Grip op AI
Blog
AI-governance 6 min leestijd

Vier statussen voor AI-tools: toegestaan, beperkt toegestaan, niet toegestaan en nog geen besluit

Een lijst met mag en mag niet laat de meeste tools ongenoemd, en over een tool die er niet in staat raadt iedereen iets anders. Vier statussen, waarvan er één de eerlijke start is, houden het besluit bij de organisatie.

Abstracte route met knooppunten door zachte vlakken
Snel antwoord

Een AI-tool krijgt een van vier statussen: toegestaan, beperkt toegestaan, niet toegestaan, of nog geen besluit. Elke tool begint op nog geen besluit, en blijft daar tot de organisatie zelf iets anders vastlegt. Toegestaan betekent vrij gebruik. Beperkt toegestaan betekent gebruik binnen één voorwaarde die de organisatie zelf schrijft, zoals alleen met het zakelijke account. Niet toegestaan betekent dat de organisatie liever een andere tool ziet, met dat alternatief erbij. Twee statussen zijn te weinig, omdat een tool die niet in de lijst staat dan door iedereen anders wordt gelezen. Een risicoscore is advies bij het besluit, niet het besluit zelf.

01

Mag en mag niet laten de grootste groep tools ongenoemd, en daar wordt geraden

02

Nog geen besluit is de start van elke tool en zegt precies wat waar is

03

Beperkt toegestaan draagt een voorwaarde die de organisatie zelf in één zin schrijft

04

Een risicoband is advies, het besluit blijft van de organisatie

05

Een spreadsheet met acht kolommen is genoeg om te beginnen, zolang hij uit waarneming wordt gevoed

Een IT-beheerder bij een accountantskantoor houdt in een spreadsheet bij welke AI-tools mogen. Twee kolommen: de tool, en mag of mag niet. Een collega vraagt of ze Claude mag gebruiken om een conceptbrief te herschrijven. Claude staat er niet in. Betekent dat nee, nog niet bekeken, of ja omdat het niet verboden is? De beheerder weet het, de collega niet, en twee collega's verderop lezen het weer anders.

Daarom werken twee statussen niet. Wat wel werkt zijn er vier: toegestaan, beperkt toegestaan, niet toegestaan, en nog geen besluit. Die laatste is de start van elke tool, en dat is geen tekortkoming van de lijst maar het eerlijkste wat erin staat.

Waarom schieten mag en mag niet tekort?

Een lijst met twee smaken beschrijft alleen de tools waarover iemand heeft nagedacht. Dat zijn er meestal een stuk of tien, terwijl mensen er enkele tientallen openen, en er komen er sneller bij dan een organisatie kan beoordelen. De grootste groep tools staat dus in geen van beide kolommen, en over die groep wordt geraden.

Het tweede probleem zit in het ja. Veel besluiten zijn geen ja of nee, maar een ja met een voorwaarde: wel ChatGPT, maar alleen met het zakelijke account. Wel een transcriptietool, maar niet voor klantgesprekken. In een lijst met twee kolommen verdwijnt die voorwaarde in een opmerking die niemand leest, of de tool belandt bij nee omdat een half ja niet past.

En een nee dat nergens op steunt, verplaatst het gebruik naar een privéaccount op een eigen telefoon. Blokkeren maakt het risico onzichtbaar, het maakt het niet kleiner. Een nee moet daarom een alternatief bij zich dragen, en dat past ook al niet in twee kolommen.

Wat betekent elke status, en wanneer kies je hem?

StatusWat het betekentWanneer je hem kiestWat je erbij vastlegt
ToegestaanVrij te gebruiken binnen het algemene beleid over gegevensDe tool is beoordeeld, de voorwaarden van de leverancier passen, en er is een zakelijk account of gelijkwaardige afspraakDe accountvorm waarvoor het besluit geldt
Beperkt toegestaanTe gebruiken binnen één voorwaarde die de organisatie zelf schrijftDe tool is bruikbaar voor een deel van het werk, of alleen onder een afspraak die niet vanzelf spreektDe voorwaarde, in één zin die iemand kan opvolgen
Nog geen besluitDe organisatie heeft over deze tool nog niets vastgelegdAltijd, als startpunt. Elke tool begint hier, ook een die niemand heeft aangevraagdDatum van eerste waarneming, en wie de beoordeling doet
Niet toegestaanDe organisatie ziet liever dat mensen iets anders gebruikenDe beoordeling levert een reden op die zwaarder weegt dan het gemak, en er is een alternatiefHet alternatief, en de reden in één zin

De kolom rechts is de kolom die het verschil maakt. Een status zonder wat erbij hoort is een kleurtje; met de voorwaarde, het alternatief of de datum erbij is het een besluit dat iemand kan opvolgen.

Waarom is nog geen besluit een eerlijke status?

Omdat het waar is. Over de meeste tools is niets besloten, en een lijst die dat verzwijgt, doet alsof de organisatie meer heeft beoordeeld dan het geval is. Nog geen besluit zegt tegen de collega uit het begin precies wat ze wilde weten: hier is nog niet naar gekeken, en dit doe je in de tussentijd.

Het is ook een nuttige status, want het is een werkvoorraad. Alles wat op nog geen besluit staat en daadwerkelijk wordt gebruikt, is een beoordeling die nog moet gebeuren. Dat is het model dat default-deny heet: niets is toegestaan omdat het toevallig niet is verboden, en elk besluit is een expliciete handeling van de organisatie. De vragen voor die beoordeling staan in een AI-tool goedkeuren: welke vragen stel je de leverancier?.

