AI Management Policy — Harborn
Versie: 1.0 Datum: maart 2026 Status: Vastgesteld door Directie Eigenaar: AI Officer (rol in te vullen) Review-cyclus: Jaarlijks, of eerder bij significante AI-ontwikkelingen
1. Doel en reikwijdte
Deze policy beschrijft hoe Harborn omgaat met het gebruik van kunstmatige intelligentie (AI) in de eigen organisatie. Het doel is het bevorderen van verantwoord, veilig en effectief AI-gebruik door alle medewerkers, in lijn met ISO/IEC 42001:2023 en geldende wet- en regelgeving.
In scope: Al het intern gebruik van AI-tools en -systemen door medewerkers van Harborn en IA/NewDawn, inclusief het gebruik van AI bij klantprojecten waarbij medewerkers intern AI inzetten.
Buiten scope: AI-producten en -diensten die Harborn aan klanten levert. Hiervoor gelden de contractuele afspraken met de betreffende klant.
2. Definitie van AI-systemen in scope
Harborn verstaat onder "AI-systemen in scope" alle software, platforms en diensten die gebruik maken van machine learning, grote taalmodellen (LLMs), generatieve AI of andere vormen van geautomatiseerde besluitvorming, voor zover intern ingezet door medewerkers.
Concrete voorbeelden van tools die binnen scope vallen:
| Categorie | Voorbeelden |
|---|---|
| Generatieve tekstassistenten | ChatGPT (OpenAI), Microsoft Copilot (M365), Google Gemini |
| Codeassistenten | GitHub Copilot, Cursor, Codeium |
| AI-gestuurde analyse | Power BI Copilot, Tableau AI, Azure AI Services |
| Werkplekautomatisering | Microsoft Copilot Studio, Power Automate AI Builder |
| Overige AI-tools | Grammarly, Otter.ai, DALL-E, Midjourney, Perplexity |
De volledige en actuele lijst van goedgekeurde tools wordt bijgehouden in de AI-inventaris.
3. Principes voor verantwoord AI-gebruik
Harborn hanteert de volgende zes principes als grondslag voor al het intern AI-gebruik:
3.1 Transparantie
Medewerkers zijn altijd transparant over het gebruik van AI. Wanneer een document, analyse of communicatie geheel of substantieel door AI is gegenereerd, wordt dit kenbaar gemaakt aan relevante ontvangers. Intern wordt AI-gebruik niet verhuld.
3.2 Menselijk toezicht
AI ondersteunt medewerkers — AI beslist niet. Alle AI-output wordt door een medewerker beoordeeld en gevalideerd voordat het gebruikt wordt in een beslissing, document of communicatie richting klanten of partners. Kritische beslissingen worden nooit uitsluitend op basis van AI-output genomen.
3.3 Privacy by design
Persoonsgegevens en vertrouwelijke bedrijfsinformatie worden niet ingevoerd in publieke of niet-goedgekeurde AI-tools. Medewerkers hanteren het principe: "als je dit niet op een openbaar forum zou plaatsen, voer je het ook niet in een publieke AI-tool in." Voor AI-tools die privacygevoelige data verwerken, geldt dat een verwerkersovereenkomst aanwezig moet zijn.
3.4 Eerlijkheid en non-discriminatie
AI-tools worden niet ingezet op een wijze die leidt tot ongerechtvaardigde discriminatie op basis van geslacht, afkomst, leeftijd, geloofsovertuiging of andere beschermde kenmerken. Bij gebruik van AI in HR-gerelateerde processen (bijv. werving, beoordeling) is voorafgaande toestemming van de AI Officer vereist.
3.5 Veiligheid en beveiliging
AI-tools worden uitsluitend gebruikt via goedgekeurde accounts en apparaten, conform het informatiebeveiligingsbeleid (ISO 27001). Medewerkers zijn alert op AI-gegenereerde phishing, deepfakes en andere AI-misbruikscenario's. AI-gegenereerde content die gebruikt wordt in beveiligingsgevoelige contexten wordt extra kritisch gevalideerd.
