GEBRUIKEN MEDEWERKERS AI MET BEDRIJFSGEGEVENS?

GEBRUIKEN MEDEWERKERS AI MET BEDRIJFSGEGEVENS?

Medewerkers delen mogelijk documenten, spreadsheets, klantgegevens of interne kennis via AI-tools die de organisatie nooit heeft beoordeeld, goedgekeurd of gekoppeld aan haar toegangsregels.

HET RISICO IS NIET DAT MEDEWERKERS AI WILLEN GEBRUIKEN

HET RISICO IS DAT DE ORGANISATIE NIET KAN ZIEN WELKE GEGEVENS ZE GEBRUIKEN, WAAR DIE TERECHTKOMEN OF WIE ZE KAN OPVRAGEN

DE SITUATIE

Medewerkers gebruiken AI al om sneller te werken.

Dit kan onder meer gaan om:

  • Generatieve AI-assistenten
  • AI-functies in kantoorsoftware
  • Tools voor documentanalyse
  • Transcriptie en samenvatting van vergaderingen
  • Schrijf- en vertaalassistenten
  • Programmeerassistenten
  • Tools voor spreadsheet- en data-analyse
  • Browserextensies
  • CRM- of klantenserviceassistenten
  • Interne zoek- en kennistools

Ze kunnen deze mogelijkheden gebruiken om:

  • E-mails en documenten op te stellen
  • Rapporten of contracten samen te vatten
  • Spreadsheets te analyseren
  • Bedrijfsinformatie op te zoeken
  • Klantcommunicatie voor te bereiden
  • Gegevens met elkaar te vergelijken
  • Rapporten te genereren
  • Formules of code te schrijven
  • Interne procedures terug te vinden
  • Terugkerende beslissingen te ondersteunen

De bedoeling is meestal praktisch. Medewerkers willen repetitief werk verminderen en sneller toegang krijgen tot relevante informatie.

De organisatie weet mogelijk echter niet:

  • Welke AI-tools worden gebruikt
  • Of medewerkers persoonlijke of door het bedrijf beheerde accounts gebruiken
  • Welke informatie medewerkers uploaden of opvragen
  • Waar bedrijfsgegevens worden verwerkt
  • Tot welke systemen de AI toegang heeft
  • Of toegangsrechten aansluiten bij de functies van medewerkers
  • Hoe AI-resultaten worden gecontroleerd
  • Wie verantwoordelijk blijft voor het resultaat

AI kan daardoor onderdeel worden van de dagelijkse werking voordat de organisatie bewust heeft bepaald hoe gegevens, toegangsrechten en beslissingen moeten worden beheerd.

EEN GEDEELDE AI-OMGEVING MAG NIET BETEKENEN DAT IEDEREEN TOEGANG KRIJGT TOT ALLE BEDRIJFSGEGEVENS

HOE EEN BETER PROCES ERUITZIET

Medewerkers krijgen toegang tot een AI-omgeving die door de organisatie is goedgekeurd en gecontroleerd.

Het systeem herkent de medewerker via diens bedrijfsidentiteit en haalt uitsluitend informatie op die voor die functie, afdeling, klant, project of juridische entiteit is toegestaan.

Bijvoorbeeld:

  • Boekhouding kan goedgekeurde financiële en transactionele gegevens opvragen.
  • Administratie kan contactgegevens, planningsinformatie en algemene operationele informatie raadplegen.
  • Verkoop kan goedgekeurde klant- en commerciële gegevens gebruiken.
  • HR kan binnen een afgeschermde omgeving met beschermde personeelsinformatie werken.
  • Managers kunnen geselecteerde indicatoren uit verschillende afdelingen bekijken.
  • Externe medewerkers kunnen alleen informatie opvragen die aan hun opdracht is toegewezen.

Dezelfde AI-interface kan verschillende medewerkers ondersteunen zonder iedereen toegang te geven tot dezelfde informatie.

