KRI (Key Risk Indicator)
Een Key Risk Indicator (KRI) is een meetbare waarde die aangeeft hoe groot de kans is dat een bepaald risico zich binnen een organisatie voordoet. Waar KPI’s sturen op succes en rendement, fungeren KRI’s als een vroegtijdig waarschuwingssysteem. Bij de inzet van AI zijn KRI’s onmisbaar. Ze zorgen ervoor dat dreigingen rondom dataveiligheid, ethiek en verkeerde algoritme-uitkomsten in beeld komen voordat ze schade aanrichten.
Welke risico’s brengt de meter in kaart?
Het monitoren van AI-risico’s vraagt om maatstaven die verder kijken dan traditionele IT-beveiliging. Bij AI veranderde immers niet alleen de software, maar ook de manier waarop beslissingen tot stand komen. Goede AI-KRI’s richt je op drie cruciale risicogebieden:
- Datasecuriteit en privacy: Het bijhouden van het aantal incidenten waarbij gevoelige bedrijfs- of persoonsgegevens onbedoeld in externe modellen terechtkomen, bijvoorbeeld door ondoordacht gebruik van prompts.
- Modelbetrouwbaarheid en hallucinaties: Het meten van het percentage foute uitkomsten, schadelijke hallucinaties of ongewenste bias (vooringenomenheid) in de gegenereerde antwoorden of besluiten.
- Compliance en wetgeving: De mate waarin AI-toepassingen voldoen aan internationale regelgeving, zoals de Europese AI Act, en de mate waarin uitkomsten van modellen uitlegbaar blijven voor auditoren.
Niet afremmen, maar veilig versnellen
Het instellen van KRI’s is geen bureaucratische rem op innovatie, maar vormt juist de vangrail die nodig is om verantwoorde Augmented Intelligence op te bouwen. Wanneer een organisatie snel wil schakelen met een nieuwe quickwin, zorgen heldere risicodrempels ervoor dat medewerkers veilig kunnen experimenteren binnen afgesproken grenzen.
Mocht een KRI een rode vlag tonen dan kan het team direct ingrijpen voordat dit impact heeft op de klant. Het structureel sturen op deze indicatoren verhoogt de algemene AI-volwassenheid, versterkt het verandervermogen binnen de organisatiestructuur en borgt dat de bredere AI-strategie niet alleen innovatief, maar ook aantoonbaar veilig en compliant blijft.
Veelgestelde vragen
Een KPI (Key Performance Indicator) meet het behaalde succes (zoals de hoeveelheid bespaarde tijd). Een KRI (Key Risk Indicator) meet de kans op een probleem (zoals de toename van datalekken of foute adviezen) om dit proactief te voorkomen.
Drempelwaarden stel je vast op basis van de risicobereidheid van de organisatie. Voor een marketingtekst kan een foutmarge van 5% acceptabel zijn, maar voor geautomatiseerde medische of financiële adviezen ligt de kritieke grens op 0%.
Traditionele KRI’s richtten zich vooral op systeemuitval en netwerkbeveiliging. Generatieve AI introduceert nieuwe, creatieve risico’s zoals auteursrechtschendingen, nepnieuws, foute redeneringen en ‘hallucinaties’ die specifieke meetpunten vereisen.
Dit is meestal een gedeelde verantwoordelijkheid tussen de Risk & Compliance officer, de Chief Information Security Officer (CISO) en de eigenaar van het specifieke AI-project op de werkvloer.