Bedrijfsrisico’s bij het gebruik van AI

Voorkom dat AI op de werkvloer leidt tot bedrijfsrisico’s

Generatieve AI zoals ChatGPT en Claude helpen medewerkers bij het schrijven van e-mails, om notulen samen te vatten en programmeercode te controleren. Of zelfs om geavanceerde analyses te maken, omdat AI de afgelopen jaren een enorme vlucht heeft genomen. Maar, wat gebeurt er als collega’s buiten het zicht van IT en security ook met AI werken? Voorkom dat AI niet alleen tijdwinst oplevert, maar ongemerkt ook leidt tot bedrijfsrisico’s. 

Het probleem is meestal niet dat medewerkers bewust risico’s nemen of onveilig werken. Juist het gemak dat AI zo aantrekkelijk maakt vormt een gevaar. Een document uploaden of een vraag stellen is zo gebeurd. Zonder duidelijke afspraken over het gebruik van AI kan vertrouwelijke informatie bij de AI-diensten terechtkomen. Of kan onjuiste output gebruikt worden alsof die betrouwbaar is. 

In het kort:

  • Pas op voor schaduw-AI: medewerkers die AI gebruiken buiten de organisatie om
  • Voorkom dat gebruik van AI ongemerkt leidt tot extra bedrijfsrisico’s
  • 6 praktische afspraken voor veilig AI-gebruik binnen de organisatie

 

5 bedrijfsrisico’s bij het gebruik van AI

1. Vertrouwelijke gegevens verlaten de organisatie
Als medewerkers mailen met klanten en daarvoor informatie uit het CRM-systeem in een prompt plakken ontstaat er een risico. Of als medewerkers de notulen uploaden om er een samenvatting van te maken.

Er kunnen persoonsgegevens, financiële gegevens, interne plannen of andere vertrouwelijke informatie bij de AI-aanbieders terechtkomen. Vooral klantgegevens, interne documenten en bedrijfsinformatie gelden volgens IT-beveiligingsbedrijf ESET en partner van Aon als belangrijke aandachtspunten. 

2. Schaduw-AI onttrekt zich aan het toezicht 
Zolang de IT-afdeling het beheer voert over AI-tools staat dat onder toezicht. Maar, wat gebeurt er als medewerkers zelf een account aanmaken of een browserextensie installeren? 
Zodra medewerkers buiten het zicht van IT en security om gebruikmaken van AI ontstaat er schaduw-AI. Het is voor de organisatie dan niet zichtbaar welke toepassingen worden gebruikt, waar de data terechtkomt en welke beveiligingsinstellingen er zijn ingesteld. 

3. Overtuigende input kan onbetrouwbaar zijn
AI is geprogrammeerd om professioneel en overtuigend te klinken, zelfs als de informatie feitelijk niet klopt. Dat wordt ook wel hallucineren genoemd. Als medewerkers informatie klakkeloos overnemen in adviezen, rapporten offertes of klantcommunicatie kan dat de organisatie schaden. Fouten in AI kunnen leiden tot verkeerde beslissingen, reputatieschade of zelfs aansprakelijkheid.

4. Cybercriminelen gebruiken ook AI
AI is beschikbaar voor organisaties en medewerkers, maar net zo goed voor criminelen. Kwaadwillenden kunnen de technologie gebruiken om phishingmails geloofwaardiger op te stellen en aanvallen specifieker af te stemmen op hun doelwit. Dat maakt het moeilijker om misleiding te herkennen. Er is allang niet altijd meer sprake van slechte spelling of opvallend taalgebruik. 

5. Eigendom en auteursrecht zijn niet altijd duidelijk
Als medewerkers teksten, beelden of code laten genereren door AI is niet altijd duidelijk waarop de output gebaseerd is en hoe het auteursrecht is geregeld. Dat kan tot bedrijfsrisico’s leiden als de output extern of zelfs commercieel wordt gebruikt. 

AI verbieden is niet de oplossing

Ondanks de bedrijfsrisico’s van AI is volledig verbieden meestal niet de oplossing. Medewerkers zien de tijdwinst en zullen uitwijken naar tools buiten de gecontroleerde IT-omgeving om, als het gebruik wordt verboden.