ÉÉN AI-OMGEVING

VERSCHILLENDE DATA-GRENZEN

Openbare en commerciële AI-tools — waaronder algemene assistenten, copilots, browserextensies en diensten voor documentanalyse — kunnen zonder goedkeuring van de organisatie worden gebruikt.

Dit kan onder meer gaan om tools zoals ChatGPT, Claude, Gemini, Copilot of AI-functies die in andere bedrijfsapplicaties zijn ingebouwd.

Het systeem kan verschillende kennislagen bevatten.

BEDRIJFSBREDE INFORMATIE

Informatie die beschikbaar is voor alle goedgekeurde medewerkers, zoals:

  • Openbare bedrijfsinformatie
  • Algemene procedures
  • Interne adressenlijsten
  • Goedgekeurde sjablonen
  • Algemene operationele richtlijnen

AFDELINGSINFORMATIE

Informatie die alleen voor specifieke teams beschikbaar is.

Voorbeelden:

  • Financiële en boekhoudkundige gegevens
  • Verkoop- en CRM-informatie
  • HR-gegevens
  • Inkoopinformatie
  • Operationele procedures
  • Managementrapportage

FUNCTIESPECIFIEKE INFORMATIE

Informatie die wordt beperkt op basis van verantwoordelijkheid.

Bijvoorbeeld:

  • Een accountant kan transacties, facturen en financiële uitzonderingen beoordelen.
  • Een receptionist kan contactgegevens, planning en algemene administratieve informatie raadplegen.
  • Een verkoper kan goedgekeurde klant- en commerciële informatie gebruiken.
  • Een manager kan geselecteerde rapportages uit verschillende afdelingen bekijken.
  • Een externe opdrachtnemer kan alleen projectinformatie raadplegen die aan die persoon is toegewezen.

RECORDSPECIFIEKE INFORMATIE

Toegang kan ook afhangen van:

  • Klant
  • Juridische entiteit
  • Regio
  • Project
  • Bedrijfseenheid
  • Boekhoudperiode
  • Dossierverantwoordelijkheid
  • Gevoeligheidsclassificatie

De AI ontvangt alleen de toegestane context die nodig is om de vraag van de medewerker te beantwoorden.

ÉÉN INTERFACE

VERSCHILLENDE KENNISGRENZEN

HOE RAG DIT MODEL ONDERSTEUNT

Retrieval-Augmented Generation, of RAG, maakt het mogelijk dat een AI-systeem relevante informatie uit goedgekeurde bedrijfsbronnen ophaalt wanneer een medewerker een vraag stelt.

In plaats van uitsluitend te vertrouwen op de algemene kennis van het AI-model, haalt het systeem bedrijfscontext op en gebruikt het die informatie om een antwoord samen te stellen.

Een gecontroleerd RAG-proces kan:

  • De medewerker identificeren
  • De functie en toegangsrechten bepalen
  • Alleen zoeken in informatie waarvoor de medewerker bevoegd is
  • De relevante gegevens of inhoud ophalen
  • Een antwoord genereren dat op die bronnen is gebaseerd
  • Ondersteunende bronverwijzingen tonen
  • De interactie registreren wanneer dat passend is
  • Gevoelige of onzekere resultaten doorsturen voor menselijke beoordeling

Moderne zakelijke RAG-architecturen kunnen documentrechten controleren op het moment van de zoekopdracht en opgehaalde resultaten filteren volgens de geauthenticeerde gebruiker of gebruikersgroep.

Private endpoints en virtuele netwerken kunnen er bovendien voor zorgen dat AI-, opslag- en zoekdiensten binnen een afgeschermde netwerkomgeving blijven.

DOCUMENTEN ZIJN SLECHTS ÉÉN ONDERDEEL VAN DE KENNISLAAG

Het systeem mag niet uitsluitend rond mappen en bestanden worden ontworpen.

Bedrijfskennis kan verschillende soorten informatie bevatten.

