Wat heb je aan al die AI-cijfers? Van dashboard naar verantwoording
Detecties, shadow AI, AI-gebruik per tool: de cijfers zijn snel verzameld. De vraag is wat je ermee kunt richting AVG, NIS2 en de AI-verordening. Over zien, helpen en onderbouwen, en waarom de volgorde ertoe doet.
Snel antwoord
Cijfers over AI-gebruik zijn pas iets waard als ze een vraag beantwoorden die een toezichthouder, auditor of ondernemingsraad stelt. BeeSensible verzamelt drie soorten inzicht: welke AI-tools echt in gebruik zijn (zien), hoeveel gevoelige gegevens een markering kregen vóór het versturen en wat daarmee gebeurde (helpen), en de vertaling van die waarnemingen naar onderbouwing per kader en per maatregel (onderbouwen). Dat ondersteunt de verantwoordingsplicht van de AVG, de aantoonbaarheid die de Cyberbeveiligingswet vraagt en het AI-register onder de AI-verordening. Altijd als aantallen, nooit de tekst, nooit één persoon.
01
Cijfers zijn pas bewijs als ze een vraag van een toezichthouder of auditor beantwoorden
02
Zien: welke AI-tools echt in gebruik zijn, met welk risico, en wat je hebt besloten
03
Helpen: elke markering is een geholpen moment, de cijfers zijn het bijproduct
04
Onderbouwen: dezelfde waarnemingen worden onderbouwing per kader en per maatregel
05
Altijd geaggregeerd: nooit de tekst, nooit één persoon, geen gebruikers-id in de cijfers
Elk dashboard oogt indrukwekkend: 312 detecties deze maand, veertien AI-tools in gebruik, vijf nieuw ontdekt. Maar de eerlijkste vraag die een bestuurder kan stellen is: wat heb ik eraan? Onderzoek laat zien waarom die vraag urgent is: 57 procent van de werkenden houdt AI-gebruik verborgen voor de werkgever, en bijna de helft zet weleens gevoelige bedrijfsgegevens in publieke AI-tools. Cijfers genoeg dus. Het verschil zit in wat je ermee kunt op het moment dat een toezichthouder, auditor of ondernemingsraad een vraag stelt.
De AVG, de Cyberbeveiligingswet en de AI-verordening vragen in de kern hetzelfde: beleid dat aantoonbaar werkt, niet een document in een map. De verantwoordingsplicht van de AVG wil dat je kunt laten zien dat je aan de regels voldoet. De zorgplicht van de Cyberbeveiligingswet wil beheersing die je kunt onderbouwen. De AI-verordening wil dat je weet welke AI je gebruikt en dat medewerkers er verstandig mee omgaan.
Een grafiek met detecties beantwoordt geen van die vragen uit zichzelf. Een grafiek wordt pas bewijs als er een redenering aan vastzit: dit is het risico, dit is de maatregel, en hier zie je dat de maatregel werkt. Precies die beweging verbindt BeeSensible: zien waar het risico zit, beslissen welke maatregel daarbij past, mensen daar tijdens het werk mee helpen, en onderbouwen dat het werkt.
De eerste vraag van elk kader is een inventarisvraag. Welke AI-diensten gebruikt je organisatie, en wat heb je daarover besloten? De meeste organisaties beantwoorden die vraag met een spreadsheet die verouderd was op de dag dat hij af was.
Het dashboard beantwoordt hem doorlopend: welke AI-tools in gebruik zijn, hoe vaak, en met welk risico, getoetst aan een catalogus van 865 beoordeelde tools. Nieuwe tools verschijnen vanzelf, met een beleidsvoorstel op basis van het risico. Jij besluit: goedkeuren, of niet toestaan met een verwijzing naar het goedgekeurde alternatief.
Voor de verantwoording levert dit twee dingen op. Een actueel register van AI-diensten, met leverancier, hosting en een besluit per tool. En zicht op de kloof tussen beleid en praktijk: hoeveel van het AI-gebruik loopt via goedgekeurde tools, en beweegt dat de goede kant op?
Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit
Elke tool, beoordeeld op risico
865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.
#Helpen: de cijfers zijn het bijproduct, niet het doel
Hier gaat het bij veel monitoringtools mis: ze verzamelen cijfers over medewerkers. BeeSensible draait het om. De markering op het typmoment is er voor de medewerker: naam en geboortedatum geel, BSN en rekeningnummer rood, met de keuze om te vervangen, maskeren of verwijderen vóór het versturen. Er wordt niets geblokkeerd en niets opgeslagen.
Elke markering is dus eerst een geholpen moment. Dat er ook een teller bij loopt, is het bijproduct. Maar wel een waardevol bijproduct: als 86 procent van de kritieke detecties wordt afgehandeld voordat het bericht de deur uit gaat, dan is dat geen intentie meer maar een werkende maatregel. Precies het soort zin dat je in een DPIA of auditverslag wilt kunnen opschrijven.
