# Governance & Human Operating Model

> **Status:** v2-consolidatie. Deze laag is toegevoegd nadat een tweede LLM-uitwerking (chatgpt-output, 12-06-2026) expliciet maakte wat in de eerste uitwerking impliciet bleef: governance hoort vóór automatisering, en het menselijke operating model is een eigen deliverable — geen bijproduct van procesbeschrijving.

## Waarom deze laag bestaat

De eerste uitwerking (claude-uitwerking, /staffkennis/) zette governance impliciet in fase 2 en fase 3: bron-attributie bij RAG, mandate/kill-switch bij agents, audit-log bij Agentic AI. Dat is correct, maar onderschat hoezeer governance een **eigen ontwerpstap** is — geen reflex die je later inplugt.

ChatGPT's parallelle uitwerking koos een striktere volgorde:

```
Business Architecture
      ↓
Data Governance      ←  (eigenaarschap, kwaliteit, AVG, lineage)
      ↓
AI Governance        ←  (menselijke controle, audit, risico, mandate)
      ↓
Human Operating Model  ←  (rollen, taken, overdracht)
      ↓
Automatisering
      ↓
Agentic AI
```

Die volgorde is verdedigbaar: zonder duidelijk eigenaarschap van de kennis kan AI niets verifieerbaars doen, en zonder helder mensbeeld is automatisering ofwel overcompleet (vervangt werk dat mensen waardevol vinden) ofwel onderbedoeld (mist rituele/sociale functie).

Deze v2 neemt dat over als **toegevoegde laag** binnen het 3-fasenmodel — niet als vervanging.

---

## Data Governance

Per fase verschuift wat governance moet borgen.

### Fase 1 (Conventioneel)
| Borg | Concreet |
|------|----------|
| Eigenaarschap | Per SOP/runbook: één benoemde owner (zie `data/fase1.yaml` actor `owner`). |
| Kwaliteit | Peer-review vóór publicatie; versie-history in repo. |
| AVG | Geen klantgegevens in voorbeelden; SOPs spreken in rollen, niet in personen. |
| Lineage | Bron-veld per SOP: interview-datum + expert-naam. |
| Security | Wiki access-control: lezen open, schrijven beperkt. |
| Metadata | Tags per onderwerp; classificatie publiek/intern. |

### Fase 2 (AI/prompting)
Fase 1 + uitbreidingen die AI-specifiek zijn:

| Borg | Concreet |
|------|----------|
| Lineage | Elk RAG-antwoord toont **welke documenten** zijn geraadpleegd (chunk-id's). |
| Kwaliteit | Confidence-score verplicht bij elk antwoord; <0.7 = escalatie senior. |
| Eigenaarschap | Owner van bron-document is owner van wat AI ermee doet. |
| AVG | Vector-index bevat geen PII; embeddings worden niet teruggevoerd in trainings-loop van externe LLM. |

### Fase 3 (Agentic AI)
Fase 1 + 2 + Agent-specifiek:

| Borg | Concreet |
|------|----------|
| Audit | Elke agent-actie immutable gelogd (zie `fase3.yaml` data-element `d-audit`). |
| State | Agent-state extern persistent (`d-state`); geen verborgen agent-geheugen. |
| Lineage | Antwoord traceerbaar: agent → tool → SOP-bron → human-author. |
| Kwaliteit | Eval-loop met gouden-vragen-set; drift-detectie wekelijks. |

---

## AI Governance

Verschilt fundamenteel van Data Governance: gaat over **wat AI mag doen**, niet over **wat data mag zijn**.

### Per fase

**Fase 1:** N.v.t. — geen AI.

**Fase 2:** Light-touch.
- HITL (human-in-the-loop): elk hoog-confidence antwoord is suggestie, niet besluit.
- Veto-recht: gebruiker kan altijd "vraag een mens" kiezen.
- Geen autonome acties: AI antwoordt, mens handelt.
- Transparantie: AI-antwoorden zijn als zodanig gemarkeerd.

**Fase 3:** Heavy-touch.
- **Mandate-grenzen per agent:** routing-agent mag alleen indelen, executor-agent mag alleen binnen vooraf-vrijgegeven SOPs handelen, orchestrator-agent mag alleen escaleren.
- **Kill-switch:** elke agent heeft externe stop (zie `fase3.yaml` data-element `d-kill`).
- **Scoped permissions:** agents krijgen tijdelijke, beperkte tokens (IAM `t-iam`).
- **Audit-immutability:** logs zijn append-only, niet wijzigbaar door agents zelf.
- **Reviewer-capaciteit:** menselijke reviewer is *voorwaarde*, niet sluitpost.
- **Eval-frequentie:** wekelijkse gouden-vragen-batterij + maandelijkse risk-review.

### Wat AI nooit zelfstandig doet (over alle fasen)
- Klant rechtstreeks contracteren of factureren.
- Beleidsuitzondering autoriseren.
- Persoonsgegevens delen buiten verwerkersovereenkomst.
- Eigen mandate uitbreiden.