ONGESTRUCTUREERDE INFORMATIE

  • Pdf-bestanden
  • Contracten
  • E-mails
  • Procedures
  • Gescande documenten
  • Word-bestanden
  • Presentaties

GESTRUCTUREERDE INFORMATIE

  • Transacties
  • Klantgegevens
  • Leveranciersgegevens
  • Voorraad
  • Factuurstatus
  • Bestellingen
  • Productgegevens
  • Boekhoudperiodes
  • Goedkeuringsstatussen

Gestructureerde gegevens kunnen worden beschermd met databaserechten, rolgebaseerde toegang en beveiliging op rij- of kolomniveau.

Bijvoorbeeld:

  • Boekhouding kan financiële velden bekijken.
  • Verkoop kan goedgekeurde commerciële velden bekijken.
  • Administratie kan contact- en planningsvelden bekijken.
  • Management kan geselecteerde samengevoegde indicatoren raadplegen.

SQL en Microsoft Fabric ondersteunen controles waarmee toegang kan worden beperkt volgens rijen, kolommen, objecten, rollen of groepslidmaatschap.

WANNEER ÉÉN BESTAND GEMENGDE INFORMATIE BEVAT

Een veelvoorkomend probleem is dat één bestand informatie bevat waarvoor verschillende toegangsrechten gelden.

Een spreadsheet met klantgegevens kan bijvoorbeeld het volgende bevatten:

  • Contactgegevens
  • Accountstatus
  • Contractprijzen
  • Kredietlimieten
  • Betalingsgeschiedenis
  • Interne opmerkingen

De receptionist heeft mogelijk alleen de contactgegevens nodig.

Verkoop heeft mogelijk de accountstatus en goedgekeurde commerciële informatie nodig.

Boekhouding heeft mogelijk betalings- en kredietinformatie nodig.

Het volledige bestand mag niet automatisch zichtbaar worden voor alle drie de functies.

Tijdens de voorbereiding kan de informatie worden opgesplitst in gecontroleerde records, velden of opvraagbare onderdelen. Aan elk onderdeel kunnen afzonderlijke toegangsregels worden gekoppeld.

Wanneer een veilige scheiding niet kan worden gegarandeerd, blijft de informatie beschermd volgens het hoogste vereiste beveiligingsniveau.

Dit is een ontwerpconclusie die voortvloeit uit bestaande toegangsmodellen op document-, rij- en kolomniveau: AI-beveiliging vereist dat broninformatie zo wordt voorbereid dat opvraagrechten overeenkomen met de werkelijke gevoeligheid van elk gegevenselement.

IMPLEMENTATIEMOGELIJKHEDEN

De architectuur hoeft niet afhankelijk te zijn van openbare AI-accounts voor consumenten.

PRIVATE CLOUDOMGEVING

De AI-, opslag-, zoek- en applicatiediensten werken binnen een gecontroleerde cloudomgeving.

Dit kan onder meer bestaan uit:

  • Private endpoints
  • Virtuele netwerken
  • Uitgeschakelde openbare toegang
  • Beheerde bedrijfsidentiteiten
  • Versleutelde opslag
  • Gecontroleerde connectoren
  • Rolgebaseerde rechten
  • Logging, audit en monitoring

Azure beschrijft architecturen waarin de AI-resource, zoekdienst en opslag private endpoints binnen een virtueel netwerk gebruiken. Toegang is dan alleen mogelijk vanaf goedgekeurde bedrijfs- of on-premisesapparaten via een private gateway.

LOKALE OF ON-PREMISESOMGEVING

Het model, de zoekindex en de bedrijfsgegevens kunnen binnen lokaal door de organisatie beheerde infrastructuur worden uitgevoerd.

Dit kan geschikt zijn voor organisaties met:

  • Strikte eisen voor gegevenslocatie
  • Gevoelige intellectuele eigendom
  • Beperkte externe connectiviteit
  • Bestaande interne infrastructuur
  • Specifieke beveiligingseisen

HYBRIDE OMGEVING

Sommige diensten blijven in een gecontroleerde cloudomgeving, terwijl gevoelige gegevens binnen het lokale netwerk blijven.

