Waarom gratis AI-tools een risico kunnen zijn voor het MKB

AI is inmiddels voor veel medewerkers een handig hulpmiddel tijdens de werkdag. Even een e-mail beter formuleren, een lange tekst samenvatten, ideeën verzamelen voor een presentatie of informatie uit een document halen. Je opent een AI-tool, voert je vraag in en binnen enkele seconden heb je een bruikbaar resultaat.

Zeker wanneer zo’n AI-tool gratis beschikbaar is, is de drempel om ermee te beginnen bijzonder laag. Er hoeft geen software te worden aangeschaft, IT hoeft niets te installeren en vaak is alleen een account voldoende.

Maar juist dat gemak brengt risico’s met zich mee. Want hoe veilig zijn gratis AI-tools eigenlijk voor zakelijk gebruik?

Zodra een medewerker informatie invoert in een externe AI-tool, kan die informatie de eigen IT-omgeving verlaten. En wanneer binnen de organisatie niet duidelijk is welke AI-tools worden gebruikt en welke informatie daarin mag worden verwerkt, raak je al snel een deel van de controle over bedrijfsgegevens kwijt.

De belangrijkste vraag is daarom niet of medewerkers AI mogen gebruiken. De vraag is hoe je ervoor zorgt dat dit veilig en verantwoord gebeurt.

Zijn gratis AI-tools veilig?

Een gratis AI-tool is niet automatisch onveilig. Andersom betekent een betaald abonnement ook niet automatisch dat een AI-tool geschikt is voor zakelijk gebruik.

Het verschil zit vooral in de voorwaarden waaronder een dienst wordt gebruikt.

Bij zakelijke AI-oplossingen zijn er vaak duidelijkere afspraken over gegevensverwerking, beheer en beveiliging. Ook kunnen organisaties meer mogelijkheden krijgen om accounts centraal te beheren en beleid af te dwingen.

Bij gratis consumentenversies kunnen die voorwaarden anders zijn. Bovendien worden deze accounts vaak rechtstreeks door medewerkers aangemaakt, waardoor de organisatie weinig zicht heeft op het gebruik.

Het echte risico van gratis AI-tools is daarom niet het prijskaartje, maar het ontbreken van controle.

Wat gebeurt er met gegevens die je invoert in AI?

Een AI-tool werkt meestal als een online dienst. Wanneer je een vraag stelt, een tekst plakt of een document uploadt, wordt deze informatie verwerkt door systemen van de aanbieder.

Dat betekent in de praktijk dat informatie die eerst alleen binnen jouw organisatie beschikbaar was, bij een externe dienst terechtkomt.

Bij een algemene vraag hoeft dat geen probleem te zijn. Denk bijvoorbeeld aan:

“Kun je deze zin duidelijker formuleren?”

Maar de situatie verandert wanneer een medewerker daarvoor de volledige originele e-mail inclusief namen, contactgegevens en klantinformatie invoert.

Hetzelfde geldt voor documenten. Een medewerker wil misschien alleen een samenvatting, maar uploadt daarvoor wel een volledig contract, personeelsdocument, financieel overzicht of klantdossier.

De AI-tool verwerkt dan niet alleen de vraag, maar ook de informatie die wordt meegestuurd.

Daarom moet je vóór het zakelijk gebruiken van een AI-dienst weten hoe de aanbieder met gegevens omgaat. Wordt informatie bewaard? Waar wordt deze verwerkt? Kan ingevoerde informatie worden gebruikt voor het verbeteren of trainen van modellen? Welke instellingen zijn beschikbaar? En welke afspraken gelden voor zakelijke accounts?

Dat verschilt per aanbieder, product en abonnement. Ga er daarom niet automatisch vanuit dat informatie vertrouwelijk blijft omdat een AI-tool bekend of veelgebruikt is.

Medewerkers delen sneller bedrijfsinformatie dan je denkt

De meeste medewerkers die AI gebruiken, proberen hun werk gewoon sneller of beter te doen.

Een medewerker ontvangt bijvoorbeeld een ingewikkelde e-mail van een klant en vraagt AI om een begrijpelijke reactie te schrijven. Een HR-medewerker laat een document samenvatten. Iemand van verkoop vraagt om een offerte te verbeteren. Een financieel medewerker gebruikt AI om informatie te analyseren.

Dat zijn op zichzelf logische toepassingen.

Het risico ontstaat wanneer daarbij zonder nadenken de volledige broninformatie wordt gedeeld.

Denk bijvoorbeeld aan:

  • namen, e-mailadressen en telefoonnummers;
  • klantgegevens;
  • offertes en prijsafspraken;
  • contracten en overeenkomsten;
  • personeelsinformatie;
  • financiële gegevens;
  • interne verslagen;
  • gebruikersnamen of technische gegevens;
  • informatie over de inrichting of beveiliging van de IT-omgeving.

