Veilig GenAI-gebruik
Gebruik generatieve AI zonder gevoelige klantgegevens te lekken.
Wat is Veilig GenAI-gebruik?
Generatieve AI maakt deel uit van het opstellen, vertalen en beoordelen van werk, en het is ook een snelle route waarmee vertrouwelijke gegevens een systeem bereiken waarmee uw werkgever geen contract heeft. In deze oefening dwingt een deadline je om de volledige e-mail, het rekeningnummer en het budget van een klant in een gratis consumentenchatbot te plakken. DLP markeert het uren later. Vervolgens leert u de vier regels: alleen goedgekeurde tools, de prompt opschonen, nooit geheimen plakken en de uitvoer verifiëren voordat deze wordt verzonden.
Wat je leert in Veilig GenAI-gebruik
- Maak onderscheid tussen AI-chatbots voor consumenten (geen gegevensverwerkingsovereenkomst, aanwijzingen kunnen worden bewaard voor training) en goedgekeurde AI-tools voor bedrijven (geregistreerd bij audits, contractueel beschermd, onder DPA-dekking)
- Reinig prompts voordat u ze verzendt: vervang klantnamen, rekeningnummers, dealwaarden en andere identificerende details door neutrale tijdelijke aanduidingen, zodat de AI alleen ontvangt wat hij nodig heeft om de taak uit te voeren
- Herken de gegevenscategorieën die nooit in een AI-tool mogen terechtkomen, inclusief goedgekeurde: wachtwoorden, API-sleutels, toegangstokens en klantreferenties
- Personaliseer de AI-uitvoer opnieuw binnen een beveiligd kanaal in plaats van de AI te vragen gevoelige details rechtstreeks af te handelen, zodat het auditlogboek vrij blijft van onnodige PII
- Reageer correct op een onbedoeld datalek in een AI-tool voor consumenten: bewaar het gesprek als bewijs, rapporteer onmiddellijk aan IT-beveiliging en vermijd het valse comfort van het verwijderen van de chat
Veilig GenAI-gebruik — Trainingsstappen
-
Een drukke maandag in Alderwood
Het is 09:14 uur. Je haalt de e-mails van klanten in de nacht in voordat de partner om 10.00 uur opstaat. Eén onderwerpregel springt in het oog: een Spaanstalige klant heeft zijn bericht URGENTE gemarkeerd.
-
Dringende e-mail van klant
Een e-mail van Diego Vargas, de CFO van Cresgrove Investments, belandt in uw inbox. Hij zit achter een kwartaalrapport aan dat je hem schuldig bent vóór zijn bestuursvergadering op vrijdag. Het bericht is in het Spaans en bevat veel betrokkenheidsdetails.
-
De verleidelijke snelkoppeling
Je Spaans is roestig en de stand-up is over 45 minuten. Alderwood heeft een goedgekeurde AI-tool voor ondernemingen, maar hiervoor is SSO vereist en u moet de link opzoeken. Ondertussen is een gratis chatbot – SmartGen AI – één tabblad verwijderd in uw bladwijzers. Slechts één snelle vertaling, zeg je tegen jezelf.
-
De hele e-mail plakken
Je typt een snelle vertaalinstructie, plakt vervolgens de hele tekst van Diego's e-mail er direct achter en klikt op verzenden. Vertaling in seconden: wat kan er misgaan?
-
SmartGen AI reageert
SmartGen AI retourneert binnen twee seconden een zuivere Engelse vertaling. Precies wat je nodig had. Maar er staat nog iets anders bovenaan de chat: een kleine oranje banner waar je nog nooit eerder aandacht aan hebt besteed.
-
De mededeling over het bewaren van gegevens
Op die oranje banner staat een rustige, gemakkelijk te missen boodschap: 'Uw gesprek kan worden gebruikt om SmartGen AI te verbeteren.' Op de gratis laag is die lijn alle gegevensbescherming die u krijgt.
-
Wat je zojuist hebt blootgelegd
Kijk naar de prompt die u daadwerkelijk heeft verzonden. Elk detail van Diego's bericht wordt nu opgeslagen op een server van een derde partij.
-
Als antwoord op Diego
U kopieert de vertaling van SmartGen AI, schakelt terug naar e-mail, stelt een beleefd antwoord op met een vrijdagochtendverplichting en drukt op verzenden. Crisis afgewend, zo voelt het tenminste.
-
DLP-waarschuwing van IT-beveiliging
Je inbox pingt. De onderwerpregel doet je maag krimpen: 'DATA-INCIDENT: vertrouwelijke klantgegevens verzonden naar niet-goedgekeurde AI-service' . Het Data Loss Prevention-systeem van Alderwood zag het allemaal.
-
Het opfrisportaal openen
U klikt op de portallink in de e-mail om de GenAI Acceptable Use-opfriscursus te starten.
Dekking van beveiligingsframeworks
OWASP LLM Top 10
- LLM02:2025 Sensitive Information Disclosure
CIS Controls
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 4 AI literacy