AI-governance: niet alleen voor grote bedrijven
Stel: een medewerker van uw accountantskantoor gebruikt ChatGPT om klantdossiers samen te vatten. Een ander teamlid heeft Claude ingesteld als hulp bij het schrijven van offertes. En de marketingmanager genereert productbeschrijvingen met Midjourney. Is dit beleid? Of chaos?
Voor veel Nederlandse MKB-bedrijven is het antwoord eerlijk gezegd: chaos. AI is het bedrijf binnengeslopen via de voordeur, de achterdeur en soms via het raam. Maar naarmate AI dieper verweven raakt met dagelijkse werkprocessen, wordt gestructureerd beleid geen luxe maar noodzaak - ook voor een bedrijf van twaalf man.
Wat is AI-governance en waarom is het relevant voor MKB?
AI-governance is het geheel van beleid, processen en verantwoordelijkheden dat bepaalt hoe een organisatie AI ontwikkelt, inkoopt en gebruikt. Het gaat over vragen zoals: welke AI-tools zijn toegestaan? Wie mag wat beslissen op basis van AI-output? Hoe omgaan met fouten die AI maakt? En hoe worden klantgegevens beschermd als ze door een AI worden verwerkt?
Voor het MKB is AI-governance relevant om vier redenen. Ten eerste beschermt het het bedrijf juridisch: wie aansprakelijk is als een AI-tool een fout maakt bij een klant, moet van tevoren helder zijn. Ten tweede beschermt het medewerkers: duidelijke regels voorkomen dat werknemers onbewust privacywetgeving overtreden door klantdata in een AI-tool te stoppen. Ten derde beschermt het de reputatie: klanten verwachten dat hun gegevens veilig zijn, ook als er AI-tools worden gebruikt. En ten vierde is het een fundament voor schaalbare groei: zodra u meer medewerkers aanneemt of meer AI-tools introduceert, is een basisbeleid onmisbaar.
Praktijkvoorbeelden: hoe kleine bedrijven AI-beleid vormgeven
Een marketingbureau in Utrecht met achttien medewerkers maakte in 2025 een simpele beslissingsmatrix: welke AI-tools zijn goedgekeurd voor intern gebruik, welke voor klantenwerk en welke zijn verboden vanwege privacyrisico's. Elke nieuwe tool moest worden aangevraagd bij de eigenaar, die een korte risicocheck uitvoerde. Resultaat: minder wildgroei, meer vertrouwen.
Een boekhoudkantoor in Amsterdam introduceerde een tweestappensysteem: AI-output wordt altijd gecontroleerd door een medewerker voordat het naar een klant gaat. Dit klinkt simpel, maar het expliciet vastleggen van dit vereiste - in een één A4 tellend beleidsdocument - veranderde het gedrag van medewerkers merkbaar. Blinde vertrouwen op AI-output verdween.
Een webshop met dertig medewerkers stelde een lijst op van gegevens die nooit in een externe AI-tool mogen worden ingevoerd: BSN-nummers, betalingsgegevens, volledige klantprofielen. Deze lijst werd gedeeld in het onboarding-pakket voor nieuwe medewerkers en hing digitaal in het intranet. Laagdrempelig, maar effectief.
Wie is verantwoordelijk? Governance zonder compliance-afdeling
In een groot bedrijf is er een compliance-officer, een Data Protection Officer en misschien een AI-ethiekcommissie. In een MKB-bedrijf is dat de eigenaar, de directeur of - als het een beetje geluk heeft - iemand die zichzelf 'digitaal redelijk bij' noemt.
De praktische aanpak voor MKB is: wijs een AI-verantwoordelijke aan. Dit hoeft geen voltijdsfunctie te zijn. Het kan een bestaande medewerker zijn met enige affiniteit met technologie die als aanspreekpunt fungeert. De taken: bijhouden welke AI-tools worden gebruikt, nieuwe aanvragen beoordelen op basis van eenvoudige criteria en eens per kwartaal controleren of het beleid nog actueel is.
