AI-beleid opstellen voor een klein bedrijf: wat verplicht is

AI-beleid opstellen voor een klein bedrijf: wat verplicht is

Je team gebruikt al AI. Niet in de toekomst, nu. Iemand plakt een klantenmail in ChatGPT om ze sneller te beantwoorden, iemand anders laat een offerte samenvatten, en jij hoort het pas als er iets misgaat. Er staat nergens iets op papier over wat mag en wat niet, en toch loopt er elke dag bedrijfsinformatie door tools die niemand bewust gekozen heeft.

Op dat moment denken de meeste ondernemers dat een AI-beleid opstellen voor een klein bedrijf iets is voor grote bedrijven met een juridische afdeling. Ik snap die reflex. Alleen klopt hij niet, en sinds begin 2025 klopt hij ook wettelijk niet meer. Het is de simpelste manier om te zorgen dat je team AI gebruikt zonder dat jij de enige bent die het overzicht heeft.

De goede kant: het hoeft geen dik document te zijn. Eén bruikbare pagina is beter dan twintig die niemand leest.

Heeft een klein bedrijf echt een AI-beleid nodig?

Ja. Om twee redenen, en geen van beide heeft met imago te maken.

De eerste is dat je team al bezig is. Volgens de KMO-barometer van softwarebedrijf Exact, waarvoor onderzoeksbureau Markteffect ruim 1.300 Belgische bedrijven bevroeg, gebruikt intussen 81 procent van de Belgische KMO's AI. In 2024 was dat nog 8 procent. Die sprong maak je niet met een beleid dat er nog niet is. Zonder afspraken kiest elke medewerker zelf een tool en een manier van werken, en wordt jouw klantdata verspreid over accounts waar jij geen zicht op hebt.

AI-gebruik bij Belgische KMO's schoot in twee jaar omhoogAI-gebruik bij Belgische KMO's schoot in twee jaar omhoog. 2024: 8%; 2026: 81%. Bron: Exact / Markteffect, KMO-barometer 2026 https://www.kmoinsider.be/it/ai-verovert-de-belgische-kmo-maar-strategische-aanpak-ontbreekt-nog-vaak20248%202681%
AI-gebruik bij Belgische KMO's schoot in twee jaar omhoog · Bron: Exact / Markteffect, KMO-barometer 2026 kmoinsider.be

De tweede reden is dat het intussen verplicht is. Sinds 2 februari 2025 vraagt artikel 4 van de Europese AI Act dat elk bedrijf dat AI inzet zorgt voor voldoende "AI-geletterdheid" bij de mensen die ermee werken. Dat geldt voor elke organisatie die AI gebruikt, ongeacht grootte of sector. Een team van drie valt daar net zo goed onder als een bank. AI-geletterdheid is geen certificaat dat je moet halen, het betekent gewoon dat je mensen begrijpen wat ze gebruiken, waar de grenzen liggen en welke risico's eraan hangen.

Precies dat leg je vast in een AI-beleid. Niet om een vakje af te vinken, maar omdat het toch al gebeurt en je maar beter kunt sturen wat er hoe dan ook loopt.

Wat is een AI-beleid eigenlijk, in mensentaal?

Een AI-beleid is de afspraak over wie wat met AI mag doen, met welke gegevens, en wie beslist als het twijfelachtig wordt. Meer niet.

Zie het niet als een juridisch document of een technische handleiding. Het lijkt op de afspraak die je waarschijnlijk al hebt over wie de bedrijfskaart mag gebruiken of wie namens jou een klant mag aanschrijven. Je legt vast wat vanzelfsprekend zou moeten zijn, precies omdat het dat in de praktijk niet is.

Ik zie bij klanten telkens hetzelfde. Iemand met een team van vier vertelde me dat haar mensen "toch gewoon ChatGPT gebruikten", en toen ik vroeg met welke gegevens, viel het stil. Niemand had er kwaad in gedaan. Er was alleen nooit gezegd waar de grens lag, dus trok iedereen ze zelf. Het ligt niet aan je mensen. Er ontbrak gewoon een afspraak.

Wat is wettelijk verplicht, en wat is gewoon gezond verstand?

Wettelijk is er op dit moment één harde vloer voor kleine bedrijven: de AI-geletterdheid uit artikel 4. Zorg dat de mensen die AI gebruiken weten wat ze doen. Daarnaast geldt er een transparantieplicht wanneer je klanten met AI in contact laat komen, bijvoorbeeld bij een chatbot of bij duidelijk door AI gemaakte content. Wat daar precies onder valt, lees je in het stuk over de transparantieplicht van de AI Act.

De rest van een goed AI-beleid is geen wet, het is gezond verstand dat je opschrijft zodat het niet van toevallige goodwill afhangt.

Waar het over gaatWat de wet vraagtWat gezond verstand vraagt
KennisAI-geletterdheid bij wie AI gebruikt (verplicht)Iemand die nieuwe mensen kort inwerkt op de afspraken
KlantcontactTransparantie bij AI-interactie en AI-content (verplicht)Eerlijk zijn ook waar het niet strikt moet
DataVolgt uit privacyregels die je al kentGeen klant- of persoonsgegevens in publieke, gratis tools
BeslissingenNiet apart geregeld voor kleine teamsVastleggen wie beslist bij twijfel, zodat het niet altijd jij bent

Ik ben geen jurist, en dit is geen juridisch advies. Voor je concrete situatie kijk je dat na met iemand die dat wel is. Maar het geruststellende is: de wettelijke vloer voor een klein team is laag. Het meeste werk zit in de afspraken die je sowieso zou willen maken.

Hoe hou je een AI-beleid klein? Het stappenplan

Met dezelfde discipline waarmee je iemand inwerkt, en niet meer dan dat. Dit is de volgorde die bij mij en bij de bedrijven die ik begeleid werkt.

