Veel organisaties hoeven AI-gebruik niet meer te introduceren: medewerkers gebruiken ChatGPT, Copilot, Gemini of AI-functies in bestaande software al. De eerste stap is daarom vaststellen wat er gebeurt. Daarna kun je afspraken maken die passen bij de gegevens, toepassingen, werkzaamheden en risico's van je organisatie.
Wat is AI-beleid?
AI-beleid beschrijft de kaders voor het gebruik van AI binnen een organisatie. Het geeft antwoord op praktische vragen over toegestane toepassingen, gegevens, menselijke controle, besluitvorming, leveranciers, incidenten en verantwoordelijkheden.
De uitwerking verschilt per organisatie. Een tekstsuggestie binnen een goedgekeurde zakelijke omgeving vraagt andere afspraken dan AI die sollicitanten rangschikt, cliënten classificeert of financiële beoordelingen ondersteunt.
Een bruikbaar AI-beleid helpt medewerkers herkennen wat zij zelfstandig mogen doen, wanneer controle nodig is en wie beslist over toepassingen met meer risico.
Is een AI-beleid verplicht?
Een afzonderlijk document met de titel ‘AI-beleid’ is niet automatisch voor iedere organisatie wettelijk verplicht. De Europese AI-verordening kent wel verplichtingen die afhangen van de rol van de organisatie, de toepassing en de risicoklasse van het AI-systeem.
AI-geletterdheid geldt sinds 2 februari 2025 voor aanbieders en gebruiksverantwoordelijken. Zij nemen maatregelen om medewerkers en andere betrokkenen voldoende kennis en begrip te geven voor het AI-gebruik binnen hun rol. Sinds 2 augustus 2026 geldt een groter deel van de AI-verordening. Voor specifieke hoogrisicotoepassingen gelden afwijkende of later ingaande termijnen.
Een AI-beleid is een logische manier om verantwoordelijkheden, gebruiksregels, privacy, security, leveranciersbeoordeling en besluitvorming samen te brengen. Welke juridische verplichtingen precies gelden, vraagt beoordeling van de concrete toepassing.
Redactionele noot: wet- en regelgeving rond AI ontwikkelt zich snel. Controleer bij actualisatie van dit artikel of genoemde termijnen en verplichtingen nog actueel zijn.
Waarom heb je AI-beleid nodig?
AI-beleid geeft medewerkers houvast op het moment dat zij een tool willen gebruiken. Zonder heldere afspraken kiest ieder team zelf welke accountsoort, leverancier en gegevens geschikt lijken. Het management houdt dan beperkt zicht op toepassingen die al onderdeel van processen zijn geworden.
Goede afspraken maken verantwoord gebruik eenvoudiger. Marketing kan AI inzetten voor een eerste tekstversie, HR weet wanneer beoordeling nodig is en IT of privacy kan risicovolle toepassingen vooraf toetsen.
- voorkomen dat vertrouwelijke informatie in een ongeschikte dienst belandt
- vastleggen wie AI-output controleert voordat deze wordt gebruikt
- onderscheid maken tussen laag-risicogebruik en toepassingen met grote gevolgen
- klantvragen over AI-gebruik en gegevensverwerking onderbouwd beantwoorden
- AI-geletterdheid afstemmen op functies en verantwoordelijkheden
Begin met inventariseren hoe AI al wordt gebruikt
Breng eerst in kaart welke AI-tools medewerkers gebruiken, voor welk doel en met welke gegevens. Kijk ook naar AI-functies die leveranciers in bestaande software hebben geactiveerd. Gratis accounts, zakelijke accounts, pilots en ingebouwde assistenten kunnen ieder andere instellingen en voorwaarden hebben.
Shadow AI is het gebruik van AI-toepassingen zonder dat de organisatie daar voldoende zicht op heeft. Een inventarisatie is bedoeld om dat zicht te verbeteren en medewerkers vroeg bij werkbare afspraken te betrekken.
- tool, leverancier en accountsoort
- afdeling, eigenaar en gebruikersgroep
- ondersteund proces en beoogde uitkomst
- ingevoerde gegevens en gebruikte koppelingen
- rol van AI-output in advies of besluitvorming
- lopende pilots en geplande functionaliteit
Welke AI-toepassingen staan we toe?
