Kritieke infrastructuur heeft meer nodig dan camera’s die alleen registreren
Door Kasper van Kekem, CEO VAIBS
Wanneer ik gesprekken voer over Vision AI, merk ik dat datasoevereiniteit steeds vaker ter sprake komt. Dat is terecht. Organisaties willen weten wat er met hun videodata gebeurt, waar deze wordt verwerkt en wie er toegang toe heeft. Toch wordt de discussie naar mijn mening soms te eenvoudig gemaakt. Datasoevereiniteit wordt dan teruggebracht tot één vraag: ‘staat de server lokaal of in de cloud?’ Maar alleen weten waar een server staat, zegt nog lang niet genoeg.
Voor mij draait datasoevereiniteit uiteindelijk om controle. Controle over waar data wordt verwerkt. Over wie toegang heeft. Over hoe lang informatie beschikbaar blijft. Over de beveiliging van de infrastructuur. Over de functionaliteiten die worden gebruikt. En over de voorwaarden waaronder technologie binnen een organisatie wordt ingezet. Dat betekent ook dat er niet één juiste technische architectuur bestaat.
Sommige organisaties willen maximale lokale controle en kiezen daarom bewust voor een volledig on-premises omgeving. Andere organisaties willen juist gebruikmaken van de flexibiliteit en schaalbaarheid van een cloudomgeving. En weer andere organisaties combineren beide in een hybride architectuur. Bij VAIBS ondersteunen we al deze vormen. Naast lokale implementaties kunnen we bijvoorbeeld ook een veilige en gecertificeerde Nederlandse cloudomgeving bieden, waarbij data binnen Nederland kan worden verwerkt en opgeslagen. Maar ook daarbij geldt: het enkele feit dat data in Nederland staat, maakt een oplossing nog niet automatisch veilig of compliant.
Bij een professionele Vision AI-implementatie zouden organisaties daarom wat mij betreft verder moeten kijken dan alleen de technische infrastructuur. Ik zou onder andere willen weten:
Juist dat laatste wordt steeds belangrijker. Met regelgeving zoals de AVG/GDPR en de Europese AI Act wordt het niet alleen belangrijk wat technologie kan, maar ook hoe organisaties deze technologie inzetten.
Daarmee komen we bij een tweede misverstand dat ik regelmatig tegenkom. Een AI-platform is niet compliant omdat ergens op een website staat dat het “GDPR compliant” is. Compliance ontstaat door de manier waarop een oplossing wordt ontworpen, ingericht en gebruikt. Dezelfde technologie kan in twee verschillende situaties immers een compleet andere impact hebben. Welke data wordt verwerkt? Met welk doel? Welke functionaliteiten worden geactiveerd? Wie ontvangt een alarm? Wordt een beslissing automatisch genomen of beoordeelt een medewerker de situatie Dat zijn geen vragen die je achteraf met een vinkje oplost. Ze moeten vanaf het begin onderdeel zijn van het ontwerp.
Dat is ook de manier waarop wij bij VAIBS naar Vision AI kijken. Niet iedere klant hoeft dezelfde cloud te gebruiken. Niet iedere klant hoeft dezelfde functionaliteiten te activeren. En niet iedere organisatie hoeft dezelfde data te bewaren. Een ziekenhuis stelt andere eisen dan een haven, een politiekorps of een industriële omgeving. De technologie moet daarom kunnen worden aangepast aan de security-, privacy- en compliance-eisen van die organisatie. Niet andersom. Want uiteindelijk betekent datasoevereiniteit voor mij niet simpelweg dat je weet waar je data staat.
Het betekent dat je controle hebt over je data, je infrastructuur én de voorwaarden waaronder technologie wordt gebruikt.