Zodra dergelijke informatie in een externe AI-dienst wordt ingevoerd, moet je als organisatie kunnen uitleggen waarom dat gebeurt en onder welke voorwaarden die informatie wordt verwerkt.

Shadow AI: een nieuw risico voor het MKB

Binnen veel mkb-organisaties worden nieuwe hulpmiddelen pragmatisch ingezet. Als iets goed werkt en tijd bespaart, gaan medewerkers ermee aan de slag.

Dat is begrijpelijk. Het is tegelijkertijd precies waarom afspraken over AI belangrijk worden.

Waar traditionele bedrijfssoftware meestal centraal wordt aangeschaft en ingericht, kan een medewerker zelf binnen enkele minuten een AI-account aanmaken. IT of het management hoeft daar niets van te merken.

Hierdoor kan zogenaamde shadow AI ontstaan: AI-toepassingen die binnen de organisatie worden gebruikt zonder dat daar centraal afspraken over zijn gemaakt.

Je weet dan bijvoorbeeld niet welke AI-tools worden gebruikt, welke informatie erin wordt ingevoerd, met welke accounts medewerkers werken en welke externe koppelingen zijn gemaakt.

Daarmee ontstaat een blinde vlek in je informatiebeveiliging.

AI en de AVG: wie is verantwoordelijk?

Bij het gebruik van AI verandert de verantwoordelijkheid voor persoonsgegevens niet ineens.

Wanneer medewerkers persoonsgegevens invoeren in een AI-tool, worden persoonsgegevens verwerkt. De organisatie moet daarom beoordelen of die verwerking is toegestaan en welke afspraken daarvoor nodig zijn.

Dat betekent onder andere dat je moet kijken naar het doel van de verwerking, welke gegevens worden gedeeld, met welke partij je die gegevens deelt en welke afspraken over verwerking en beveiliging gelden.

Dataminimalisatie is daarbij een belangrijk uitgangspunt: deel niet meer informatie dan noodzakelijk.

Wil je bijvoorbeeld alleen weten of een zakelijke e-mail duidelijk genoeg is? Dan zijn de naam van de klant, het e-mailadres, telefoonnummer en andere persoonsgegevens meestal helemaal niet nodig.

Anonimiseren of gevoelige onderdelen verwijderen voordat informatie naar een AI-tool wordt gestuurd, kan daarom een eenvoudige maar effectieve maatregel zijn.

Ook bedrijfsinformatie kan gevoelig zijn

Privacy is slechts één onderdeel van het risico.

Ook informatie zonder persoonsgegevens kan voor een organisatie vertrouwelijk zijn.

Denk aan marges, offertes, strategische plannen, technische documentatie, wachtwoorden, configuraties, informatie over beveiligingsmaatregelen, interne procedures of nog niet openbaar gemaakte bedrijfsinformatie.

Stel dat een medewerker een technisch probleem wil laten analyseren en daarvoor een volledige configuratie kopieert naar een openbare AI-tool. Mogelijk staan daarin IP-adressen, gebruikersnamen, servernamen of andere gegevens over de IT-omgeving.

De AI-tool kan inhoudelijk een prima antwoord geven, maar er is tegelijkertijd informatie gedeeld die de organisatie waarschijnlijk niet buiten de eigen omgeving had willen brengen.

Daarom moet AI-beleid verder gaan dan alleen persoonsgegevens. Ook bedrijfsvertrouwelijke en beveiligingsgevoelige informatie hoort daarin thuis.

Pas op met AI-koppelingen naar Microsoft 365 en andere systemen

Het risico beperkt zich niet tot informatie die medewerkers zelf kopiëren en plakken.

Steeds meer AI-tools kunnen worden gekoppeld aan zakelijke systemen. Denk aan Microsoft 365, e-mail, agenda’s, cloudopslag, CRM-systemen of andere bedrijfsapplicaties.

Zo’n koppeling kan handig zijn. Een AI-assistent kan dan bijvoorbeeld documenten zoeken, e-mails samenvatten of informatie uit verschillende bronnen combineren.

Maar een koppeling kan een AI-dienst ook toegang geven tot veel meer informatie dan bij één losse vraag.

Geef daarom niet zomaar toestemming wanneer een AI-app toegang vraagt tot bijvoorbeeld je mailbox, bestanden, contacten of andere bedrijfsgegevens.

Controleer eerst welke rechten de applicatie vraagt, welke gegevens worden verwerkt en of die toegang daadwerkelijk nodig is.

AI kan overtuigend klinken en toch verkeerde informatie geven

Naast privacy en informatiebeveiliging is er nog een belangrijk risico: de betrouwbaarheid van de uitkomst.

Generatieve AI kan antwoorden geven die uitstekend geschreven en overtuigend klinken, terwijl de inhoud niet volledig klopt.

