Terug naar de kennisbank

Kennisbank · Praktisch

AI-beleid opstellen: de bouwstenen in één A4

Door Martin de Bruin · leestijd 6 minuten

De meeste AI-beleidsstukken die ik tegenkom zijn of twintig pagina's juridische tekst die niemand leest, of één zin in een gedragscode. Beide beschermen niets.

Wat wél werkt: één A4 met acht bouwstenen, vastgesteld door de directie en in vijf minuten uit te leggen aan een nieuwe medewerker.

De acht bouwstenen

  • 1. Waarom we AI gebruiken

    Twee zinnen over het doel. Zonder richting wordt elk verbod willekeurig.

  • 2. Welke tools zijn toegestaan

    Een korte lijst met goedgekeurde tools en hoe iemand een nieuwe tool laat toevoegen. Dit voorkomt schaduw-AI beter dan een verbod.

  • 3. Welke gegevens er nooit in mogen

    Persoonsgegevens van klanten, medische of financiële gegevens, broncode, contractinhoud, niet-openbare bedrijfsinformatie. Concreet benoemen, met voorbeelden.

  • 4. Menselijke controle

    AI-uitvoer is een voorstel, geen besluit. Benoem welke besluiten altijd door een mens worden genomen en wie eindverantwoordelijk is.

  • 5. Transparantie naar klanten

    Wanneer vertelt u dat AI gebruikt is, bijvoorbeeld bij chatbots en gegenereerde content?

  • 6. Kennis en training

    Wie krijgt welke training, wanneer, en hoe legt u deelname vast. Dit dekt de verplichting rond AI-geletterdheid.

  • 7. Melden van fouten

    Eén adres of persoon waar iemand een AI-fout meldt, zonder gedoe. Wat niet gemeld wordt, wordt niet geleerd.

  • 8. Eigenaar en herzieningsmoment

    Eén naam en een datum. Zonder eigenaar veroudert het beleid binnen een half jaar.

De drie keuzes waar het echt om draait

Toestaan of verbieden? Een verbod op publieke AI-tools klinkt veilig, maar verplaatst het gebruik naar privételefoons — buiten uw zicht. Toestaan binnen duidelijke kaders levert meer grip op.

Centraal of per afdeling? Houd het beleid centraal en de werkinstructies per afdeling. Marketing, HR en finance hebben andere risico's en andere voorbeelden nodig.

Streng of werkbaar? Schrijf niets op wat u niet gaat handhaven. Eén regel die wordt nageleefd is meer waard dan tien die worden genegeerd.

Van document naar praktijk

Begin niet met schrijven maar met inventariseren. Vraag teams welke AI-tools ze deze maand hebben gebruikt en waarvoor. De antwoorden bepalen waar uw beleid over moet gaan.

Deel het beleid in één korte sessie per team, met echte voorbeelden uit hun eigen werk. Stuur het niet alleen rond; wat per mail komt, wordt niet gelezen.

Plan de eerste herziening meteen in, drie maanden later. Dan weet u of de regels in de praktijk houdbaar waren.

Veelgestelde vragen

Hoe lang moet een AI-beleid zijn?
Eén tot twee pagina's is genoeg voor de meeste organisaties. Een beleid dat niemand leest, beschermt niemand. Werk de details uit in korte werkinstructies per proces.
Is een AI-beleid verplicht?
De AI Act schrijft geen beleidsdocument voor, maar wel verplichtingen die u zonder beleid nauwelijks kunt aantonen: AI-geletterdheid, menselijk toezicht en beheersing van risico's. In de praktijk is het beleid uw bewijsstuk.
Wie stelt het vast?
De directie of het bestuur. AI-gebruik raakt aansprakelijkheid, klantbelang en reputatie; dat is geen IT-besluit.
Hoe voorkomt u dat het beleid in een la verdwijnt?
Koppel het aan één concreet moment: onboarding van nieuwe medewerkers, en een halfjaarlijkse uitvraag welke AI-tools in gebruik zijn.

Volgende stap

Weet u waar uw beleid over moet gaan?

De AI Risicoscan laat per domein zien waar uw grootste risico's zitten — dat is precies de inhoudsopgave van uw beleid.