“AI? Daar doen wij nog niets mee.”

Het is een zin die we in bijna elk kennismakingsgesprek horen. En bijna altijd klopt hij niet.

Want terwijl de directie nog nadenkt óf het bedrijf iets met AI moet doen, heeft de accountmanager vanochtend een offerte laten herschrijven door ChatGPT. Heeft HR een functieprofiel laten samenvatten. En heeft iemand op de administratie een lastige e-mail van een klant in een chatbot geplakt met de vraag: “Hoe reageer ik hier netjes op?”

Niemand deed dat met slechte bedoelingen. Het werkte gewoon sneller.

Dat is het punt van dit artikel: je organisatie gebruikt al AI. De vraag is niet óf, maar of jij weet waarmee, en of dat veilig gebeurt. Daar begint een AI-beleid.

AI-gebruik dat niemand ziet

Het fenomeen heeft inmiddels een naam: shadow AI. Medewerkers gebruiken AI-tools voor hun werk zonder dat IT of directie daarvan weet, meestal via een privé-account op een telefoon of in een browser.

De cijfers zijn niet mals. In het trendrapport 2025 van het Nederlandse bureau Awareways gebruikt 75% van de medewerkers AI voor werktaken, en 78% daarvan doet dat zonder toestemming of toezicht van IT. Organisaties hebben zicht op minder dan 11% van het werkelijke gebruik. Het Cybersecurity Hygiene Report 2026 van WatchGuard komt op 64% van de werknemers die AI-tools zonder toestemming gebruiken.

Verschillende onderzoeken, dezelfde conclusie: het gebeurt, op grote schaal, en het gebeurt buiten beeld.

“Je hebt geen AI-probleem omdat je AI gebruikt. Je hebt een AI-probleem omdat je niet weet hóe.”

Wat er misgaat als bedrijfsdata in een chatbot belandt

Een chatbot voelt als een rekenmachine: je typt iets in, je krijgt iets terug. Maar een gratis chatbot is een dienst van een ander bedrijf, op servers buiten jouw controle, meestal buiten Europa.

Wat er precies met je invoer gebeurt, hangt af van de versie en de instellingen. Bij veel gratis consumentenversies kunnen gesprekken standaard worden gebruikt om het model te verbeteren, tenzij de gebruiker dat zelf uitzet. Bij een privé-account van een medewerker heeft de organisatie daar geen enkele invloed op. En verlaat die medewerker het bedrijf, dan gaat het account met de hele gesprekshistorie gewoon mee.

Bedenk dan wat er in zo’n gesprek staat. Een offerte met prijsafspraken. Een klantenlijst die “even gesorteerd” moest worden. Een personeelsdossier. Een contract waarvan iemand “in gewone taal” wilde weten wat erin stond.

Zodra daar persoonsgegevens in zitten, ben je als organisatie verantwoordelijk onder de AVG. Ook als je er niets van wist.

En er is nog iets. Uit hetzelfde Awareways-onderzoek blijkt dat 56% van de medewerkers een AI-tool als veiliger inschat naarmate die er professioneler uitziet. Een strakke interface voelt betrouwbaar. Dat zegt niets over waar je data heen gaat.

Verbieden werkt niet

De reflex is begrijpelijk: AI-tools blokkeren, klaar.

Alleen: die 78% gebruikt AI juist buiten het zicht van IT. Een blokkade op het kantoornetwerk verplaatst het gebruik naar de telefoon. En de medewerkers die ermee stoppen, zijn de collega’s die zich wél aan de regels houden. Je verliest de productiviteitswinst, maar het risico blijft.

“Een verbod maakt AI-gebruik niet minder. Het maakt het onzichtbaarder.”

Wat wel werkt, is de reden wegnemen om buitenom te gaan: een alternatief bieden dat minstens zo handig is, en waarbij de data binnen je eigen omgeving blijft.

Geef AI een plek binnen je eigen omgeving

Voor de meeste mkb-bedrijven ligt dat alternatief al klaar in Microsoft 365. Met Microsoft 365 Copilot werken medewerkers met AI in Word, Outlook, Teams en Excel, terwijl prompts en antwoorden binnen jullie eigen Microsoft-omgeving blijven en niet worden gebruikt om modellen te trainen. Copilot houdt zich bovendien aan de rechten die al in jullie omgeving gelden: iemand krijgt alleen antwoorden op basis van documenten waar hij toch al bij mag.

