Ga naar de inhoud

Hoe stel je een AI-beleid op dat in de praktijk werkt?

Geschreven door Marco

Leestijd 5 minuten

Een werkend AI-beleid bouw je in zes stappen: eerst een AI-register van alle gebruikte AI-tools, dan een controle van je Microsoft 365-rechten, daarna dataregels via een verkeerslichtmodel, technische verankering met labels en rechten, betrokkenheid van de juiste mensen en tot slot een vaste eigenaar en terugkerende beoordeling. Een beleid werkt alleen als afspraken, je IT-omgeving en het gedrag van medewerkers op elkaar aansluiten. Een juridisch document alleen geeft schijnzekerheid, omdat het niets zegt over wat medewerkers technisch wel of niet kunnen.

In 6 stappen naar een AI-beleid dat werkt

Je medewerkers gebruiken AI al voordat je beleid maakt. Maar hoe maak je een werkend AI-beleid? Dat doe je in zes stappen: van een overzicht van AI-gebruik tot een terugkerende beoordeling. Het werkt alleen als afspraken, je Microsoft 365-omgeving en het gedrag van je team elkaar raken. Alleen een juridisch document geeft schijnzekerheid.

Ik sprak met Leonard, AI-consultant bij Symbis. Zijn ervaring is dat het gat tussen gebruik en beleid precies datgene is waar het misgaat. Het werk zit niet in het schrijven, maar in de inrichting en de opvolging.

Je hebt nu al AI-beleid nodig. Onder de EU AI Act moeten organisaties die AI-systemen gebruiken sinds 2 februari 2025 zorgen voor AI-geletterdheid. Medewerkers moeten begrijpen wat AI doet, waar de risico’s zitten en wanneer ze hulp vragen. De AVG geldt zodra persoonsgegevens in beeld komen. Je hoeft niet alles juridisch dicht te timmeren. Maar niets doen is geen optie.

Hoe bouw je een AI-beleid dat ook aansluit op Microsoft 365?

Een goed AI-beleid schrijf je niet los van je IT-omgeving. Je koppelt het aan wat medewerkers gebruiken en aan je Microsoft 365-omgeving. Hieronder de 6 stappen hoe je dit goed aanpakt.

1. Maak eerst een AI-register

Begin met een lijst van alle AI die je organisatie gebruikt. Denk aan ChatGPT, Microsoft Copilot, AI in je CRM, boekhoudpakket of recruitmentsoftware.

Zet per toepassing vast wie de tool gebruikt en waarvoor. Noteer ook welke data erin gaat en of de tool advies geeft of besluiten neemt. Je brengt hiermee het AI-gebruik buiten het zicht van je organisatie in beeld.

De valkuil is starten met verbieden. Dat geeft een net document, maar medewerkers zoeken dan een omweg. Overzicht werkt beter.

2. Meet je Microsoft 365-omgeving door

Microsoft Copilot toont binnen Microsoft 365 wat iemand al mocht zien, op basis van diens rechten.

Copilot veroorzaakt meestal niet het lek. Het maakt zichtbaar wat je Microsoft 365-omgeving al toestond. Dat is handig als je rechten goed staan, riskant als SharePoint-sites te ruim openstaan. Rechten die jarenlang weinig aandacht kregen, worden ineens doorzoekbaar. Geen reden om AI te verbieden. Wel een reden om eerst je rechtenstructuur te controleren.

Leonard ziet dit terug in de praktijk: een HR-map, directiemap of projectsite is ooit breder gedeeld dan bedoeld. Niemand merkt dat, tot Copilot de inhoud vindbaar maakt voor iedereen met toegang, ook de verkeerde medewerker.

Symbis brengt dit met een gerichte Microsoft 365-nulmeting in kaart: welke rechten te ruim staan, waar gevoelige data zit en wat je eerst herstelt.

3. Maak data-afspraken met een verkeerslichtmodel

Het verkeerslichtmodel laat je medewerkers in één oogopslag zien wat mag.

  • Groen: openbare informatie of testdata. Dit mag in goedgekeurde AI-tools.
  • Oranje: interne informatie. Dit gebruik je alleen in goedgekeurde tools en na een check.
  • Rood: persoonsgegevens, klantdata of vertrouwelijke informatie. Dit gaat niet in publieke AI-tools.

Leg ook vast wat human-in-the-loop betekent. Bij gevoelige beslissingen mag AI een voorstel doen, maar een medewerker met kennis en mandaat beoordeelt de uitkomst en past die zo nodig aan. Dit speelt vooral bij HR-selectie, kredietbeoordeling, klachten of besluiten die mensen merkbaar raken.

Maak dit aantoonbaar. Leg vast wie de AI-uitkomst beoordeelt en bij welke processen die controle verplicht is. Noteer ook hoe je afwijkingen vastlegt. Alleen op ‘akkoord’ klikken is geen controle, hoe verleidelijk ook. Die persoon moet de uitkomst echt begrijpen, aanpassen of tegenhouden.

Valkuil: Maak het model niet te ingewikkeld, met bijvoorbeeld tien categorieën in plaats van drie. Mooi overzicht, tot niemand het nog uit zijn hoofd kent en het stilvalt.

4. Leg afspraken vast en veranker ze technisch

Houd het beleid kort. Voor veel mkb-organisaties volstaat 2 tot 4 pagina’s plus een AI-register. Beschrijf welke tools zijn toegestaan en welke dataregels gelden. Noteer ook wie eigenaar is, hoe je incidenten meldt en wanneer je het beleid herziet.

