← Alle inzichten
INZICHT 4 augustus 2026 - 7 min

Waarom AI-beleid van twee kantjes niet werkt

Twee A4-tjes. Prachtig geschreven. Compleet nutteloos. En dat is niet uniek. Wat er misgaat met het gemiddelde beleidsstuk. En de vier onderdelen die het verschil maken tussen een intentie en een werkbaar kader.

Trek een willekeurig AI-beleid open en er staat vaak hetzelfde. Twee A4-tjes. In de doelstellingen: "Wij zetten AI verantwoord in, met menselijke controle en respect voor privacy." In de uitwerking: elke medewerker onderschrijft dit gedeelde streven.

Wat de medewerker die zojuist een klantvraag door ChatGPT heeft gehaald hieraan heeft, is onduidelijk. Wat de collega die overweegt cv's te screenen met een AI-tool moet doen: geen idee. Wat er gebeurt als iemand vertrouwelijke stukken tegen Claude aanhoudt: het beleid zwijgt. Compleet nutteloos dus, maar wel netjes opgesteld.

Dit patroon zien we breed terug. Beleidsstukken die op deze manier falen. Prachtig taalgebruik. Nul richting. En intussen doen alle medewerkers wat ze willen, want er staat nergens dat het niet mag.

Waarom generieke beleidsstukken niets doen

Drie patronen. Ze staan zelden alleen. Meestal alle drie tegelijk. En ze klinken zo herkenbaar dat ze onschuldig lijken. Dat is precies waarom ze doorkomen tot in de directievergadering.

Patroon 1: alleen principes, geen regels

"Medewerkers gebruiken AI verantwoord en met menselijke controle." Iedere organisatie kan dit ondertekenen. Wat het betekent, weet niemand. Wat verantwoord is, staat er niet. Wat controle is, welke, wanneer, door wie: onduidelijk.

Vergelijk met een werkbare regel: "Alle content voor de bedrijfssite wordt door een collega gelezen en getoetst op merkstem, feiten en bronnen, voordat deze wordt gepubliceerd." Dat kan een medewerker uitvoeren. Dat kan iemand controleren. En als het misgaat, weet je waar het misgeging.

Patroon 2: geen enkele tool bij naam

De aarzeling snappen we. Tools veranderen. Wat vandaag ChatGPT is, is over drie maanden een andere marktleider. Dus houden mensen het abstract: "generatieve AI-tools" of "AI-assistenten".

Het gevolg: niemand weet of ChatGPT Plus toegestaan is, of Copilot in Word aanstaat, of dat Claude gebruikt mag worden voor concept-teksten. Elke medewerker vult het naar eigen inzicht in. De directeur die vertrouwelijke offertes tegen een externe AI-tool aanhoudt heeft technisch gezien geen enkele regel overtreden. Er zijn immers geen regels.

Werkbaar beleid noemt tools bij naam. Ja, dat betekent dat het beleid onderhouden moet worden. Ja, dat kost tijd. Ja, dat is precies de reden waarom veel beleid het nooit tot deze concreetheid brengt. En precies waarom het niet werkt.

Patroon 3: iedereen dezelfde regels

"Dit beleid geldt voor alle medewerkers." Klinkt eerlijk. Is het niet. De risico's van een marketingcollega die AI gebruikt voor concept-teksten liggen totaal anders dan die van een HR-medewerker die cv's laat beoordelen. Weer anders dan een bestuurder die vertrouwelijke stukken laat samenvatten.

Beleid dat voor iedereen hetzelfde is, is voor niemand precies bruikbaar. Onderscheid per rol maakt het niet alleen werkbaar, het maakt het ook verklaarbaar. Waarom mag marketing wel iets wat HR niet mag? Omdat de risico's verschillend zijn. Zo simpel is het.

Wat werkbaar beleid dan wel is

Vier onderdelen. Zonder deze vier is het geen beleid, hooguit een intentieverklaring. Wij noemen deze onderdelen bij elke opdracht, ook als de klant liever iets korters had. Dat is niet uit koppigheid. Het is omdat we zien wat er gebeurt als een van deze vier ontbreekt: precies datgene wat het beleid had moeten voorkomen.

