Het antwoord op de vraag hoe je als ondernemer grip houdt op autonome AI-tools is: door simpele, schriftelijke afspraken en periodieke controles in te voeren, zonder dat je een IT-afdeling nodig hebt. Een recent security-incident bij OpenAI laat zien dat de dreiging voor AI-systemen is veranderd, en dat geldt ook voor de tools die jij mogelijk al gebruikt. Het betekent niet dat je AI moet vermijden, maar wel dat je een paar basisregels opstelt voor wie wat mag doen en hoe je controleert of dat nog klopt.

Wat er aan de hand is

Volgens een analyse van AIbusiness is het dreigingsmodel voor AI fundamenteel veranderd. Aanleiding is een security-incident bij OpenAI, het bedrijf achter ChatGPT. Het incident laat zien dat de uitdaging voor bedrijven niet langer alleen gaat over het beschermen van data die je in een AI-tool stopt, maar over het beheersen van AI-systemen die steeds zelfstandiger beslissingen nemen. Waar AI vroeger een passief hulpmiddel was dat alleen reageerde op commando’s, kunnen moderne systemen nu zelf taken initiëren, zoals het versturen van berichten, het bijwerken van databases of het uitvoeren van transacties. Die autonomie vergroot de kans op fouten of misbruik, zeker als er geen duidelijke grenzen zijn ingesteld. Het incident bij OpenAI, waarover het bedrijf zelf nog geen volledige details heeft gedeeld, wordt door AIbusiness gezien als een signaal dat deze nieuwe risico’s nu ook de praktijk raken.

Wat dit betekent

Voor het MKB betekent dit dat de oude aanpak — ‘we zetten een AI-tool aan en zien wel wat er gebeurt’ — niet meer volstaat. De impact is het grootst voor bedrijven die AI inzetten voor klantcommunicatie, administratie of financiële processen, omdat daar fouten direct zichtbaar of kostbaar zijn. Het gaat niet om grote investeringen in dure beveiligingssoftware, maar om het stellen van eenvoudige regels. Denk aan afspraken over welke medewerker een AI-tool mag gebruiken voor welke taak, en wat de tool wel en niet mag doen zonder menselijke goedkeuring. De kern is dat je als ondernemer weet welke AI-systemen in je bedrijf draaien en wie daarvoor verantwoordelijk is. Zonder die basisafspraken wordt het risico op een incident groter naarmate de AI autonomer wordt.

Hoe je dit kunt toepassen

Als je een webshop runt en AI gebruikt voor het beantwoorden van klantvragen… dan is het verstandig om vast te leggen dat de AI alleen mag antwoorden op basis van een goedgekeurde lijst met veelgestelde vragen. Je zou kunnen afspreken dat alle antwoorden die afwijken van die lijst, automatisch worden doorgestuurd naar een medewerker. Een mogelijkheid is om wekelijks een steekproef te nemen van de gegenereerde antwoorden en te controleren of ze nog binnen de afgesproken richtlijnen vallen. Overweeg om in het systeem een logboek aan te zetten, zodat je altijd kunt zien welke acties de AI heeft uitgevoerd.

Als je een team aanstuurt dat werkt met AI-tools voor rapportages of planning… dan is het belangrijk om duidelijke rollen te verdelen. Je zou kunnen afspreken dat alleen teamleiders bevoegd zijn om AI-tools te configureren of te koppelen aan andere systemen. Een optie is om een eenvoudige checklist te maken die elk teamlid doorloopt voordat een nieuwe AI-tool wordt ingezet, met vragen als: welke data gebruikt deze tool, wie heeft toegang en wat mag de tool zelfstandig doen. Overweeg om maandelijks een kort overleg te plannen waarin je deze lijst doorneemt en bijstelt waar nodig.

Als je in de zorg werkt en AI gebruikt voor het samenvatten van patiëntgegevens… dan is het cruciaal om te bepalen dat de AI nooit zelfstandig diagnoses stelt of behandelplannen wijzigt. Je zou kunnen vastleggen dat alle uitvoer van de AI altijd door een bevoegde professional wordt gecontroleerd voordat het ergens wordt opgeslagen of gedeeld. Een mogelijkheid is om een tweede controlelaag in te bouwen, waarbij een collega steekproefsgewijs de output van de AI beoordeelt. Overweeg om een afspraak te maken over wat er gebeurt als de AI een fout maakt, zodat het team weet hoe te handelen zonder te hoeven improviseren.

Als je een administratiekantoor leidt en AI gebruikt voor het verwerken van facturen… dan is het verstandig om een maximumbedrag in te stellen waarboven de AI geen actie mag ondernemen zonder goedkeuring. Je zou kunnen afspreken dat alle transacties boven dat bedrag automatisch worden geblokkeerd en ter controle naar een vast aanspreekpunt gaan. Een optie is om wekelijks een export van de AI-activiteiten te bekijken en te controleren of er geen onverklaarbare acties zijn. Overweeg om een externe partij eens per kwartaal de instellingen van je AI-tools te laten controleren, zonder dat je daarvoor een volledige IT-afdeling hoeft in te huren.

De praktische toepassing hangt af van jouw situatie, maar de eerste stap is altijd hetzelfde: maak een lijst van alle AI-tools die je bedrijf gebruikt en noteer per tool wat deze mag doen, wie er toegang heeft en wie verantwoordelijk is. Die lijst is je basis om incidenten te voorkomen en om snel te kunnen handelen als er toch iets misgaat.

Bron: AIbusiness