  1. Begin bij wat er nu al gebeurt. Vraag je team gewoon: welke AI-tools gebruik je, en waarvoor? Je krijgt een eerlijker beeld dan je verwacht, en het is meteen het halve beleid. Je kunt niets sturen wat je niet in kaart hebt.
  1. Schrijf op wat nooit mag. Kort en concreet. Geen klantgegevens, contracten of persoonlijke data in gratis, publieke tools. Dat is de belangrijkste regel en vaak de enige harde. Alles wat je verbiedt, moet je kunnen uitleggen, anders wordt het toch genegeerd.
  1. Leg vast wat wel mag, en met welke tool. Kies één of twee tools waar je team veilig mee mag werken, in plaats van tien die niemand overziet. Zo stop je het rondslingeren van bedrijfsdata over losse accounts.
  1. Zet erin wie beslist bij twijfel. Eén zin volstaat: bij twijfel leg je het voor aan die persoon. Zonder dat blijf jij automatisch de flessenhals, want dan komt elke grijze zone toch weer bij jou terecht.
  1. Hou het op één pagina en werk nieuwe mensen erop in. Een beleid dat niemand leest, verandert niets. Eén pagina die je bij elke nieuwe medewerker even overloopt, doet meer dan een dik document in een map.

Reken niet op een middag waarin het af is en klaar. Reken op een levend document dat je bijstelt wanneer er iets nieuws opduikt. Dat is meteen waarom het klein moet blijven: iets van één pagina pas je aan, iets van twintig niet.

Waar zit dan het venijn?

In dat een beleid op papier nog niks verandert aan wat mensen doen. Hier moet ik eerlijk zijn, want anders klinkt dit als een wondermiddel en dat is het niet.

Een document dat niemand las of begreep, is erger dan geen document, want het geeft je een vals gevoel dat het geregeld is. Een beleid werkt alleen als je het één keer samen doorneemt en als het meebeweegt met wat je team echt doet. En het vervangt je oordeel niet. Voor de vraag of iets echt in een systeem hoort of een mens nodig heeft, blijft er denkwerk over dat je niet in een regel kunt gieten.

Datzelfde geldt voor de tools zelf. Het gebruik stijgt sneller dan het begrip: in datzelfde onderzoek van Exact geeft 51 procent van de bedrijven toe niet goed te weten hoe ze AI zinvol inzetten. Een beleid dat alleen regelt wat verboden is, lost dat niet op. De helft van de winst zit in mensen leren wat AI wél goed kan, en dat is precies de AI-geletterdheid die de wet bedoelt.

Zo hoort het ook: niet alles in een regel, en niet doen alsof een pagina tekst je bedrijf verandert. De pagina is het begin van het gesprek, niet het einde.

Veelgestelde vragen

Is een AI-beleid wettelijk verplicht voor een klein bedrijf?

Gedeeltelijk. Sinds 2 februari 2025 verplicht artikel 4 van de AI Act elk bedrijf dat AI gebruikt om te zorgen voor voldoende AI-geletterdheid bij de mensen die ermee werken, ongeacht de grootte. Er is dus geen apart drempelbedrag of minimum aantal werknemers. Een volledig uitgeschreven beleidsdocument is niet als zodanig verplicht, maar het is de eenvoudigste manier om aan te tonen dat je die geletterdheid en de transparantieplicht serieus neemt. Voor je eigen situatie stem je dit best af met een juridisch adviseur.

Wat moet er minimaal in een AI-beleid staan?

Vier dingen volstaan voor een klein team: welke gegevens nooit in publieke tools mogen, welke tools je team wel mag gebruiken, wie beslist bij twijfel, en de afspraak dat wie AI gebruikt begrijpt wat hij doet. Dat past op één pagina. Alles daarboven maak je pas als je merkt dat een concrete situatie erom vraagt.

Mag mijn team ChatGPT gebruiken voor klantwerk?

Voor het schrijven en structureren van teksten kan dat prima, zolang er geen klant- of persoonsgegevens in gaan die in een publieke, gratis omgeving belanden. Wil je team met echte klantdata werken, kies dan bewust een tool en een abonnement waar die data afgeschermd blijft. Welke tool het verstandigst is, hangt af van wat je ermee doet, niet van welke naam het bekendst klinkt. Meer daarover in het stuk ChatGPT, Claude of Gemini.

Hebben we een AI-charter of een AI-beleid nodig, en wat is het verschil?

In de praktijk bedoelen mensen er hetzelfde mee: de afspraken over hoe jullie met AI omgaan. "Charter" klinkt wat plechtiger, "beleid" wat zakelijker. Laat je niet ophouden door het woord. Voor een KMO in Vlaanderen of een MKB-bedrijf in Nederland telt maar één ding: dat de afspraken bestaan, kort zijn en gekend zijn door iedereen die AI gebruikt.

Dat is precies het werk dat ik met ondernemers doe: uitzoeken welke taken een mens nodig hebben en welke een systeem, en de afspraken daarrond zo opzetten dat ze je hoofd leegmaken in plaats van er nog een ding bij.

Kom er eens over praten

Wil je eerst gewoon meelezen? Ik schrijf om de twee weken een mail over structuur, systemen en waar AI wel en niet aan mag komen. Schrijf je in op de nieuwsbrief.

Meer in deze lijn: hoe je merkt dat je team al AI gebruikt zonder dat jij het weet, en waarom structuur boven losse tools gaat als je werkt met een integrator als operationele partner.

← Alle artikels

Klaar om niet meer alleen je bedrijf te dragen?

Plan een discovery call. Drie kwartier, gratis, en altijd op dinsdag. Jij vertelt, ik luister, en je hoort eerlijk of ik iets voor je kan betekenen.