Grip op AI
Blog
Veilig AI-gebruik 5 min leestijd

Wat is veilig AI-gebruik in een organisatie?

Veilig AI-gebruik is niet zo min mogelijk AI. Het is gebruik dat de organisatie kent, via een passend account, zonder gevoelige gegevens in de prompt, met een besluit dat bekend is als iemand de tool opent, en met cijfers die dat laten zien.

Abstracte zachte heuvels onder een zon
Snel antwoord

Veilig AI-gebruik is geen kwestie van zo weinig mogelijk AI. Een organisatie waar weinig AI lijkt te worden gebruikt, heeft meestal gebruik dat ze niet ziet. Veilig is AI-gebruik met vijf kenmerken: de organisatie kent de tools die in gebruik zijn, het gebruik loopt via een account dat past bij de gegevens (zakelijk waar werkgegevens in gaan), gevoelige gegevens blijven buiten de prompt, het besluit over een tool is bekend op het moment dat iemand die tool opent, en er zijn cijfers op organisatieniveau die laten zien of dat alles in de praktijk gebeurt. Wie aan die vijf werkt, maakt AI-gebruik veiliger zonder het kleiner te maken.

01

Weinig zichtbaar AI-gebruik betekent meestal veel onzichtbaar AI-gebruik

02

Het accounttype weegt zwaarder dan de naam van de tool

03

Gevoelige gegevens buiten de prompt houden is de bijdrage van de medewerker, en die heeft hulp nodig op het moment zelf

04

Een besluit dat bekend is bij het openen van de tool doet meer dan een besluit in een beleidsmap

05

Veilig is pas aantoonbaar als er cijfers zijn, en die cijfers hoeven niemand aan te wijzen

De directeur van een marketingbureau zegt in het managementoverleg dat AI bij hen nog geen thema is: "Wij gebruiken het nauwelijks, dus dat risico valt mee." Diezelfde middag rondt een accountmanager een klantbriefing af met ChatGPT op haar telefoon, met de namen en het budget van de klant erin. Ze doet dat al een jaar, en het werk is er beter van geworden.

Beide zinnen zijn waar, en de eerste is het probleem. Veilig AI-gebruik is niet zo min mogelijk AI. Het is AI-gebruik dat de organisatie kent, via een account dat past bij de gegevens, zonder gevoelige gegevens in de prompt, met een besluit dat bekend is op het moment dat iemand de tool opent, en met cijfers die laten zien of dat ook gebeurt.

Waarom is "zo min mogelijk AI" niet veilig?

Omdat het gebruik niet verdwijnt maar verhuist. KPMG en de Universiteit van Melbourne vroegen het in 2025 aan 48.000 werkenden in 47 landen: 58 procent gebruikt AI bewust voor het werk, 57 procent houdt dat verborgen voor de werkgever, en 48 procent zet weleens gevoelige bedrijfsgegevens in publieke AI-tools. Een organisatie die "nauwelijks AI gebruikt" heeft meestal gewoon de 57 procent niet gezien.

Afremmen maakt dat erger. Wie de toegang dichtzet, krijgt privéaccounts en de telefoon, en daarmee verdwijnt precies het zicht dat nodig was om iets te besluiten. Blokkeren maakt het risico onzichtbaar, niet kleiner. Mensen gebruiken AI omdat het hun werk makkelijker maakt, en de accountmanager uit de opening had gelijk dat haar briefing beter werd. De vraag voor het bureau is niet hoe ze dat stopt, maar hoe ze er volwassen mee omgaat.

Waaraan herken je veilig AI-gebruik?

KenmerkWat het betekentWat het niet betekent
De tools zijn bekendDe organisatie weet welke AI-tools in gebruik zijn, ook de tools die nooit zijn aangevraagdDat alleen ingekochte tools mogen
Het account past bij de gegevensWerkgegevens gaan via een zakelijke omgeving met een verwerkersovereenkomstDat een gratis account nooit mag; voor openbare informatie kan het
Gevoelige gegevens blijven buiten de promptPersoonsgegevens, klantdossiers en vertrouwelijke stukken gaan niet mee, ook niet in een zakelijke omgevingDat de taak niet mag; de taak blijft, de herleidbare details gaan eruit
Het besluit is bekend op het werkmomentWie een tool opent, ziet wat de organisatie erover heeft besloten en welk alternatief er isDat de tool wordt geblokkeerd; doorgaan kan altijd
Er zijn cijfersOp organisatieniveau: welke tools, welk aandeel via toegestane tools, wat er na een melding gebeurtDat iemand ziet wie wat deed

De volgorde is geen toeval. Je kunt geen account voorschrijven voor een tool die je niet kent, en je kunt geen besluit tonen dat niet is genomen. De cijfers komen als laatste en leiden terug naar het begin: een tool die in de cijfers opduikt zonder besluit, is de volgende waarover wordt besloten.

Hoe ziet dat eruit in de praktijk?

Een verzekeraar heeft Microsoft 365 Copilot toegestaan en een AI-beleid van twee pagina's. Bij een inventarisatie van wat er in de browser wordt geopend, blijken naast Copilot ook Perplexity, ChatGPT en drie gespecialiseerde tools in gebruik, waaronder een tool die schadeformulieren samenvat. Twee van de drie staan nog niet in het register.

