Kernpunten
- Een AI-beleid van twintig pagina's wordt niet gelezen. Eén A4 dat iedereen kent, beschermt je organisatie beter dan een dik document dat in een map staat.
- Vijf onderdelen volstaan: welke tools zijn toegestaan en met welk account, welke data erin mag, wie verantwoordelijk blijft voor de output, wie het aanspreekpunt is bij twijfel, en welke training iedereen krijgt.
- Een kwartaalcheck van een half uur houdt het beleid actueel. Tools en wetgeving veranderen sneller dan een jaarlijkse revisie bijhoudt.
Waarom een kort AI-beleid beter werkt
Een AI-beleid is een set werkafspraken over hoe medewerkers AI-tools gebruiken: welke tools, met welke data, en wie verantwoordelijk is voor het resultaat. Het doel is gedrag. Op het moment dat een medewerker twijfelt of iets mag, moet het antwoord binnen handbereik zijn.
Veel organisaties beginnen met een uitgebreid document: juridische formuleringen, verwijzingen naar de AVG en de EU AI Act, bijlagen per afdeling. Dat document wordt één keer vastgesteld en daarna zelden geopend. Een beleid dat niemand paraat heeft, verandert niets aan wat er op de werkvloer gebeurt. Medewerkers gebruiken dan alsnog tools op eigen houtje, met privé-accounts en zonder afspraken over data. Hoe je dat gebruik in beeld krijgt, lees je in "Schaduw-AI: wie gebruikt er al AI in jouw organisatie?".
Eén A4 heeft praktische voordelen. Het past in het inwerkprogramma, hangt op intranet of aan de muur, en is in tien minuten door te nemen. En omdat het kort is, kun je het bijwerken zonder dat het een project wordt.
Wat er minimaal in staat
1. Toegestane tools en accounts. Noem de tools die je organisatie heeft beoordeeld en toestaat, en vermeld erbij met welk account: het zakelijke account, niet een privé-account. Bij gratis consumentenaccounts kan ingevoerde tekst vaak gebruikt worden om modellen te trainen; bij zakelijke licenties zijn daar meestal afspraken over. Sluit af met de regel voor alles wat niet op de lijst staat: eerst overleggen met het aanspreekpunt.
2. Welke data er wel en niet in mag. Persoonsgegevens van klanten en medewerkers en vertrouwelijke bedrijfsinformatie horen niet in een AI-tool, tenzij je tool en contract daarop hebt ingericht. Benoem concreet wat in jouw organisatie gevoelig is: klantdossiers, offertes met namen, financiële cijfers. Een uitgebreidere afweging staat in "Welke data mag in een AI-tool?".
3. De controleregel. AI-output is een concept. Wie de output gebruikt, controleert de inhoud en blijft verantwoordelijk voor het resultaat. Deze regel is de kern van het hele beleid: hij geldt voor elke tool, elke taak en elke functie, en hij verandert niet als de tools veranderen.
4. Het aanspreekpunt. Wijs één persoon aan bij wie iedereen terechtkan met vragen: mag deze tool, mag deze data, klopt deze output? De drempel moet laag zijn. Als vragen stellen lastiger is dan gokken, gokken mensen.
5. De trainingsafspraak. Leg vast dat iedereen die met AI werkt een basistraining volgt en dat nieuwe medewerkers die in het inwerkprogramma krijgen. Daarmee vul je meteen de zorgplicht in die artikel 4 van de EU AI Act sinds februari 2025 aan werkgevers stelt. Wat die zorgplicht precies inhoudt, lees je in "AI-geletterdheid geregeld: wat artikel 4 van je vraagt".
Zo houd je het levend
Zet elk kwartaal een half uur in de agenda, bijvoorbeeld aansluitend aan een bestaand overleg. Drie vragen volstaan:
- Zijn er nieuwe tools aangevraagd of gesignaleerd sinds de vorige check?
- Welke vragen of twijfelgevallen kwamen bij het aanspreekpunt binnen, en moet het beleid daarop worden aangepast?
- Is iedereen getraind, ook de mensen die sindsdien zijn begonnen?
Zet op het A4 een versienummer en de datum van de volgende check. Een beleid waar een datum van vorig jaar op staat en waarin tools staan die niemand meer gebruikt, verliest zijn gezag. Een beleid met een verse datum laat zien dat de afspraken bijgehouden worden, en dat er dus iemand op let.
Download: Invulbaar AI-beleid op één A4
De download bij dit artikel is het beleid zelf als invultemplate: de vijf blokken met per blok een korte invulinstructie, plus een tweede pagina met een volledig ingevuld voorbeeld voor een fictief bedrijf. Je kunt er vandaag mee beginnen. Aanmelden is gratis en geeft toegang tot alle downloads in de Academy.
Hoe wij helpen
And AI helpt organisaties met werkbare afspraken rond AI. In onze workshops stellen teams het beleid samen op en trainen medewerkers meteen in het werken met de tools die erin staan, zodat beleid en praktijk vanaf dag één bij elkaar horen. Wil je eerst weten waar je organisatie staat, doe dan de gratis AI-scan.
Veelgestelde vragen
Is een AI-beleid wettelijk verplicht? Er is geen wet die een document met de titel "AI-beleid" eist. Artikel 4 van de EU AI Act verplicht wel dat medewerkers voldoende weten over de AI die ze gebruiken. Een kort beleid plus een training en een register is een praktische manier om te laten zien dat je dat geregeld hebt.
Wat zet je in een AI-beleid? Minimaal vijf dingen: welke tools zijn toegestaan en met welk account, welke data erin mag, dat de gebruiker verantwoordelijk blijft voor de output, wie het aanspreekpunt is bij twijfel, en welke training medewerkers krijgen.
Hoe zorg ik dat medewerkers zich eraan houden? Maak het beleid werkbaar. Wie alles verbiedt, jaagt het gebruik naar privé-accounts buiten het zicht van de organisatie. Sta goede tools toe met een zakelijk account, houd de drempel om vragen te stellen laag, en herhaal de afspraken in de training.
Bronnen
- EU AI Act, artikel 4 (AI-geletterdheid), EUR-Lex