Home · AI

AI-delivery en governance

Bouwen met AI is nu het makkelijke deel

Een senior engineer met AI produceert vandaag in een week wat vroeger een kwartaal duurde. Wat niet is veranderd: wie de regels bepaalt, wie het resultaat nakijkt en wie ervoor instaat in productie. Precies daar ontstaat de volgende technische schuld, en dat is het deel waaraan wij werken.

Ons standpunt

AI-delivery zonder governance zal meer kosten dan de golven ervoor

Elke eerdere versnelling in software, van vierdegeneratietalen tot low-code, leverde hetzelfde patroon op: de output steeg sneller dan het vermogen om ze na te kijken, en dat verschil werd drie jaar later een onderhoudskost. AI-ondersteunde ontwikkeling volgt dezelfde curve, met twee verschillen die ze zwaarder maken. Het volume is groter, en wie de code heeft geproduceerd, kan niet altijd uitleggen waarom ze geschreven is zoals ze is.

Wat we op echte projecten zien, is niet dat de code slecht is. Het is dat niets ze begrenst. Twee engineers op dezelfde codebase, die in dezelfde week hetzelfde model bevragen, produceren schermen die zich anders gedragen, naamgeving die uiteenloopt en patronen die niemand heeft gekozen. Laat een team daar een kwartaal alleen mee, en het eindigt met een systeem dat werkt en waarover niemand nog kan redeneren.

Het tweede faalpatroon verloopt trager en is moeilijker terug te draaien. Een AI-systeem leest wat uw organisatie opslaat. Is de data verouderd, dubbel of niet gedocumenteerd, dan degradeert de output, en die output wordt vervolgens opgeslagen en door de volgende iteratie gelezen. De fouten worden de bron. Datagovernance is geen parallel werkspoor naast een AI-programma, het is wat verhindert dat het programma afbrokkelt.

Wat er werkelijk misgaat

Vier faalpatronen die we zien, in deze volgorde

  • Divergentie, binnen enkele wekenZonder geschreven conventie die het model verplicht opnieuw moet lezen, drijft de output af. Schermen lijken niet langer op elkaar, hetzelfde begrip krijgt drie namen, en de kost belandt bij wie het onderhoudt. De correctie is goedkoop bij de start en duur na de vierde module.
  • Code in productie die niemand heeft nagekekenDe vraag is niet of een model goede code schrijft. De vraag is of een organisatie kan zeggen wie wat heeft nagekeken voor het een systeem bereikte dat geld of goederen verplaatst. De meeste kunnen dat niet, en hun auditfunctie heeft de vraag nog niet gesteld.
  • Securityschuld die geruisloos binnenkomtGegenereerde code haalt libraries binnen, en libraries dragen kwetsbaarheden. Zonder scanning in de lus erft een project een boom van afhankelijkheden die niemand heeft gekozen en die niemand bewaakt. Dit is mechanisch op te lossen en wordt bijna nooit bij de start opgezet.
  • De lus waarin de data degradeertWat het model produceert, wordt opnieuw invoer. Zonder versheid, lineage en eigenaarschap op de onderliggende data daalt de kwaliteit over opeenvolgende iteraties, en die daling blijft onzichtbaar tot een businessbeslissing zichtbaar fout is.

Uit onze eigen delivery

Tien jaar interne tooling, in twee maanden herbouwd als prototype

Een van onze senior consultants, al jaren ingebed op het integratieplatform van een wereldwijde groep in containerscheepvaart, heeft daar de volledige exploitatieconsole herbouwd met AI-ondersteuning: beheer van de parametrering, versiebeheer, kwaliteitscontrole, packaging, grafische bewerking van workflows en productiemonitoring. Frontend, backend, databankprocedures en API's. Twee maanden, één persoon.

Domeinkennis was de bepalende input

Hij had jaren doorgebracht in het datamodel van het platform, in de businessregels en in de manieren waarop het faalt. Gevraagd of een externe ontwikkelaar met dezelfde tools hetzelfde had gekund, was zijn antwoord nee: de tools waren voor iedereen beschikbaar, de context niet.

De regels staan opgeschreven, dus het model leest ze

Elk gevalideerd scherm leverde een regel op, vastgelegd in de projectdocumentatie in plaats van achtergelaten in een chatgeschiedenis. Het model leest die documentatie opnieuw voor het het volgende scherm aanraakt, en dat is wat twintig schermen op één product doet lijken.