Dat wordt vooral belangrijk wanneer AI wordt gebruikt voor onderwerpen waarbij fouten directe gevolgen kunnen hebben. Denk aan juridische informatie, offertes, contractvoorwaarden, financiële berekeningen, technische configuraties of advies richting klanten.

Gebruik AI daarom als hulpmiddel en niet automatisch als eindcontrole.

De medewerker blijft verantwoordelijk voor wat uiteindelijk wordt verstuurd, besloten of uitgevoerd.

Gratis AI kan daardoor onverwacht duur worden

De werkelijke kosten van een gratis AI-tool zitten dus niet noodzakelijk in een abonnement.

Het risico ontstaat wanneer informatie verkeerd wordt gedeeld, medewerkers beslissingen nemen op basis van foutieve informatie of een organisatie achteraf niet kan uitleggen welke gegevens via welke dienst zijn verwerkt.

De mogelijke gevolgen lopen uiteen van een vervelende fout in een klantmail tot een privacy- of beveiligingsincident.

Daarom is het verstandig om AI op dezelfde manier te benaderen als andere zakelijke IT: bepaal eerst wat je ermee wilt doen, welke informatie daarvoor nodig is en onder welke voorwaarden je de oplossing gebruikt.

AI blokkeren is meestal niet de oplossing

Je kunt natuurlijk besluiten om openbare AI-tools binnen de organisatie te blokkeren. In de praktijk lost dat het onderliggende vraagstuk niet altijd op.

Medewerkers zien de voordelen van AI en zullen naar manieren zoeken om die voordelen te benutten.

Een werkbaardere aanpak is om duidelijke kaders te stellen.

Welke AI-tools zijn toegestaan? Waarvoor mogen medewerkers ze gebruiken? Welke gegevens mogen nooit worden ingevoerd? Wanneer moet informatie eerst worden geanonimiseerd? Wie beoordeelt nieuwe AI-tools en koppelingen?

Daarmee geef je medewerkers ruimte om AI te gebruiken, maar voorkom je dat iedereen zelf moet bepalen wat wel en niet verstandig is.

Begin met inzicht: welke AI-tools worden nu al gebruikt?

Voordat je nieuw AI-beleid opstelt, is het verstandig om eerst naar de huidige situatie te kijken.

De kans is groot dat medewerkers al ChatGPT, Copilot of andere AI-tools gebruiken.

Vraag daarom binnen de organisatie welke toepassingen worden gebruikt en waarvoor. Niet om medewerkers daarop af te rekenen, maar om inzicht te krijgen.

Kijk vervolgens per toepassing naar de gegevens die worden verwerkt en het risico dat daarbij hoort.

Een medewerker die AI gebruikt om een algemene tekst te schrijven, heeft een ander risicoprofiel dan iemand die complete klantdossiers of contracten laat analyseren.

Op basis daarvan kun je bepalen welke toepassingen prima zijn, waar aanvullende afspraken nodig zijn en welke toepassingen je liever niet gebruikt.

Maak duidelijke afspraken over het gebruik van AI

Een AI-beleid hoeft geen document van tientallen pagina’s te zijn.

Sterker nog: wanneer medewerkers het beleid niet begrijpen of onthouden, schiet het zijn doel voorbij.

Begin bijvoorbeeld met een aantal duidelijke afspraken:

  • Gebruik alleen AI-tools die binnen de organisatie zijn toegestaan.
  • Deel geen wachtwoorden, inloggegevens of beveiligingscodes.
  • Voer geen vertrouwelijke klant-, personeels- of bedrijfsinformatie in zonder dat hiervoor afspraken zijn gemaakt.
  • Deel zo weinig mogelijk persoonsgegevens en anonimiseer informatie waar dat kan.
  • Geef AI-applicaties niet zomaar toegang tot je mailbox, bestanden of andere bedrijfsapplicaties.
  • Controleer belangrijke AI-output altijd voordat je deze gebruikt of verstuurt.
  • Bespreek een nieuwe AI-tool eerst intern wanneer je twijfelt over de veiligheid of gegevensverwerking.

Daarmee maak je veilig AI-gebruik concreet en begrijpelijk voor medewerkers.

Kies bewust voor een zakelijke AI-oplossing

Wanneer AI structureel onderdeel wordt van het dagelijkse werk, is het verstandig om te beoordelen of een zakelijke oplossing beter past.

Zakelijke AI-diensten kunnen mogelijkheden bieden voor centraal gebruikersbeheer, beveiligingsinstellingen, toegangsbeheer en afspraken over gegevensverwerking. Welke mogelijkheden beschikbaar zijn, verschilt per leverancier en abonnement.

Kijk daarom niet alleen naar wat een AI-tool kan.