Een beter werkbare oplossing is gecontroleerd gebruik. Bepaal vanuit IT en security welke toepassingen zijn toegestaan, welke informatie erin mag en waarvoor altijd menselijke controle nodig is. 
ESET adviseert organisaties om eerst inzicht te krijgen in het bestaande gebruik, om vervolgens veilige alternatieven en duidelijke richtlijnen aan te bieden. 

Voor veiliger AI-gebruik in organisaties: maak deze 6 afspraken

  • Breng het huidige AI-gebruik in kaart
    Vraag medewerkers welke AI-tools zij al gebruiken en voor welke toepassingen. Controleer specifiek op browserextensies en AI-functies binnen bestaande software die zij gebruiken.
  • Maak een lijst met toegestane tools (of maak die exclusief beschikbaar)
    Laat IT beoordelen welke toepassingen geschikt zijn binnen de eisen voor beveiliging en privacy binnen de organisatie. Gebruik zoveel mogelijk zakelijke accounts en laat de instellingen centraal beheren.

Tip: of creëer een eigen IT-omgeving waarin alleen de toegestane AI-tools beschikbaar zijn voor medewerkers.

  • Communiceer welke informatie nooit mag worden ingevoerd
    Denk bijvoorbeeld aan persoonsgegevens, klantdossiers, financiële informatie, wachtwoorden, vertrouwelijke broncode en strategische documenten. Stel de regels op in een concreet document, zodat medewerkers altijd kunnen nakijken wat er wel en niet mag.
  • Laat mensen de output altijd controleren
  • AI is bedoeld als hulpmiddel, dus maak de mens altijd eindverantwoordelijk. Laat output controleren voordat dit naar de klant gaat of gebruikt wordt om financiële, juridische of zakelijke beslissingen te nemen.  
  • Maak veilig gebruik makkelijker
    Vertel medewerkers niet alleen wat ze niet mogen, maar leg ook uit wat de veilige alternatieven zijn. Stel voorbeeldprompts op en maak een meldpunt voor nieuwe AI-tools om die te laten beoordelen.
  • Maak AI onderdeel van het securitybeleid
    Maak veilig gebruik van AI onderdeel van de onboarding en bespreek het onderwerp periodiek, voor meer bewustwording. Evalueer de afspraken regelmatig en vraag medewerkers naar hun ervaringen. 

 

Aan de slag: breng de bredere cyberrisico’s in kaart

Veilig gebruik van AI helpt onnodige bedrijfsrisico’s te voorkomen. Dat vraagt om duidelijke afspraken, meer bewustwording bij medewerkers en goede beveiliging. Toch valt een incident niet altijd uit te sluiten.

Doe het Aon Cyber Risk Assessment om in 6 stappen de weerbaarheid van uw organisatie in kaart te brengen. Met aandacht voor besturen, identificeren, beschermen, detecteren, reageren en herstellen. 

Bent u daarnaast benieuwd welke specifieke risico’s gelden voor uw organisatie en welke verzekeringsoplossingen daarbij passen? Vraag het een Aon-adviseur. Zo benut u de mogelijkheden die AI biedt, zonder de mogelijke bedrijfsrisico’s uit het oog te verliezen.

Deel dit artikel

Ook interessant

AI-beleid voor uw bedrijf: zo houdt u grip op verantwoord gebruik van AI

AI-beleid voor uw bedrijf: zo houdt u grip op verantwoord gebruik van AI

AI kan medewerkers helpen om uitgebreide inputdocumenten samen te vatten, sneller offertes op te stellen of nette…
Brandrisico's van energieopslagsystemen en laadvoorzieningen: bent u goed voorbereid?

Brandrisico's van energieopslagsystemen en laadvoorzieningen: bent u goed voorbereid?

