Wat er mis kan gaan met AI-tools op de werkplek…het Samsung-voorbeeld
In maart 2023 gaf Samsung zijn engineers toestemming om ChatGPT te gebruiken bij hun werk. Binnen twintig dagen waren er drie incidenten waarbij medewerkers vertrouwelijke bedrijfsinformatie in de tool hadden ingevoerd: broncode van een semiconductordatabase, code voor het detecteren van defecte chips, en een opname van een intern overleg die via ChatGPT werd omgezet naar notulen.
Het probleem: ChatGPT bewaart ingevoerde data om zijn model verder te trainen. Die informatie zit nu bij OpenAI — en Samsung kan het niet meer terugkrijgen of laten verwijderen. OpenAI stelt daar zelf over: het is ‘not able to delete specific prompts.’ Samsung reageerde door de invoer per prompt te beperken tot 1024 bytes en een eigen intern AI-systeem te bouwen.
Dit was geen incident van onoplettende junior medewerkers. Het waren ervaren engineers die een tool gebruikten zoals ze dat gewend waren — zonder zich te realiseren wat er met de data gebeurde. Dat is precies de kern van het probleem.
Zes op de acht populaire AI-tools komen uit Amerika, één uit China
Van de meestgebruikte AI-tools op de zakelijke werkplek komen er zes uit de Verenigde Staten (ChatGPT, Claude, Microsoft Copilot, Google Gemini, Hugging Face, Perplexity), één uit Europa (Mistral AI, Frankrijk) en één uit China (DeepSeek). Die geografische spreiding is niet neutraal: waar data wordt verwerkt, bepaalt welke privacywetgeving van toepassing is.
Voor Europese organisaties die vallen onder de AVG is dat een relevant gegeven. Amerikaanse clouddiensten vallen onder de US Cloud Act, die de Amerikaanse overheid toegang geeft tot data op Amerikaanse servers — ook als die fysiek in Europa staan. Bij DeepSeek spelen daarnaast geopolitieke overwegingen: de Chinese overheid kan onder de Chinese cybersecuritywet toegang eisen tot data van Chinese bedrijven.
Dat betekent niet automatisch dat je deze tools niet kunt gebruiken. Maar het betekent wel dat je weet waar je data naartoe gaat voordat je hem invoert.
De IT-professional 2.0: Jouw toolkit voor AI-gedreven werken
De wereld van IT-management verandert snel door de integratie van kunstmatige intelligentie. Maar welke AI-tools maken écht het verschil en hoe implementeer je ze succesvol in jouw organisatie?
Downloaden
Veilig AI-gebruik in de praktijk: wat werkt
Dus: wat werkt nu wél? We zetten een aantal belangrijke ideeën op een rij:
1. Gebruik enterprise-versies of zelf-gehoste modellen
De consumentenversie van een AI-tool en de enterprise-versie zijn niet hetzelfde. Bij tools als ChatGPT Enterprise, Microsoft Copilot for Microsoft 365 en Google Gemini for Workspace wordt data niet gebruikt voor modeltraining en blijft informatie binnen de tenant van de organisatie. Voor maximale controle zijn er ook open-source alternatieven — zoals Mistral AI of modellen via Hugging Face — die je volledig intern kunt hosten, zonder dat data de organisatie verlaat.
2. Vraag om SOC 2-compliance en ISO 27001-certificering
Bij het selecteren van een AI-tool voor zakelijk gebruik zijn SOC 2 Type II en ISO 27001 de twee belangrijkste keurmerken. SOC 2 toetst hoe een leverancier omgaat met beveiliging, beschikbaarheid en vertrouwelijkheid van data. ISO 27001 is een internationale standaard voor informatiebeveiligingsbeheer. Een leverancier die deze certificeringen niet kan overleggen, heeft in een zakelijke context weinig te zoeken.
3. Stel een AI-beleid op — ook al is het simpel
Medewerkers gebruiken AI-tools al, met of zonder beleid. Onderzoek van Fishbowl onder bijna 12.000 professionals toonde aan dat 68% van de respondenten die AI gebruikte op het werk, dit deed zonder dat hun manager het wist.
Een eenvoudig beleid — welke tools zijn goedgekeurd, wat mag je er wel en niet in invoeren, wat zijn de meldprocedures bij twijfel — vermindert dat risico aanzienlijk. Stel niet eerst een uitgebreide beleidsnotitie op; een A4 met heldere regels is een betere start dan een document dat maanden in de la blijft liggen.
4. Begrens toegang via technische maatregelen
Bewustwording helpt, maar technische beperkingen zijn betrouwbaarder. Blokkeer niet-goedgekeurde AI-tools via de firewall, gebruik DLP-software (Data Loss Prevention) om te detecteren wanneer gevoelige data de organisatie verlaat, en monitor welke AI-diensten op het netwerk worden gebruikt.
Bied tegelijkertijd goedgekeurde alternatieven aan — als medewerkers een geschikte tool beschikbaar hebben, is de kans kleiner dat ze naar een onbeveiligd alternatief grijpen.
5. Train medewerkers op concrete scenario’s
Het Samsung-incident was geen kwaadwillend handelen — het was een gebrek aan bewustzijn over hoe de tool werkte. Effectieve training gaat niet over abstracte risico’s, maar over herkenbare situaties: wat mag je wel in ChatGPT zetten, en wat niet? Vergadernotities met klantnamen: nee. Een openbare vacaturetekst herschrijven: prima. Hoe specifieker de voorbeelden, hoe makkelijker medewerkers het toepassen.
AI ingebouwd is veiliger dan AI toegevoegd
Organisaties die AI integreren via platforms waar het al ingebouwd en centraal beheerd is — zoals Microsoft 365 met Copilot, of HP-apparaten met native AI-functionaliteit — hebben een structureel voordeel. De data blijft binnen de bestaande compliance-omgeving, het beheer loopt via bekende kanalen, en er zijn geen parallelle shadow-IT-stromen die buiten het zicht van IT opereren.
Geef je medewerkers alle mogelijkheden om zo efficiënt mogelijk met AI te werken.
In de nieuwste oplossingen van HP zit Microsoft Copilot verweven in het hele systeem. Check hier voor meer info over de nieuwste generatie AI-laptops.
Zakelijke laptops kiezen voor het AI-tijdperk
Zakelijke laptops moeten tegenwoordig meer kunnen dan ooit, mede door de integratie van AI in dagelijkse werkzaamheden. Hoe zorg je ervoor dat je zakelijke laptops toekomstbestendig zijn, veilig én perfect aansluiten bij de behoeften van je medewerkers?
Downloaden