Werk met herkenbare categorieën. Medewerkers hoeven dan geen juridisch of technisch onderzoek uit te voeren voor iedere prompt. De organisatie bepaalt per categorie welke tools, gegevens en controles passen.
| Categorie | Praktische afspraak |
|---|---|
| Vrij toegestaan | Laag-risicogebruik binnen goedgekeurde zakelijke tooling en zonder gevoelige gegevens. |
| Onder voorwaarden | Gebruik is toegestaan met afgesproken datacategorieën, zakelijke accounts en controle van de output. |
| Eerst beoordelen | Toepassingen rond HR, zorg, juridische of financiële beoordeling, profilering en geautomatiseerde besluiten worden vooraf getoetst. |
| Uitgesloten | De organisatie sluit toepassingen uit die niet passen bij wetgeving, risico's, contracten of eigen normen. |
Welke informatie mag je in AI invoeren?
‘Wees voorzichtig met gevoelige informatie’ geeft te weinig houvast. Koppel het AI-beleid aan de dataclassificatie en geef per categorie voorbeelden. Maak ook duidelijk bij welke zakelijke AI-omgeving een ruimere categorie eventueel is toegestaan.
Openbare teksten kunnen vaak binnen goedgekeurde hulpmiddelen worden gebruikt. Interne stukken vragen een bewuste keuze. Vertrouwelijke bedrijfsinformatie, broncode, contractinformatie, beveiligingsrapporten, wachtwoorden, cliëntgegevens en bijzondere persoonsgegevens vragen voorafgaande beoordeling en passende waarborgen.
| Informatie | Voorbeeld van beleidskeuze |
|---|---|
| Openbaar | Gebruik binnen goedgekeurde toepassingen doorgaans mogelijk. |
| Intern | Alleen wanneer account, leverancier en doel passend zijn. |
| Vertrouwelijk | Vooraf beoordelen; beperken tot expliciet goedgekeurde omgevingen en doelen. |
| Persoonsgegevens | Doel, grondslag, dataminimalisatie, leverancier en mogelijke DPIA beoordelen. |
| Geheimen en beveiligingsinformatie | Wachtwoorden, sleutels, pentestdetails en gevoelige configuraties uitsluiten van algemeen AI-gebruik. |
AI en persoonsgegevens
Wanneer een AI-dienst persoonsgegevens verwerkt, blijft de AVG relevant. Beoordeel het doel, de grondslag, noodzakelijkheid, dataminimalisatie, bewaartermijnen, beveiliging en transparantie richting betrokkenen.
Controleer ook wat de leverancier met invoer en output doet, waar gegevens worden verwerkt, welke subverwerkers betrokken zijn en of internationale doorgifte speelt. Bij toepassingen met een waarschijnlijk hoog privacyrisico kan een DPIA nodig zijn. De concrete beoordeling hangt af van de toepassing en context.
Vertrouwelijke informatie en bedrijfsgegevens
Financiële rapportages, contracten, strategiedocumenten, personeelsinformatie, cliëntdossiers, securityrapporten en broncode kunnen grote waarde of gevoeligheid hebben. Benoem deze voorbeelden letterlijk in de gebruikersrichtlijn.
Een medewerker hoort vóór invoer te kunnen bepalen of de tool voor die informatie is goedgekeurd. Bij twijfel is een duidelijke vraag- of meldroute nodig.
Controleer AI-output
AI-output kan feitelijke fouten, verouderde informatie, ontbrekende context, bias, foutieve berekeningen of niet-bestaande bronnen bevatten. Een overtuigende formulering zegt weinig over de betrouwbaarheid.
Leg vast wie het resultaat controleert, welke bronnen nodig zijn en wanneer een tweede deskundige meekijkt. De medewerker of proceseigenaar blijft verantwoordelijk voor het uiteindelijke gebruik. Juridisch, medisch of financieel klinkende zekerheid vraagt extra aandacht.
Wanneer mag AI meebeslissen?
Maak onderscheid tussen ondersteuning, advies, voorbereiding, analyse en daadwerkelijke geautomatiseerde besluitvorming. De benodigde governance groeit mee met de invloed op mensen en processen.
Een tekst herschrijven of een vergadering samenvatten heeft meestal een ander risicoprofiel dan cv's rangschikken, een medewerker beoordelen, een cliënt classificeren, fraude inschatten of krediet verstrekken. Leg per toepassing vast wie de uitkomst beoordeelt en welk menselijk besluit overblijft.