---

## Human Operating Model

Dit is de deliverable die ChatGPT terecht expliciet maakte. Christian's S3-heuristiek (11-06): *"Ga uit van procesbeschrijving met handelingen en acties door mensen. Die vervang je later door AI Agents."*

Het Human Operating Model is **niet** een organogram. Het is een ontwerp van:

1. **Rolprofielen** per fase, met taken én beslissingsbevoegdheid.
2. **Capaciteits-aannames:** wat kan één junior, wat kan één senior, wat kan Gerben (uniek).
3. **Overdrachts-protocollen:** wanneer schaalt junior op naar senior, wanneer naar Gerben, wanneer naar owner.
4. **Feedback-lussen:** hoe komt geleerde kennis terug in de SOPs.

### Per fase: het mensbeeld

**Fase 1 — Conventioneel ("10 gratis medewerkers"-test):**
Stel je hebt 10 medewerkers met algemene werknemerscompetenties (lezen, communiceren, leren) maar zonder Gerbens specifieke kennis. Welk proces zou je inrichten? Antwoord:
- Junior leest SOP → past toe → escaleert bij onbekende randvoorwaarde.
- Senior reviewt twijfels van juniors → escaleert echte uitzonderingen naar Gerben.
- Gerben behandelt alleen echte uitzonderingen + onderhoudt SOPs.
- Owner valideert kwartaal of SOPs nog kloppen met de praktijk.

**Fase 2 — AI/prompting:**
Zelfde mensen, één extra collega: een Q&A-assistent die geen mandate heeft maar antwoorden voorstelt. Juniors raadplegen eerst de assistent, dan SOP, dan senior. Senior reviewt de assistent-kwaliteit. Gerben krijgt alleen escalaties die assistent én senior niet konden oplossen — significant minder dan in fase 1.

**Fase 3 — Agentic AI:**
Vier agents nemen routinematige taken over. Mensen rollen verschuiven:
- *Vroegere junior* wordt **reviewer**: beoordeelt agent-output, voelt of het "klopt".
- *Vroegere senior* wordt **agent-trainer**: schrijft nieuwe SOPs voor agent-uitbreiding.
- *Vroegere Gerben* wordt **kennis-architect**: ontwerpt domeinmodel + eval-vragen.
- *Owner* wordt **risico-eigenaar**: bewaakt mandate-grenzen + audit-trail.

**Risico:** als deze rolverandering niet bewust wordt ingericht, krijg je **junior-atrofie** — nieuwe mensen leren het vak niet meer omdat agents het opvangen.

---

## Sequencing-keuze: governance-eerst vs proces-eerst

ChatGPT positioneert governance vóór proces. Mijn 3-fasenmodel laat ze parallel ontwikkelen. **Wat is verdedigbaar?**

**Argument voor governance-eerst (ChatGPT):**
- Voorkomt herontwerp: wat AI mag doen bepaalt welk proces zin heeft te automatiseren.
- Voorkomt wettelijke risico's: AVG-issues vooraf onderkend.
- Past bij enterprise-context met compliance-druk.

**Argument voor proces-eerst (claude-uitwerking):**
- Voorkomt over-governance: je gouverneerd alleen wat je echt gaat doen.
- Past bij iteratief leren: pas governance aan op echte risico's, niet vermoede.
- Past bij Christian's S3 (mensen-eerst, automatisering daarna).

**Mijn synthese (v2):** **Parallel met snelle koppelingen.** Begin proces-ontwerp (fase 1), maar trek governance-vraag elke iteratie expliciet:
- "Wie is owner van deze SOP?" → Data Gov.
- "Wat mag dit ooit automatiseren?" → AI Gov.
- "Welke rol komt waar?" → Human Operating Model.

Geen volgorde-dictaat, maar geen vergeten-laag. De viewer toont dit als een aparte **Governance**-tab, parallel aan EA/IT/Journey-tabs — geen lineaire stap.

---

## Bronnen toegevoegd in v2

| Domein | Bron |
|--------|------|
| Data Governance | DAMA-DMBOK 2 (Data Management Body of Knowledge), 2017 |
| Data Governance | GDPR (EU 2016/679), m.n. art. 5 principles |
| AI Governance | EU AI Act (2024/1689), risk-based classification |
| AI Governance | NIST AI Risk Management Framework (AI RMF 1.0), 2023 |
| Human Operating Model | Christensen, "Jobs to be Done" (2016) |
| Sequencing | Conway's Law, expliciet toegepast: governance-structuur ↔ systeem-architectuur |

---

## Wat is wel/niet veranderd t.o.v. v1 (/staffkennis/)

| Element | v1 | v2 |
|---------|----|----|
| 3 fasen (Conventioneel/AI/Agentic) | ✓ | ✓ ongewijzigd |
| Customer + Transaction journey per fase | ✓ | ✓ ongewijzigd |
| Enterprise + IT swimlanes | ✓ | ✓ ongewijzigd |
| YAML-driven SVG renderer | ✓ | ✓ ongewijzigd |
| Bronnen (14 → 19) | 14 | **+5** governance-bronnen |
| Governance als impliciete laag | ja | nee — **expliciete tab** |
| Human Operating Model als deliverable | impliciet in journeys | **expliciete doc-sectie** |
| Sequencing | parallel | parallel + governance-koppelmoment per iteratie |

v2 is dus **additief**, niet vervangend. Wie v1 begrijpt, leest v2 in 10 minuten extra.
