Een IT-beleid van één pagina: welke tools en AI mogen je medewerkers gebruiken?
Privé-Dropbox, ChatGPT met klantgegevens, WhatsApp voor werk: in een klein team ontstaat schaduw-IT vanzelf. Een beleid van dertig pagina's leest niemand. Dit hoort op één pagina te staan, en zo schrijf je die.

Ian
Co-Founder & CEO

In een team van vijftien gebeurt het vanzelf. Iemand zet klantbestanden in een privé-Dropbox omdat dat sneller gaat. Iemand plakt een klantmail in ChatGPT om een antwoord te formuleren. De planning loopt via een WhatsApp-groep, en voor de facturen gebruikt een collega een gratis tool die niemand anders kent. Geen kwade wil, wel schaduw-IT: tools en gewoonten waar niemand zicht op heeft. Het antwoord daarop is geen beleid van dertig pagina's. Dat wordt niet gelezen, laat staan gevolgd. Wat wel werkt: één pagina, in gewone taal, die zegt wat mag, wat niet, en bij wie je terechtkunt.
Waarom schaduw-IT zo snel ontstaat, en waarom dertig pagina's niet helpen
Kleine teams zijn pragmatisch. Als iets niet werkt of te traag gaat, zoekt iemand zelf een oplossing. Dat is een kwaliteit, tot het misloopt.
- Klantdata staat op plaatsen die niet in de back-up zitten en die niemand kan intrekken als die medewerker vertrekt.
- Persoonsgegevens belanden in publieke AI-tools of gratis apps, en dan ben jij als bedrijf verantwoordelijk onder de GDPR.
- Accounts zonder MFA, aangemaakt met een hergebruikt wachtwoord, hangen los van alles wat je wel beveiligd hebt.
- Bij een incident weet niemand welke tools er allemaal in gebruik zijn, dus weet je ook niet wat er gelekt is.
Een lijvig beleid lost dat niet op. Niemand leest dertig pagina's, en wie ze wel leest, onthoudt ze niet. Wat medewerkers nodig hebben, is een pagina die op een prikbord past en waar je in dertig seconden het antwoord vindt op de vraag 'mag dit?'.
Wat er op die ene pagina staat
Zeven punten, elk in twee of drie zinnen. Meer hoeft niet.
- Goedgekeurde tools. Een lijst van wat we gebruiken voor mail, bestanden, chat, boekhouding en planning. Wil je iets nieuws? Vraag het aan bij één vaste collega, en je krijgt binnen de week antwoord.
- AI-tools. Geen persoonsgegevens, klantdata, contracten of wachtwoorden in publieke AI-tools. De goedgekeurde zakelijke variant, zoals Copilot binnen je Microsoft 365-omgeving of een betaalde zakelijke versie met een verwerkersovereenkomst, mag wel. Twijfel je of iets gevoelig is? Dan is het gevoelig.
- Wachtwoorden en MFA. Alles in de wachtwoordmanager, MFA aan op elk account dat het aanbiedt, en nooit een wachtwoord delen via mail of chat.
- Toestellen en thuiswerken. Werken gebeurt op een toestel van het bedrijf dat updates automatisch installeert. Een privé-pc gebruik je alleen via de browser en met MFA, en er blijven geen bedrijfsbestanden op staan.
- Data delen met externen. Via een gedeelde link met vervaldatum of een gastaccount, nooit als bijlage met een hele klantenlijst. Externe partijen krijgen toegang tot één map, niet tot alles.
- Incident of twijfel. Iets geklikt, een vreemd bericht gekregen of een toestel kwijt? Meld het meteen bij de afgesproken collega. Snel melden is altijd goed, ook als het vals alarm blijkt. Er volgen geen verwijten.
- Wie beslist. Eén persoon, meestal de zaakvoerder, beslist over nieuwe tools en uitzonderingen. Bij twijfel vraag je, je gokt niet.
Hoe je het schrijft, en hoe je het laat leven
De valkuil is om het aan een jurist of een generiek sjabloon over te laten. Dan krijg je taal die niemand van je team gebruikt. Schrijf het zelf, of laat je IT-partner een eerste versie maken die je daarna in je eigen woorden zet.
- Gewone taal: 'zet MFA aan op je mail', niet 'medewerkers dienen multifactorauthenticatie te activeren conform de richtlijn'.
- Bespreek het met het team in een vergadering van twintig minuten. Vraag wat er ontbreekt en welke tool ze nu al stiekem gebruiken. Dat gesprek levert meer op dan het document.
- Herbekijk het één keer per jaar, bijvoorbeeld in oktober tijdens de cybersecuritymaand. Tools veranderen, AI verandert nog sneller.
- Laten ondertekenen mag, maar begrijpen is belangrijker. Een handtekening onder iets dat niemand gelezen heeft, beschermt je niet.
De link met de EU AI Act en AI-geletterdheid
De EU AI Act verwacht van bedrijven die AI gebruiken dat hun medewerkers voldoende AI-geletterd zijn: ze moeten begrijpen wat de tools doen, wat de risico's zijn en waar de grenzen liggen. Het AI-punt op je ene pagina is daar een concreet stuk van, maar geen vervanging voor. Wat die verplichting precies inhoudt, lees je in onze post over AI-geletterdheid en de AI Act. Hoe we dat praktisch aanpakken voor een klein team, staat op onze pagina over AI-geletterdheid.
Wat een IT-partner hierin doet
Een pagina schrijven kun je zelf. Waar een IT-partner het verschil maakt, is het afdwingen van de afspraken waar dat technisch kan, zodat het beleid niet alleen op goede wil steunt.
- Een sjabloon dat past bij een team van vijftien en dat je in een uur op maat hebt.
- Goedgekeurde apps technisch vastleggen in Microsoft 365, zodat onbekende apps geen toegang krijgen tot bedrijfsdata.
- Delen-instellingen aanpassen: externe links met vervaldatum, geen anonieme links, gastaccounts die automatisch verlopen.
- MFA verplicht maken in plaats van het te vragen, en de wachtwoordmanager uitrollen voor het hele team.
- Een jaarlijkse review inplannen, samen met de vraag welke tools er intussen zijn bijgekomen.
Wil je dit niet alleen doen? Onze adviesmodules helpen je in een korte begeleiding naar een IT-beleid dat je team echt gebruikt. Dat kan onder de KMO-portefeuille vallen, zoals we uitleggen in onze post over de vier adviesmodules.