AI-geletterdheid hoort bij goed AI-beleid
AI-geletterdheid betekent dat medewerkers voldoende kennis en begrip ontwikkelen om AI verantwoord te gebruiken binnen hun rol en context. Dat omvat de mogelijkheden, beperkingen en risico's van de toepassing én de afspraken van de organisatie.
Een algemene e-learning kan een basis leggen. HR, marketing, IT, inkoop en management hebben daarnaast eigen voorbeelden en verantwoordelijkheden. Combineer basiskennis met privacy, security, controle van output, escalatie en oefenen met herkenbare werksituaties. Bekijk security awareness verbeteren.
Wie is verantwoordelijk voor AI?
Bestuur en directie bepalen de kaders en risicobereidheid. De proceseigenaar beoordeelt het doel en de gevolgen. IT, informatiebeveiliging, privacy, HR, inkoop en legal leveren expertise waar die nodig is. Gebruikers volgen de afspraken en melden fouten of ongewenst gebruik.
Een grotere organisatie kan werken met een AI-governancegroep, AI-coördinator of eigenaar van het AI-register. Voor een kleinere organisatie kan één duidelijke besluitroute voldoende zijn.
Houd bij welke AI-systemen worden gebruikt
Een compact AI-register helpt om toepassingen periodiek te beoordelen. Houd het werkbaar en registreer vooral informatie die besluitvorming en toezicht ondersteunt.
- toepassing, leverancier, eigenaar en doel
- gebruikers, gegevens en persoonsgegevens
- koppelingen en rol in besluitvorming
- risicocategorie en uitgevoerde beoordeling
- contract, goedkeuringsdatum en reviewmoment
Welke leveranciersafspraken zijn belangrijk?
Vraag hoe invoer en output worden gebruikt, of gegevens voor training dienen, waar verwerking plaatsvindt en welke subverwerkers zijn betrokken. Beoordeel beveiligingsmaatregelen, logging, beheeropties, verwijdering, wijzigingen en de situatie na beëindiging.
Leg verantwoordelijkheden en bewijs vast in de contractuele relatie. Lees meer over leveranciersmanagement en de selectie van een IT-dienstverlener.
Microsoft Copilot, ChatGPT en andere generatieve AI
Beleid kan onderscheid maken tussen persoonlijke of gratis accounts, zakelijke accounts, geïntegreerde AI in bestaande software, extern gehoste diensten en eigen of private modellen. De naam van de tool alleen zegt onvoldoende over de inrichting.
Accounttype, contract, instellingen, koppelingen, gegevensgebruik en beheer bepalen mede welke risico's bestaan. Formuleer daarom productneutraal en leg vast hoe nieuwe functies worden beoordeeld.
Wat moet er minimaal in een AI-beleid staan?
Gebruik deze onderwerpen als compacte inhoudsopgave en pas de diepgang aan op de toepassingen van je organisatie.
| Onderwerp | Wat leg je vast? |
|---|---|
| Doel en scope | Voor wie en welke AI geldt het beleid? |
| Toegestane toepassingen | Welke tools en toepassingen mogen worden gebruikt? |
| Gegevens | Welke informatie mag wel en niet worden ingevoerd? |
| Menselijke controle | Wanneer en door wie wordt output beoordeeld? |
| Besluitvorming | Waar mag AI ondersteunen en waar gelden extra eisen? |
| Privacy en security | Welke eisen gelden voor persoonsgegevens, toegang en beveiliging? |
| Leveranciers | Hoe worden AI-diensten en wijzigingen beoordeeld? |
| Rollen | Wie beslist, beheert, gebruikt en controleert? |
| AI-geletterdheid | Welke kennis hebben verschillende gebruikers nodig? |
| Incidenten | Waar worden fouten, datalekken en ongewenst gebruik gemeld? |
| Registratie | Welke toepassingen en beoordelingen worden bijgehouden? |
| Review | Welke gebeurtenissen leiden tot actualisatie? |
Wat hoort niet allemaal in het hoofdbeleid?
Houd het hoofdbeleid leesbaar. Gebruik een gebruikersrichtlijn voor dagelijkse voorbeelden, een beoordelingsprocedure voor nieuwe toepassingen, een AI-register voor het overzicht en afzonderlijke risicoanalyses zoals een DPIA of FRIA wanneer de toepassing daarom vraagt.
