Blog

Waarom AI tegenhouden omdat de risico’s nog niet volledig zijn opgelost niet het juiste antwoord is

Koen Verschuren, oprichter Nxt Phase AI.
Koen Verschuren, oprichter Nxt Phase AI.Foto: eigen beeld
Leestijd 4 minuten •
Over de expert:
Lees verder onder de advertentie

Veel organisaties denken dat ze AI onder controle hebben omdat ze het hebben verboden.

Het resultaat is vaak precies het tegenovergestelde.

Want als developers merken dat AI hen sneller maakt, verdwijnen die tools niet omdat er intern een rood kruis doorheen staat. Het gebruik verplaatst zich alleen naar de schaduw van de persoonlijke sfeer.

Lees verder onder de advertentie

Naar huis. Naar privéaccounts. Naar persoonlijke laptops. Naar stukken code die worden gekopieerd, geplakt en later weer terug de organisatie in komen.

Een veel groter risico

Zonder namen te noemen kan ik zo drie organisaties bedenken waar developers stiekem behoorlijk non-compliant AI-code aan het genereren waren.

Niet omdat ze kwaad wilden.

Lees verder onder de advertentie

Maar omdat ze hun werk sneller en beter wilden doen en de organisatie simpelweg nog geen veilige route had ingericht.

Dan heb je formeel misschien een veilig beleid.

Maar praktisch heb je geen idee meer wat er gebeurt en geen vangrails voor als er iets onwenselijks gebeurt.

Lees verder onder de advertentie

Dat vind ik een veel groter risico.

Coderen met AI behoorlijk verslavend

Je ziet iets vergelijkbaars bij drugsbeleid. Een verbod haalt de behoefte of het gebruik niet automatisch weg. Het verplaatst zich eerder naar een omgeving waar minder zicht, controle en toezicht is.

Met AI kan precies hetzelfde gebeuren. Want laten we eerlijk zijn. Coderen met AI is behoorlijk verslavend.

Lees verder onder de advertentie

Een developer die AI binnen duidelijke kaders mag gebruiken, kun je begeleiden. Je kunt tooling selecteren. Logging regelen. Vastleggen welke informatie wel en niet gedeeld mag worden. Code reviews verplicht stellen. Securitytests uitvoeren.

Een developer die het stiekem doet, doet dat juist buiten al die kaders.

Geen logging. Geen toezicht. Geen gecontroleerde omgeving. Geen idee welke informatie waar terechtkomt.

Lees verder onder de advertentie

Waar zit de crux?

Ik heb inmiddels ook voorbeelden gehoord van developers die op werk vastlopen met een codingprobleem, zichzelf de code mailen, thuis met AI het probleem oplossen, de output naar zichzelf mailen en de volgende ochtend gewoon verdergaan.

Daar zit voor mij de crux.

Het verbod heeft het risico dan alleen maar verergerd.

Lees verder onder de advertentie

En het uit beeld geduwd.

En dit patroon zie je breder terug: beleid loopt achter op gedrag. Medewerkers ontdekken zelf wat hen sneller maakt, terwijl organisaties nog bezig zijn met de vraag of het überhaupt mag.

Ondertussen raast de ontwikkeling door.

Lees verder onder de advertentie

AI-coding is niet iets voor over vijf jaar. Het gebeurt nu al. Developers gebruiken het om code te schrijven, fouten te vinden, tests te maken, documentatie te genereren, te refactoren en sneller door complexe software heen te werken.

Je kunt daar als organisatie terughoudend in zijn.

Dat snap ik ook.

Lees verder onder de advertentie

De bezwaren zijn serieus.

Maar het is naïef om daarop te zeggen: ‘Je mag toch van je personeel verwachten dat ze zich aan de regels houden’. Het mag inderdaad. Ik zou het niet adviseren.

Terechte vragen die je kan stellen

Wat gebeurt er met code die je invoert? Wordt die opgeslagen? Wordt die gebruikt voor training? Zit er gevoelige bedrijfslogica in? Kan gegenereerde code kwetsbaarheden bevatten? Welke libraries worden gebruikt? Wie controleert uiteindelijk of iets veilig is?

Lees verder onder de advertentie

Dat zijn terechte vragen.

Maar ‘dan verbieden we het maar’, vind ik geen volwassen antwoord.

Misschien moeten we ook beter kijken naar wat we eigenlijk proberen te beschermen.

Code kan waardevol zijn. Natuurlijk.

Maar niet iedere regel code is automatisch het kroonjuweel van een organisatie.

De echte waarde zit vaak veel dieper.

In begrijpen hoe een bedrijf werkt. Welke uitzonderingen er zijn. Welke beslissingen genomen moeten worden. Welke data relevant is. Hoe processen op elkaar ingrijpen. Waarom iets op een bepaalde manier gebeurt.

De code is uiteindelijk vaak de vertaling daarvan.

Gooi geen complete codebase in een willekeurige AI-tool

Dat betekent niet dat je zomaar een complete codebase in een willekeurige AI-tool moet gooien.

Juist niet.

Maar gevoelige software kun je ook slimmer opdelen.

Laat niet het hele systeem zien. Verwijder klantdata, credentials en bedrijfsgevoelige context. Knip een technisch probleem op tot het kleinste stuk informatie dat nodig is om het op te lossen.

Dan gebruik je AI gecontroleerd, in plaats van dat je doet alsof het niet gebeurt.

Daar zit voor mij de echte uitdaging.

Niet: hoe houden we AI buiten de deur?

Maar: hoe zorgen we dat mensen het veilig, controleerbaar en verantwoord kunnen gebruiken?

Want de technologie gaat sneller dan beleid.

Medewerkers gaan AI toch gebruiken

En als medewerkers ervaren dat ze met AI twee keer zo snel kunnen werken, dan is de kans groot dat ze het uiteindelijk toch gaan gebruiken.

De vraag is dan alleen: gebeurt dat binnen je organisatie, zichtbaar en onder controle?

Of thuis, via een privéaccount, buiten ieder toezicht?

Ik denk dat veel organisaties de komende jaren precies tegen dat spanningsveld aan gaan lopen.

Proberen we AI tegen te houden omdat de risico’s nog niet volledig zijn opgelost?

Of accepteren we dat de ontwikkeling niet meer terug te draaien is en bouwen we de juiste kaders eromheen?

Delen: