AI-beleid voor je bedrijf op 1 A4
Shadow AI, de AI-geletterdheidsplicht en een sjabloon dat je vanmiddag nog invult.
Je medewerkers gebruiken AI al. De vraag is alleen welke versie, met welke data en of jij dat weet. Uit wereldwijd onderzoek blijkt dat bijna de helft van de werknemers gevoelige bedrijfsinformatie in publieke AI-tools zet, terwijl maar 40 procent zegt dat hun organisatie beleid heeft. De Autoriteit Persoonsgegevens ziet het aantal datalekken door AI-chatbots stijgen. En sinds februari 2025 vraagt de AI Act dat je werk maakt van AI-geletterdheid. Goed nieuws: voor een mkb-bedrijf past een werkbaar AI-beleid op één A4, en regel je het in een middag.
Shadow AI: wat er nu al gebeurt
"Shadow AI" is AI-gebruik buiten het zicht of de afspraken van de organisatie. Denk aan de gratis ChatGPT-app op een privételefoon, of een vertaaltool waar een klantcontract in wordt geplakt.
De cijfers zijn duidelijk. Het grote Trust in AI-onderzoek van KPMG en de Universiteit van Melbourne (48.000 mensen in 47 landen, afgenomen tussen november 2024 en januari 2025) vond dat 58 procent van de werknemers bewust AI gebruikt op het werk. Bijna de helft zet gevoelige bedrijfsinformatie in publieke tools. 57 procent verzwijgt AI-gebruik of presenteert AI-werk als eigen werk. En twee derde vertrouwt op AI-output zonder die te controleren.
Microsoft zag hetzelfde in zijn Work Trend Index van 2024: 78 procent van de AI-gebruikers nam eigen AI-tools mee naar het werk, en 52 procent gaf niet graag toe AI te gebruiken voor belangrijke taken.
Nederland: datalekken via chatbots
In Nederland kreeg de Autoriteit Persoonsgegevens (AP) in 2025 tientallen meldingen van datalekken doordat medewerkers gevoelige informatie in AI-chatbots stopten, meer dan het jaar ervoor. Het bekendste voorbeeld: bij de gemeente Eindhoven bleek uit een steekproef dat medewerkers in dertig dagen onder meer cv's, jeugdzorgdossiers en interne rapporten in publieke chatbots hadden gezet. De gemeente blokkeerde daarna publieke AI-sites en zette medewerkers op Copilot binnen de eigen beveiligde omgeving.
Het advies van de AP is concreet: leg vast welke gegevens wel en niet in AI-systemen mogen, laat medewerkers betaalde versies gebruiken met goede afspraken over opslag, en blokkeer waar het kan.
En het mkb? De KVK vroeg in juni 2025 651 ondernemers naar de AI Act. 30 procent gebruikt tools als ChatGPT of Copilot, in de zakelijke dienstverlening zelfs 46 procent. Maar de helft kent de AI Act niet en slechts 2 tot 3 procent heeft concrete stappen gezet.
De AI-geletterdheidsplicht: artikel 4 AI Act
Sinds 2 februari 2025 geldt artikel 4 van de AI Act. Iedereen die AI-systemen inzet, en dus ook het bedrijf waarvan medewerkers ChatGPT gebruiken voor teksten of vertalingen, moet werk maken van de AI-geletterdheid van zijn mensen. De Europese Commissie bevestigt dat expliciet in haar vragen en antwoorden: ook gewoon ChatGPT-gebruik valt eronder, en medewerkers moeten bijvoorbeeld weten dat een model kan "hallucineren".
Wat er de afgelopen maanden veranderde:
- De plicht is verzacht. Met het Digital Omnibus-pakket (Verordening (EU) 2026/1744, van kracht sinds eind juli 2026) is artikel 4 omgezet van "zorgen voor een toereikend niveau" naar "maatregelen nemen die AI-geletterdheid ondersteunen", afgestemd op rol, ervaring en context. Je hoeft geen individueel niveau per medewerker te garanderen. ICTRecht spreekt van een verschuiving van resultaats- naar inspanningsverplichting.
- Toezicht is begonnen. Volgens de Commissie handhaven nationale toezichthouders vanaf 2 augustus 2026. Certificaten zijn niet verplicht; een interne registratie van wat je hebt gedaan is genoeg.
- Bewijs zit in je administratie. Na de omnibus is die registratie juist het belangrijkste bewijs: welke rol gebruikt welke tool, waarom past de uitleg daarbij, wie heeft wat gehad en wanneer kijk je opnieuw.
De handreikingen van de AP
De AP publiceerde in januari 2025 "Aan de slag met AI-geletterdheid" en op 27 oktober 2025 het vervolg "Verder bouwen aan AI-geletterdheid". De kern is een meerjarig plan in vier stappen: in kaart brengen welke AI-systemen je gebruikt en met welke risico's, doelen stellen passend bij die risico's, uitvoeren (training en bewustwording, met steun van de leiding) en blijven evalueren. De AP benadrukt dat het niet alleen iets voor techneuten is. Voor een klein bedrijf is dat met één A4 en een teamoverleg al goed op te pakken.
Wat er in het beleid moet
De KVK noemt vijf onderdelen: doel, voor wie het geldt, veilig gebruik, controle en verantwoordelijkheid, en training. Uitgewerkt voor het mkb zijn dit de vijf vragen die je beleid moet beantwoorden:
- Welke tools? Een korte lijst goedgekeurde tools, met een zakelijk account. Gratis consumentenversies alleen voor niet-gevoelig werk, of helemaal niet. Nieuwe tool? Eerst even langs de eigenaar.
- Welke data nooit? Persoonsgegevens van klanten en medewerkers, medische of financiële gegevens, wachtwoorden, broncode van klanten, bedrijfsgeheimen, en alles waar een geheimhoudingsafspraak op zit. Een kleurcode (groen, oranje, rood) werkt beter dan juridische taal.
- Hoe controleer je output? Niets gaat naar buiten zonder dat een mens het heeft gelezen. Cijfers, namen, bronnen en toezeggingen extra checken. Wie publiceert, is verantwoordelijk, niet de tool.
- Wat vertel je klanten? Een chatbot moet herkenbaar zijn als AI. Deepfakes en misleidend AI-beeld label je (zie AI-beeld in marketing). En als een klant in het contract heeft staan dat zijn data niet naar derden mag, dan geldt dat ook voor AI.
- Wie is eigenaar? Eén naam. Die houdt de lijst bij, beantwoordt vragen, registreert wie welke uitleg kreeg en is het aanspreekpunt bij een incident.
Een datalek via een chatbot is een gewoon datalek: binnen 72 uur melden bij de AP als er risico is voor betrokkenen. Zet dat erin, dan weet iedereen dat melden beter is dan verzwijgen.
Bestaande sjablonen en handreikingen
- KVK: "Zo maak je een duidelijk AI-beleid voor je bedrijf" (bijgewerkt maart 2026) met de vijf onderdelen. Praktisch en mkb-gericht.
- Rijksoverheid: de Overheidsbrede handreiking generatieve AI (voorjaar 2025) en het bijbehorende standpunt van 22 april 2025. Geschreven voor overheden, maar de onderdelen risicoanalyse en betrouwbare modellen zijn bruikbaar.
- AP: de twee handreikingen AI-geletterdheid (januari en oktober 2025) voor het trainingsdeel.
- NIST AI Risk Management Framework: Amerikaans, vrijwillig, met een apart profiel voor generatieve AI (juli 2024). Te zwaar voor een klein bedrijf, maar een goede checklist als je groeit.
Een specifiek sjabloon van MKB-Nederland voor AI-beleid hebben we niet gevonden; de KVK-pagina is voor het mkb op dit moment het praktischste startpunt.
Het sjabloon: jouw AI-beleid op 1 A4
Kopieer dit, vul de haakjes in en hang het op of zet het in je personeelshandboek.
| Onderdeel | Afspraak |
|---|---|
| 1. Doel | Wij gebruiken AI om [sneller offertes te maken / klantvragen te beantwoorden / …]. AI helpt, een mens beslist. |
| 2. Voor wie | Alle medewerkers, stagiairs en freelancers die voor [bedrijf] werken. |
| 3. Goedgekeurde tools | [bijv. ChatGPT Business, Microsoft 365 Copilot, DeepL Pro]. Alleen met je werkaccount. Andere tools: eerst vragen aan [eigenaar]. |
| 4. Groen: mag | Openbare informatie, eigen concepten, geanonimiseerde voorbeelden, algemene vragen. |
| 5. Oranje: alleen in goedgekeurde tools | Interne documenten, offertes, klantcorrespondentie zonder bijzondere persoonsgegevens. |
| 6. Rood: nooit | Bijzondere persoonsgegevens (gezondheid, BSN), wachtwoorden, betaalgegevens, personeelsdossiers, informatie onder geheimhouding, broncode van klanten. |
| 7. Controle | Alles wat naar buiten gaat, lees je zelf na. Cijfers, namen, bronnen en toezeggingen check je apart. Jij bent verantwoordelijk, niet de tool. |
| 8. Transparantie | Onze chatbot meldt dat hij AI is. AI-beeld van echte mensen of misleidende productbeelden labelen we. Vraagt een klant hoe we AI gebruiken, dan vertellen we het. |
| 9. Eigenaarschap | Eigenaar van dit beleid: [naam]. Houdt de toolslijst bij, registreert uitleg en training, beantwoordt vragen. |
| 10. Incident | Iets verkeerds ingevoerd? Direct melden bij [naam], geen verwijten. Bij een datalek beoordelen we binnen 72 uur of we moeten melden bij de AP. |
| 11. Leren | Nieuwe collega's krijgen in week 1 uitleg. Elk half jaar een teamsessie van een uur. We noteren wie wat heeft gehad. |
| 12. Herziening | Vastgesteld op [datum]. Volgende herziening: [datum + 6 maanden], of eerder bij een nieuwe tool of incident. |
Zo regel je het in een middag
Twee tips voor die middag. Begin niet met verbieden, maar met vragen wat mensen nu al doen; je hoort dan ook waar AI écht tijd bespaart. En regel de zakelijke accounts vóórdat je gratis versies verbiedt, anders duw je het gebruik alleen maar verder uit het zicht. Welk zakelijk abonnement past, lees je in Claude, ChatGPT, Gemini en Copilot vergeleken.

Wat betekent dit voor jouw bedrijf
- Ga ervan uit dat er al AI wordt gebruikt. Uit alle onderzoeken blijkt dat het gedrag voorloopt op de afspraken. Beleid is geen rem, het maakt zichtbaar wat al gebeurt.
- Eén A4 is genoeg. Een dik beleidsdocument leest niemand. De twaalf regels hierboven dekken de vijf vragen die ertoe doen.
- Registreer wat je doet. Na de omnibus is je eigen administratie het bewijs dat je aan artikel 4 werkt: wie welke uitleg kreeg en wanneer.
- Betaal voor zakelijke accounts. De AP noemt gratis versies expliciet als risico. Een zakelijk account is goedkoper dan een datalek.
- Maak melden veilig. Een medewerker die een fout direct meldt, is je beste verdediging. Zet "geen verwijten" letterlijk in je beleid.
- Kijk elk half jaar opnieuw. Tools veranderen snel; je lijst ook.
Conclusie
AI-beleid hoeft geen juridisch project te zijn. Het zijn vijf keuzes: welke tools, welke data nooit, wie controleert, wat vertel je klanten en wie is eigenaar. Leg die vast op één A4, bespreek ze met je team en noteer wie wat heeft gehoord. Dan heb je het shadow-AI-risico kleiner gemaakt, laat je zien dat je aan de AI-geletterdheidsplicht werkt en weten je mensen eindelijk wat wel mag.
Veelgestelde vragen
Is een AI-beleid verplicht voor mijn bedrijf?
Wat is shadow AI?
Moeten medewerkers een AI-certificaat halen?
Is het invoeren van klantgegevens in ChatGPT een datalek?
Waar vind ik een voorbeeld van AI-beleid?
Bronnen
- Global study reveals trust of AI remains a critical challenge — KPMG / University of Melbourne,
- AI at Work Is Here. Now Comes the Hard Part (Work Trend Index 2024) — Microsoft en LinkedIn,
- AP slaat alarm over datalekken door AI — Accountant.nl,
- Autoriteit Persoonsgegevens: meer datalekken door ongeoorloofd gebruik gratis chatbots — ICT Magazine,
- AI-gebruik leidt tot meer datalekken — Binnenlands Bestuur,
- KVK-onderzoek: ondernemers zetten nauwelijks stappen rond Europese AI-wetgeving — KVK,
- Zo maak je een duidelijk AI-beleid voor je bedrijf — KVK,
- Article 4: AI literacy — artificialintelligenceact.eu,
- AI Literacy – Questions & Answers — Europese Commissie,
- De Digitale Omnibus voor AI is er: wat verandert er nu écht? — ICTRecht,
- Digital Omnibus aangenomen: wat er verschuift — AIComplianceHub.nl,
- Artikel 4 na de Omnibus: van een niveau garanderen naar maatregelen aantonen — Praxikon,
- Autoriteit Persoonsgegevens publiceert vernieuwde AI-handreiking — Nederland Digitaal,
- AI-geletterdheid: AP roept organisaties op tot actie — Digitale Overheid,
- Aan de slag met AI-geletterdheid — Autoriteit Persoonsgegevens,
- Overheid verruimt standpunt inzet generatieve AI — Rijksoverheid,
- Overheidsbrede handreiking voor de verantwoorde inzet van generatieve AI — Rijksoverheid,
- AI beleid opstellen: gratis template + 7 onderdelen — Project Impact,
- AI Risk Management Framework — NIST,
Geschreven door
Co-founder Webnexus
Peter runt Webnexus sinds 2015 samen met Boyd Belshof. Hij kijkt naar strategie, marketing en kosten: waar zit het geld, wat levert het op en wat kan weg. In de Cut The Crap-sessies is hij degene die blijft doorvragen tot het antwoord in euro's is.
Gereviewd door Boyd Belshof, Co-founder Webnexus ·
Wil je weten wat dit voor jouw bedrijf betekent?
In één ochtend lichten we je bedrijf door: marketing, processen, tools, kosten en AI-kansen. Binnen een week heb je een rapport met concrete besparingen en een plan voor twaalf maanden. Verdien je geen €2.000 terug? Dan betaal je niks.
3 uur op locatie · €1.500 · terugverdiengarantie