Grip op AI
Blog
AI-governance 6 min leestijd

AI-beleid voor accountantskantoren

Een AI-beleid voor een kantoor hoeft niet lang te zijn, maar het moet de vraag beantwoorden die op de werkvloer valt: mag deze tool, met dit dossier, op dit account. Welke vragen het beantwoordt, wat de compliance officer doet, en hoe het de samenstelafdeling bereikt.

Abstracte zachte heuvels onder een zon
Snel antwoord

Een AI-beleid voor een accountantskantoor beantwoordt zeven vragen: welke tools mogen en met welk account, welke cliëntgegevens er nooit in gaan, wat anders is voor de assurance-praktijk dan voor advies, wie een nieuwe tool beoordeelt en hoe snel, wat een medewerker doet met een tool zonder besluit, hoe de werkvloer van een wijziging hoort, en hoe het kantoor ziet of het beleid wordt gevolgd. De compliance officer toetst en bewaakt; het besluit is van het bestuur, met per tool een eigenaar in de praktijk. Het beleid werkt pas als het de medewerker bereikt op het moment dat de tool opengaat, niet in het kwaliteitshandboek.

01

Een beleid dat alleen Copilot noemt zegt niets over de tool die de fiscalist vanmiddag opent

02

Cliëntnamen, loongegevens en cijfers vóór vaststelling horen in de rij van wat er nooit in gaat

03

De assurance-praktijk vraagt eigen afspraken naast die voor advies, en het beleid zegt welke

04

De compliance officer toetst; het besluit is van het bestuur en per tool van een eigenaar in de praktijk

05

Het beleid werkt pas op het moment dat de tool opengaat, niet in het handboek

Een compliance officer van een kantoor met een assurance- en een adviespraktijk krijgt op dinsdag een vraag van een partner: mag de fiscale praktijk Claude gebruiken voor adviesmemo's, want twee medewerkers doen dat al. Het AI-beleid van het kantoor is vorig jaar vastgesteld: vijf pagina's, met de woorden zorgvuldig en vertrouwelijk erin, en Copilot als voorkeur. Over Claude, over een adviesmemo met een waardering erin, en over het account waarop die twee medewerkers werken, staat er niets.

Dat is het moment waarop een AI-beleid werkt of niet werkt. Een beleid voor een kantoor hoeft niet lang te zijn, maar het moet die vraag beantwoorden: mag deze tool, met dit dossier, op dit account, en zo niet, wat dan wel. De algemene opbouw van zo'n beleid staat in AI-beleid opstellen, en een voorbeeld van één pagina in AI-beleid voorbeeld. Dit stuk gaat over wat er voor een accountantskantoor anders is.

Welke vragen moet het beleid van een kantoor beantwoorden?

Dezelfde vragen als elders, met antwoorden die bij het werk van een kantoor passen.

VraagWat een kantoor opschrijft
Welke tools mogen, met welk account?Een lijst met namen en de accountvorm erbij; Copilot in de eigen omgeving is iets anders dan dezelfde chatbot op een privéaccount, en de AI-functie in het samenstelpakket staat er ook op
Welke gegevens gaan er nooit in?Cliëntnamen in combinatie met cijfers, BSN's en loongegevens, IBAN's, cijfers vóór vaststelling of publicatie, waarderingen, alles uit een controledossier
Wat is anders voor assurance dan voor advies?In welke praktijk welke tools mogen, en dat AI-uitvoer in een controledossier geen controle-informatie is zonder eigen werk van de accountant
Wie beoordeelt een nieuwe tool, en hoe snel?Een eigenaar in de praktijk beantwoordt de vragen, de compliance officer toetst, en er staat een termijn bij
Wat doe je met een tool zonder besluit?Alleen openbare informatie erin, en hier vraag je de beoordeling aan
Hoe hoort de werkvloer van een wijziging?Op de plek waar de tool wordt geopend, niet in een mail van drie weken geleden
Hoe zien we of het beleid wordt gevolgd?De lijst uit het beleid naast de tools die feitelijk worden geopend, in aantallen, zonder namen

