Beleid voor aanvaardbaar gebruik van AI binnen bedrijven: sjabloon en checklist voor 2026

De meeste bedrijfsteams zetten AI-tools in voordat er überhaupt regels zijn opgesteld.
worqlo

Waarom u nu een beleid voor aanvaardbaar gebruik van AI nodig hebt

Een beleid voor aanvaardbaar gebruik van AI (AUP) is het fundamentele governance-document dat definieert wat werknemers wel en niet mogen doen met AI-tools op het werk. Het is geen optie – het maakt het verschil tussen beheersbaar risico en onbeheersbare blootstelling.

Dit is wat er gebeurt als je er geen hebt:

  • Aansprakelijkheid voor onjuiste resultaten: Wanneer een AI-systeem een ​​onjuiste contractvoorwaarde genereert, een discriminerende aanwervingssuggestie doet of een misleidende klantreactie geeft, komt de verantwoordelijkheid volledig bij uw organisatie te liggen als er geen documentatie is van beoordelingsvereisten of gebruiksbeperkingen.
  • Gegevenslekken door niet-goedgekeurde tools: Studies schatten dat 40-60% van de werknemers in het bedrijfsleven niet-goedgekeurde AI-tools gebruikt voor werktaken. Zonder een gebruiksbeleid is er geen officieel verbod en dus geen basis voor disciplinaire maatregelen wanneer dit gebeurt.
  • Regelgevingsrisico bij audits: Volgens de EU-wetgeving inzake kunstmatige intelligentie (AI-wetgeving, van kracht vanaf 2026) moeten organisaties die AI inzetten in bepaalde risicovolle contexten, governance-documentatie bijhouden. Een AI-gebruiksbeleid (AUP) is een essentieel onderdeel van die documentatie. Organisaties zonder een dergelijk beleid lopen het risico op nalevingsproblemen die steeds moeilijker te verdedigen zijn in procedures bij de toezichthoudende instanties.
  • Inconsistent gedrag van werknemers: Zonder beleid interpreteren verschillende teams het gebruik van AI verschillend. De verkoopafdeling gebruikt AI om e-mails op te stellen met klantgegevens. De HR-afdeling gebruikt AI om cv's te screenen. De juridische afdeling gebruikt AI om contracten samen te vatten. Geen van deze toepassingen is beoordeeld op geschiktheid en er worden geen consistente normen gevolgd.
Het probleem van schaduw-AI: In een onderzoek uit 2025 onder werknemers van grote bedrijven gaf 58% aan minstens één AI-tool te hebben gebruikt voor werkzaamheden die niet waren goedgekeurd door de IT-afdeling of hun manager. Van hen had 34% klantgegevens ingevoerd in AI-tools voor consumenten. De meesten gaven aan dat er geen beleid bestond dat dit verbood.

Wat een AI-gebruiksbeleid moet omvatten: 8 verplichte onderdelen

Een compleet beleid voor aanvaardbaar gebruik van AI binnen een onderneming behandelt acht gebieden. Elk onderdeel wordt hieronder beschreven, gevolgd door een bruikbaar sjabloon voor dat onderdeel.

Sjabloon voor een beleid voor aanvaardbaar gebruik van AI

Paragraaf 1: Omvang en toepasbaarheid

Doel

Definieer op wie het beleid van toepassing is en op welke AI-systemen het betrekking heeft. Onduidelijkheid over de reikwijdte is de meest voorkomende reden waarom beleid geen juridische bescherming biedt.

Sjabloontaal

Dit beleid is van toepassing op alle werknemers, contractanten, consultants en uitzendkrachten (“Gebruikers”) die toegang hebben tot AI-tools via de systemen, netwerken of data van [Organisatienaam] – zowel op locatie als op afstand. Het omvat alle AI-gestuurde softwaretools, waaronder maar niet beperkt tot: AI-schrijfassistenten, conversationele AI-systemen, AI-gestuurde analysetools, code-generatietools, beeldgeneratietools en AI-functies die zijn ingebed in bestaande softwareplatformen (bijv. AI-functies in Microsoft 365, Salesforce of vergelijkbare platforms). Dit beleid treedt in werking op [Datum] en vervangt alle eerdere richtlijnen met betrekking tot het gebruik van AI-tools door werknemers.

