AI-governance
AI waar u voor kunt instaan. Elk model, elke agent en elke prompt draait binnen de grenzen die u stelt — en laat het bewijs na dat dat aantoont.
U houdt de controle
Uw sleutels (BYOK/HYOK), uw perimeter, en opt-in voor elke externe AI-leverancier — er verlaat geen data en er wordt geen model aangeroepen zonder uw toestemming.
DLP & guardrails
Output wordt gescreend op persoonsgegevens, gecontroleerd op hallucinatie en gevalideerd tegen regex-/JSON-gates voordat die het platform verlaat.
Compliant door architectuur
Controls sluiten aan op de EU AI-verordening, ISO 27001/42001, de AVG, SOC 2 en SecNumCloud, met evidence packs om het aan te tonen.
De meeste organisaties kunnen een simpele vraag over hun AI niet beantwoorden: welke data bereikte welk model, en wie stond dat toe. Dit is het deel van het platform dat die vraag beantwoordt — het bepaalt wat AI mag zien en doen, en legt elke beslissing vast. Zo toont u een toezichthouder bewijs in plaats van geruststelling.
Lees dit als u verantwoordelijk bent voor AI-risico — als CISO, functionaris gegevensbescherming, of degene die tekent voor de AI-verordening.
AI-governance is het geheel van controls waarmee een organisatie de regie houdt over hoe AI haar data gebruikt en op haar systemen handelt — data loss prevention, het afdwingen van beleid, identiteits- en toegangsbeheer, audit en menselijk toezicht. Op het AI OS zitten deze controls ingebouwd in de runtime in plaats van erbovenop: elke agent en workflow draait fail-closed onder beleid, output wordt gescreend op gevoelige data, externe AI-leveranciers zijn opt-in, en het platform koppelt zijn controls aan frameworks zoals de EU AI-verordening, ISO 42001, de AVG en SOC 2.
AI in productie brengen roept een ongemakkelijke vraag op: wie heeft er eigenlijk de controle over uw data en over wat de AI ermee doet? Scrydon beantwoordt die vraag door governance onderdeel van de runtime te maken. Het AI OS houdt u aan het roer — uw sleutels, uw perimeter, opt-in voor elk extern model — terwijl DLP, policy-as-code, afgebakende identiteit en een volledige audit trail elke actie beheersen. Dezelfde controls die agenten veilig houden, leveren ook het bewijs dat u nodig hebt voor de toezichthouders en frameworks waaraan u verantwoording aflegt.
AI-governance in het Scrydon-platform
Eén geïntegreerde, soevereine architectuur. Hier past AI-governance — uitgelicht binnen de volledige stack waarmee het samenwerkt.
Het AI OS voor mensen en AI-agenten
Ontologie- en semantische laag: één samenhangend model voor uw data, kennis en processen
Het beste van data lakes, datawarehouses en search gecombineerd
AI-agenten, workflows en automatiseringen die uitvoeren over al uw systemen heen
Integreer via A2A, MCP, legacy systemen en databronnen
Veilige domeinfederatie, vertrouwd datadelen en intelligentie over organisatiegrenzen heen
Soevereine fundamenten
Controls ingebouwd, niet erbovenop
Elk verzoek passeert meerdere poorten voordat het een service bereikt, en het platform wordt fail-closed geleverd: ongeldige of niet-geautoriseerde verzoeken worden standaard geweigerd. Governance wordt afgedwongen op elke modelaanroep, agentactie en workflowstap — consistent in zowel de application- als de dataplane.
Beleid is iets wat u kunt lezen, geen instelling die verstopt zit in de standaardwaarden van een leverancier. Detectieregels leggen vast wat als gevoelig geldt, hoe het geclassificeerd wordt en wat ermee gebeurt in elke richting — gemaskeerd, geredigeerd of geblokkeerd op de weg naar binnen, en opnieuw op de weg naar buiten. Europese nationale identificatienummers worden standaard herkend, en elke regel houdt bij wat hij daadwerkelijk heeft gevangen.

Detectieregels in de beleidseditor: wat er gedetecteerd wordt, hoe het geclassificeerd wordt, wat ermee gebeurt inkomend en uitgaand — en hoe vaak elke regel is afgegaan.
Inhoud is de ene helft van de vraag; bestemming de andere. Egress-beleid bepaalt wat beheerde code naar buiten toe mag bereiken — een gesandboxt notebook, een agent die code draait, een gereviewde integratie. Standaard vertrekt er niets: uitgaand verkeer wordt geweigerd totdat een bestemming is benoemd, en de toegestane verzameling wordt op één plek bewerkt en is van kracht bij de volgende beheerde uitvoering, in plaats van project voor project uitonderhandeld.

Egress-beleid: standaard weigeren, en daarna benoemen wat bereikt mag worden. Cloud-metadata, link-local en gereserveerde bereiken blijven geweigerd wat er verder ook aanstaat, en toegang vanuit compute en vanuit de browser zijn aparte schakelaars in plaats van één blanco toestemming.
De andere helft van een control is wat er gebeurt wanneer die toeslaat. Een geblokkeerd verzoek is geen stille fout en geen onverklaarde melding: wie de workload draait, krijgt te zien welke hosts het beleid heeft geweigerd, welke schakelaar daarover gaat en wie het kan wijzigen — zodat het antwoord op "waarom laadt dit niet" op het scherm staat en niet in een ticket.