En omdat de cijfers over gedragingen gaan en niet over personen, blijft het gesprek met de ondernemingsraad zuiver: aantallen, nooit de tekst, nooit één persoon, en nergens een uitsplitsing per medewerker. Hoe die grens precies loopt, staat in mag een werkgever AI-gebruik controleren.
Detections over timeLast 30 days
12,438+18% vs the previous period
Detections by platform
ChatGPT
78% adjusted
8,124
Gmail
81% adjusted
3,210
Gemini
74% adjusted
812
Most encountered data types
Name
4,212
Email address
2,930
Credit card
1,486
Account number
1,104
Diagnosis
612
SensitiveHighly sensitive
BeeSensible-dashboard: geaggregeerde detecties en topbronnen, zonder individuele medewerkers te volgen.
De derde stap is de vertaalslag, en die is nieuw voor de meeste organisaties. Dezelfde set waarnemingen beantwoordt in elk kader een andere vraag:
AVG. Passende maatregelen en dataminimalisatie op het invoermoment, met cijfers over detecties en afhandeling als onderbouwing bij de verantwoordingsplicht, een audit of een DPIA.
NIS2 en de Cyberbeveiligingswet. Een register van AI-diensten voor de leveranciersketen, en bewijs dat de beheersmaatregel draait, als invulling van de zorgplicht.
AI-verordening. Het AI-register dat elke organisatie nodig heeft, en de markeringen als werkende invulling van AI-geletterdheid: uitleg op het moment dat het telt.
De verantwoording in het dashboard maakt die vertaalslag expliciet, per kader en per maatregel. En hij is eerlijk over de grens: wat BeeSensible niet kan onderbouwen, staat er ook.
1Zien
Welke AI-tools echt in gebruik zijn, hoe vaak, en met welk risico. Elke tool beoordeeld tegen een catalogus van 865 tools.
Twee dingen om scherp te houden. De cijfers zijn geen personeelsdossier: wie op individuele medewerkers wil sturen, zit bij BeeSensible verkeerd, en dat is een bewuste keuze. En de cijfers zijn geen compliance-stempel: BeeSensible ondersteunt compliance, het maakt je niet vanzelf compliant. De grondslag, het beleid en de verantwoordelijkheid blijven van de organisatie.
Welke AI gebruiken we, en mag dat? Het register, actueel, met een besluit per tool.
Werkt ons beleid? Het aandeel AI-gebruik via goedgekeurde tools, en het aandeel detecties dat vóór verzenden is afgehandeld.
Waar zit het risico? Detecties per gegevenstype en per bron, zodat beleid en training zich richten op waar het knelt.
Wat laten we de auditor zien? De onderbouwing per kader en per maatregel, uit dezelfde waarnemingen.
Wie met die vier vragen begint, kijkt daarna anders naar elk dashboard: niet als rapportage, maar als de plek waar beleid, gedrag en bewijs samenkomen.
Drie soorten: welke AI-tools in gebruik zijn, hoe vaak en met welk risico (getoetst aan een catalogus van 865 beoordeelde tools), hoeveel gevoelige gegevens een markering kregen en hoe daarmee is omgegaan, en de vertaling daarvan naar onderbouwing per kader, zoals de AVG, NIS2 en de AI-verordening.
Kan ik zien welke medewerker iets heeft ingetypt?
Nee. Het dashboard toont uitsluitend geaggregeerde aantallen: nooit de tekst, nooit één persoon. Nergens bestaat een uitsplitsing per medewerker. Inzicht in patronen dus, geen toezicht op mensen.
Telt dit als bewijs voor de verantwoordingsplicht van de AVG?
Het ondersteunt die plicht. De AVG vraagt dat je passende maatregelen neemt en kunt aantonen dat je aan de verordening voldoet. Cijfers over detecties en afhandeling laten zien dat een maatregel op het invoermoment bestaat en werkt. Het vervangt je bredere verantwoording niet, het vult haar met werkende praktijk.
Werkt dit ook voor NIS2 en de Cyberbeveiligingswet?
Ja, op dezelfde manier. De zorgplicht vraagt om aantoonbare beheersing van risico's, inclusief de leveranciersketen. Een actueel register van AI-diensten met een besluit per tool, plus cijfers die laten zien dat het beleid wordt gevolgd, zijn daar directe onderbouwing voor.
Vervangt dit een DPIA of audit?
Nee. Het levert er input voor. Een DPIA beschrijft risico's en maatregelen; de cijfers laten zien dat die maatregelen in de praktijk draaien. Auditors vragen precies daarnaar: niet alleen wat je hebt afgesproken, maar of het gebeurt.
Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.