AI-beleid

    AI-beleid legt vast wat medewerkers wel en niet mogen met AI, welke data in welke tools mag, en wie verantwoordelijk is. Een goed AI-beleid past op enkele pagina's en is werkbaar in de praktijk.

    Zoek je een voorbeeld?

    Op een aparte pagina staat het invulbare kader met de zes onderdelen die een AI-beleid werkbaar maken, plus waarom een overgeschreven voorbeeldtekst zelden werkt.

    Naar het AI-beleid kader

    Wat is AI-beleid?

    AI-beleid is het door directie of MT vastgestelde document met regels, uitgangspunten en verantwoordelijkheden voor het gebruik van AI binnen de organisatie. Het vertaalt wet- en regelgeving (EU AI Act, AVG, sectorregels) naar concrete gedragsregels.

    Wat hoort er in een AI-beleid

    Een werkbaar AI-beleid bevat: doel en reikwijdte, toegestane en verboden AI-toepassingen, dataclassificatie (welke data mag wel/niet in welke tool), verantwoordelijke rollen, beoordelingsproces voor nieuwe tools, incident- en escalatieprocedure, en de relatie met EU AI Act en AVG.

    Eerst de categorie, dan de route.
    Eerst de categorie, dan de route.

    Van beleid op papier naar beleid in de hoofden

    Beleid werkt pas als medewerkers het kennen en begrijpen. Naast het document horen AI-geletterdheidstrainingen, een korte huisregel-versie, en een vaste plek waar medewerkers vragen kunnen stellen of nieuwe tools kunnen laten toetsen.

    AI-beleid bekrachtigen in MT en directie

    Een MT-bekrachtigd beleid maakt verantwoordelijkheid expliciet. CAIO.nl levert een MT-klaar concept op dat in één sessie te bespreken en aan te passen is, en dat aansluit op bestaande informatiebeveiligings- en AVG-kaders.

    In welke volgorde je het doet

    Het schrijven is de laatste stap, niet de eerste. Wie begint met de tekst, gaat al schrijvend besluiten nemen, en dat levert een document op dat niemand uitvoert omdat er nooit iemand ja tegen heeft gezegd.

    De volgorde die wel werkt bestaat uit vier stappen. Drie daarvan gaan over besluiten, niet over taal.

    1. 1.Inventariseren

      Welke AI draait er, inclusief wat is meegekomen met software die je al had. Met het playbook uit Level 0 is dit een dagdeel, zonder is het een project.

    2. 2.Eigenaren toewijzen

      Per toepassing één naam, geen afdeling. Dit is de stap waar het meestal stokt, want hier wordt het concreet voor iemand persoonlijk.

    3. 3.Afspraken maken

      Wat mag er wel en niet in, wie controleert de output voordat die naar buiten gaat, en wie beslist als een geval niet in de afspraken past. Dit is een MT-gesprek, geen schrijfklus.

    4. 4.Opschrijven

      Nu pas. Het beleid is de samenvatting van wat je in stap 2 en 3 hebt besloten, en daarmee ook een stuk korter dan de meeste organisaties verwachten.

    Loop je vast bij stap 2, dan heb je geen beleidsprobleem. Dan is er nog niemand die de rol draagt, en dat los je niet op met een document.

    Veelgestelde vragen over AI-beleid

    Hebben we apart AI-beleid nodig naast ons ICT-beleid?
    Ja. AI-tools hebben eigen risico's op het gebied van datalekken via prompts, modeltraining op bedrijfsdata, hallucinaties en bias. Apart AI-beleid maakt deze risico's expliciet en wijst rollen toe. Een invulbaar kader staat klaar op de pagina met het AI-beleid voorbeeld.
    Hoe vaak moet AI-beleid worden herzien?
    Minstens jaarlijks, en verder bij elke wijziging die het beeld verandert: een nieuwe toepassing in een zwaardere risicoklasse, een leverancier die zijn voorwaarden wijzigt, of een wijziging in de regelgeving. Zet die herziening als vast agendapunt in de monitoring, dan hoef je er niet aan te denken.
    Mogen medewerkers ChatGPT gebruiken voor werk?
    Dat hangt af van het beleid. Een werkbaar uitgangspunt: publieke AI-tools zijn toegestaan voor niet-vertrouwelijke informatie, vertrouwelijke en persoonsgegevens alleen in goedgekeurde, contractueel afgeschermde omgevingen.
    Wat moet er minimaal in een AI-beleid staan?
    Zes dingen: wat je onder AI verstaat en welke toepassingen eronder vallen, wat medewerkers wel en niet mogen, wie eigenaar is per toepassing, hoe je een nieuwe toepassing beoordeelt, waar menselijke controle plaatsvindt, en welke afspraken er met leveranciers liggen. Alles daarbuiten is toelichting.
    Hoe stel je een AI-beleid op voor een gemeente?
    Met dezelfde zes onderdelen, plus twee dingen die specifiek zijn voor een gemeente. De besluitvormingsroute loopt door naar college en raad, dus leg vast wat daar langs moet en wat de organisatie zelf afhandelt. En omdat besluiten uitlegbaar moeten zijn naar inwoners, hoort erbij hoe je vastlegt waar AI heeft meegewerkt aan een besluit.

    Klaar om AI-beleid bestuurlijk te organiseren?

    Plan een vrijblijvende AI-Regie Sessie. We krijgen jullie situatie scherp en bepalen de logische eerste stap.