AI en security bij stichtingen: waarom kleine organisaties slimmere keuzes maken dan corporates

AI en security bij stichtingen

AI en security bij stichtingen wordt vaak weggezet als een probleem van te weinig budget. In de praktijk zien we het omgekeerde: juist de organisaties met een krap budget nemen betere beslissingen dan corporates die twintigduizend euro per maand aan AI-experimenten uitgeven en na drie maanden terugkomen met de vraag waar ze eigenlijk aan begonnen zijn. Beperking dwingt tot focus, en focus is precies wat de meeste AI- en security-trajecten missen.

Een medische praktijk in Amsterdam werkt met 120 vrijwilligers die eens in de twee weken één spreekuur draaien. Dossiers in twintig verschillende talen, gevoelige patiëntendata, een huisartseninformatiesysteem met een complexe interface. En één bedrijfsleider die naast zijn eigenlijke werk ook privacy officer, IT-verantwoordelijke en financieel rapporteur is. Klinkt dat herkenbaar? Voor de meeste stichtingen is dit de dagelijkse realiteit, geen uitzondering.

Tegelijkertijd verandert het speelveld harder dan ooit. Gemeenten stellen extra eisen aan ICT-beveiliging bovenop de AVG. Ketenpartners zoals politie en het OM willen weten hoe je omgaat met gedeelde data. Donateurs vragen expliciet in het jaarverslag om bewijs dat je professionaliseert. En ondertussen klopt elke leverancier aan met een nieuwe AI-tool die je hele proces zou versnellen.

Het gevolg is een sluipende overbelasting. Je moet aan dezelfde wetgeving voldoen als een organisatie van 500 FTE, met dezelfde draaiboeken bij een incident, met dezelfde verantwoordingsplicht richting je Raad van Toezicht. Alleen jij doet het met drie stafleden en een externe FG op ZZP-basis. Op enig moment gaat de knop om: óf je blijft alles zelf aan elkaar knopen, óf je maakt structurele keuzes over waar je in investeert en waar niet.

Wat wél werkt bij stichtingen met beperkt budget

De reflex is vaak: we hebben geen geld voor een security-officer of een dure Copilot-licentie, dus we schuiven het door. Dat is precies de verkeerde beweging. Wat we bij ruim vijftig stichtingen zien werken is het omgekeerde: kies één use case, kader die strak af, en meet wat er gebeurt voordat je opschaalt.

Concreet voorbeeld: een culturele stichting die AI wilde inzetten om supportvragen van scholen af te vangen. Niet meteen een chatbot voor alle 1300 aangesloten organisaties. Eerst de bestaande antwoorden ordenen, dan een prototype op één type vraag, dan meten of het antwoord kwalitatief goed genoeg is. Pas daarna uitrollen. Kosten van de eerste fase: minder dan drieduizend euro. Resultaat: 40% van de inkomende vragen wordt nu automatisch beantwoord, zonder dat er ooit persoonsgegevens in het model zijn beland.

Het tweede wat werkt is consolideren voordat je iets nieuws toevoegt. Een kruispost met vier jaar geleden Business Basic-licenties voor 120 gebruikers stapte over op Business Premium. Duurder per gebruiker, maar één beheeromgeving, sterkere security, en eindelijk de mogelijkheid om MFA op alle apparaten af te dwingen. Dat is geen technische keuze, dat is een beleidskeuze die je bestuur moet meemaken. En het is een keuze die je terugverdient op het moment dat er iets misgaat, want dán is het verschil tussen “we hadden het geregeld” en “we waren ermee bezig” ineens juridisch en financieel enorm.

En het derde: laat je audit-ritme leidend zijn. Een kwartaalaudit op je Microsoft-omgeving geeft je meetbare cijfers voor je RvT, voor je donateurs én voor de gemeente die extra eisen stelt. Geen PDF van tachtig pagina’s, wél een kort rapport waar je concreet op kunt sturen. Drie prioriteiten per kwartaal, niet meer. Wat vorig kwartaal open stond en wat je opgelost hebt. Die ritmiek dwingt je om echt te bewegen, in plaats van eens per jaar in paniek een audit te doen omdat de accountant erom vraagt.

De blinde vlek: data-lekken via AI-tools van je leveranciers

De grootste risico’s zitten tegenwoordig zelden meer in je eigen omgeving. Ze zitten in de keten. Je websitebeheerder gebruikt AI-tooling. Je communicatiebureau bouwt campagnes in een tool die met een Amerikaans language model werkt. Je rostermanagement-systeem heeft ineens een “AI-assistent” die je hele planning kan analyseren, inclusief BSN-nummers van vrijwilligers.

