Grip op AI
Blog
Vertrouwen en bewijs 8 min leestijd

Wat heb je aan al die AI-cijfers? Van dashboard naar verantwoording

Detecties, shadow AI, AI-gebruik per tool: de cijfers zijn snel verzameld. De vraag is wat je ermee kunt richting AVG, NIS2 en de AI-verordening. Over zien, helpen en onderbouwen, en waarom de volgorde ertoe doet.

Abstracte hoogtelijnen in teal en zand
Snel antwoord

Cijfers over AI-gebruik zijn pas iets waard als ze een vraag beantwoorden die een toezichthouder, auditor of ondernemingsraad stelt. BeeSensible verzamelt drie soorten inzicht: welke AI-tools echt in gebruik zijn (zien), hoeveel gevoelige gegevens een markering kregen vóór het versturen en wat daarmee gebeurde (helpen), en de vertaling van die waarnemingen naar onderbouwing per kader en per maatregel (onderbouwen). Dat ondersteunt de verantwoordingsplicht van de AVG, de aantoonbaarheid die de Cyberbeveiligingswet vraagt en het AI-register onder de AI-verordening. Altijd als aantallen, nooit de tekst, nooit één persoon.

01

Cijfers zijn pas bewijs als ze een vraag van een toezichthouder of auditor beantwoorden

02

Zien: welke AI-tools echt in gebruik zijn, met welk risico, en wat je hebt besloten

03

Helpen: elke markering is een geholpen moment, de cijfers zijn het bijproduct

04

Onderbouwen: dezelfde waarnemingen worden onderbouwing per kader en per maatregel

05

Altijd geaggregeerd: nooit de tekst, nooit één persoon, geen gebruikers-id in de cijfers

Elk dashboard oogt indrukwekkend: 312 detecties deze maand, veertien AI-tools in gebruik, vijf nieuw ontdekt. Maar de eerlijkste vraag die een bestuurder kan stellen is: wat heb ik eraan? Onderzoek laat zien waarom die vraag urgent is: 57 procent van de werkenden houdt AI-gebruik verborgen voor de werkgever, en bijna de helft zet weleens gevoelige bedrijfsgegevens in publieke AI-tools. Cijfers genoeg dus. Het verschil zit in wat je ermee kunt op het moment dat een toezichthouder, auditor of ondernemingsraad een vraag stelt.

Waarom losse statistieken niets bewijzen

De AVG, de Cyberbeveiligingswet en de AI-verordening vragen in de kern hetzelfde: beleid dat aantoonbaar werkt, niet een document in een map. De verantwoordingsplicht van de AVG wil dat je kunt laten zien dat je aan de regels voldoet. De zorgplicht van de Cyberbeveiligingswet wil beheersing die je kunt onderbouwen. De AI-verordening wil dat je weet welke AI je gebruikt en dat medewerkers er verstandig mee omgaan.

Een grafiek met detecties beantwoordt geen van die vragen uit zichzelf. Een grafiek wordt pas bewijs als er een redenering aan vastzit: dit is het risico, dit is de maatregel, en hier zie je dat de maatregel werkt. Precies die beweging verbindt BeeSensible: zien waar het risico zit, beslissen welke maatregel daarbij past, mensen daar tijdens het werk mee helpen, en onderbouwen dat het werkt.

Zien: wat er echt gebeurt, niet wat je hoopt

De eerste vraag van elk kader is een inventarisvraag. Welke AI-diensten gebruikt je organisatie, en wat heb je daarover besloten? De meeste organisaties beantwoorden die vraag met een spreadsheet die verouderd was op de dag dat hij af was.

Het dashboard beantwoordt hem doorlopend: welke AI-tools in gebruik zijn, hoe vaak, en met welk risico, getoetst aan een catalogus van 865 beoordeelde tools. Nieuwe tools verschijnen vanzelf, met een beleidsvoorstel op basis van het risico. Jij besluit: goedkeuren, of niet toestaan met een verwijzing naar het goedgekeurde alternatief.

Voor de verantwoording levert dit twee dingen op. Een actueel register van AI-diensten, met leverancier, hosting en een besluit per tool. En zicht op de kloof tussen beleid en praktijk: hoeveel van het AI-gebruik loopt via goedgekeurde tools, en beweegt dat de goede kant op?

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Helpen: de cijfers zijn het bijproduct, niet het doel

Hier gaat het bij veel monitoringtools mis: ze verzamelen cijfers over medewerkers. BeeSensible draait het om. De markering op het typmoment is er voor de medewerker: naam en geboortedatum geel, BSN en rekeningnummer rood, met de keuze om te vervangen, maskeren of verwijderen vóór het versturen. Er wordt niets geblokkeerd en niets opgeslagen.

Elke markering is dus eerst een geholpen moment. Dat er ook een teller bij loopt, is het bijproduct. Maar wel een waardevol bijproduct: als 86 procent van de kritieke detecties wordt afgehandeld voordat het bericht de deur uit gaat, dan is dat geen intentie meer maar een werkende maatregel. Precies het soort zin dat je in een DPIA of auditverslag wilt kunnen opschrijven.

En omdat de cijfers over gedragingen gaan en niet over personen, blijft het gesprek met de ondernemingsraad zuiver: aantallen, nooit de tekst, nooit één persoon, en nergens een uitsplitsing per medewerker. Hoe die grens precies loopt, staat in mag een werkgever AI-gebruik controleren.

Detections over timeLast 30 days
12,438+18% vs the previous period
Detections by platform
ChatGPT
ChatGPT
78% adjusted
8,124
Gmail
81% adjusted
3,210
Gemini
74% adjusted
812
Most encountered data types
Name
4,212
Email address
2,930
Credit card
1,486
Account number
1,104
Diagnosis
612
SensitiveHighly sensitive
BeeSensible-dashboard: geaggregeerde detecties en topbronnen, zonder individuele medewerkers te volgen.