Paragraaf 2: Goedgekeurde en verboden AI-tools

Doel

Stel een duidelijke lijst op van goedgekeurde tools en een expliciet verbod op niet-goedgekeurde tools. Een beleid dat zegt "gebruik AI op verantwoorde wijze" zonder te specificeren wat wel en niet is toegestaan, biedt geen zinvolle vorm van governance.

Sjabloontaal

Goedgekeurde AI-tools: De volgende AI-tools zijn goedgekeurd voor zakelijk gebruik: [Lijst goedgekeurde tools met hun goedgekeurde gebruiksscenario's, bijvoorbeeld “Worqlo — goedgekeurd voor CRM-query's, pijplijnanalyse en het intern opvragen van kennis. De IT-afdeling beheert de actuele lijst met goedgekeurde tools op [interne link]. Goedgekeurde tools hebben een IT-beveiligingsbeoordeling doorstaan ​​en zijn onderworpen aan de gegevensclassificatieregels in paragraaf 3.

Verboden AI-tools: Gebruikers mogen geen AI-tools gebruiken die niet op de goedgekeurde lijst staan ​​om bedrijfsgegevens van [Organisatienaam] te verwerken. Dit omvat AI-tools voor consumenten (inclusief gratis en persoonlijke accounts van AI-diensten) die niet door de IT-afdeling zijn beoordeeld. Gebruikers die AI-tools identificeren die hun werk zouden kunnen verbeteren, dienen een verzoek in te dienen via [IT-verzoekprocedure] ter evaluatie.

Paragraaf 3: Regels voor gegevensclassificatie

Doel

Definieer welke categorieën gegevens wel en niet door AI-tools verwerkt mogen worden. Dit onderdeel is het meest direct van belang voor het voorkomen van overtredingen van regelgeving en datalekken.

Sjabloontaal

[Organisatienaam] classificeert gegevens in vier niveaus. Per niveau gelden de gebruiksregels voor AI-tools:

Gegevensclassificatie Voorbeelden AI-verwerkingsregel
Publieke Marketingmateriaal, gepubliceerde rapporten, persberichten Toegestaan ​​met goedgekeurde AI-tools
Intern Algemene zakelijke communicatie, projectplannen, niet-gevoelige operationele gegevens Toegestaan ​​met goedgekeurde AI-tools; niet toegestaan ​​met niet-goedgekeurde tools.
Inzichten door Klantencontracten, financiële prognoses, leveranciersovereenkomsten, niet-openbare bedrijfsstrategieën Alleen toegestaan ​​met goedgekeurde, bedrijfslicenties voor AI-tools waarvoor overeenkomsten voor gegevensverwerking zijn gesloten.
Beperkt PII, PHI, betaalkaartgegevens, bedrijfsgeheimen, juridisch vertrouwelijke communicatie, gereguleerde financiële gegevens Verboden voor AI-verwerking, tenzij expliciet goedgekeurd na een IT-beveiligingsbeoordeling per geval.

Paragraaf 4: Vereisten voor menselijke beoordeling

Doel

Geef aan welke door AI gegenereerde resultaten menselijke verificatie vereisen voordat er actie wordt ondernomen. In dit gedeelte worden de vereisten voor menselijke tussenkomst binnen uw organisatie gedefinieerd en wordt u beschermd tegen aansprakelijkheid voor geautomatiseerde beslissingen.

