Automatisering, bedrijfsdata en beleid horen in die volgorde besproken te worden, maar in de praktijk gebeurt het omgekeerde. Een medewerker ziet op LinkedIn of TikTok een filmpje van een AI-tool die zijn werk halveert, installeert hem op de bedrijfslaptop, en koppelt hem aan de mailbox. Pas weken later komt de vraag: waar staat die data eigenlijk? En nog een paar weken later komt de vraag die niemand wil horen: kunnen we dat nog terugdraaien?
Wij zien dit patroon nu in vrijwel elke organisatie waar we binnenkomen. Iemand op marketing heeft een transcriptie-tool aan Teams gehangen. Iemand op sales gebruikt een AI-assistent die klantgesprekken samenvat. De finance-controller heeft een plug-in geïnstalleerd die Excel-bestanden analyseert. Drie tools, drie verschillende leveranciers, drie keer bedrijfsdata die het netwerk verlaat zonder dat IT het weet.
Het frustrerende is dat dit zelden uit kwade wil gebeurt. Het zijn betrokken medewerkers die productiever willen zijn. Maar zodra je gevoelige data hebt, klantgegevens, contracten, financiële cijfers, gespreksopnames, dan is de vraag niet meer of die tool handig is. De vraag is waar de data terechtkomt, hoe lang die bewaard wordt, of een model erop traint en wie er nog meer bij kan. Op dat punt loopt de marketing-snelheid van AI-tools een paar straten voor op de governance binnen het bedrijf. En dat verschil moet ergens worden ingehaald.
Wat het lastiger maakt: de meeste van deze tools vragen tijdens installatie om brede rechten. Toegang tot de mailbox, tot agenda, tot OneDrive, soms tot het hele Microsoft 365-tenant. Een medewerker klikt op “akkoord” omdat de tool anders niet werkt. Op dat moment heeft een externe partij leesrechten op data waarvan de directie denkt dat die veilig binnen de organisatie staat. Niemand heeft kwaad in de zin, maar het hek is open.
Beleid eerst, dan pas tools: hoe je automatisering van bedrijfsdata onder controle krijgt
Wat in de praktijk werkt is contra-intuïtief voor veel directies. Niet beginnen met een toollijst of een security-suite, maar beginnen met een document van hooguit twee pagina’s waarop staat welke data welke kant op mag. Welke categorieën data zijn vertrouwelijk. Welke tools zijn toegestaan. Wie geeft goedkeuring voor een nieuwe tool. Wat gebeurt er als iemand zonder goedkeuring iets installeert.
Wij doen dit zelf ook. Eerst vastleggen wat het beleid is, dan in de techniek dichtzetten wat niet binnen dat beleid past. Dat klinkt streng en dat is het ook. Maar de praktijk laat zien dat een open omgeving waar elke medewerker zelf kan kiezen welke AI-tool aan welke datastroom hangt, binnen een half jaar onbeheersbaar wordt. Een dichtgezette omgeving met een duidelijk pad voor nieuwe verzoeken werkt beter dan een opengezette omgeving met goede bedoelingen.
Wat een werkbaar databeleid concreet bevat
Een beleid dat blijft liggen in een SharePoint-map heeft geen waarde. Wat we bij klanten zien werken is een korte set regels die je op één A4 kunt printen. Vier blokken volstaan: dataclassificatie, toegestane tools, goedkeuringsproces en handhaving. Bij dataclassificatie benoem je niet meer dan drie categorieën, bijvoorbeeld publiek, intern en vertrouwelijk. Iedereen die langer dan twee weken in dienst is moet kunnen vertellen in welke categorie een klantcontract valt. Lukt dat niet, dan is het beleid te complex geschreven en moet je het inkorten, niet uitbreiden.
Bij toegestane tools werkt een witte lijst beter dan een zwarte lijst. Een zwarte lijst probeert alle slechte tools op te sommen, en die lijst loopt altijd achter op TikTok. Een witte lijst zegt: dit zijn de drie tools die we hebben goedgekeurd voor transcriptie, dit zijn de twee voor samenvatten, dit is wat we gebruiken voor data-analyse. Alles daarbuiten loopt via een aanvraag. Een witte lijst is geen rem op innovatie, het is de enige manier waarop innovatie schaalbaar blijft zonder dat je achteraf moet uitleggen waarom klantdata bij een Amerikaanse start-up staat.
Het goedkeuringsproces zelf moet kort zijn. Wat we adviseren is een vast formulier met vijf vragen: welke tool, welke leverancier, welke data gaat erin, waar wordt die opgeslagen en wie is de eigenaar binnen het bedrijf. Een ingevuld formulier moet binnen vijf werkdagen een ja of een nee opleveren. Duurt het langer, dan gaan medewerkers eromheen werken en ben je terug bij af. Snelheid in het proces is even belangrijk als de inhoud van het beleid zelf.
Handhaving zonder dat IT de boeman wordt
Het laatste blok is waar de meeste organisaties stuklopen. Beleid zonder handhaving is een wensenlijstje. Handhaving zonder uitleg maakt IT tot de afdeling die alles tegenhoudt. Wat in de praktijk werkt is een combinatie van technische blokkade en duidelijke communicatie. In de Microsoft-omgeving betekent dat conditional access, app-governance binnen Entra, en data loss prevention-regels die voorkomen dat vertrouwelijke documenten naar niet-goedgekeurde diensten worden geupload. Geen verrassingen, geen verborgen blokkades. Wie probeert een niet-goedgekeurde tool te koppelen krijgt een melding met de reden en de link naar het aanvraagformulier. Dat verschuift de discussie van “IT houdt mij tegen” naar “ik heb een aanvraag lopen”.
De communicatie eromheen is minstens zo belangrijk als de techniek. Wij adviseren klanten om bij elke nieuwe blokkaderegel een korte uitleg te sturen naar de hele organisatie. Niet als waarschuwing, maar als context: dit hebben we aangezet, dit is de reden, dit is de route als je een uitzondering nodig hebt. Medewerkers accepteren beperkingen verrassend goed als ze begrijpen waarom die er zijn. Wat ze niet accepteren is een tool die het vorige week nog deed en deze week zonder uitleg niet meer.
Wat het oplevert na zes maanden
Organisaties die dit traject doorlopen merken na ongeveer een half jaar drie dingen. Ten eerste daalt het aantal incidenten met datalekken via SaaS-tools naar nul, simpelweg omdat de route is afgesloten. Ten tweede stijgt het aantal goedgekeurde tools in de witte lijst, omdat medewerkers de aanvraagroute leren gebruiken. En ten derde, het minst verwachte effect, gaan gesprekken over AI op directieniveau over inhoud in plaats van over risico. Niet meer de vraag “mogen we dit wel”, maar “welk probleem lossen we hiermee op”. Dat is uiteindelijk waar je heen wilt met automatisering bedrijfsdata beleid: een omgeving waarin de regels op de achtergrond werken en het gesprek vooraan gaat over wat de techniek voor de klant kan betekenen.
De snelheid waarmee AI-tools op de markt komen gaat niet meer afnemen. Wie wacht tot er een incident is met klantdata, loopt achter de feiten aan. Wie nu een beleid opstelt van twee pagina’s en dat technisch afdwingt in de Microsoft-omgeving, houdt de regie. Wij helpen organisaties dat traject in te richten, van classificatie tot handhaving, zonder dat de productiviteit van medewerkers eronder lijdt.