De tweede rij is bij een kantoor anders dan bij de meeste organisaties. Het grootste deel van wat er nooit in mag is geen persoonsgegeven: een omzet, een waardering, een cijfer dat de cliënt nog niet heeft vastgesteld. De AVG zegt daar niets over; de geheimhoudingsplicht uit de VGBA wel. Schrijf de rij dus niet als privacyregel maar als vertrouwelijkheidsregel, met voorbeelden uit het eigen werk. Wat een assistent-accountant daar in de praktijk mee doet, staat in ChatGPT en klantdossiers.

Wat is anders voor de assurance-praktijk dan voor advies?

Meer dan één regel, en het beleid moet zeggen welke.

In de adviespraktijk gaat het om vertrouwelijkheid en om de afspraken met de cliënt: sommige opdrachtvoorwaarden zeggen iets over wie de informatie mag verwerken, en de leverancier van een chatbot is een derde. In de assurance-praktijk komt daar het controledossier bij. Wat een chatbot zegt over een post is een idee, geen controle-informatie; de accountant doet het werk zelf en legt vast wat hij heeft gedaan. Een samenvatting uit een AI-tool in het dossier zonder dat werk erbij is bij een kwaliteitsreview de eerste vraag die wordt gesteld.

Dat betekent niet dat de assurance-praktijk geen AI gebruikt. Het betekent dat het beleid per praktijk zegt welke tools mogen en waarvoor: een tool om een cliëntmail te herschrijven kan in beide praktijken toegestaan zijn, een tool om een controledossier samen te vatten vraagt een eigen besluit. Hoe zwaar dat weegt verschilt per kantoor en per opdracht; de compliance officer en het kwaliteitsbeleid van het kantoor bepalen de grens, niet dit artikel.

Welke rol heeft de compliance officer?

Een andere dan de rol die hij vaak krijgt. Op veel kantoren wordt het AI-beleid bij de compliance officer neergelegd, omdat het over regels gaat. Dat werkt niet, om dezelfde reden dat "de FG doet het wel" elders niet werkt: wie toetst, moet niet tegelijk beslissen en eigenaar zijn. Een compliance officer die zelf de tools goedkeurt, kan later niet meer onafhankelijk zeggen dat het niet klopt.

Werkbaarder is deze verdeling. De compliance officer toetst een nieuwe tool aan de beroepsregels en het kwaliteitssysteem, en samen met de FG of de privacyfunctionaris aan de AVG: verwerkersovereenkomst, waar de verwerking plaatsvindt, of er een DPIA nodig is. Het besluit zelf is van het bestuur of de partners. En per tool is er een eigenaar in de praktijk: het hoofd van de samenstelpraktijk voor de AI-functie in het pakket, de fiscale partner voor Claude. Die eigenaar beantwoordt de vragen, kent het werk waarin de tool wordt gebruikt, en trekt de herbeoordeling als de leverancier iets verandert. Hoe die rollen in het algemeen liggen, staat in AI-governance: wie doet wat.

Hoe bereikt het beleid de samenstelafdeling?

Niet via het document. Een beleid van vijf pagina's wordt één keer gelezen, bij de training of bij indiensttreding, en de tool wordt daarna honderden keren geopend. Wat wel blijft hangen is één regel per situatie, op het moment dat de situatie zich voordoet. Hoe je dat opschrijft zonder mensen met regels te overladen, staat in hoe communiceer je AI-beleid.