Het juiste model hangt af van:

  • Gevoeligheid van de gegevens
  • Bestaande infrastructuur
  • Locaties van medewerkers
  • Prestatievereisten
  • Benodigde integraties
  • Interne IT-capaciteit
  • Governance- en compliancevereisten
  • Kosten

Private betekent niet automatisch veilig. Identiteit, toegangsrechten, datavoorbereiding, logging, onderhoud en incidentrespons moeten nog steeds zorgvuldig worden ontworpen.

HOE AETERNA DIT AANPAKT

01 — VRAGEN VAN MEDEWERKERS EN AI-USE-CASES IN KAART BRENGEN

Aeterna bepaalt wat medewerkers met AI proberen te bereiken.

Voorbeelden:

  • Een klantrecord terugvinden
  • Onbetaalde facturen beoordelen
  • Een goedgekeurd contract samenvatten
  • Een interne procedure vinden
  • Leveranciersinformatie vergelijken
  • Een managementrapport voorbereiden
  • Operationele uitzonderingen analyseren
  • Klantcommunicatie opstellen met goedgekeurde gegevens

Het doel is om toegang rond echte werkzaamheden te ontwerpen, niet uitsluitend rond algemene afdelingsnamen.

Resultaat: een geprioriteerde lijst met AI-use-cases en de informatie die voor elke use-case nodig is.

02 — DATABRONNEN EN EIGENAARSCHAP IN KAART BRENGEN

Aeterna identificeert:

  • Welke systemen de informatie bevatten
  • Wie eigenaar is van elke dataset
  • Welke gegevens leidend zijn
  • Welke gegevens worden gedeeld
  • Welke gegevens afdelingsgebonden zijn
  • Welke gegevens beperkt toegankelijk zijn
  • Welke informatie verouderd of dubbel is
  • Welke bronnen geschikt zijn voor AI-opvraging

Resultaat: een gecontroleerde kaart van de bedrijfsinformatie voordat die informatie onderdeel wordt van de AI-laag.

03 — GEGEVENS CLASSIFICEREN EN VOORBEREIDEN

De informatie wordt georganiseerd op basis van:

  • Gevoeligheid
  • Afdeling
  • Functie
  • Klant of entiteit
  • Doel
  • Bewaartermijn
  • Leidende bron
  • Beoordelingsstatus

De voorbereiding kan bestaan uit:

  • Dataopschoning
  • OCR en documentextractie
  • ETL
  • Verwijderen van duplicaten
  • Aanmaken van metadata
  • Scheiden van velden
  • Classificeren van records
  • Koppelen van bronnen
  • Verwijderen van verouderde inhoud

Resultaat: informatie die is voorbereid voor gecontroleerde opvraging in plaats van één onbeperkt toegankelijk archief.

04 — DE PRIVATE AI-ARCHITECTUUR ONTWERPEN

Aeterna helpt bepalen of de use-case behoefte heeft aan:

  • Bestaande zakelijke AI-tools
  • Een private cloudimplementatie
  • Een lokale implementatie
  • Een hybride architectuur
  • Eén gedeelde assistent
  • Afdelingsspecifieke assistenten
  • Rechtstreekse databasequery’s
  • Een RAG-kennislaag
  • Een combinatie van gestructureerde en ongestructureerde informatieopvraging

Wanneer gespecialiseerde implementatie nodig is, moet het infrastructuurontwerp worden afgestemd met de IT- of beveiligingspartner van de organisatie.

Resultaat: een architectuur die aansluit bij de bedrijfsbehoefte, de gevoeligheid van de gegevens en de bestaande software.

05 — DE GECONTROLEERDE RAG-LAAG BOUWEN

De opvraaglaag verbindt goedgekeurde informatie met het AI-systeem.

Het proces bepaalt:

  • Welke informatie mag worden geïndexeerd
  • Hoe informatie wordt opgesplitst en geclassificeerd
  • Welke metadata aan elk record wordt gekoppeld
  • Welke bron leidend blijft
  • Hoe vaak informatie wordt vernieuwd
  • Hoe bronverwijzingen worden weergegeven
  • Hoe verouderde records worden verwijderd
  • Wat er gebeurt wanneer geen betrouwbaar antwoord beschikbaar is

Resultaat: AI-antwoorden die zijn gebaseerd op gecontroleerde bedrijfsinformatie in plaats van op onbeperkte uploads.

