Grip op AI
Blog
AI-governance 9 min leestijd

AI-beleid opstellen: van afspraken op papier naar werkbare praktijk

Een AI-beleid dat werkt begint niet bij een sjabloon, maar bij de vragen die een medewerker op een dinsdagmiddag beantwoord wil hebben. Welke tools, welk gebruik, welke gegevens, en wat er gebeurt als het antwoord nog niet bestaat.

Abstracte route met knooppunten door zachte vlakken
Snel antwoord

Begin niet met een beleidsdocument, begin met de vragen waarop het beleid antwoord moet geven: welke tools staan we toe, voor welk gebruik, onder welke voorwaarden, welke gegevens mogen erin, wie beoordeelt een nieuwe tool, wat doet iemand met een tool die nog niet is beoordeeld, hoe horen mensen van een wijziging, en hoe zien we of beleid en praktijk nog bij elkaar passen. Een AI-beleid dat die acht vragen concreet beantwoordt, werkt op het moment dat iemand een tool opent. Een beleid dat alleen een houding beschrijft, wordt op de gang opnieuw uitgelegd, en dan beslist niet het beleid maar de collega die het zelfverzekerdst klinkt.

01

Een beleid is pas bruikbaar als het per tool een antwoord geeft, niet een houding

02

Acht vragen bepalen wat er in het beleid moet staan, en de meeste sjablonen slaan er drie over

03

Nog geen besluit is een status die je opschrijft, geen gat dat je verzwijgt

04

Beleid dat alleen over typen gaat, mist het bestand, de vergadertool en de extensie

05

Een besluit dat verschijnt bij het openen van de tool houdt beter stand dan een besluit in een map

Een teamleider bij een verzekeraar krijgt op dinsdagmiddag een vraag van een collega: mag ik dit transcriptietool gebruiken voor een klantgesprek? Het AI-beleid is vorig kwartaal vastgesteld, vier pagina's, juridisch nagekeken. Ze zoekt het op, leest het twee keer, en weet het nog steeds niet. Er staat iets over zorgvuldig omgaan met gegevens en over Copilot als voorkeur. Over deze tool staat er niets.

Dat is het moment waarop een AI-beleid werkt of niet werkt. Niet bij de vaststelling, maar bij een concrete vraag op een gewone werkdag. Wie een AI-beleid opstelt, kan daarom beter niet met een document beginnen, maar met de vragen die het document moet beantwoorden. Staan die antwoorden erin, dan is het beleid bruikbaar. Staan ze er niet in, dan wordt de vraag op de gang beantwoord, en dan beslist niet het beleid maar de collega die het zelfverzekerdst klinkt.

Waarom begin je niet bij het beleidsdocument?

De meeste AI-beleidsstukken ontstaan uit een sjabloon. Het sjabloon beschrijft een houding: verantwoord, transparant, in lijn met de AVG. Dat is allemaal waar en het helpt niemand verder, want een houding geeft geen antwoord op de vraag of dit ene tool voor dit ene klantgesprek mag.

Er zit nog een tweede probleem in de sjabloonaanpak. Een sjabloon beschrijft het AI-gebruik dat de opsteller in gedachten had, meestal een chatbot waarin iemand tekst typt. Het AI-gebruik dat er in de organisatie is, ziet er anders uit: een vergadertool die samenvat, een pdf-lezer met een assistent, een browserextensie die mails herschrijft. Wat de organisatie daarover moet vinden, staat in geen enkel sjabloon, omdat het sjabloon niet weet welke tools jouw mensen openen. Wat dat gebruik precies is, staat in wat shadow AI is.

Begin daarom andersom. Eerst de vragen, dan de antwoorden, en pas daarna het document dat die antwoorden bij elkaar zet.

Welke vragen moet een AI-beleid beantwoorden?

Acht vragen. Ze klinken eenvoudig, en dat is de bedoeling: een medewerker moet met het antwoord verder kunnen zonder een tweede vraag te stellen.

VraagWat een bruikbaar antwoord is
Welke tools staan we toe?Een lijst met namen en de accountvorm erbij, want ChatGPT met een zakelijk account is een andere tool dan ChatGPT met een gratis account
Voor welk gebruik?Per tool de taken die passen (vertalen, code, samenvatten van openbare tekst) en de taken die niet passen (klantcorrespondentie, personeelsdossiers)
Onder welke voorwaarden?Eén zin die iemand kan opvolgen: alleen met het zakelijke account, geen persoonsgegevens, alleen voor intern gebruik
Welke gegevens mogen erin?Categorieën met voorbeelden, van BSN en diagnose tot een klantnaam in een mail, met de vuistregel voor twijfelgevallen
Wie beoordeelt een nieuwe tool?Een rol, een termijn en de vragen die de beoordeling stelt
Wat doet iemand met een tool zonder besluit?Een route: waar je de beoordeling aanvraagt, en wat je in de tussentijd wel en niet in de tool zet
Hoe horen mensen van een wijziging?Niet alleen een mail, want die is over een week vergeten; het besluit hoort te staan op de plek waar de tool wordt geopend
Hoe zien we of beleid en praktijk bij elkaar passen?Een vergelijking van de lijst uit het beleid met de tools die daadwerkelijk worden geopend, in aantallen, zonder namen van mensen

De eerste vier vragen staan in bijna elk beleid, al is het antwoord vaak te algemeen. De laatste vier ontbreken meestal, en dat zijn precies de vragen die bepalen of het beleid na een half jaar nog klopt.