3.6 Naleving wet- en regelgeving
Harborn opereert in lijn met: - EU AI Act (2024): risicogebaseerde classificatie en naleving van verplichtingen voor AI-systemen - AVG/GDPR: bescherming van persoonsgegevens bij AI-gebruik - Auteursrecht: bewustzijn van intellectueel eigendom bij gebruik van generatieve AI - ISO/IEC 42001:2023: raamwerk voor het AI-managementsysteem
4. Acceptable use — wat mag wel
Medewerkers mogen AI-tools (uit de goedgekeurde lijst) gebruiken voor:
- Opstellen, samenvatten en verbeteren van interne documenten en communicatie
- Coderen, debuggen en code reviewen (uitsluitend code zonder klantspecifieke vertrouwelijke data)
- Marktonderzoek, trendanalyse en brainstormen
- Automatiseren van repetitieve taken via goedgekeurde platforms (bijv. Power Automate)
- Leren en professionele ontwikkeling
- Samenvatten van vergaderingen (uitsluitend via goedgekeurde tools met passende databeveiliging)
Bij twijfel over de toelaatbaarheid van een specifiek gebruik: raadpleeg de AI Officer.
5. Verboden AI-gebruik
Het volgende is uitdrukkelijk verboden:
| Verbod | Toelichting |
|---|---|
| Klantdata in publieke LLMs | Vertrouwelijke klantinformatie, projectdata of persoonsgegevens mogen nooit worden ingevoerd in publieke AI-tools (ChatGPT, Gemini, etc.) |
| Niet-goedgekeurde tools | Gebruik van AI-tools die niet in de AI-inventaris zijn opgenomen en goedgekeurd door de AI Officer |
| Deepfakes en misleiding | Genereren van nep-audio, -video of -afbeeldingen van personen voor misleidende doeleinden |
| Discriminerende systemen | Inzet van AI die aantoonbaar discrimineert op beschermde kenmerken |
| Auteursrechtschending | Kopiëren van AI-output dat beschermd materiaal bevat zonder adequate bronvermelding |
| Autonome besluitvorming | AI volledig zelfstandig laten beslissen over zaken met impact op medewerkers of klanten, zonder menselijke review |
| Beveiligingsomzeiling | Gebruik van AI om beveiligingsmaatregelen te omzeilen of te testen zonder expliciete toestemming |
6. Verantwoordelijkheden
| Rol | Verantwoordelijkheid |
|---|---|
| AI Officer (nog aan te benoemen) | Eigenaar van dit beleid; beheer AI-inventaris en risicoregister; toezicht op naleving; rapportage aan Directie |
| Directie | Vaststellen en ondersteunen van het AI-beleid; beschikbaar stellen van middelen |
| IT Officer | Technische beoordeling van AI-tools; toegangsbeheer; samenwerking met AI Officer |
| Alle medewerkers | Naleven van dit beleid; melden van AI-incidenten en onzekerheden |
| Managers en teamleads | Toezicht op AI-gebruik binnen hun team; faciliteren van bewustwordingstraining |
⚠️ De AI Officer-rol is nog niet aangesteld. Tot de aanstelling vervult de Directie (met ondersteuning van de IT Officer) de taken van de AI Officer. Het aanstellen van een AI Officer is een prioritair actiepunt.
7. Meldplicht AI-incidenten
Medewerkers melden onmiddellijk aan de AI Officer (tot aanstelling: aan de IT Officer) wanneer:
- AI-output heeft geleid tot een fout met impact op een klant, medewerker of derde
- Vertrouwelijke informatie abusievelijk is ingevoerd in een AI-tool
- Er sprake is van vermoedelijk misbruik of manipulatie van een AI-tool
- Een AI-tool onverwacht gedrag vertoont met mogelijk negatieve gevolgen
- AI-gegenereerde content is gebruikt voor misleiding of fraude
Melding via het bestaande incidentkanaal (zie incidentregister ISO 27001), met het label AI-incident. De AI Officer draagt zorg voor registratie, afhandeling en rapportage.
8. Review-cyclus
Dit beleid wordt minimaal jaarlijks herzien door de AI Officer in afstemming met de Directie. Een tussentijdse review vindt plaats bij:
- Significante wijzigingen in de AI-tool-portfolio van Harborn
- Nieuwe of gewijzigde wetgeving (EU AI Act, AVG)
- Significante AI-incidenten die beleidsaanpassing vereisen
- Aanstelling van een nieuwe AI Officer
Alle versies worden gearchiveerd conform het documentbeheerbeleid.
Vastgesteld door Directie Harborn — maart 2026