06 — TOEGANG CONTROLEREN TIJDENS HET OPVRAGEN

Toegangsrechten worden gecontroleerd voordat informatie in de context van het AI-antwoord wordt opgenomen.

Toegang kan afhangen van:

  • Gebruikersidentiteit
  • Groepslidmaatschap
  • Afdeling
  • Functie
  • Klantverantwoordelijkheid
  • Juridische entiteit
  • Regio
  • Projecttoewijzing
  • Gevoeligheid van de gegevens
  • Beperkingen op rij- of kolomniveau

Het systeem mag nooit uitsluitend vertrouwen op het vermogen van het AI-model om te onthouden dat een gebruiker bepaalde informatie “niet mag zien”.

Resultaat: niet-toegestane informatie wordt gefilterd voordat die de antwoordcontext van het model bereikt.

07 — FUNCTIE- EN DATASEPARATIE TESTEN

Het systeem wordt getest vanuit het perspectief van verschillende medewerkers.

Voorbeelden:

  • Kan de receptie kredietinformatie van klanten opvragen?
  • Kan boekhouding HR-gegevens van medewerkers opvragen?
  • Kan verkoop beperkte klantgegevens uit een andere regio bekijken?
  • Kan een manager samengevoegde gegevens opvragen zonder beschermde individuele gegevens te zien?
  • Kan een externe opdrachtnemer interne procedures buiten het toegewezen project raadplegen?
  • Verliest een voormalige medewerker onmiddellijk de toegang?
  • Verwijst de AI naar de juiste bron?
  • Wat gebeurt er wanneer twee bronnen elkaar tegenspreken?

Resultaat: bewijs dat de toegangsgrenzen in realistische bedrijfssituaties functioneren.

08 — MENSELIJKE BEOORDELING EN ACTIEGRENZEN DEFINIËREN

Informatie opvragen is iets anders dan een handeling uitvoeren.

De organisatie bepaalt of de AI het volgende mag doen:

  • Informatie lezen
  • Informatie samenvatten
  • Records vergelijken
  • Een concept opstellen
  • Een analyse voorbereiden
  • Een actie aanbevelen
  • Een systeem bijwerken
  • Communicatie verzenden
  • Een transactie goedkeuren

Acties met grotere gevolgen vereisen sterkere authenticatie, validatie en menselijke goedkeuring.

Resultaat: AI-ondersteuning blijft gescheiden van ongecontroleerde zakelijke uitvoering.

09 — GOVERNANCE VOOR ZAKELIJK AI-GEBRUIK INRICHTEN

Het governancemodel definieert:

  • Data-eigenaren
  • Verantwoordelijken voor AI-gebruik
  • Goedgekeurde kennisbronnen
  • Verantwoordelijkheden voor toegangscontrole
  • Bewaarregels
  • Logging- en auditvereisten
  • Beoordeling van modellen en leveranciers
  • Verantwoordelijkheden voor gegevensvernieuwing
  • Incidentmelding
  • Kwaliteitscontrole
  • Wijziging van toegangsrechten
  • Goedkeuring van nieuwe use-cases
  • Periodieke tests

De huidige zakelijke richtlijnen van Microsoft behandelen data-inventarisatie, classificatie, informatiebescherming en toegangsbeheer als onderdeel van de AI-controlelaag, niet uitsluitend als een afzonderlijk beleidsdocument.

Resultaat: de AI-omgeving blijft beheersbaar na de eerste implementatie.