De uiteindelijke verantwoordelijkheid ligt altijd bij de directie. AI-governance is een bedrijfsverantwoordelijkheid, geen IT-verantwoordelijkheid. Dit betekent ook dat de directie moet weten welke AI-tools worden gebruikt en welke risico's dit met zich meebrengt.
EU AI Act: wat moeten MKB'ers nu al regelen?
De EU AI Act is in 2024 aangenomen en wordt gefaseerd van kracht. De meeste verplichtingen voor gebruikers van AI-systemen gelden vanaf augustus 2026. MKB-bedrijven die AI gebruiken vallen doorgaans in de categorie 'deployers' - organisaties die een AI-systeem van een derde partij inzetten in hun eigen producten of diensten.
De meest relevante verplichtingen voor MKB als deployer zijn: (1) AI-geletterdheid borgen bij medewerkers die met AI werken - dit hoeft niet uitgebreid te zijn, maar medewerkers moeten begrijpen wat AI kan en niet kan. (2) Bij gebruik van hoog-risico AI-systemen: menselijk toezicht implementeren en documenteren. (3) Transparantie naar klanten als zij interacteren met een AI-systeem.
De meeste algemene AI-tools zoals ChatGPT, Claude of Copilot voor Office-taken vallen niet in de hoog-risico categorie. Maar specifieke toepassingen kunnen dat wel: AI voor personeelsselectie, AI voor kredietbeoordeling of AI voor toegangscontrole zijn hoog-risico toepassingen die extra documentatie vereisen.
Verboden AI-toepassingen onder de EU AI Act die ook voor MKB gelden: biometrische identificatie in openbare ruimten, social scoring en manipulatieve AI die kwetsbare groepen beïnvloedt. Geen gemiddeld MKB-bedrijf zal hier bewust mee werken, maar het is goed om het te weten.
Template-structuur voor een simpel AI-beleidsdocument
Een effectief AI-beleidsdocument voor MKB hoeft niet meer dan twee A4 te beslaan. De volgende structuur werkt als startpunt.
Sectie 1 - Doel en scope: Waarvoor geldt dit beleid? (Alle medewerkers die AI-tools gebruiken voor werkgerelateerde taken.) Wat valt er onder? (Generatieve AI, geautomatiseerde besluitvormingssystemen, AI-plugins in bestaande software.)
Sectie 2 - Toegestane tools: Welke AI-tools zijn goedgekeurd en voor welke doeleinden? Voeg hier een bijlage toe met de actuele lijst van goedgekeurde tools. Geef ook aan welke tools expliciet verboden zijn of alleen na goedkeuring mogen worden gebruikt.
Sectie 3 - Gegevensbescherming: Welke gegevens mogen absoluut niet in externe AI-tools worden ingevoerd? (Persoonsgegevens van klanten, financiële gegevens, bedrijfsvertrouwelijke informatie.) Wanneer is een verwerkersovereenkomst vereist?
Sectie 4 - Menselijk toezicht: AI-output wordt altijd gecontroleerd door een bevoegde medewerker voordat het wordt gebruikt voor klantcommunicatie, financiële beslissingen of juridische documenten. De eindverantwoordelijkheid voor elke beslissing ligt bij een mens.
Sectie 5 - Verantwoordelijkheden: Wie is de AI-verantwoordelijke? Hoe kunnen medewerkers nieuwe AI-tools aanvragen? Hoe worden incidenten (fouten, datalekken) gemeld?
Sectie 6 - Onderhoud: Dit beleid wordt minimaal eens per zes maanden herzien. De AI-verantwoordelijke draagt zorg voor actualisering op basis van nieuwe wet- en regelgeving en nieuwe tools.
AI-governance hoeft niet bureaucratisch te zijn. Voor MKB is het eerder een kwestie van gezond verstand op papier zetten: weten wat je gebruikt, wie verantwoordelijk is en wat de grenzen zijn. Dat voorkomt vervelende verrassingen - juridisch, reputationeel en menselijk. Begin klein, wees consistent en bouw het beleid uit naarmate uw AI-gebruik groeit.