Een IT-beheerder bij een installatiebedrijf krijgt van de directie de vraag om een lijst van goedgekeurde AI-tools te maken, "dan zetten we die op het intranet". Hij opent een leeg document en typt Microsoft 365 Copilot, want daar is een licentie voor. Dan stokt het. De helft van de calculatoren gebruikt ChatGPT, de projectleiders laten vergaderingen samenvatten met een tool die hij alleen van naam kent, en over geen van beide is ooit iets besloten.
Een lijst van goedgekeurde AI-tools begint niet bij een leeg document maar bij wat er al wordt gebruikt. Daarna leg je per tool het account en de gegevens vast, geef je elke tool een status met een voorwaarde en een eigenaar, zet je de lijst waar mensen werken, en regel je een route voor nieuwe tools. Hoe die lijst past in een volledig AI-beleid staat in AI-beleid opstellen; dit stuk gaat over de lijst zelf.
Waarom begin je niet bij een leeg document?
Omdat een lijst uit het hoofd van de beheerder alleen de tools bevat die via hem lopen. De tools die het meest worden gebruikt zijn vaak juist nooit aangevraagd: een gratis ChatGPT-account, een browserextensie, de AI-functie die een vergadertool er vorige maand bij kreeg.
Drie bronnen, in oplopende bruikbaarheid. De licentie- en accountadministratie laat zien wat is ingekocht. Een uitvraag laat zien wat mensen willen melden. De waarneming van welke AI-domeinen er worden geopend, in aantallen en zonder wie, laat zien wat er echt gebeurt. Welke methode wat mist, staat in hoe ontdek je welke AI-tools medewerkers echt gebruiken.
Wat leg je per tool vast?
| Stap | Wat je vastlegt | De fout die je ermee voorkomt |
|---|---|---|
| 1. Begin bij wat er is | De tools die worden geopend, met de datum van eerste waarneming | Een lijst van wat je kent in plaats van wat er gebeurt |
| 2. Account en gegevens | Om welke variant het gaat (gratis, persoonlijk, zakelijk), en welke gegevens erin mogen en welke niet | "ChatGPT: toegestaan" zonder te zeggen welke ChatGPT |
| 3. Status en voorwaarde | Een van vier statussen; bij beperkt toegestaan de voorwaarde in één zin, bij niet toegestaan het alternatief | Een ja dat iedereen anders leest, of een nee zonder uitweg |
| 4. Eigenaar | De functie in de business die de tool inzet en de herbeoordeling trekt | Regels die blijven staan zoals ze een jaar geleden zijn ingevuld |
| 5. Publicatie | Waar het besluit verschijnt: bij het openen van de tool, daarna pas in een document | Een pdf die één keer wordt gelezen, bij indiensttreding |
| 6. Route voor nieuwe verzoeken | Wie beoordeelt, binnen welke termijn, met welke vragen, en wat er in de tussentijd geldt | Verzoeken die blijven liggen terwijl het gebruik doorgaat |
Stap twee wordt het vaakst overgeslagen. Een gratis of persoonlijk account draait onder consumentenvoorwaarden: invoer kan voor training worden gebruikt tenzij de gebruiker dat uitzet, en er ligt geen verwerkersovereenkomst. De zakelijke variant sluit training standaard uit; OpenAI legt dat onderscheid zelf vast . Op de lijst zijn dat twee regels; waarom dat verschil zwaarder weegt dan de naam van de tool, staat in gratis versus zakelijk AI-account.
Welke status krijgt een tool, en wat hoort erbij?
Vier statussen, niet twee: toegestaan, beperkt toegestaan, nog geen besluit, niet toegestaan. Wat elke status betekent en wanneer je hem kiest, staat in vier statussen voor AI-tools. Voor de lijst telt vooral wat erbij hoort.
Bij beperkt toegestaan is dat de voorwaarde, in één zin die iemand op het werkmoment kan opvolgen. "Alleen met het zakelijke account." "Alleen voor interne overleggen, deelnemers weten het." "Geen klantgegevens in de prompt."
Bij niet toegestaan hoort het alternatief. Een nee zonder alternatief verplaatst het werk naar een privéaccount op een eigen telefoon, en dan is de tool niet weg maar onzichtbaar. "Niet het gratis account, wel de zakelijke licentie" is een besluit dat iemand kan opvolgen zonder zijn werk stil te leggen.
Waarom is een lijst zonder "nog geen besluit" onvolledig?
Omdat een lijst van goedgekeurde tools niets zegt over de tools die er niet op staan, en dat is de grootste groep. Er komen sneller AI-tools bij dan een organisatie kan beoordelen, en bestaande software krijgt AI-functies zonder besluit.
Over zo'n tool raadt iedereen iets anders. De een leest de lijst als limitatief en denkt dat de rest verboden is, de ander leest hem als voorbeeld en denkt dat alles mag wat niet is afgekeurd. Beide lezingen zijn redelijk, en de organisatie heeft geen van beide bedoeld.
Nog geen besluit lost dat op, omdat het waar is: hier is nog niet naar gekeken, en in de tussentijd zet je er alleen openbare informatie in en vraag je hier de beoordeling aan. Het is geen verbod en geen goedkeuring. Het is ook de werkvoorraad: alles op nog geen besluit dat daadwerkelijk wordt gebruikt, is een beoordeling die nog moet gebeuren.
Waar publiceer je de lijst?
Op de plek waar de vraag zich stelt, en dat is niet het intranet. Een medewerker leest de lijst één keer en opent een tool honderden keren. Het besluit werkt als het verschijnt bij het openen: niets bij een toegestane tool, de voorwaarde bij beperkt toegestaan, het alternatief als eerste knop bij niet toegestaan, en bij nog geen besluit de vraag om alleen openbare informatie in te voeren. Hoe je dat doet zonder mensen met regels te overladen, staat in hoe communiceer je AI-beleid.
Bij het installatiebedrijf laat de eerste waarneming veertien AI-domeinen zien, waar de beheerder er vier had opgeschreven. Naast Copilot en ChatGPT staan er DeepL, Perplexity, de transcriptietool van de projectleiders en een tool waar niemand in het MT van had gehoord. Dat is geen incident. Het laat zien dat een lijst uit het hoofd achterloopt op de dag dat hij af is, en dat tien van de veertien regels op nog geen besluit beginnen.
BeeSensible werkt zo. De extensie meldt alleen het domein van een geopende AI-tool, hooguit één keer per dag per apparaat, zonder gebruikers-id en zonder inhoud, en legt dat naast een catalogus van 865 beoordeelde tools. Een beheerder ziet welke tools nog geen besluit hebben en legt status en voorwaarde vast; dat besluit verschijnt in de browser als iemand de tool opent, met het toegestane alternatief als eerste knop. Doorgaan kan altijd; het product blokkeert niets en beslist niets. Meer staat op de pagina over AI-tools.