Sjabloontaal

AI-uitkomsten die van invloed zijn op de volgende beslissingen of communicatie, moeten vóór gebruik of verzending door een gekwalificeerd persoon worden beoordeeld en geverifieerd:

  • Alle communicatie met klanten (e-mails, offertes, reacties op vragen van de klantenservice)
  • Juridische documenten, contracten of overeenkomsten van welke aard dan ook.
  • Financiële analyses, prognoses of aanbevelingen
  • Beslissingen over aanwerving of prestatiebeoordeling
  • Medische, gezondheids- of veiligheidsgerelateerde aanbevelingen
  • Regelgevingsdocumenten of nalevingsverklaringen

De output van AI kan zonder individuele menselijke beoordeling worden gebruikt voor interne productiviteitstaken, mits de output in zijn geheel wordt gecontroleerd door een verantwoordelijke medewerker voordat deze extern wordt gebruikt. Voorbeelden hiervan zijn: eerste concepten, samenvattingen van onderzoek, data-analyse als één van de vele inputs.

Paragraaf 5: Vertrouwelijkheidsverplichtingen

Doel

Het is medewerkers uitdrukkelijk verboden om vertrouwelijke of bedrijfseigen informatie in AI-systemen in te voeren die deze aan derden zou kunnen blootstellen.

Sjabloontaal

Gebruikers mogen de volgende gegevens niet invoeren in een AI-tool, ongeacht of deze is goedgekeurd of niet, tenzij de tool expliciet is geautoriseerd voor die gegevenscategorie door IT en de juridische afdeling: namen, identificatienummers of andere persoonlijk identificeerbare informatie van klanten, werknemers of potentiële klanten; vertrouwelijke klant- of partnergegevens; bedrijfseigen bedrijfsplannen, prijsmodellen of handelsgeheimen; informatie die onder het wettelijk beroepsgeheim valt; niet-openbare financiële gegevens. Deze verplichting geldt ongeacht of de AI-tool wordt gebruikt op een zakelijk apparaat of een persoonlijk apparaat tijdens het uitvoeren van werkzaamheden.

Paragraaf 6: Incidentrapportage

Doel

Stel een duidelijke meldingsprocedure op voor misbruik van AI, onverwachte AI-uitkomsten of vermoedelijke datalekken via AI-tools. Incidenten die niet worden gemeld, kunnen niet worden onderzocht of verholpen.

Sjabloontaal

Gebruikers moeten de volgende incidenten binnen 24 uur na ontdekking melden aan [IT-beveiligings-/privacyteam]: (1) Vermoedelijke ongeautoriseerde toegang tot een goedgekeurde AI-tool of aan AI gekoppelde gegevens. (2) Het invoeren van vertrouwelijke gegevens in een AI-tool, al dan niet opzettelijk. (3) AI-uitvoer die gegevens lijkt te bevatten waartoe de gebruiker het systeem geen toegang had verwacht. (4) Gebruik van een niet-goedgekeurde AI-tool waarbij bedrijfsgegevens betrokken waren. Meld incidenten via [meld-e-mailadres/portaal]. Werknemers die incidenten te goeder trouw melden, zullen geen disciplinaire maatregelen ondervinden.

Paragraaf 7: Opleidingsvereisten

Doel

Eis dat medewerkers een training over AI-kennis en -beleid volgen voordat ze toegang krijgen tot goedgekeurde AI-tools. Training is zowel een vereiste voor goed bestuur als de meest effectieve manier om onbedoelde overtredingen te voorkomen.

Sjabloontaal

Alle gebruikers moeten de trainingsmodule 'Aanvaardbaar gebruik van AI' van [Organisatienaam] voltooien voordat ze toegang krijgen tot een goedgekeurde AI-tool. De trainingsmodule behandelt: regels voor gegevensclassificatie, verboden gebruiksscenario's, vereisten voor menselijke beoordeling en procedures voor incidentrapportage. De training moet jaarlijks worden voltooid en telkens wanneer dit beleid wezenlijk wordt bijgewerkt. Gebruikers die de verplichte training niet hebben voltooid, krijgen geen toegang tot de AI-tool totdat de training is afgerond. De voltooiing van de training wordt bijgehouden in [LMS-systeem]. Managers zijn verantwoordelijk ervoor dat hun directe medewerkers de training binnen 30 dagen na de ingangsdatum van dit beleid voltooien.

