Veilig werken met AI: verbieden of verleiden?
Hoe voorkom je dat medewerkers AI onveilig gebruiken? Het begint wat mij betreft bij beleid (en een manier om medewerkers bekend te maken met beleid, want…wie leest het intranet? 😅) . Het vraagt scholing. Het vraagt voorbeeldgedrag van leidinggevenden. Het vraagt het delen van info over het nut en de noodzaak, van succeservaringen en van risico’s.
Ik merk bij onze AI-trainingen en opleiding AI-coach dat organisaties hier allemaal heel anders mee omgaan. Sommigen hebben geen beleid maar constateren wel dat Jan en Alleman losgaat op ChatGPT. Als ik digitips geef noem ik vaak NotebookLM om podcasts van (onderzoeks-)rapporten te maken. Bij de ene CISO zie ik een panische blik in de ogen verschijnen als ik dat noem en komen er vlammen uit de oren en de ander knikt blij als ik daarna zeg dat je natuurlijk niets in AI moet achterlaten wat je ook niet in de trein wilt achterlaten. Bij de ene organisaties staat alles dicht, bij de ander alles open.
Maar wanneer is een AI-toepassing nu echt veilig? Vanmorgen hadden we in de stuurgroep AI-geletterd in de zorg een leuke discussie. Wat als ChatGPT wel veel beter functioneert bij allerlei testen rondom zorg gerelateerde taken? De meeste organisaties gebruiken Copilot is mijn indruk om AI binnen een beter beheersbare en afgesproken werkomgeving te gebruiken. Wat als je verder echter geen Officeproducten hebt en Google benut en daar dus automatisch Gemini bij hoort? Hoe bepaal je nou wat echt veilig is?
Alles afsluiten is wat mij betreft niet de oplossing. Je zet ook geen kettingslot op de snoepkast of koelkast om mensen gezonder te laten eten. Je legt de worteltjes vooraan, biedt chocolade gedoseerd aan en legt uit wat verstandige keuzes zijn. Dus aandacht besteden aan kennis en gedrag. Het is bovendien ouderwets om alles te verbieden, want dan gaan mensen het privé gebruiken.
Dus voor AI: alleen de echt onveilige of niet-goedgekeurde toepassingen afsluiten maar vooral het gewenste veilige gedrag voortdurend onder de aandacht brengen! “Je mag geen persoonsgegevens delen in AI” en dan voorbeelden noemen hoe je er toch veilig gebruik van kunt maken. En uitleggen dat als je iets vraagt over een moeder van 38 jaar (wiens naam je niet noemt) uit Winschoten met 9 kinderen….je ook persoonsgegevens aan het delen bent die te herleiden zijn. Je moet uitleggen dat het systeem kan hallucineren, het niet altijd bij het juiste eind heeft. Dat het gevoed moet zijn met betrouwbare data en dat mensen vooral zelf na moeten blijven denken. Dan komt de afweging voor welke applicatie veilig is (en hoe je de applicatie veilig bedient) vanzelf. Meer energie in het delen van wat wel kan, dan benadrukken wat niet kan of mag. Straffen werkt al sinds de middeleeuwen minder goed dan opleiden, afleiden en belonen. Die snoepkast open dus en gedoseerd chocolade aanbieden met een enorme campagne over gezonde leefstijl wat mij betreft. (Maar dan op z’n intelligent kunstmatigs!)