Dat is geen incident. Het laat zien dat het beleid over Copilot ging en het gebruik breder was, en dat een eenmalige inventarisatie op de dag van oplevering al achterloopt. Wat de verzekeraar doet: over de samenvattool besluiten, want die krijgt persoonsgegevens van verzekerden te zien; ChatGPT beperkt toestaan met de voorwaarde "alleen met het zakelijke account"; Perplexity toestaan voor openbaar onderzoek; en de inventarisatie vervangen door doorlopende waarneming, zodat de volgende nieuwe tool niet een jaar onopgemerkt blijft.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

BeeSensible koppelt een catalogus van AI-tools aan het gebruik dat in de organisatie wordt waargenomen. Een beheerder ziet welke tools nog geen besluit hebben en legt het besluit vast: toegestaan, beperkt toegestaan, nog geen besluit, of niet toegestaan. De gebruiksgegevens bevatten alleen het domein van de tool, hooguit één keer per dag per apparaat, zonder gebruikers-id en zonder inhoud. Wat de module doet staat op de productpagina.

Wat is de bijdrage van de medewerker?

De derde rij uit de tabel, en die is niet met beleid te regelen. Een zakelijke omgeving met een verwerkersovereenkomst regelt wat de leverancier met de tekst doet nadat die is aangekomen. Wat er heen gaat, bepaalt de persoon die typt, twee seconden voordat ze op verzenden klikt.

Wat je wel en niet in een prompt zet is in een checklist te vatten: geen BSN, geen wachtwoorden, geen klant- of patiëntgegevens, geen vertrouwelijke stukken. De taak blijft mogelijk zonder die gegevens. Maar kennis is geen garantie voor gedrag, en onder tijdsdruk glipt er iets doorheen. Daarom hoort bij deze rij hulp op het moment zelf: een markering op de naam of het IBAN terwijl iemand typt, zodat de persoon het ziet voordat het weg is en zelf kiest wat ermee gebeurt.

Hoe weet je of het veilig is?

Aan cijfers, en alleen aan cijfers op organisatieniveau. Welke tools zijn in gebruik en hoeveel daarvan hebben een besluit. Welk aandeel van het gebruik loopt via toegestane tools, en welke kant beweegt dat op. Hoe vaak kiezen mensen na een melding het alternatief. Welk aandeel van de gevoelige markeringen wordt afgehandeld. Hoe je die cijfers meet zonder dat er een persoon in zit, staat in AI-gebruik meten.

Die cijfers zijn geen bewijs op zich; daarvoor moet erbij staan welke maatregel ze onderbouwen en wat ze niet dekken. Maar zonder cijfers is "veilig" een aanname, en "wij gebruiken het nauwelijks" is dat ook. Dit hoeft geen groot project te zijn: ook een klein bedrijf kan met de eerste rij beginnen en binnen een maand weten welke tools er open staan. De overige vragen uit het onderwerp staan bij elkaar in het AI-governance-cluster.

Wat je nu anders doet: de volgende keer dat iemand zegt dat AI bij jullie nog geen thema is, vraag je niet of dat klopt, maar hoe jullie dat weten. Het antwoord is het begin van de eerste rij.

FAQ

Veelgestelde vragen

Is minder AI-gebruik veiliger?

Meestal niet. Een organisatie die AI afremt of blokkeert, krijgt geen minder gebruik maar minder zichtbaar gebruik: privéaccounts, de telefoon, een tool die niemand heeft gemeld. Het risico blijft, het zicht verdwijnt. Veilig AI-gebruik is gebruik dat de organisatie kent en waarover is besloten, en dat kan best veel gebruik zijn.

Wat is het grootste risico bij AI-gebruik op het werk?

Gevoelige gegevens die in een prompt terechtkomen onder een account dat daar niet voor bedoeld is. Een klantdossier in een gratis chatbot onder consumentenvoorwaarden is het standaardvoorbeeld. De combinatie telt: dezelfde tekst in een zakelijke omgeving met een verwerkersovereenkomst is een ander risico, en dezelfde omgeving met een BSN erin is weer een ander.

Welk account is veilig genoeg voor werkgegevens?

Een zakelijke of enterprise-omgeving: invoer wordt standaard niet voor training gebruikt, er ligt een verwerkersovereenkomst onder, en beheerders hebben regie over leden en instellingen. Gratis en persoonlijke accounts missen die drie. Het accounttype is daarmee een grotere privacyvariabele dan de keuze tussen ChatGPT, Copilot of Claude.

Hoe maak je AI-gebruik veilig zonder medewerkers te volgen?

Door het besluit per tool te tonen op het moment dat iemand de tool opent, en door gevoelige gegevens te markeren terwijl iemand typt. De medewerker handelt zelf. Wat er daarna gebeurt, tel je op organisatieniveau: hoeveel markeringen, hoeveel afgehandeld, welk aandeel via toegestane tools. Daar zit geen naam in, en dat is ook niet nodig.

Hoe weet je of het AI-gebruik in je organisatie veilig is?

Aan vijf cijfers: welke tools in gebruik zijn en hoeveel daarvan een besluit hebben, welk aandeel van het gebruik via toegestane tools loopt, hoe dat aandeel beweegt, wat mensen doen na een melding, en welk aandeel van de gevoelige markeringen wordt afgehandeld. Die cijfers zijn geen bewijs op zich, maar zonder ze is veilig een aanname.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.