Paragraaf 8: Handhaving en disciplinaire gevolgen

Doel

Formuleer de consequenties van beleidsovertredingen duidelijk en consistent. Een beleid zonder handhavingsmechanisme wordt beschouwd als een suggestie.

Sjabloontaal

Schendingen van dit beleid zullen worden aangepakt via de standaard disciplinaire procedure van [Organisatienaam], met consequenties die in verhouding staan ​​tot de ernst van de overtreding:

  • Eerste overtreding (niet ernstig): Gedocumenteerde mondelinge waarschuwing en verplichte bijscholing over het beleid.
  • Tweede overtreding of eerste ernstige overtreding: Schriftelijke waarschuwing opgenomen in het personeelsdossier; tijdelijke of permanente intrekking van de toegang tot de AI-tool.
  • Derde overtreding of overtreding met betrekking tot gereguleerde gegevens: Beëindiging van het dienstverband of contract, mogelijke melding aan de toezichthoudende instanties en, indien van toepassing, een civiele of strafrechtelijke verwijzing.

Schendingen met betrekking tot vertrouwelijke gegevens (persoonlijk identificeerbare informatie, medische gegevens, financiële gegevens) kunnen leiden tot onmiddellijk ontslag, ongeacht eerdere overtredingen, en kunnen verplichte meldingsplicht bij datalekken met zich meebrengen op grond van de toepasselijke wetgeving.

Implementatiechecklist: 12 stappen van concept tot uitrol

  1. Wijs een beleidsverantwoordelijke aan (doorgaans: CISO, DPO of hoofd IT-beveiliging).
  2. Inventariseer het huidige gebruik van AI-tools binnen alle afdelingen voordat u een ontwerp maakt.
  3. Stel de lijst met goedgekeurde tools samen in samenwerking met IT, de juridische afdeling en de afdelingshoofden.
  4. Stem de classificatieniveaus van gegevens af op uw bestaande raamwerk voor gegevensbeheer (of creëer er een).
  5. Definieer de vereisten voor menselijke beoordeling in overleg met de juridische afdeling en de betrokken bedrijfsonderdelen.
  6. Stel het beleid op aan de hand van bovenstaande sjabloon; verspreid het ter beoordeling door de juridische afdeling en de CISO.
  7. Ontwikkel een trainingsmodule die de belangrijkste beleidspunten behandelt (streeftijd: 20-30 minuten).
  8. Implementeer technische beveiligingsmaatregelen: voeg goedgekeurde tools toe aan de whitelist en configureer DLP-regels voor beperkte gegevens.
  9. Kondig het beleid aan alle werknemers aan met een implementatieperiode van 30 dagen.
  10. Het voltooien van een training en het erkennen van het beleid zijn vereist voordat toegang tot de AI-tool wordt verleend.
  11. Stel een driemaandelijkse evaluatiecyclus in met de beleidsverantwoordelijke en belanghebbenden.
  12. Ontwikkel een mechanisme waarmee medewerkers goedkeuring kunnen aanvragen voor nieuwe tools (dit vermindert schaduw-AI).

Veelvoorkomende beleidsfouten die u moet vermijden

Algemene verboden die genegeerd worden

Beleid dat elk gebruik van AI verbiedt zonder goedgekeurde alternatieven te bieden, zet werknemers onder druk om alternatieve methoden te vinden. Als je AI-tools voor consumenten verbiedt zonder een door de organisatie goedgekeurd alternatief aan te bieden, kun je verwachten dat het gebruik van AI in de schaduw toeneemt in plaats van afneemt. Het beleid moet werknemers een manier bieden om hun werk te doen.

