Ga naar inhoud

AI Management Policy — Harborn

Versie: 1.0 Datum: maart 2026 Status: Vastgesteld door Directie Eigenaar: AI Officer (rol in te vullen) Review-cyclus: Jaarlijks, of eerder bij significante AI-ontwikkelingen


1. Doel en reikwijdte

Deze policy beschrijft hoe Harborn omgaat met het gebruik van kunstmatige intelligentie (AI) in de eigen organisatie. Het doel is het bevorderen van verantwoord, veilig en effectief AI-gebruik door alle medewerkers, in lijn met ISO/IEC 42001:2023 en geldende wet- en regelgeving.

In scope: Al het intern gebruik van AI-tools en -systemen door medewerkers van Harborn en IA/NewDawn, inclusief het gebruik van AI bij klantprojecten waarbij medewerkers intern AI inzetten.

Buiten scope: AI-producten en -diensten die Harborn aan klanten levert. Hiervoor gelden de contractuele afspraken met de betreffende klant.


2. Definitie van AI-systemen in scope

Harborn verstaat onder "AI-systemen in scope" alle software, platforms en diensten die gebruik maken van machine learning, grote taalmodellen (LLMs), generatieve AI of andere vormen van geautomatiseerde besluitvorming, voor zover intern ingezet door medewerkers.

Concrete voorbeelden van tools die binnen scope vallen:

Categorie Voorbeelden
Generatieve tekstassistenten ChatGPT (OpenAI), Microsoft Copilot (M365), Google Gemini
Codeassistenten GitHub Copilot, Cursor, Codeium
AI-gestuurde analyse Power BI Copilot, Tableau AI, Azure AI Services
Werkplekautomatisering Microsoft Copilot Studio, Power Automate AI Builder
Overige AI-tools Grammarly, Otter.ai, DALL-E, Midjourney, Perplexity

De volledige en actuele lijst van goedgekeurde tools wordt bijgehouden in de AI-inventaris.


3. Principes voor verantwoord AI-gebruik

Harborn hanteert de volgende zes principes als grondslag voor al het intern AI-gebruik:

3.1 Transparantie

Medewerkers zijn altijd transparant over het gebruik van AI. Wanneer een document, analyse of communicatie geheel of substantieel door AI is gegenereerd, wordt dit kenbaar gemaakt aan relevante ontvangers. Intern wordt AI-gebruik niet verhuld.

3.2 Menselijk toezicht

AI ondersteunt medewerkers — AI beslist niet. Alle AI-output wordt door een medewerker beoordeeld en gevalideerd voordat het gebruikt wordt in een beslissing, document of communicatie richting klanten of partners. Kritische beslissingen worden nooit uitsluitend op basis van AI-output genomen.

3.3 Privacy by design

Persoonsgegevens en vertrouwelijke bedrijfsinformatie worden niet ingevoerd in publieke of niet-goedgekeurde AI-tools. Medewerkers hanteren het principe: "als je dit niet op een openbaar forum zou plaatsen, voer je het ook niet in een publieke AI-tool in." Voor AI-tools die privacygevoelige data verwerken, geldt dat een verwerkersovereenkomst aanwezig moet zijn.

3.4 Eerlijkheid en non-discriminatie

AI-tools worden niet ingezet op een wijze die leidt tot ongerechtvaardigde discriminatie op basis van geslacht, afkomst, leeftijd, geloofsovertuiging of andere beschermde kenmerken. Bij gebruik van AI in HR-gerelateerde processen (bijv. werving, beoordeling) is voorafgaande toestemming van de AI Officer vereist.

3.5 Veiligheid en beveiliging

AI-tools worden uitsluitend gebruikt via goedgekeurde accounts en apparaten, conform het informatiebeveiligingsbeleid (ISO 27001). Medewerkers zijn alert op AI-gegenereerde phishing, deepfakes en andere AI-misbruikscenario's. AI-gegenereerde content die gebruikt wordt in beveiligingsgevoelige contexten wordt extra kritisch gevalideerd.