Voor stichtingen die met gevoelige data werken, patiënten, meldingen van discriminatie, pashouders onder de 18, is dit de plek waar het misgaat. Niet omdat iemand kwaadwillend is. Wel omdat niemand precies weet welke data waarheen stroomt. Twee jaar geleden werd de politie gehackt en moesten dossiers weer op papier naar de rechtbank. Dat is geen theoretisch scenario meer. En wat we in de praktijk zien: negen van de tien stichtingen kunnen op dit moment niet in één oogopslag laten zien welke SaaS-tools ze gebruiken, welke daarvan een AI-component hebben, en welke data die tools mogen verwerken.

Wat je concreet kunt doen zonder nieuw budget

Begin met een keten-inventarisatie. Welke partijen verwerken data van jouw doelgroep, en wat doen zij aan security? Gebruik de NIS2-richtlijn als kader, ook als je er formeel niet onder valt. De kleine zorgorganisaties vallen er nu buiten, maar dat is een kwestie van tijd. Stel de vraag nu al aan je leveranciers, dan sta je niet achteraan wanneer de wet wel gaat gelden. Praktisch: één spreadsheet, kolom per leverancier, verwerkersovereenkomst, subverwerkers, AI-functionaliteit ja/nee, categorie data. Een middag werk, jaren voordeel.

Voeg daaraan een simpele data-classificatie toe. Wat mag op SharePoint staan, wat hoort in het EPD of registratiesysteem, wat mag überhaupt niet buiten je organisatie? Dat is 20% techniek en 80% proces. De organisaties die dit op orde hebben, hoeven bij een incident niet uit te leggen waarom ze het niet wisten, ze kunnen laten zien wat ze wel deden. Dat verschil bepaalt of de Autoriteit Persoonsgegevens meekijkt met een corrigerende blik of met een boete.

En dan de menselijke kant, die iedereen onderschat. Phishing-e-mails zijn niet meer te onderscheiden van echte klantcontacten. De spelfouten zijn eruit. Een quarantaine-modus die verdachte mail apart zet werkt aantoonbaar, mits je collega’s weet dat ze mogen melden zonder schaamte. Bij vrijwilligers die één keer per twee weken werken is die drempel juist hoger, dus daar moet je actief op sturen met korte, herkenbare voorbeelden in je interne nieuwsbrief. Twee minuten leesvoer per twee weken doet meer dan een verplichte e-learning van een uur die niemand afmaakt.

Waar bestuur en directie het verschil maken

Wat we in vrijwel elk traject terugzien: de doorbraak komt niet van de IT-partij of de FG, maar van het bestuur dat zegt “dit is nu een prioriteit”. Zolang security en AI-governance een agendapunt onderaan de kwartaalvergadering blijven, gebeurt er niets structureels. Zodra een bestuurder het opeist, komt er beweging. Dat betekent concreet: één bestuurslid dat het onderwerp adopteert, één vaste rapportagevorm per kwartaal, en een expliciete koppeling met de risicoparagraaf in het jaarverslag.

Daarnaast helpt het om externe druk te gebruiken in plaats van te vrezen. Gemeenten die eisen stellen, donateurs die vragen om transparantie, ketenpartners die een DPIA willen zien: dat zijn geen obstakels, dat zijn hefbomen om intern budget en tijd vrij te maken. De directeur-bestuurder die daar handig gebruik van maakt, krijgt de Raad van Toezicht veel makkelijker mee dan degene die het als een puur intern verbetertraject probeert te verkopen.

De les uit de praktijk: stichtingen die klein beginnen, één use case tegelijk uitrollen en hun basis eerst op orde brengen, halen meer uit AI en behouden meer controle over hun data dan grote organisaties die alles tegelijk willen. Wij ondersteunen ruim vijftig stichtingen met kwartaalaudits, data-governance en een moderne werkplek die past bij een organisatie met vrijwilligers. Wil je weten waar jouw grootste risico’s en snelste winst zitten? Plan een vrijblijvend adviesgesprek in via constant.it.

Gerelateerd

automatisering bedrijfsdata beleid
14-09-2026 Blog

Automatisering bedrijfsdata beleid: waarom je eerst de regels vastlegt en pas daarna AI-tools toelaat

cybersecurity wet
07-09-2026 Blog

Cyberbeveiligingswet van kracht: wat nu?

Azure kosten MKB,
28-07-2026 Blog

Microsoft Azure voor het MKB: wat het is en wanneer het slim is om over te stappen