Generatieve AI legt bestaande problemen bloot
Een belangrijk inzicht uit het AP-advies is dat AI bestaande tekortkomingen binnen organisaties kan vergroten. Generatieve AI krijgt vaak toegang tot dezelfde informatiebronnen als medewerkers: documenten, e-mails, Teams-chats, SharePoint-sites en andere bedrijfsdata.
Daardoor worden vragen ineens actueel als:
- Weten we welke persoonsgegevens we verwerken?
- Zijn onze autorisaties nog actueel?
- Zijn gevoelige documenten correct geclassificeerd?
- Worden gegevens niet langer bewaard dan noodzakelijk?
- Hebben medewerkers toegang tot informatie die zij eigenlijk niet nodig hebben?
De AP benadrukt dat organisaties vóór de inzet van AI een goed beeld moeten hebben van hun data, verwerkingen en toegangsrechten.
De belangrijkste risico's
Naast de bekende privacyvraagstukken noemt de AP een aantal risico's die generiek gelden voor vrijwel iedere AI-implementatie.
1. Te veel data, te weinig controle
AI-oplossingen zijn krachtig omdat zij grote hoeveelheden informatie kunnen doorzoeken. Maar juist daardoor ontstaat het risico dat persoonsgegevens of vertrouwelijke informatie worden gebruikt voor doelen waarvoor geen duidelijke noodzaak bestaat. Doelbinding en dataminimalisatie blijven ook voor AI onverminderd van toepassing.
2. Onvoldoende transparantie
Veel organisaties hebben beperkt inzicht in welke gegevens precies worden verwerkt en hoe lang deze worden bewaard. AI versterkt de risico's hiervan, omdat oude gegevens opnieuw gebruikt of verwerkt kunnen worden terwijl deze vernietigd hadden moeten zijn.
3. Gebrek aan AI-kennis
Medewerkers moeten begrijpen hoe AI werkt, welke beperkingen de technologie heeft en hoe zij gegenereerde output kritisch moeten beoordelen. De AP wijst ook nadrukkelijk op het risico van zogenaamde hallucinaties en automation bias: de neiging van mensen om te veel waarde te hechten aan de uitkomst van een geautomatiseerd systeem.
De echte vraag is niet: "Mogen we AI gebruiken?"
Veel organisaties focussen zich op de keuze voor een bepaalde AI-tool. De AP draait die vraag eigenlijk om.
Niet: "Mogen wij Copilot gebruiken?"
Maar: "Is onze organisatie voldoende voorbereid om AI verantwoord te gebruiken?"
Daarvoor zijn onder andere nodig:
- een actueel verwerkingsregister;
- passende classificatie en labeling;
- een volwassen autorisatiemodel;
- duidelijke AI-richtlijnen en voldoende AI-bewustwording;
- aantoonbare naleving van AVG-vereisten.
Hoe kan 2-Control helpen?
Veel organisaties willen de voordelen van generatieve AI benutten, maar weten niet precies waar zij staan op het gebied van privacy, security en governance. De AP laat met haar advies zien dat verantwoord AI-gebruik begint bij een solide basis.
2-Control helpt organisaties met een pragmatische AI-nulmeting. Hierbij brengen we in kaart:
- welke AI-risico's relevant zijn voor uw organisatie;
- in hoeverre de informatiehuishouding op orde is;
- of autorisaties en dataclassificatie voldoende zijn ingericht;
- welke aanvullende beheersmaatregelen nodig zijn.
Het resultaat is een concreet beeld van de huidige volwassenheid en praktische adviezen om AI veilig, beheerst en compliant in te zetten.
Wilt u weten of uw organisatie klaar is voor de inzet van generatieve AI? Neem contact op met 2-Control voor een AI-risicoanalyse of nulmeting.