Zonnepanelen, batterijopslag en laadvoorzieningen voor elektrische voertuigen zijn inmiddels een logische stap voor…
Is uw bedrijf nog goed verzekerd? Een juiste waardebepaling maakt het verschil

Is uw bedrijf nog goed verzekerd? Een juiste waardebepaling maakt het verschil

Een goede verzekering begint met de juiste verzekerde bedragen. Toch sluiten deze in de praktijk niet altijd meer aan…
Denk verder dan de 5 basisprincipes van het NCSC alleen: dit zijn de risico’s die u wilt afdekken met een cyberverzekering

Denk verder dan de 5 basisprincipes van het NCSC alleen: dit zijn de risico’s die u wilt afdekken met een cyberverzekering

Een cyberincident is niet alleen een technisch probleem, het kan de dagelijkse bedrijfsvoering platleggen. En dus omzet…
Waarom stijgt de premie van de bedrijfsaansprakelijkheidsverzekering?

Waarom stijgt de premie van de bedrijfsaansprakelijkheidsverzekering?

Waarom stijgt de premie van een bedrijfsaansprakelijkheidsverzekering terwijl het aantal schadeclaims niet per se…
Fusies en overnames: op welk moment betrekken organisaties hun verzekeringsadviseur?

Fusies en overnames: op welk moment betrekken organisaties hun verzekeringsadviseur?

Van fusies en overnames weten organisaties dat ze juridisch en financieel gevolgen hebben. Tegelijkertijd is zo’n…
Checklist: klopt uw verzekerde som nog?

Checklist: klopt uw verzekerde som nog?

Een juiste verzekerde som lijkt soms detailwerk, maar bepaalt uiteindelijk hoeveel u uitgekeerd krijgt bij schade. Met deze checklist kunt u controleren of uw verzekerde sommen nog actueel zijn. 
CyberHulp-magazine: hoe cyberweerbaar is uw organisatie?

CyberHulp-magazine: hoe cyberweerbaar is uw organisatie?

Het is geen geheim dat cyberdreigingen een serieuze bedreiging vormen voor organisaties van alle groottes en in alle sectoren. Ontdek in het magazine hoe u uw cyberweerbaarheid kan vergroten.
E-book: bescherm uw gegevens voor dummies

E-book: bescherm uw gegevens voor dummies

Ontdek hoe u uw organisatie beter beschermt tegen cybercrime met het e‑boek Gegevensbescherming voor Dummies van Aon en ESET.
OnderWIJS-magazine: versterken van je digitale verdediging

OnderWIJS-magazine: versterken van je digitale verdediging

In deze editie van OnderWIJS richten we ons op het versterken van de digitale verdediging. We bespreken het belang van risicomanagement, hoe we ons kunnen voorbereiden op mogelijke cyberaanvallen en wat preventieve maatregelen betekenen voor onderwijsinstellingen.

OnderWIJS-magazine: werken aan cyberweerbaarheid

OnderWIJS-magazine: werken aan cyberweerbaarheid

Digitalisering is niet meer weg te denken uit het onderwijs. Leerlingen, studenten en medewerkers werken dagelijks met digitale middelen en gevoelige gegevens. Dat biedt kansen, maar maakt onderwijsinstellingen ook een aantrekkelijk doelwit voor cybercriminelen.
Scan: is uw inventaris goed verzekerd tegen brand

Scan: is uw inventaris goed verzekerd tegen brand

Krijg direct inzicht in uw brandrisico met onze scan.
Scan: Is uw schoolgebouw goed verzekerd tegen brand? Doe de brandcheck!

Scan: Is uw schoolgebouw goed verzekerd tegen brand? Doe de brandcheck!

Bent u zeker dat uw schoolgebouw goed verzekerd is tegen brand? Of loopt u mogelijk onnodige risico's?
Video: Hoe komt een premiestijging tot stand?

Video: Hoe komt een premiestijging tot stand?

Premiestijgingen raken ons allemaal – in deze video leggen we kort uit waarom premies omhoog gaan en wat dit voor u betekent.
Whitepaper: Bescherm uw VvE tegen een datalek

Whitepaper: Bescherm uw VvE tegen een datalek

Handleiding voor VVE-besturen, met informatie en tips over oorzaken, gevolgen en het voorkomen van datalekken.
pagina 1 van 0

Was deze informatie nuttig voor u?

Geef uw beoordeling en help ons de pagina te verbeteren met een korte opmerking.