Voor de vraag welke gegevens erin mogen hoef je niets nieuws te bedenken. Een lijst van wat nooit in een prompt hoort en wat meestal wel kan, staat in wat je wel en niet in een AI-prompt zet. Neem die over, met voorbeelden uit je eigen werk erbij.

Wat schrijf je op over een tool zonder besluit?

Dit is de vraag waar de teamleider uit het begin op vastliep. Haar beleid kende twee smaken, toegestaan en niet toegestaan, en het transcriptietool viel in geen van beide. Wat een medewerker dan doet is raden, en de meeste mensen raden in het voordeel van het werk dat af moet.

Een bruikbaar beleid geeft die situatie een eigen naam: nog geen besluit. Elke tool die nog niet is beoordeeld staat daar, ook de tool waar nog nooit iemand naar heeft gevraagd. Bij die status hoort een instructie die iemand meteen kan opvolgen: alleen openbare informatie erin, en hier vraag je de beoordeling aan. Dat is geen verbod en geen goedkeuring. Het is de waarheid, opgeschreven, en het scheelt de teamleider het gesprek op de gang.

De beoordeling zelf is een vaste set vragen aan de leverancier: waar draait de verwerking, wat wordt bewaard, wordt er getraind op invoer, wie zijn de subverwerkers. Leg de antwoorden vast met datum, want AI-diensten veranderen hun voorwaarden sneller dan een beoordelingscyclus.

Waarom mist beleid dat alleen over typen gaat het bestand?

Vrijwel elk AI-beleid is geschreven voor de prompt: geen klantnamen typen, geen rekeningnummers plakken. Bijna geen enkel beleid zegt iets over het rapport dat iemand in één keer uploadt, terwijl één bijlage meer persoonsgegevens bevat dan een maand aan prompts. Waarom dat gat zo groot is, staat in je AI-beleid dekt wat mensen typen, en het bestand dat ze bijvoegen?.

Hetzelfde geldt voor de vergadertool die het gesprek opneemt en samenvat, en voor de extensie die in de browser meeleest om een mail te herschrijven. Daar typt niemand een prompt, en toch verlaat er tekst de organisatie. Een beleid dat alleen over typen gaat, mist dat, en de medewerker die de tool gebruikt ziet het niet als AI-gebruik omdat het geen chatvenster heeft.

De vraag "voor welk gebruik" uit de tabel moet dus verder gaan dan het chatvenster. Uploaden, opnemen, laten meelezen: benoem ze apart, want mensen herkennen ze niet vanzelf als hetzelfde besluit.

Hoe komt een besluit op het werkmoment terecht?

Een beleidsdocument staat in een map. De tool staat in de browser. Een medewerker leest het beleid één keer, en opent de tool honderden keren. Dat verschil verklaart waarom een beleid dat inhoudelijk klopt, in de praktijk toch niet wordt gevolgd: niet uit onwil, maar omdat het document zich niet meldt op het moment dat het ertoe doet.

Het besluit werkt als het verschijnt waar de tool wordt geopend. Bij een tool die is toegestaan gebeurt er niets. Bij een tool zonder besluit verschijnt een rustige melding: alleen openbare informatie, en een knop om door te gaan. Bij een tool die niet is toegestaan verschijnt het goedgekeurde alternatief als eerste knop, met de mogelijkheid om toch door te gaan. Bij een tool die beperkt is toegestaan verschijnt de voorwaarde die de organisatie zelf heeft geschreven, in één zin.

BeeSensible doet dit in de browser: de organisatie legt per tool een besluit vast, en dat besluit verschijnt als iemand de tool opent, met het goedgekeurde alternatief als eerste knop. De extensie blokkeert niets en beslist niets; doorgaan kan altijd, en wat er daarna gebeurt wordt geteld zonder gebruikers-id. Meer over hoe dat werkt staat op de pagina over AI-tools.

Zo ziet het overzicht eruit waarin die besluiten staan, naast het gebruik dat is waargenomen:

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Wat je hier ziet, is de vraag uit de tabel over wijzigingen beantwoord. Een medewerker hoeft geen mail te onthouden. Het besluit staat op de plek waar het nodig is, en verandert mee als de organisatie iets anders besluit.

Hoe zie je of beleid en praktijk nog bij elkaar passen?