Onderbouwen: dezelfde waarnemingen, elk kader

De derde stap is de vertaalslag, en die is nieuw voor de meeste organisaties. Dezelfde set waarnemingen beantwoordt in elk kader een andere vraag:

  • AVG. Passende maatregelen en dataminimalisatie op het invoermoment, met cijfers over detecties en afhandeling als onderbouwing bij de verantwoordingsplicht, een audit of een DPIA.
  • NIS2 en de Cyberbeveiligingswet. Een register van AI-diensten voor de leveranciersketen, en bewijs dat de beheersmaatregel draait, als invulling van de zorgplicht.
  • AI-verordening. Het AI-register dat elke organisatie nodig heeft, en de markeringen als werkende invulling van AI-geletterdheid: uitleg op het moment dat het telt.

De verantwoording in het dashboard maakt die vertaalslag expliciet, per kader en per maatregel. En hij is eerlijk over de grens: wat BeeSensible niet kan onderbouwen, staat er ook.

Zien

Welke AI-tools echt in gebruik zijn, hoe vaak, en met welk risico. Elke tool beoordeeld tegen een catalogus van 865 tools.

Bekijk de AI Tools-module
Beslissen

De status van elke tool is een besluit van de organisatie: toegestaan, beperkt, niet toegestaan. Het risicocijfer is advies, nooit een verdict.

Helpen

Dat besluit verschijnt op het moment dat iemand werkt: een melding bij de tool, een markering tijdens het typen. Nooit een blokkade.

Bekijk Realtime Privacy
Onderbouwen

Dezelfde waarnemingen worden onderbouwing: geaggregeerde cijfers per kader en per maatregel. Nooit de tekst, nooit één persoon.

Dashboard · Verantwoording AVGNIS2AI-verordening
  • Register van AI-diensten

    Leverancier, hosting en een besluit per tool

    Onderbouwd
  • AI-geletterdheid

    Markeringen op het typmoment en cijfers over de afhandeling

    Onderbouwd
  • Passende beveiliging

    Kritieke gegevens gemarkeerd en afgehandeld vóór het versturen

    Onderbouwd
  • Datalekprocedure

    BeeSensible levert het signaal vooraf; melden en opvolgen blijft je eigen proces

    Niet onderbouwd
Eén set waarnemingen, bruikbaar als onderbouwing in elk kader. BeeSensible ondersteunt compliance; het maakt je niet vanzelf compliant.

Wat de cijfers niet zijn

Twee dingen om scherp te houden. De cijfers zijn geen personeelsdossier: wie op individuele medewerkers wil sturen, zit bij BeeSensible verkeerd, en dat is een bewuste keuze. En de cijfers zijn geen compliance-stempel: BeeSensible ondersteunt compliance, het maakt je niet vanzelf compliant. De grondslag, het beleid en de verantwoordelijkheid blijven van de organisatie.

Vier vragen die je hiermee wél beantwoordt

  1. Welke AI gebruiken we, en mag dat? Het register, actueel, met een besluit per tool.
  2. Werkt ons beleid? Het aandeel AI-gebruik via goedgekeurde tools, en het aandeel detecties dat vóór verzenden is afgehandeld.
  3. Waar zit het risico? Detecties per gegevenstype en per bron, zodat beleid en training zich richten op waar het knelt.
  4. Wat laten we de auditor zien? De onderbouwing per kader en per maatregel, uit dezelfde waarnemingen.

Wie met die vier vragen begint, kijkt daarna anders naar elk dashboard: niet als rapportage, maar als de plek waar beleid, gedrag en bewijs samenkomen.

Verder lezen: de tijdlijn van de AI Act na de Digital Omnibus en de Cyberbeveiligingswet is er: wat NIS2 vanaf 15 augustus van je vraagt.

FAQ

Veelgestelde vragen

Welke cijfers laat BeeSensible zien?

Drie soorten: welke AI-tools in gebruik zijn, hoe vaak en met welk risico (getoetst aan een catalogus van 865 beoordeelde tools), hoeveel gevoelige gegevens een markering kregen en hoe daarmee is omgegaan, en de vertaling daarvan naar onderbouwing per kader, zoals de AVG, NIS2 en de AI-verordening.

Kan ik zien welke medewerker iets heeft ingetypt?

Nee. Het dashboard toont uitsluitend geaggregeerde aantallen: nooit de tekst, nooit één persoon. Nergens bestaat een uitsplitsing per medewerker. Inzicht in patronen dus, geen toezicht op mensen.

Telt dit als bewijs voor de verantwoordingsplicht van de AVG?

Het ondersteunt die plicht. De AVG vraagt dat je passende maatregelen neemt en kunt aantonen dat je aan de verordening voldoet. Cijfers over detecties en afhandeling laten zien dat een maatregel op het invoermoment bestaat en werkt. Het vervangt je bredere verantwoording niet, het vult haar met werkende praktijk.

Werkt dit ook voor NIS2 en de Cyberbeveiligingswet?

Ja, op dezelfde manier. De zorgplicht vraagt om aantoonbare beheersing van risico's, inclusief de leveranciersketen. Een actueel register van AI-diensten met een besluit per tool, plus cijfers die laten zien dat het beleid wordt gevolgd, zijn daar directe onderbouwing voor.

Vervangt dit een DPIA of audit?

Nee. Het levert er input voor. Een DPIA beschrijft risico's en maatregelen; de cijfers laten zien dat die maatregelen in de praktijk draaien. Auditors vragen precies daarnaar: niet alleen wat je hebt afgesproken, maar of het gebeurt.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.