AI gebruiken? Zeker. AI toegang geven tot uw bedrijfsomgeving? Denk eerst even na
· RayFlexCom
Wij zijn vóór AI. Sterker nog: we gebruiken AI dagelijks om sneller, slimmer en efficiënter te werken.
Maar zodra een AI-oplossing toegang krijgt tot uw Microsoft 365-omgeving ontstaat er een nieuw risico. Niet alleen omdat bedrijfsgegevens zichtbaar worden, maar vooral omdat externe applicaties met die toegang ook gegevens kunnen wijzigen, verwijderen, verplaatsen of delen. Dit past in ons beleid van gecontroleerde AI-integraties en zorgvuldige risicobeoordeling.
Wat veel organisaties vergeten
Wanneer u een AI-oplossing koppelt aan Microsoft 365, geeft u niet alleen toegang tot informatie. U geeft vaak ook rechten om namens gebruikers acties uit te voeren. Afhankelijk van de verleende rechten kan een AI-oplossing mogelijk:
- e-mails lezen, versturen, verplaatsen of verwijderen;
- bestanden bekijken, wijzigen of verwijderen;
- Teams-, SharePoint- en OneDrive-data analyseren;
- informatie combineren uit meerdere bronnen;
- gegevens delen met interne en externe personen;
- agenda’s beheren of uitnodigingen versturen;
- acties uitvoeren namens gebruikers.
Waarom dit de betrouwbaarheid van uw gegevens raakt
Veel mensen denken bij beveiliging direct aan een datalek. Maar minstens zo belangrijk is de vraag:
“Kunnen wij erop vertrouwen dat onze gegevens nog correct, volledig en beschikbaar zijn?”
Wanneer een externe applicatie of AI-oplossing toegang heeft tot Microsoft 365, ontstaan er extra risico’s:
- Een e-mail kan per ongeluk worden verwijderd of aangepast.
- Een document kan worden overschreven met onjuiste informatie.
- Bestanden kunnen automatisch worden verplaatst, waardoor medewerkers ze niet meer kunnen vinden.
- Gevoelige gegevens kunnen onbedoeld worden gedeeld met externe partijen.
- AI kan informatie verkeerd interpreteren en op basis daarvan onjuiste acties uitvoeren.
Een eenvoudig voorbeeld
Stel dat een AI-oplossing toegang krijgt tot de mailbox van een directeur. De AI kan dan mogelijk niet alleen alle e-mails lezen, maar ook:
- e-mails namens de directeur versturen;
- berichten verwijderen;
- informatie delen met andere systemen;
- documenten openen en aanpassen.
Wanneer die AI-oplossing verkeerd wordt geconfigureerd, een softwarefout bevat of wanneer het gekoppelde account wordt misbruikt, kan dit directe gevolgen hebben voor de betrouwbaarheid van bedrijfsgegevens, en zelfs voor bedrijfsbeslissingen.
Meer toegangspunten betekenen meer risico
Iedere extra koppeling met Microsoft 365 creëert een extra toegangspad tot uw bedrijfsgegevens. Een aanvaller kan dan niet alleen proberen in te breken via Microsoft zelf, maar ook via een gekoppelde externe applicatie, leverancier of AI-platform.
Zelfs wanneer Microsoft 365 goed beveiligd is, kan een minder goed beveiligde derde partij alsnog een risico vormen voor uw organisatie.
Welke AI-oplossing past bij uw organisatie?
| Onderwerp | Copilot Chat | Microsoft 365 Copilot | Claude of ChatGPT, gekoppeld aan M365 |
|---|---|---|---|
| AI-functionaliteit | ✅ | ✅✅ | ✅✅ |
| Toegang tot bedrijfsdata | ❌ | ✅ | ✅ |
| Werkt binnen Microsoft-beveiliging | ✅ | ✅ | ⚠️ Deels |
| Governance en compliance | ✅ | ✅ | ⚠️ Afhankelijk van leverancier |
| Kan data wijzigen of verwijderen | ❌ | Afhankelijk van rechten | Afhankelijk van rechten |
| Extra toegangspad naar bedrijfsgegevens | ❌ | Beperkt | ✅ |
| Aanvullende risicoanalyse nodig | Nee | Beperkt | Ja |
Onze vuistregel
🟢 AI gebruiken zonder toegang tot bedrijfsdata
Meestal laag risico. Let wel op ongeoorloofd gebruik van (persoons)gegevens van medewerkers: spreek duidelijke regels af over wat er met een AI-tool gedeeld mag worden.
🟡 AI toegang geven tot Microsoft 365-data
Eerst beoordelen welke gegevens toegankelijk zijn en welke acties mogelijk zijn.
🔴 AI koppelen aan een directie-, eigenaar- of beheeraccount
Hoog risico. De impact van fouten of misbruik is dan aanzienlijk groter.
Ons standpunt
AI is niet het risico. Ongecontroleerde toegang tot bedrijfsgegevens is het risico.
Daarom beoordelen wij AI-koppelingen niet alleen op functionaliteit, maar ook op:
- veiligheid;
- privacy;
- AVG en compliance;
- beheersbaarheid;
- impact op data-integriteit;
- impact op uw organisatie.
Wij denken graag mee over AI-oplossingen, maar accepteren geen verantwoordelijkheid voor onbeoordeelde of ongecontroleerde AI-koppelingen met bedrijfskritische gegevens. Dit volgt uit de risico’s die wij eerder rond externe AI-integraties met Microsoft 365 hebben vastgesteld.
Onthoud één ding
Als een AI dezelfde rechten krijgt als uw directeur of beheerder, krijgt die AI in potentie dezelfde impact op uw organisatie als die persoon.
En zodra een externe applicatie toegang krijgt tot Microsoft 365, draait het niet meer alleen om wie uw gegevens kan zien, maar ook om wie ze kan wijzigen, verwijderen of verspreiden.
RayFlexCom. Innovatief waar mogelijk. Verantwoord waar nodig.