Een IT-beheerder bij een accountantskantoor met zestig medewerkers houdt het AI-register bij in Excel. Twaalf regels, negen kolommen, een tweede tabblad voor de wijzigingen. Het werkt al een jaar, en de vraag van de directie of daar "niet een tool voor is" ergert hem een beetje.
Terecht, voor een deel. Excel volstaat zolang de lijst kort is, weinig verandert en één persoon hem bijhoudt die zelf weet wat er wordt gebruikt. Hij breekt op vier punten, en software lost die alleen op als de regels ergens anders vandaan komen dan uit het toetsenbord van de beheerder. Welke velden er in het register horen, staat in AI-register: wat is het en wat leg je erin vast; dit stuk gaat over waar je het bijhoudt.
Wanneer volstaat Excel?
Bij tien tot twintig tools, één eigenaar, en besluiten die zelden veranderen. De negen kolommen passen in een spreadsheet, de vier statussen zijn een keuzelijst, en iedereen kan het bestand openen zonder inlog of training.
Er zijn meer redenen om het zo te laten. Je bent eigenaar van het formaat. Er komt geen leverancier bij, geen contract en geen nieuwe regel in je eigen register. En een spreadsheet die klopt is beter dan software die niemand bijwerkt.
De voorwaarde is dat de eigenaar weet wat er wordt gebruikt. Bij een kantoor van zestig mensen op één locatie, waar de beheerder de accounts uitgeeft en de meeste tools via hem lopen, is dat een tijdje waar.
Waar breekt een spreadsheet?
Bij het ontdekken van nieuwe tools. Een spreadsheet weet alleen wat iemand erin heeft gezet. Nieuwe regels komen uit een uitvraag of uit een melding, en mensen melden niet alles: in het onderzoek van KPMG en de University of Melbourne uit 2025 houdt 57 procent van de werkenden AI-gebruik verborgen voor de werkgever. Niet uit onwil, maar omdat het niet als iets meldenswaardigs voelt. Welke bronnen wel iets zien, en wat elke bron mist, staat in hoe ontdek je welke AI-tools medewerkers echt gebruiken.
Bij de herbeoordeling. Een datum in een cel gaat niet af. De voorwaarden van een leverancier veranderen, een tool krijgt een functie die bestanden kan lezen, en de regel blijft staan zoals hij een jaar geleden is ingevuld. Waarom dat structureel is, staat in waarom een AI-toolcatalogus veroudert zodra je hem afdrukt.
Bij het besluit op de werkvloer. Het register staat in een map op SharePoint. De medewerker zit in een browsertab en vraagt zich af of dit mag. Die twee komen elkaar niet tegen. Een spreadsheet kan een besluit vastleggen, maar niet laten zien op het moment dat het telt, en dat moment is waar een lijst van toegestane tools zijn werk moet doen.
Bij versies. Wie heeft dit besluit gewijzigd, wanneer, en wat stond er eerst? Een bestand met de naam AI-register_v7_definitief.xlsx beantwoordt die vraag niet, en een auditor stelt hem wel.
Hoe verhouden de twee zich?
| Vraag | Spreadsheet | Software |
|---|---|---|
| Starten | Vandaag, zonder inkoop | Contract, inrichting, een nieuwe regel in je eigen register |
| Formaat | Van jou, past bij je verwerkingsregister | Van de leverancier; let op wat je kunt exporteren |
| Nieuwe tools ontdekken | Alleen wat iemand meldt | Alleen als de software het gebruik waarneemt; een registermodule waarin je zelf typt ziet ook niets |
| Herbeoordeling | Een datum in een cel | Een herinnering aan de eigenaar, als de eigenaar per regel is vastgelegd |
| Besluit op het werkmoment | Nee | Alleen als het besluit verschijnt waar de medewerker werkt, in de browser |
| Versiegeschiedenis | Handmatig, op een tweede tabblad | Standaard, als de software besluiten dateert en toeschrijft |
| Meerdere eigenaren | Eén bestand, één persoon die het beheert, of iedereen erin | Rollen per regel |
| Bij tien tools en één eigenaar | Genoeg | Meer dan nodig |
| Bij honderd tools en zes afdelingen | Kost meer tijd dan hij oplevert | Nodig, mits gevoed |
Waarom is software niet automatisch beter?
Omdat er drie soorten zijn, en twee ervan het probleem van de spreadsheet niet oplossen.
De eerste is een GRC-tool: beleid, risico's en controles op één plek, met het AI-register als een lijst daarin. Goed voor vastlegging en voor de koppeling met het verwerkingsregister. Maar de regels typ je nog steeds zelf in, dus het ontdekken van nieuwe tools verandert niet.
De tweede is een registermodule met een inlog. Mooie velden, keuzelijsten, een exportknop. Het is Excel met een leverancier erbij.
De derde soort haalt zijn regels uit wat er in de organisatie wordt waargenomen: welke AI-tools worden geopend, hoe vaak, en of daar een besluit over is. Dat is de enige soort die het eerste breekpunt raakt, en het is meteen de vraag die je een leverancier stelt: waar komen nieuwe regels vandaan? Is het antwoord "die voert u in", dan koop je een spreadsheet.
Bij het accountantskantoor werd dat verschil zichtbaar toen het kantoor een kleinere praktijk overnam. Die had eigen gewoontes en eigen tools, en niemand daar wist dat er een register bestond. De beheerder hoorde van twee ervan bij toeval, in een gesprek over een klantdossier. Niemand had iets fout gedaan. De spreadsheet had alleen geen manier om het te weten.
BeeSensible is van de derde soort. De extensie meldt alleen het domein van een geopende AI-tool, hooguit één keer per dag per apparaat, zonder gebruikers-id en zonder inhoud, en toetst dat aan een catalogus van 865 beoordeelde tools. Een beheerder ziet welke tools nog geen besluit hebben, legt het besluit vast, en dat besluit verschijnt daarna in de browser wanneer iemand de tool opent. Een export naar een GRC-tool is er niet; wie zo'n suite als plek van vastlegging gebruikt, houdt die ernaast bij. Meer staat op de pagina over AI-tools.