Beoordeel ook waar gegevens worden verwerkt, welke contractuele afspraken gelden, hoe accounts worden beheerd, welke beveiligingsmaatregelen beschikbaar zijn en hoe ingevoerde gegevens worden gebruikt.

Een AI-oplossing moet niet alleen handig zijn voor de medewerker, maar ook passen binnen de manier waarop je als organisatie met informatie om wilt gaan.

Veilig AI gebruiken vraagt om techniek én bewustwording

Zelfs met een goed ingerichte zakelijke AI-oplossing blijft bewustwording belangrijk.

Een medewerker kan immers ook in een beveiligde omgeving verkeerde informatie delen, een onjuiste opdracht geven of een fout antwoord zonder controle doorsturen.

Daarom horen techniek, beleid en bewustwording bij elkaar.

Medewerkers moeten begrijpen waarom bepaalde afspraken gelden en wat de gevolgen kunnen zijn wanneer gevoelige informatie zonder nadenken met een externe AI-dienst wordt gedeeld.

Veilig AI gebruiken binnen jouw organisatie

AI gaat de komende jaren alleen maar vaker onderdeel worden van het dagelijkse werk. Dat biedt juist voor het MKB veel mogelijkheden.

Medewerkers kunnen sneller informatie verwerken, teksten opstellen, gegevens analyseren en terugkerende werkzaamheden vereenvoudigen.

Maar hoe makkelijker AI wordt, hoe belangrijker het wordt om vooraf goede afspraken te maken.

Niet iedere gratis AI-tool is onveilig. Niet iedere betaalde oplossing is automatisch geschikt voor zakelijk gebruik. En ook binnen een zakelijke omgeving blijft het belangrijk dat medewerkers weten welke informatie zij wel en niet kunnen delen.

Begin daarom niet alleen met de vraag:

“Welke AI-tool moeten we aanschaffen?”

Begin met:

“Waar willen we AI voor gebruiken, welke informatie komt daarbij kijken en welke afspraken hebben we nodig om dat verantwoord te doen?”

Van daaruit kun je bepalen welke oplossing bij jouw organisatie past.

Hulp nodig met veilig AI-gebruik?

Gebruik je binnen jouw organisatie al ChatGPT, Microsoft Copilot of andere AI-toepassingen? Of weet je eigenlijk niet precies welke AI-tools medewerkers inmiddels gebruiken?

Dan is dit een goed moment om daar duidelijke afspraken over te maken.

STH helpt organisaties praktisch te kijken naar het gebruik van AI. Niet vanuit de gedachte dat AI moet worden tegengehouden, maar vanuit de vraag hoe medewerkers er prettig, veilig en verantwoord mee kunnen werken.

Zo profiteer je van de mogelijkheden van AI, zonder onnodig de controle over je bedrijfsinformatie te verliezen.

Meer blog berichten

Blog

Microsoft 365 Business Premium met Copilot

Microsoft heeft Microsoft 365 Business Premium en Microsoft 365 Copilot samengebracht in één licentie. Daarmee wordt het voor mkb-organisaties eenvoudiger én voordeliger om de beveiliging en beheermogelijkheden van Business Premium te combineren met de volledige zakelijke mogelijkheden van Copilot.

Blog

Wachtwoorden veilig beheren en delen: waarom een wachtwoordmanager steeds belangrijker wordt

Wachtwoorden zijn nog altijd een belangrijk onderdeel van de beveiliging van je organisatie. Toch gaat het in de praktijk vaak mis. Medewerkers gebruiken hetzelfde wachtwoord voor meerdere accounts, bewaren wachtwoorden in de browser of een document en sturen inloggegevens naar een collega via e-mail, Teams of WhatsApp.

Blog

Welke versie van Microsoft Copilot heb ik en wat is het verschil?

Microsoft Copilot kom je op steeds meer plekken tegen. Je kunt ermee chatten in je browser, maar Copilot zit ook steeds verder verweven in Microsoft 365. Denk aan Outlook, Teams, Word, Excel en PowerPoint.

Toch heeft niet iedere gebruiker dezelfde Copilot. Er zijn verschillende versies en licenties, met duidelijke verschillen in mogelijkheden, toegang tot bedrijfsgegevens en kosten.

Blijf op de hoogte

Wil je op de hoogte blijven van ontwikkelingen binnen IT en security? Schrijf je in voor onze nieuwsbrief en ontvang regelmatig praktische tips, updates en voorbeelden uit de dagelijkse praktijk.

We delen informatie over onderwerpen die organisaties direct raken. Denk aan Microsoft 365, security, cloudoplossingen, slimmer samenwerken en belangrijke ontwikkelingen binnen de IT-wereld.

Daarnaast nodigen we je uit voor kennissessies, webinars en andere bijeenkomsten waarin we kennis en ervaringen uit de praktijk delen.

Voor- en achternaam*