AI-D — artificial intelligence delivered
← Terug naar homepage

AI-beleid voor kmo’s:waar begint u?

De meeste kmo’s gebruiken al AI voor ze er beleid over hebben: een medewerker probeert een tool uit, het werkt, en het verspreidt zich. Een AI-beleid hoeft geen lijvig document te zijn. Vijf afspraken brengen u al van “iedereen bepaalt zelf” naar een situatie die vastligt en gekend is.

1. Waarvoor AI wél en niet mag

Leg vast voor welke taken AI ingezet mag worden, en even expliciet welke beslissingen nooit aan AI overgelaten worden. Eén A4 volstaat om te beginnen; belangrijker dan de lengte is dat de betrokkenen het gelezen hebben.

2. Welke tools toegelaten zijn

Bepaal welke AI-tools gebruikt mogen worden en hoe iemand een nieuwe tool laat goedkeuren. Ook gratis en publieke tools horen in die lijst — niet enkel aangekochte software. Zonder lijst kiest iedereen zelf, en weet u niet waar uw gegevens terechtkomen.

3. Welke gegevens niet in een publieke tool mogen

Informatie die u in een gratis, publieke chatbot typt, kan door de aanbieder bewaard en gebruikt worden om het model verder te trainen, tenzij dat expliciet uitgeschakeld is of een zakelijk contract het uitsluit. Benoem daarom concreet wat niet naar buiten mag: persoonsgegevens, klantendossiers, prijzen, broncode.

4. Wie het aanspreekpunt is

Zet één naam op papier waar medewerkers met vragen of twijfels terecht kunnen, en zorg dat fouten met AI gemeld kunnen worden zonder gevolgen. Zonder aanspreekpunt blijft twijfel onopgelost en verdwijnt gebruik in de schaduw.

5. Hoe output gecontroleerd wordt

Spreek af wanneer een mens de output nakijkt vóór ze gebruikt wordt. Een taalmodel kan met veel overtuiging een fout of verzonnen antwoord geven; bij cijfers, namen en afspraken hoort dus een controle tegen de bron.

Veelgestelde vragen

Heeft een kmo een AI-beleid nodig?

Ja, ook zonder aangekochte AI-software. Medewerkers gebruiken vaak al gratis tools op eigen initiatief. Een beknopt beleid maakt duidelijk wat toegelaten is en welke gegevens niet in een publieke tool mogen.

Hoe uitgebreid moet zo'n beleid zijn?

Beginnen mag beknopt: één document met de toegelaten tools, de gegevens die niet naar buiten mogen, het aanspreekpunt en de controleafspraak. In het maturiteitsmodel telt niveau 3 vanaf het moment dat de afspraak vastligt en gekend is.

Wat met de AI Act en GDPR?

Breng in kaart welke verplichtingen relevant zijn voor de toepassingen die u gebruikt of overweegt, en zorg dat die verplichtingen doorgegeven worden aan wie er in de praktijk mee te maken heeft. Ook “we weten dat dit nog niet van toepassing is” is een geldig standpunt, zolang het onderbouwd is.

Waar zit vandaag de rem?

De scan toont per dimensie welk niveau u haalt — inclusief beleid, governance en regelgeving — en welke stap het meest oplevert.

Verder lezen: wat een AI-maturiteitsmodel is en hoe u AI-maturiteit meet.