WAT DE ORGANISATIE ONTVANGT

AI- EN DATA-USE-CASEKAART
  • Behoeften van medewerkers
  • Use-cases per afdeling
  • Benodigde informatie
  • Prioritering volgens risico en waarde
BEDRIJFSDATAKAART
  • Gestructureerde en ongestructureerde bronnen
  • Gedeelde en beperkte gegevens
  • Data-eigenaarschap
  • Definities van leidende bronnen
  • Bevindingen over datakwaliteit
TOEGANGS- EN RECHTENMODEL
  • Rollenmatrix
  • Toegang per afdeling
  • Beperkingen per klant of juridische entiteit
  • Controles op rij-, kolom- en documentniveau
  • Definities van gedeelde gegevens
  • Verantwoordelijkheden bij uitzonderingen
PRIVATE AI-ARCHITECTUUR
  • Private cloud-, lokale of hybride architectuur
  • Model voor RAG en gestructureerde gegevensopvraging
  • Vereisten voor identiteit en netwerk
  • Goedgekeurde connectoren
  • Afhankelijkheden van de infrastructuur
ONTWERP VOOR GECONTROLEERDE RAG
  • Ingestieregels
  • Datavoorbereiding
  • Metadata en beveiligingslabels
  • Filters voor informatieopvraging
  • Bronverwijzingen
  • Proces voor vernieuwing en verwijdering
  • Gedrag bij conflicten of ontbrekende antwoorden
AI-GOVERNANCEFRAMEWORK
  • Verantwoordelijkheden van data-eigenaren
  • Goedkeuringsproces voor use-cases
  • Grenzen voor menselijke beoordeling
  • Cyclus voor toegangscontrole
  • Logging- en auditvereisten
  • Incident- en escalatieproces
  • Onderhoudsroadmap

WAT ER VOOR DE ORGANISATIE VERANDERT

MEDEWERKERS KRIJGEN BRUIKBARE AI-TOEGANG

Medewerkers kunnen goedgekeurde bedrijfsinformatie vinden en gebruiken zonder afhankelijk te zijn van persoonlijke openbare accounts.

AFDELINGEN BEHOUDEN HUN INFORMATIEGRENZEN

Boekhouding, administratie, verkoop, HR en management krijgen niet automatisch toegang tot dezelfde gegevens.

GEDEELDE GEGEVENS BLIJVEN GEDEELD

Algemene operationele informatie kan binnen de organisatie beschikbaar worden gemaakt zonder beperkte afdelingsgegevens open te stellen.

GEMENGDE INFORMATIE WORDT BETER GECONTROLEERD

Grote bestanden en databases kunnen opnieuw worden georganiseerd, zodat toegang wordt bepaald door velden, records, klanten of bedrijfsrollen en niet door de toevallige structuur van het oorspronkelijke document.

AI-ANTWOORDEN WORDEN TRACEERBAAR

Medewerkers kunnen zien welke goedgekeurde bedrijfsbronnen een antwoord ondersteunen.

GOVERNANCE WORDT ONDERDEEL VAN HET SYSTEEM

Toegangsrechten, eigenaarschap, bewaartermijnen en beoordeling worden onderdeel van de architectuur in plaats van uitsluitend in een beleidsdocument te blijven staan.

GERELATEERDE DIENST

PRIVATE AI, RAG & VOORBEREIDING OP DATAGOVERNANCE

Een duidelijk afgebakende opdracht voor het voorbereiden van bedrijfsinformatie, het ontwerpen van rolgebaseerde toegang en het creëren van een gecontroleerde RAG- of zakelijke AI-architectuur rond bestaande systemen.

De dienstverlening kan bestaan uit:

  • Onderzoek naar AI-use-cases
  • Inventarisatie van gegevens en bronnen
  • Dataopschoning en voorbereiding
  • Ontwerp van rollen en toegangsrechten
  • Private cloud-, lokale of hybride architectuur
  • Ontwerp van gecontroleerde RAG
  • Toegang tot gestructureerde gegevens
  • Controles voor menselijke beoordeling
  • AI-governance en operationele overdracht

[BESPREEK UW VEREISTEN VOOR PRIVATE AI EN RAG MET ONS →]

Share your love

Leave a Reply

Your email address will not be published. Required fields are marked *