Hetzelfde beleid, gezien vanuit een workload: precies welke bestemmingen zijn geweigerd, waarom, en waar de beslissing wordt genomen. Handhaving die zichzelf uitlegt, is wat voorkomt dat mensen eromheen gaan werken.
Omgevingen horen bij het platform in plaats van eromheen te worden gebouwd. Een workflow gaat van ontwikkeling naar staging naar productie via promotie, waarbij elke fase achter de vorige zit en er geen tweede toolchain is die apart opgezet en beheerd moet worden. Elke promotie krijgt een versie, een tijdstip en de persoon die hem uitvoerde; elke fase legt vast onder welke identiteit haar runs worden uitgevoerd; en de historie is tegelijk het pad terug. Blootstelling is een aparte, bewuste handeling — het publiceren van een agent-endpoint of een gehost formulier is een eigen beslissing, en vermeldt welke fase het bedient.

Promotie is de enige weg vooruit: ontwikkeling, dan staging, dan productie — elke stap geversioneerd, toegeschreven en terug te draaien, en elke fase benoemt de identiteit waaronder ze draait. Niets bereikt productie omdat iemand het vanaf een laptop uitrolde.
Data loss prevention — Een DLP-guardrails-engine scant output op persoonsgegevens en hallucinatie en dwingt regex-/JSON-validatiegates af voordat er iets naar buiten gaat.
Policy-as-code — Eén policy decision point (Rego) autoriseert elke actie consistent in zowel de application- als de dataplane.
Afgebakende identiteit & toegang — Een model met drie lagen — organisatierollen, workspace-lidmaatschap en teamrechten — geeft elke gebruiker en agent least-privilege-toegang.
Onveranderlijke audit — Elke actie wordt onveranderlijk en doorzoekbaar gelogd, met volledige actor- en IP-context, waarbij gevoelige velden worden geredigeerd.
Uw sleutels — Met de sleutelstrategieën LOCAL, BYOK of HYOK bepaalt u waar encryptiesleutels staan; credentials worden versleuteld opgeslagen en geredigeerd in logs.
Standaard fail-closed — Is een verzoek ongeldig of niet geautoriseerd, dan wordt het geweigerd in plaats van toegestaan — overal veilige defaults.
Uw data, uw modellen, uw keuze
Governance hoort controle te betekenen, niet alleen papierwerk. Het AI OS houdt de organisatie aan het roer over precies hoe AI haar data raakt: externe AI-leveranciers worden alleen bereikt wanneer u daar expliciet voor kiest, gevoelige inhoud wordt door DLP gescreend voordat die naar buiten kan, en u kunt mensen in de loop houden waar een besluit dat rechtvaardigt — standaard deterministisch, alleen agentic waar dat zijn plaats verdient. Alles draait binnen uw perimeter met sleutels die u zelf in handen hebt.
Snelheid zonder overgave. Autonomie voor agenten betekent geen controleverlies voor u: u delegeert uitvoering, nooit gezag.
- U bepaalt wat AI bepaalt. Agenten handelen alleen binnen het beleid dat u vastlegt; afwegingen, en wie waarover beslist, blijven bij uw mensen.
- U ziet alles. Elke handeling van mens en agent wordt vastgelegd als een getypeerde, auditeerbare gebeurtenis — vraag “waarom is dit gebeurd?” en krijg een volledig antwoord.
- U stelt de grenzen. Rolgebaseerde, jurisdictiebewuste toegang, uw eigen sleutels, uw dataverliescontroles. Data gaat nooit voorbij uw regels.
- U kunt het altijd stoppen. Elke workflow kan worden gepauzeerd of gestopt, en het platform faalt gesloten in plaats van open. Er draait niets in uw organisatie dat u niet kunt stoppen.
Controle is niet de rem op AI — het is wat u toelaat het gaspedaal in te drukken.
Opt-in voor externe AI — Frontier- of externe modellen worden alleen aangeroepen wanneer u dat kiest; standaard verlaat er niets uw perimeter.
Human-in-the-loop — Voeg goedkeuringen en menselijke checkpoints toe aan workflows overal waar toezicht nodig is.
Document clearance — Clearance- en classificatiecontrols bepalen welke data en documenten AI mag gebruiken.
Standaard soeverein — Draait van air-gapped on-premises tot cloud, zodat controle nooit afhangt van waar u implementeert.
Compliance die u kunt aantonen
Het platform koppelt zijn controls aan de standaarden waaronder gereguleerde organisaties werken — de EU AI-verordening, ISO 27001, ISO 42001, de AVG, SOC 2, SecNumCloud, NIST, de Cyber Resilience Act en AIUC-1 — en produceert evidence packs per framework vanuit dezelfde audit- en beleidsmachinerie die de dagelijkse werking bestuurt. Compliance wordt een bijproduct van hoe het systeem draait, niet een aparte, handmatige exercitie.
Veelgestelde vragen
Wat is AI-governance en wat biedt het platform?+
Hoe helpt het platform bij compliance met de EU AI-verordening?+
Wat houdt de DLP-functionaliteit (data loss prevention) in?+
Hoe houd ik de controle over mijn data en over welke AI wordt gebruikt?+
Hoe worden AI-agenten beheerd?+
Op welke compliance-frameworks sluit het aan?+
Is er een volledige audit trail?+
Kunnen we mensen in de loop houden?+
Ontdek het platform
Schrijft u liever? Mail naar hello [at] scrydon.com en wij nemen contact met u op.