden. Daarna krijgt u een schriftelijke inschatting — ook als we nooit samenwerken.

Onze projecten voeren we uit in het Duits en het Engels. Hebt u een project in het Nederlands nodig, bespreek het dan in het eerste gesprek.