ONDERDEEL 1

Welke tools wel en welke niet

ChatGPT Plus mag voor concept-teksten, niet voor vertrouwelijke offertes. Copilot in Word mag voor conceptversies. Nieuwe AI-tools worden eerst getoetst voordat ze in gebruik gaan. Bij twijfel: overleg met de aangewezen verantwoordelijke. Concrete namen, concrete grenzen. Ja, dit vereist onderhoud. Nee, dat is geen excuus om het achterwege te laten.

ONDERDEEL 2

Wie mag wat, en waar controleert een mens

Per rol duidelijk: marketing mag AI inzetten voor concept-content, mits een collega altijd toetst voor publicatie. HR mag AI-tools gebruiken voor administratieve taken, niet voor beoordelingen die het personeelsdossier raken. Directie behoudt beslissingsverantwoordelijkheid over strategische onderwerpen, zonder tussenkomst van AI in de finale afweging. Elke rol krijgt zijn eigen kader.

ONDERDEEL 3

Wat de organisatie in of uit AI stopt

Persoonsgegevens van klanten of medewerkers: nooit in externe AI-tools. Vertrouwelijke bedrijfsinformatie, financiele cijfers, offertes: alleen in afgeschermde omgevingen. Openbare informatie en concept-teksten: mag. Deze grenzen zijn zichtbaar in het beleid en bekend bij iedereen die met AI werkt. Niet omdat ze het beleid hebben gelezen, maar omdat een half uur training ze heeft laten inprenten waar ze op moeten letten.

ONDERDEEL 4

Wat te doen bij twijfel of incidenten

Wie meldt wat, bij wie? Wat gebeurt er als iemand per ongeluk gevoelige informatie in het verkeerde tool zet? Een escalatiepad met namen, niet alleen functies. Zonder dit blijven fouten onbesproken. En blijven ze zich herhalen. De medewerker die iets fout doet, moet niet bang zijn om het te melden. Anders leert de organisatie er nooit van.

Beleid is geen document, het is een proces

Een AI-beleid werkt alleen als het geleefd wordt. Dat betekent iemand die het onderhoudt. Medewerkers die weten waar ze het vinden. Een moment per kwartaal waarop wordt gekeken of het nog klopt bij hoe er wordt gewerkt. Zonder dat proces is het beste beleid over drie maanden een historisch document.

Onder de AI Act is er nu ook een externe aanleiding. Sinds 2 februari 2025 vraagt artikel 4 om aantoonbare AI-geletterdheid van medewerkers die met AI werken. Sinds 2 augustus 2026 geldt artikel 50 over transparantie. Vanaf 2 december 2027 komen high-risk toepassingen in scope. Beleid dat je vandaag opzet, moet werken tegen die tijdlijn. Twee kantjes redt dat niet.

Wat je vandaag kunt doen

Heeft je organisatie al een AI-beleid? Leg het naast de vier onderdelen hierboven. Waar het abstract blijft, weet je nu waar de gaten zitten. Is er nog geen beleid? Begin niet met een blanco Word-document. Begin bij hoe medewerkers vandaag AI gebruiken. Wat werkt, waar zijn ze onzeker, waar zit al risico?

Dat is ook wat we in onze workshop AI-governance doen. Geen slides over principes. Wel: in een dag met de betrokken mensen de vier onderdelen zo concreet uitwerken dat het werkbaar is voor jullie situatie. Aan het eind heb je iets waarop je een team kunt trainen. Niet twee kantjes waarop niemand houvast vindt.

Wil je verder praten

Van intentie naar werkbaar beleid

In onze workshop AI-governance werken we de vier onderdelen zo concreet uit dat er iets ligt waar het team op kan werken. Vaste scope, vaste prijs.

Bekijk de workshop →
Meer inzichten

Lees ook

Inzicht - 9 min

AI-agents in de praktijk: waar de hype eindigt en werk begint

Lees verder →
Inzicht - 5 min

AI-geletterdheid: wat betekent dit voor werkgevers?

Lees verder →
March Forth Group
Kerkstraat 204, 1017 GV Amsterdam info@marchforthgroup.com © 2026 March Forth Group
EXPERTISE AI en organisatie AI Act en governance Workflows en agents Afgeschermde interne AI
AANBOD WorkshopsWerkwijzeZelfcheckInzichten
OVER Over onsContactPrivacy