Terug naar de partner en zijn vraag. De twee fiscalisten openen Claude en zien een korte melding: over deze tool is nog geen besluit genomen, voer alleen openbare informatie in, en hier vraag je de beoordeling aan. Ze schrijven het memo die middag in Copilot, zonder de naam van de familie en zonder de waardering, en vragen de beoordeling aan. Drie weken later heeft het kantoor besloten: beperkt toegestaan, alleen op de zakelijke omgeving van het kantoor en zonder cliëntgegevens, met Copilot als de route voor alles waar een cliënt in voorkomt. Vanaf dat moment ziet iedereen die de tool opent die ene zin.

Dat is geen ingewikkelde inrichting. Het is de lijst uit de eerste rij van de tabel, met per tool een van vier statussen, zichtbaar op de plek waar het werk gebeurt.

BeeSensible doet dit in de browser: het kantoor legt per tool een besluit vast in de AI Tools-module, en dat besluit verschijnt als iemand de tool opent, met het goedgekeurde alternatief als eerste knop. De extensie blokkeert niets en beslist niets; doorgaan kan altijd, en wat er daarna gebeurt wordt geteld zonder gebruikers-id.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Wat het kantoor daarmee kan laten zien, is de laatste rij van de tabel: of het gebruik via toegestane tools loopt, en hoeveel tools met echt gebruik nog geen besluit hebben. Waarom een beleid zonder die vergelijking geen naleving kan aantonen, staat in je hebt een AI-beleid, maar kun je bewijzen dat het werkt. Hoe dit voor een kantoor als geheel in elkaar zit staat op de pagina over AI-governance voor accountantskantoren, en de andere artikelen onder AI-governance.

Leg het huidige AI-beleid van je kantoor naast de tabel en zoek de vraag van de partner erin op. Staat het antwoord er niet, dan is dat de eerste regel die je toevoegt, en de tool waarover je deze maand een besluit neemt.

FAQ

Veelgestelde vragen

Wat moet er in het AI-beleid van een accountantskantoor staan?

Welke tools mogen en met welk account, welke cliëntgegevens er nooit in gaan, wat anders is voor assurance dan voor advies, wie een nieuwe tool beoordeelt en hoe snel, wat een medewerker doet met een tool zonder besluit, hoe de werkvloer van een wijziging hoort, en hoe het kantoor ziet of het beleid wordt gevolgd. Zeven vragen, één of twee pagina's.

Is de compliance officer verantwoordelijk voor het AI-beleid?

De compliance officer toetst een tool aan de beroepsregels en het kwaliteitssysteem en bewaakt het beleid, maar hoort niet tegelijk de eigenaar en de beslisser te zijn. Wie toetst, moet onafhankelijk kunnen zeggen dat iets niet klopt. Het besluit is van het bestuur of de partners, en per tool is er een eigenaar in de praktijk die het werk kent.

Mag de samenstelpraktijk andere AI-tools gebruiken dan de assurance-praktijk?

Dat kan, als het beleid het per praktijk zegt. Een tool om een cliëntmail te herschrijven kan in beide praktijken toegestaan zijn; een tool die een controledossier samenvat vraagt een eigen besluit, omdat AI-uitvoer geen controle-informatie is zonder eigen werk van de accountant. Hoe zwaar dat weegt verschilt per kantoor en per opdracht.

Hoe lang moet een AI-beleid voor een kantoor zijn?

Kort genoeg om gelezen te worden: één of twee pagina's met de zeven vragen en per vraag een antwoord dat bij het werk past. Een lijst met tools en hun accountvorm hoort erbij, en die lijst verandert vaker dan het beleid zelf. De lengte zegt niets over de werking; of de medewerker de regel ziet op het moment van typen wel.

Hoe weet het kantoor of het beleid wordt gevolgd?

Door de lijst uit het beleid naast de tools te leggen die feitelijk worden geopend, in aantallen en zonder namen: welk aandeel van het AI-gebruik loopt via toegestane tools, en hoeveel tools met echt gebruik hebben nog geen besluit. Dat zijn cijfers over tools, niet over medewerkers, en ze laten zien waar het beleid en de praktijk uit elkaar lopen.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.