Valkuil: afspraken die alleen in een Worddocument staan, verdwijnen in de praktijk. Zonder labels, Data Loss Prevention (regels die gevoelige data blokkeren of signaleren) en rechten toetst niemand of de regel ook klopt.

Microsoft Purview sensitivity labels geven documenten een label, zoals intern of vertrouwelijk. SharePoint- en OneDrive-rechten bepalen wie bij bestanden mag. Conditional access bepaalt onder welke voorwaarden iemand toegang krijgt, bijvoorbeeld met MFA.

In complexere omgevingen kijk je ook naar extra Microsoft-functies, zoals SharePoint Advanced Management of beperkingen op wat Copilot mag vinden. Begin niet te groot. Voor de meeste organisaties zit de eerste winst in rechten, labels, DLP en duidelijke afspraken.

Leg ook vast hoe je AI-geletterdheid aantoonbaar maakt. Denk aan een korte sessie per rol, een vaste contactpersoon en een plek waar medewerkers vragen of incidenten melden. Noteer wie de sessie heeft gevolgd, welke onderwerpen zijn behandeld en waar medewerkers de afspraken terugvinden. Een korte, herhaalbare sessie werkt vaak beter dan een dik handboek dat niemand opent.

Dit is het verschil tussen “we hebben het opgeschreven” en “de omgeving helpt ons dit vol te houden”. Saai werk. Maar over een jaar ben je blij dat het er staat.

5. Betrek de juiste mensen, niet iedereen tegelijk

De directie geeft mandaat en bepaalt de toon. Operations kent de processen. Een kleine afvaardiging van de werkvloer laat zien hoe mensen AI echt gebruiken. IT of je IT-partner toetst of afspraken uitvoerbaar zijn in Microsoft 365.

HR sluit aan zodra AI raakt aan werving, beoordeling of personeelsbeleid. Een jurist of functionaris gegevensbescherming sluit aan bij DPIA’s, verwerkersovereenkomsten of besluiten die mensen aanmerkelijk raken. Een DPIA is een privacy-risicoanalyse.

Betrek niet het hele bedrijf bij het schrijven. Betrek het team wel bij uitleg, voorbeelden en adoptie. Anders eindig je met regels die niemand herkent.

Valkuil: te veel mensen aan tafel maakt het traject traag en het document vaag. Houd de schrijfgroep op 3 tot 5 mensen en haal input van anderen op via korte gesprekken, niet via vergaderingen.

6. Maak onderhoud onderdeel van het beleid

AI-tools veranderen snel. Microsoft 365 ook. Wijs 1 eigenaar aan voor het AI-register en plan een halfjaarlijkse review.

Valkuil: een beleid zonder eigenaar veroudert stil. Niemand merkt dat een nieuwe Copilot-functie de afspraken alweer achterhaald heeft.

Het document zelf kost enkele uren tot een paar dagdelen. Bij Leonards trajecten duurt het volledige traject meestal 6 tot 12 weken, bij een organisatie van 50 tot 250 medewerkers. Inventarisatie, rechtenherstel, technische instellingen en teamuitleg vragen tijd.

Waar het vaak misgaat

1.

Een beleid dat alleen juridisch klopt. Als Copilot via te ruime SharePoint-rechten bij gevoelige data kan, heb je een regel zonder slot op de deur. Jurist en IT-partner vullen elkaar hier aan. De jurist toetst de juridische randen. De IT-partner vertaalt afspraken naar instellingen, rechten en beheer.

2.

Top-down opleggen: regels die vooral laten zien wat niet mag. Dat leidt tot omzeilgedrag, persoonlijke accounts of gratis tools buiten je beheer. Beter is een klein kernteam dat regels maakt op basis van echt gebruik en die daarna rustig uitlegt aan de organisatie.

3.

Te vroeg starten met beleid. Is je Microsoft 365-rechtenstructuur rommelig, start dan met datahygiëne: rechten opschonen, gevoelige data labelen en delen beperken. Heb je nog geen concreet AI-gebruik of doel, start dan met een kleine pilot. Bij een acuut datalek gaat incidentrespons voor. Tijdens een fusie of migratie past het beleid vaak beter in de nieuwe inrichting.

Wat is de eerste stap die je zelf kunt zetten?

Je bouwt een werkend AI-beleid door de volgorde vast te houden: eerst zien wat AI al doet, dan Microsoft 365 controleren, daarna afspraken maken, technisch verankeren en het team meenemen.

Deze aanpak geeft rust. Je hoeft AI niet te verbieden om controle te houden. Je maakt zichtbaar wat mag, wat risico geeft en wie waarover beslist. Rammelt de basis van Microsoft 365 nog, los je die eerst op. Is er nog geen concrete AI-case, begin je kleiner met een pilot.

Symbis kan met een gerichte Microsoft 365-nulmeting zichtbaar maken welke SharePoint-sites te ruim openstaan en welke rechten je eerst moet aanpassen. Zo blijft het beleid kort, en werkt het ook echt in Microsoft 365.

De kleinste vervolgstap: maak deze week een eerste AI-register met tool, gebruiker, doel en gebruikte data.

Maandelijkse IT-update

Eén keer per maand praktische IT-informatie in je inbox. Geen reclame, wel concrete updates over security, werkplekken en automatisering die relevant zijn voor jouw organisatie.

"*" geeft vereiste velden aan

Laten we kennismaken

Elke IT-omgeving is anders. Daarom beginnen we altijd met luisteren. Wat houdt jou bezig op het gebied van IT? Vul je gegevens in of plan hier direct een afspraak.

"*" geeft vereiste velden aan