Technische configuraties horen bij de inrichting van de tooling. Het beleid bepaalt het gewenste kader; beheerinstellingen helpen dat kader af te dwingen.
Hoe implementeer je AI-beleid?
Een praktische invoering bestaat uit een herkenbare volgorde met concrete eigenaren.
- inventariseer huidig gebruik en geplande toepassingen
- bepaal risico's en classificeer tools en gegevens
- schrijf beleid en leg verantwoordelijkheden vast
- informeer medewerkers en organiseer rolgerichte training
- pas technische instellingen en leveranciersafspraken aan
- beoordeel gebruik, incidenten en nieuwe toepassingen periodiek
Hoe vaak actualiseer je AI-beleid?
Er bestaat geen universele termijn die voor iedere organisatie passend is. Plan een vast reviewmoment en heropen het beleid bij nieuwe tools, nieuwe AI-functies, gevoelige gegevensverwerking, incidenten, gewijzigde leveranciersvoorwaarden, nieuwe processen of relevante wetgeving.
Leg vast wie deze signalen verzamelt en wie een wijziging formeel goedkeurt.
AI-beleid en ondernemingsraad
De inhoud en toepassing kunnen medezeggenschapsvragen oproepen, vooral wanneer AI invloed heeft op medewerkers, personeelsgegevens, beoordeling, monitoring of werkprocessen. Beoordeel per voorgenomen regeling welke rol de ondernemingsraad heeft.
Ieder AI-beleid als geheel automatisch instemmingsplichtig noemen is te algemeen. De concrete bepalingen en gevolgen zijn bepalend.
AI-beleid en informatiebeveiligingsbeleid
AI-beleid raakt aan dataclassificatie, toegangsbeheer, privacy, leveranciers, incidentmanagement, awareness, logging, data governance en veilig digitaal werken. Verbind de documenten zodat medewerkers geen tegenstrijdige regels krijgen.
Lees wat er in informatiebeveiligingsbeleid hoort en bekijk hoe Kynexis informatiebeveiligingsbeleid helpt ontwikkelen, implementeren en borgen.
Veelgemaakte fouten bij AI-beleid
De volgende leerpunten helpen om beleid bruikbaar en actueel te houden.
- alle aandacht richten op verbieden en te weinig uitleggen wat wél kan
- alleen ChatGPT noemen en ingebouwde AI-functies vergeten
- gratis en zakelijke tooling als gelijkwaardig behandelen
- geen onderscheid maken tussen openbare, interne en vertrouwelijke gegevens
- AI-output gebruiken zonder eigenaar of inhoudelijke controle
- privacy en security los van het werkproces beoordelen
- beleid schrijven zonder huidig gebruik te inventariseren
- nieuwe toepassingen en gewijzigde voorwaarden niet opnieuw beoordelen
Checklist AI-beleid
Gebruik de checklist om te zien welke onderdelen al zijn geregeld en waar nog een besluit nodig is.
Gebruik
- AI-toepassingen geïnventariseerd
- Toegestane tooling bepaald
- Risicovolle toepassingen geïdentificeerd
Gegevens
- Datacategorieën bepaald
- Persoonsgegevens beoordeeld
- Vertrouwelijke informatie geregeld
Governance
- Eigenaar benoemd
- Besluitvormingsproces ingericht
- AI-register aanwezig waar passend
Leveranciers
- Voorwaarden beoordeeld
- Security beoordeeld
- Datagebruik beoordeeld
Medewerkers
- Gebruiksregels duidelijk
- AI-geletterdheid georganiseerd
- Meldroute bekend
Borging
- Reviewmoment bepaald
- Incidenten worden meegenomen
- Nieuwe toepassingen worden beoordeeld
AI-afspraken die in de praktijk werken
Breng AI-beleid onder in een samenhangend beveiligingskader
Gebruikt je organisatie steeds meer AI en wil je duidelijke afspraken over toepassingen, gegevens, verantwoordelijkheden en medewerkers? Kynexis helpt beleid ontwikkelen, implementeren en aantoonbaar borgen.
Bronnen en verdieping
Gebaseerd op officiële kaders en praktische uitvoering
De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.