Geen richtlijnen voor gegevensclassificatie

Werknemers vertellen dat ze "verantwoord met AI moeten omgaan" zonder te specificeren welke gegevens wel en niet verwerkt mogen worden, is geen beleid, maar een intentieverklaring. Regels voor gegevensclassificatie vormen de operationele kern van een AI-gebruiksbeleid. Zonder deze regels kunnen werknemers geen conforme beslissingen nemen, zelfs niet als ze dat willen.

Geen incidentmeldingsprocedure

Veel organisaties nemen weliswaar bepalingen over incidentmeldingen op in hun gebruiksbeleid, maar creëren geen daadwerkelijk meldingsmechanisme – geen e-mailadres, geen ticketportaal, geen contactpersoon. Werknemers die incidenten niet gemakkelijk kunnen melden, doen dat niet. Ontwikkel het mechanisme vóórdat het beleid van kracht wordt.

Geen trainingseisen

Een beleid dat wel is ondertekend maar niet begrepen, biedt minimale bescherming. Door training verplicht te stellen – en de toegang tot AI-tools pas na voltooiing ervan te beperken – wordt ervoor gezorgd dat werknemers de regels die ze onderschrijven daadwerkelijk hebben gelezen en begrepen. Het creëert bovendien een schriftelijk bewijs dat de aansprakelijkheid van de werkgever bij overtredingen vermindert.

Benchmark voor de effectiviteit van beleid: Organisaties die een AI-gebruiksbeleid combineren met technische beheersmaatregelen en verplichte training melden een reductie van tot wel 70% in incidenten met verborgen AI binnen 6 maanden. Organisaties met een beleid dat zich uitsluitend op beleid richt (zonder beheersmaatregelen of training) melden minimale gedragsverandering.

Veelgestelde Vragen / FAQ

Wat moet een beleid voor aanvaardbaar gebruik van AI binnen een onderneming omvatten?

Een alomvattend AI-gebruiksbeleid voor bedrijven moet acht gebieden bestrijken: reikwijdte en toepasbaarheid, goedgekeurde en verboden AI-tools, regels voor gegevensclassificatie, vereisten voor menselijke beoordeling, geheimhoudingsverplichtingen, incidentrapportage, trainingsvereisten en handhaving en disciplinaire consequenties. Het weglaten van een van deze gebieden creëert lacunes die zowel de effectiviteit van het bestuur als de juridische bescherming verminderen.

Is een beleid voor aanvaardbaar gebruik van AI binnen een onderneming wettelijk verplicht?

In de meeste rechtsgebieden is een AI-gebruiksbeleid (AUP) nog niet wettelijk verplicht voor particuliere werkgevers. De EU-wetgeving inzake kunstmatige intelligentie (AI-wetgeving, van kracht vanaf 2026) vereist echter dat organisaties die bepaalde risicovolle AI-systemen inzetten, governance-documentatie bijhouden, waarvan een AUP deel uitmaakt. Veel juridische afdelingen binnen bedrijven eisen tegenwoordig een intern AUP voordat ze contracten met AI-leveranciers goedkeuren. Zelfs waar het niet wettelijk verplicht is, vermindert een AUP de aansprakelijkheid van werkgevers wanneer werknemers AI-tools misbruiken.

Hoe kan ik een beleid voor aanvaardbaar gebruik van AI afdwingen?

Handhaving werkt het beste door een combinatie van technische controles en vastgelegde consequenties. Technische controles omvatten het toestaan ​​van goedgekeurde AI-tools via de IT-afdeling, het blokkeren van niet-goedgekeurde AI-tools voor consumenten op netwerkniveau en het implementeren van DLP-regels die aangeven wanneer gevoelige gegevens worden verzonden naar externe AI-diensten. Vastgelegde consequenties betekenen dat het beleid duidelijk moet aangeven welke disciplinaire maatregelen volgen op een overtreding – en dat HR dit consequent moet toepassen.

Welke gegevensclassificatie moet worden toegepast op AI-tools?