Een gemeente staat Microsoft Copilot toe en zet dat in haar beleid. Bij een inventarisatie een half jaar later blijken naast Copilot ook Perplexity, ChatGPT en drie gespecialiseerde tools in gebruik, waarvan twee nergens in het register staan. Dat is geen incident. Het laat zien dat een eenmalige inventarisatie achterloopt zodra hij af is, en dat de vraag "welke tools staan we toe" alleen zinvol is als je ook weet welke tools er zijn.

Het beleid uit de tabel beantwoordt die laatste vraag met een vergelijking: de lijst uit het beleid naast de lijst van wat wordt geopend. Dat kan met een uitvraag per kwartaal, en het kan doorlopend, op organisatieniveau, in aantallen en zonder dat er een persoon aan een tool hangt. Wat je daarmee wilt kunnen zeggen is niet wie wat deed, maar of het beleid het gebruik nog dekt. Waarom een beleid zonder die vergelijking geen naleving kan aantonen, staat in je hebt een AI-beleid, maar kun je bewijzen dat het werkt?.

Hier raakt het beleid de wet. De AVG vraagt in artikel 5, lid 2 dat je kunt aantonen dat je je aan de beginselen houdt, en de AI Act verwacht in artikel 4 van organisaties dat ze werken aan de AI-geletterdheid van de mensen die met AI-systemen werken. Geen van beide schrijft een document met de titel AI-beleid voor. Wat ze wel vragen, kun je met de antwoorden uit de tabel onderbouwen: per tool een besluit, per besluit een reden, en een vergelijking met de praktijk. Wat de AVG verder vraagt bij de uitrol, van grondslag tot DPIA, staat in AVG en AI-tools op de werkvloer.

Wat staat er dan uiteindelijk in het document?

Minder dan je denkt. Een lijst met tools, per tool een status en waar nodig een voorwaarde. Een korte lijst van gegevens die er nooit in gaan, met voorbeelden. Een route voor tools zonder besluit. Een naam en een termijn voor de beoordeling. En een zin over hoe de organisatie nagaat of de lijst nog klopt.

Alles wat daar bovenop komt, is uitleg over de bedoeling. Die uitleg is nuttig in een training en in het gesprek met de ondernemingsraad, maar niet in het document dat iemand op dinsdagmiddag opent om een antwoord te vinden. Houd die twee gescheiden. De overige artikelen over dit onderwerp staan bij elkaar onder AI-governance.

Wie een AI-beleid opstelt, schrijft dus eerst de acht vragen op en beantwoordt ze per tool, en pas daarna het document. En wie al een beleid heeft, legt het naast de tabel en kijkt welke vragen het niet beantwoordt. Meestal zijn dat er drie, en meestal zijn dat de vragen die de teamleider had.

FAQ

Veelgestelde vragen

Wat moet er in een AI-beleid staan?

Antwoorden op concrete vragen: welke tools zijn toegestaan en met welk account, voor welke taken, onder welke voorwaarden, welke gegevens er niet in mogen, wie een nieuwe tool beoordeelt en binnen welke termijn, wat iemand doet met een tool zonder besluit, hoe wijzigingen worden gedeeld, en hoe de organisatie nagaat of de praktijk het beleid volgt. Een houding als zorgvuldig of verantwoord is geen antwoord.

Is een AI-beleid verplicht?

Geen enkele wet schrijft een document met de titel AI-beleid voor. De AVG vraagt wel dat je kunt aantonen hoe je met persoonsgegevens omgaat, en de AI Act verwacht van organisaties dat ze werken aan de AI-geletterdheid van mensen die met AI-systemen werken. Een beleid dat per tool zegt wat mag en wat niet, is de praktische manier om beide te onderbouwen.

Hoe lang moet een AI-beleid zijn?

Zo kort als de antwoorden toelaten. Een lijst met tools, per tool een status en een voorwaarde, een korte lijst van gegevens die er nooit in gaan, en een route voor nieuwe tools passen op twee pagina's. Wat langer wordt, wordt meestal langer door uitleg over de bedoeling, en die leest niemand op het moment dat het ertoe doet.

Wat doe je met een tool die nog niet is beoordeeld?

Geef die tool een eigen status, nog geen besluit, en zeg erbij wat dat betekent: alleen openbare informatie erin, en een plek om de beoordeling aan te vragen. Dat is eerlijker dan doen alsof de tool niet bestaat, en het voorkomt dat mensen zelf gaan raden of iets mag.

Hoe weet je of het beleid in de praktijk wordt gevolgd?

Door de lijst uit het beleid naast de tools te leggen die in de organisatie daadwerkelijk worden geopend. Dat kan met een periodieke uitvraag, of doorlopend met waarneming op organisatieniveau, in aantallen en zonder gebruikers-id. Het verschil tussen die twee lijsten is de werkvoorraad van het beleid.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.