Quality gates afgedwongen door de tool, niet door een richtlijn

Versiebeheer op basis van de inhoud, opgeleverde objecten die onveranderlijk zijn, en een kwaliteitscontrole die de packaging blokkeert wanneer de regels niet gerespecteerd zijn. Een goede praktijk die je kunt overslaan, is een suggestie. Dezelfde regel in de pipeline is een controle.

Gegenereerde code, gescand als elke andere code

Statische analyse, detectie van secrets, opvolging van afhankelijkheden en van dekking in een container, het rapport teruggekoppeld voor remediëring, en een tweede review vanuit een schone context zonder projectgeschiedenis. Zo zijn een CVE in een afhankelijkheid en een fout in de thread-safety gevonden en verholpen.

Dit systeem is een prototype in test, geen productie-installatie, en het is nog niet door de securityreview van de klant gegaan. Wij beschrijven het om wat het over de methode toont, niet om een productiereferentie te claimen. De klant wordt niet genoemd.

Hoe we helpen

Wij bouwen de oplossing, en het kader waarin ze draait

Het grootste deel van dit werk gaat niet over het model. Het gaat over het technische en organisatorische steigerwerk waarmee een team snel kan werken met AI zonder iets te produceren dat niemand kan onderhouden, auditeren of verdedigen.

Kadering van AI-delivery

Conventies, naamgeving, architectuurregels en een definition of done, geschreven als documentatie die het model verplicht opnieuw moet lezen in plaats van als een slide die niemand opent. Plus de arbitrage van wat aan een model wordt uitbesteed en wat niet.

  • Conventies
  • Architectuurregels
  • Definition of done
  • Context- en promptdiscipline

Review en security van gegenereerde code

Statische analyse, detectie van secrets, opvolging van afhankelijkheden en kwetsbaarheden, drempels op de dekking, en een tweede, tegensprekelijke review vanuit een schone context. Opgezet als een pipeline, niet als een eenmalige audit.

  • SAST
  • Secret scanning
  • SCA en CVE
  • Tegensprekelijke review

Architectuur en integratie van de oplossing

Het deel dat bepaalt of een prototype een systeem wordt: datamodel, API's, packaging, omgevingen, migratie en de interfaces naar wat u al draait. Het vak waarmee we begonnen zijn, toegepast op bouwtrajecten met AI-ondersteuning.

  • Datamodel
  • API-ontwerp
  • Packaging en omgevingen
  • Legacy-integratie

Datagovernance voor AI

Versheid, lineage, eigenaarschap en referentiedata op de flows die een AI-systeem leest, met uitgesproken serviceniveaus op de leeftijd van de data en op de foutgraad. Dat is wat verhindert dat de kwaliteit van de output over opeenvolgende iteraties afneemt.

  • SLA's op versheid
  • Lineage
  • Referentiedata
  • Kwaliteitsmonitoring

Compliance en soevereiniteit

Waar de modellen draaien, waar de data rust en transiteert, wat een AI-systeem mag lezen, en het bewijs dat een toezichthouder of een interne audit zal vragen. Onder de AI Act, DORA en NIS2, met een Europese hostingoptie wanneer de scope dat vereist.

  • AI Act
  • DORA en NIS2
  • Europese hosting
  • Auditbewijs

Competentieopbouw bij uw teams

De vaardigheid die vandaag telt, is niet het framework. Het is de business goed genoeg kennen om te beoordelen wat het model heeft geproduceerd. We werken naast uw engineers, we dragen de methode over, en we laten de conventies achter.

  • Delivery in duo
  • Overdracht van de methode
  • Reviewpraktijk
  • Documentatie

Hoe we ons engageren

Begin op één echte scope, niet op een beleidsnota

Assessment

5 tot 15 dagen. Wat uw teams al met AI bouwen, wat in productie belandt, wat wordt nagekeken, en waar de blootstelling zit. Eindigt met een geprijsd plan.

Kadering

Conventies, reviewpipeline en quality gates op één echte scope, zodat de regels aan werkelijke delivery worden getoetst in plaats van in het abstracte te worden geschreven.

Bouwen

Een afgebakende oplossing, opgeleverd met AI-ondersteuning, binnen dat kader, met het architectuur- en integratiewerk dat ze onderhoudbaar maakt.

Overdracht

Uw engineers voeren de methode uit zonder ons. Conventies, pipeline en documentatie blijven bij u.

Uw teams bouwen al met AI.

De vraag is wat er over achttien maanden met die code gebeurt. Een assessment van 5 tot 15 dagen zegt u waar u staat en wat het zal kosten om er een kader rond te zetten.

Boek een assessment