Nog geen besluit is geen verbod. Bij deze status hoort een instructie die iemand meteen kan opvolgen: alleen openbare informatie erin, en hier vraag je de beoordeling aan. De organisatie blijft ondertussen verwerkingsverantwoordelijke voor alles wat er wel in gaat, met of zonder besluit; dat verandert een status niet.

Wat draagt beperkt toegestaan dat de andere niet dragen?

Een voorwaarde, en die schrijft de organisatie zelf. "Alleen met het zakelijke account." "Geen persoonsgegevens van cliënten." "Alleen voor code, geen klantdata in de prompt." Eén zin, want op het werkmoment leest niemand een alinea.

Dit is de status waarmee een organisatie ruim kan zijn zonder onzorgvuldig te worden. Een verbod op ChatGPT is streng en wordt omzeild. Een beperkt toegestaan met de voorwaarde "zakelijk account" is precies zo streng als nodig, en de meeste mensen volgen een voorwaarde die ze begrijpen.

Is een risicoscore hetzelfde als een besluit?

Nee, en dat onderscheid is de reden dat de statussen bestaan. Een risicoscore vat samen wat er over een leverancier bekend is: waar de verwerking draait, of er op invoer wordt getraind, welke certificeringen er zijn, welke incidenten bekend zijn. Dat is advies. Het besluit is van de organisatie, omdat alleen de organisatie weet waarvoor de tool wordt gebruikt.

Twee tools met dezelfde band kunnen daardoor terecht een andere status krijgen. Een tool met een hoge score die alleen voor openbare tekst wordt gebruikt, kan beperkt toegestaan zijn. Een tool met een lage score die het hele personeelsdossier mag inlezen, verdient een strengere blik dan de score suggereert.

BeeSensible werkt op dezelfde manier: elke tool in de catalogus van 865 AI-tools heeft een risicoscore over zes dimensies, en die score wordt als advies getoond naast de vier statussen. Elke tool begint op nog geen besluit, geen knop staat vooraf ingevuld, en een beheerder legt het besluit vast. Zo ziet dat overzicht eruit, met het gebruik dat is waargenomen ernaast:

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Hoe houd je dit bij zonder software?

Met een spreadsheet. Acht kolommen: de tool, het domein, de status, de voorwaarde (alleen bij beperkt toegestaan), het alternatief (alleen bij niet toegestaan), de datum van het besluit, wie het nam, en wanneer het opnieuw wordt bekeken. Elke nieuwe regel begint op nog geen besluit.

Het moeilijke deel is niet de lijst, maar de aanvoer. Een gemeente staat Copilot toe en zet dat netjes in haar register. Bij een inventarisatie een half jaar later blijken naast Copilot ook Perplexity, ChatGPT en drie gespecialiseerde tools in gebruik, waarvan twee nergens in het register staan. Dat is geen incident; het laat zien dat een lijst die uit een uitvraag komt, achterloopt zodra hij af is. Een lijst die uit waarneming komt (welke domeinen worden er in de organisatie geopend, in aantallen, zonder wie), vult zichzelf aan, en elke nieuwe regel begint vanzelf op de juiste status.

Hoe de statussen in een breder beleid passen staat in AI-beleid opstellen. De andere stukken over dit onderwerp staan bij elkaar onder AI-governance.

Wie morgen de spreadsheet opent, voegt dus twee statussen toe en zet alles wat niet is beoordeeld op nog geen besluit. De lijst wordt daar niet mooier van, wel waar, en de collega met de conceptbrief weet voor het eerst wat ze in de tussentijd mag.

FAQ

Veelgestelde vragen

Waarom zijn mag en mag niet niet genoeg voor AI-tools?

Omdat de meeste tools in geen van beide staan. Er komen sneller tools bij dan een organisatie kan beoordelen, en een tool die niet in de lijst staat wordt door de een gelezen als verboden en door de ander als toegestaan. Een derde status, nog geen besluit, maakt die situatie benoembaar, en een vierde, beperkt toegestaan, geeft ruimte aan een ja met een voorwaarde.

Wat betekent nog geen besluit?

Dat de organisatie over deze tool nog niets heeft vastgelegd. Het is de startstatus van elke tool, ook van tools die niemand heeft aangevraagd. Het is geen verbod en geen goedkeuring, en er hoort een instructie bij: alleen openbare informatie erin, en een plek waar je de beoordeling aanvraagt.

Wat is het verschil tussen beperkt toegestaan en toegestaan?

De voorwaarde. Bij toegestaan is er geen, bij beperkt toegestaan schrijft de organisatie er zelf één in een zin die iemand op het werkmoment kan opvolgen: alleen met het zakelijke account, geen klantgegevens, alleen voor code. De voorwaarde is van de organisatie, niet van een leverancier of een risicoscore.

Bepaalt een risicoscore de status van een tool?

Nee. Een risicoscore vat samen wat er over een leverancier bekend is: waar de verwerking draait, of er op invoer wordt getraind, welke incidenten bekend zijn. Dat is advies bij het besluit. Twee tools met dezelfde score kunnen terecht een andere status krijgen, omdat het gebruik in de organisatie verschilt.

Kun je dit bijhouden zonder software?

Ja, in een spreadsheet met per tool het domein, de status, de voorwaarde, het alternatief, de datum van het besluit, wie het nam en wanneer het opnieuw wordt bekeken. Het moeilijke deel is niet de lijst maar de aanvoer: weten welke tools er in de organisatie worden geopend, zodat ze op nog geen besluit kunnen beginnen.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.