3.6 Naleving wet- en regelgeving

Harborn opereert in lijn met: - EU AI Act (2024): risicogebaseerde classificatie en naleving van verplichtingen voor AI-systemen - AVG/GDPR: bescherming van persoonsgegevens bij AI-gebruik - Auteursrecht: bewustzijn van intellectueel eigendom bij gebruik van generatieve AI - ISO/IEC 42001:2023: raamwerk voor het AI-managementsysteem


4. Acceptable use — wat mag wel

Medewerkers mogen AI-tools (uit de goedgekeurde lijst) gebruiken voor:

  • Opstellen, samenvatten en verbeteren van interne documenten en communicatie
  • Coderen, debuggen en code reviewen (uitsluitend code zonder klantspecifieke vertrouwelijke data)
  • Marktonderzoek, trendanalyse en brainstormen
  • Automatiseren van repetitieve taken via goedgekeurde platforms (bijv. Power Automate)
  • Leren en professionele ontwikkeling
  • Samenvatten van vergaderingen (uitsluitend via goedgekeurde tools met passende databeveiliging)

Bij twijfel over de toelaatbaarheid van een specifiek gebruik: raadpleeg de AI Officer.


5. Verboden AI-gebruik

Het volgende is uitdrukkelijk verboden:

Verbod Toelichting
Klantdata in publieke LLMs Vertrouwelijke klantinformatie, projectdata of persoonsgegevens mogen nooit worden ingevoerd in publieke AI-tools (ChatGPT, Gemini, etc.)
Niet-goedgekeurde tools Gebruik van AI-tools die niet in de AI-inventaris zijn opgenomen en goedgekeurd door de AI Officer
Deepfakes en misleiding Genereren van nep-audio, -video of -afbeeldingen van personen voor misleidende doeleinden
Discriminerende systemen Inzet van AI die aantoonbaar discrimineert op beschermde kenmerken
Auteursrechtschending Kopiëren van AI-output dat beschermd materiaal bevat zonder adequate bronvermelding
Autonome besluitvorming AI volledig zelfstandig laten beslissen over zaken met impact op medewerkers of klanten, zonder menselijke review
Beveiligingsomzeiling Gebruik van AI om beveiligingsmaatregelen te omzeilen of te testen zonder expliciete toestemming

6. Verantwoordelijkheden

Rol Verantwoordelijkheid
AI Officer (nog aan te benoemen) Eigenaar van dit beleid; beheer AI-inventaris en risicoregister; toezicht op naleving; rapportage aan Directie
Directie Vaststellen en ondersteunen van het AI-beleid; beschikbaar stellen van middelen
IT Officer Technische beoordeling van AI-tools; toegangsbeheer; samenwerking met AI Officer
Alle medewerkers Naleven van dit beleid; melden van AI-incidenten en onzekerheden
Managers en teamleads Toezicht op AI-gebruik binnen hun team; faciliteren van bewustwordingstraining

⚠️ De AI Officer-rol is nog niet aangesteld. Tot de aanstelling vervult de Directie (met ondersteuning van de IT Officer) de taken van de AI Officer. Het aanstellen van een AI Officer is een prioritair actiepunt.


7. Meldplicht AI-incidenten

Medewerkers melden onmiddellijk aan de AI Officer (tot aanstelling: aan de IT Officer) wanneer:

  • AI-output heeft geleid tot een fout met impact op een klant, medewerker of derde
  • Vertrouwelijke informatie abusievelijk is ingevoerd in een AI-tool
  • Er sprake is van vermoedelijk misbruik of manipulatie van een AI-tool
  • Een AI-tool onverwacht gedrag vertoont met mogelijk negatieve gevolgen
  • AI-gegenereerde content is gebruikt voor misleiding of fraude

Melding via het bestaande incidentkanaal (zie incidentregister ISO 27001), met het label AI-incident. De AI Officer draagt zorg voor registratie, afhandeling en rapportage.


8. Review-cyclus

Dit beleid wordt minimaal jaarlijks herzien door de AI Officer in afstemming met de Directie. Een tussentijdse review vindt plaats bij:

  • Significante wijzigingen in de AI-tool-portfolio van Harborn
  • Nieuwe of gewijzigde wetgeving (EU AI Act, AVG)
  • Significante AI-incidenten die beleidsaanpassing vereisen
  • Aanstelling van een nieuwe AI Officer

Alle versies worden gearchiveerd conform het documentbeheerbeleid.


Vastgesteld door Directie Harborn — maart 2026