En precies daar zit een valkuil die we vaak zien. Copilot vindt álles waar iemand toegang toe heeft, ook de map die drie jaar geleden “even” met de hele organisatie is gedeeld. Waar vroeger niemand die map kon vinden, komt de inhoud nu ineens in een antwoord terecht. Wie Copilot aanzet, moet dus eerst weten wie waar bij kan.

Voor vragen over je eigen bedrijfsdata, zoals omzet per klant, openstaande tickets of voorraad, is een chatbot sowieso de verkeerde plek. Daar zijn oplossingen voor die met je eigen systemen praten, zoals een AI-portal op je eigen data of AI agents die terugkerend werk overnemen, gehost in Nederland en binnen jouw kaders.

Een AI-beleid van één A4

Een AI-beleid hoeft geen juridisch document te zijn. Voor een mkb-bedrijf is één A4 genoeg, als er maar antwoord op vijf vragen in staat:

  1. Welke tools mogen we gebruiken? Noem ze bij naam, met het zakelijke account. Alles wat niet op de lijst staat, gebruik je niet voor werk.
  2. Wat mag er nooit in? Klantgegevens, personeelsgegevens, wachtwoorden, contracten, financiële cijfers en alles wat onder een geheimhouding valt.
  3. Wat mag wél? Teksten verbeteren, publieke informatie samenvatten, brainstormen, formules uitleggen. Maak het concreet, anders durft niemand meer iets.
  4. Wie controleert het resultaat? AI maakt fouten met een stellige toon. De medewerker blijft verantwoordelijk voor wat er naar een klant gaat.
  5. Bij wie kun je terecht? Eén aanspreekpunt voor “mag dit?” voorkomt dat mensen het maar niet vragen.

Bespreek het beleid één keer in een teamoverleg en herhaal het elk half jaar. Regels die niemand kent, bestaan niet.

Waar begin je morgen?

  • Vraag het gewoon. Een korte, anonieme peiling met de vraag “welke AI-tools gebruik je voor je werk?” levert meer inzicht op dan welke monitoring dan ook. Maak er geen verhoor van; je wilt weten wat mensen nodig hebben.
  • Zet MFA en toegangsrechten op orde. Het is de basis voor elke AI-tool die aan je bedrijfsdata mag.
  • Kies één veilig alternatief en rol dat uit bij de mensen die AI nu al het meest gebruiken. Zij worden je ambassadeurs.
  • Schrijf de A4. Vandaag, niet na het volgende project.
  • Meet na drie maanden wat er is veranderd: minder privé-tools, meer gebruik binnen je eigen omgeving, en vooral: welke tijd het oplevert.

Weten hoe AI veilig past in jouw Microsoft 365-omgeving?

AI is voor de meeste mkb-bedrijven geen kwestie meer van beginnen, maar van in goede banen leiden. Wil je weten of jouw omgeving daar klaar voor is, van toegangsrechten tot Copilot-licenties? Doe de gratis ICT-check of plan een adviesgesprek. Dan kijken we samen waar AI nu al gebruikt wordt, en hoe je dat morgen veilig maakt.

Bronnen

Awareways, Trendrapport 2025 The Rise of the Invisible Colleague – Shadow AI (via Computable); WatchGuard Technologies, Cybersecurity Hygiene Report 2026 (via ITdaily); Microsoft, documentatie over gegevensbescherming in Microsoft 365 Copilot.

Adviesgesprek

Plan direct een vrijblijvend adviesgesprek

1
Kies je gesprek
Gratis en zonder verplichtingen
Direct in je agenda, geen mailwisseling
Advies op maat voor jouw organisatie

"We nemen de tijd om jouw organisatie echt te leren kennen."

Dennis Hoogendoorn
Dennis Hoogendoorn
Algemeen directeur
4.4 / 5 beoordeling door 150+ MKB bedrijven
Agenda laden…
Liever direct contact?Bel 0182 744 244