De meeste raamwerken voor dataclassificatie binnen bedrijven gebruiken vier niveaus: openbaar, intern, vertrouwelijk en beperkt toegankelijk. Regels voor het gebruik van AI staan ​​doorgaans toe dat openbare en interne data worden verwerkt door goedgekeurde AI-tools, vereisen aanvullende controles voor vertrouwelijke data en verbieden de verwerking van beperkt toegankelijke data (persoonlijk identificeerbare informatie, medische gegevens, financiële gegevens, bedrijfsgeheimen) door AI-systemen zonder expliciete veiligheidscontrole en goedkeuring.

Hoe ga ik om met schaduw-AI — medewerkers die niet-goedgekeurde tools gebruiken?

De meest effectieve aanpak combineert drie elementen: (1) Het aanbieden van goedgekeurde alternatieven die daadwerkelijk nuttig zijn, zodat medewerkers geen omwegen hoeven te gebruiken. (2) Het implementeren van technische controles die het gebruik van niet-goedgekeurde tools op bedrijfsnetwerken en -apparaten blokkeren of monitoren. (3) Het duidelijk communiceren van de reden voor het beleid – medewerkers die het datarisico begrijpen, zullen zich er eerder aan houden dan degenen die het beleid als IT-bureaucratie beschouwen.

Wat zijn de sancties voor schendingen van het AI-beleid?

Schendingen van het AI-beleid dienen te worden bestraft volgens hetzelfde disciplinaire kader als andere schendingen van het IT-beleid. Typische, stapsgewijze consequenties zijn: eerste overtreding – schriftelijke mondelinge waarschuwing en verplichte bijscholing, tweede overtreding – schriftelijke waarschuwing met aantekening in het personeelsdossier, derde overtreding – ontslag of verlies van toegang tot de AI-tool. Schendingen met betrekking tot gereguleerde gegevens kunnen leiden tot onmiddellijk ontslag en meldingsplicht aan de toezichthoudende instanties.

Hoe vaak moet een beleid voor aanvaardbaar gebruik van AI worden herzien?

Het beleid voor aanvaardbaar gebruik van AI moet minimaal jaarlijks worden herzien, en vaker wanneer er zich belangrijke wijzigingen voordoen, zoals de implementatie van een nieuwe AI-tool, een wijziging in de regelgeving of een incident met misbruik van AI. Gezien de snelle ontwikkelingen in het AI-landschap hanteren veel organisaties een herzieningscyclus van zes maanden.

Wat is het verschil tussen een AI-gebruiksbeleid (AUP) en een AI-governanceframework?

Een beleid voor aanvaardbaar gebruik van AI (AUP) regelt het gedrag van medewerkers – wat mensen wel en niet mogen doen met AI-tools. Een AI-governancekader is breder en omvat de aanpak van de organisatie op het gebied van AI-aanschaf, -implementatie, risicobeoordeling, modelbewaking en naleving van regelgeving. Het AUP is een onderdeel van een governancekader. Voor de meeste middelgrote ondernemingen is het praktisch om te beginnen met een AUP en vervolgens een breder governancekader te ontwikkelen.

Moeten aannemers en derden zich houden aan de AI-gebruiksrichtlijnen?

Ja — elke aannemer of derde partij die toegang krijgt tot uw systemen, uw gegevens verwerkt of werkzaamheden uitvoert die uw informatie aan AI-verwerking kunnen blootstellen, moet vallen onder uw AI-gebruiksbeleid (AUP) of een gelijkwaardige contractuele bepaling. Neem een ​​bevestiging van het AI-gebruiksbeleid op in de onboarding van aannemers en voeg beperkingen voor AI-gebruik toe aan contracten en werkomschrijvingen met derden.

Implementeer AI met ingebouwde beheersmechanismen.

Worqlo Het biedt uw team een ​​zelfgehoste AI-werkruimte waar regels voor gegevensclassificatie, toegangscontrole en audit trails in het platform zijn ingebouwd – en niet achteraf worden toegevoegd. Ontdek hoe het AI-governance voor bedrijfsteams vereenvoudigt.
Demo boeken