Waarom dataclassificatie en data‑eigenaarschap nu eindelijk serieus genomen moeten worden
Organisaties investeren in hoog tempo in AI‑oplossingen zoals Microsoft Copilot. De belofte is groot: productiviteit, versnelling, betere besluitvorming. Maar terwijl de aandacht uitgaat naar de mogelijkheden, wordt één fundamentele realiteit vaak vergeten:
AI is geen risico. AI is een spiegel. En die spiegel laat feilloos zien hoe volwassen uw datagovernance werkelijk is.
Wat vandaag als “AI‑risico” wordt gepresenteerd, is in werkelijkheid het resultaat van twintig jaar structurele onderinvestering in dataclassificatie, data‑eigenaarschap, adoptie en governance.
Dataclassificatie is niet nieuw — we hebben het alleen genegeerd
Microsoft introduceerde met Windows Server 2008 R2 de File Classification Infrastructure (FCI). Een vroege poging om organisaties te helpen hun data te labelen, classificeren en beschermen. De technologie was er — maar de adoptie bleef uit.
Ik herinner me nog hoe we bij een grote financiële instelling in het File & Print‑team serieus werk wilden maken van classificatie. Het werd gezien als “onnodige complexiteit”. De reflex was:
“We hebben toch NTFS‑rechten? Waarom moeilijk doen?”
Het antwoord kwam een paar jaar later.
Toen Enterprise Search volwassen werd, werd de governance‑realiteit zichtbaar
Rond 2007–2010, met de opkomst van SharePoint Search en later FAST‑technologie, gebeurde er iets dat veel organisaties verraste — en sommigen schokte.
De nuance is dat Enterprise Search simpelweg deed waarvoor het ontworpen was: informatie vindbaar maken. Maar de harde realiteit was dat veel organisaties plotseling ontdekten dat gevoelige documenten, salarissen, directiebonussen en vertrouwelijke rapporten jarenlang verkeerd waren opgeslagen, verkeerd geclassificeerd of überhaupt niet beschermd.
Niet omdat Search gevaarlijk was. Maar omdat de governance dat al die tijd wél was.
Search was de eerste versneller. AI is de hyperversneller.
AI is Search on Steroids — en dat is precies het punt
Waar Search destijds liet zien wat er mogelijk vindbaar was, laat AI zien wat er feitelijk toegankelijk is.
- Een medewerker die niet weet dat hij toegang heeft tot een map, weet ook niet dat AI die map kan doorzoeken.
- Een document dat tien jaar geleden verkeerd is opgeslagen, wordt nu in milliseconden gevonden.
- Een verkeerd toegewezen permissie wordt door AI niet genegeerd — maar benut.
AI kijkt niet naar intentie. AI kijkt naar rechten.
En dat is precies waarom dit governance‑vraagstuk nu zo urgent is.
De afgelopen vijftien jaar hebben veel organisaties hun IT‑afdelingen afgeschaald of geoutsourced
“Lean”, “agile”, “meer met minder”, maar dat heeft een prijs:
- minder tijd voor adoptie
- minder tijd voor governance
- minder tijd voor dataclassificatie
- minder tijd voor structurele kwaliteitscontrole
En precies daar ontstaan de gaten die AI nu zichtbaar maakt.
AI vergroot geen risico’s. AI vergroot alleen de zichtbaarheid van risico’s die er al waren.
5. Waarom dit nu strategisch is (en niet alleen technisch)
Met DORA, NIS2 en ISO 27001:2022 en soortgelijke frameworks is dataclassificatie geen “nice to have” meer, maar een bestuurlijke verplichting.
Deze kaders vragen expliciet om:
- Data‑eigenaarschap
- Classificatie en labeling
- Toegangsbeheer op basis van waarde en risico
- Continu inzicht in waar data staat en wie erbij kan
- Governance die aantoonbaar werkt
AI maakt deze verplichtingen niet zwaarder — AI maakt ze onontkoombaar.
Waarom er een techneut aan de bestuurstafel bij moet zitten
Veel organisaties hebben governance ingericht als een papieren proces. Maar dat werkt niet meer. AI leest geen beleidsdocumenten. AI leest data.
Daarom is het essentieel dat er op strategisch niveau iemand zit die:
- begrijpt hoe data zich gedraagt
- weet hoe systemen rechten interpreteren
- de impact van verkeerde permissies kan inschatten
- de waarde van data kan vertalen naar beleid
- de risico’s kan duiden voordat ze zich manifesteren
Zoals Sun Tzu al schreef: “Tactics without strategy is the noise before defeat.” Governance zonder technische realiteitszin is precies dat: lawaai vóór de nederlaag.
De beste strategische beslissingen ontstaan wanneer bestuurders worden gevoed door mensen die begrijpen hoe technologie zich in de praktijk gedraagt.
7. Concrete voorbeelden die vandaag al spelen
- Copilot haalt een oud HR‑document naar boven dat nooit had mogen bestaan.
- Een medewerker vraagt AI om “alle contracten van leverancier X” en krijgt meer dan hij ooit wist dat hij kon zien.
- Een verkeerd geconfigureerde SharePoint‑site wordt ineens volledig doorzoekbaar.
- Een map die ooit tijdelijk opengezet werd, blijkt nog steeds toegankelijk.
Dit zijn geen hypothetische scenario’s. Dit zijn dagelijkse realiteiten.
8. De kern: waarde en risico beginnen bij classificatie
Als u niet weet:
- welke data u heeft
- wat de waarde ervan is
- wie de eigenaar is
- welke rechten erop horen
- hoe het gelabeld moet worden
…dan weet AI dat ook niet. Maar AI vindt het wel.
Call to Action
1. Maak dataclassificatie een strategisch programma, geen IT‑project.
Het is de basis van elke AI‑strategie.
2. Leg data‑eigenaarschap vast op directieniveau.
Bijvoorbeeld via een formeel gemandateerde Chief Data Officer. Niet als taak “erbij”, maar als volwaardige bestuurlijke verantwoordelijkheid.
3. Investeer in adoptie zoals men dat in de jaren ’90 deed.
Training, begeleiding, uitleg — niet alleen een link naar een intranetpagina.
4. Stop met “meer met minder”.
Digitale risico’s groeien sneller dan de capaciteit om ze te beheersen.
5. Zorg dat er minimaal één techneut aan de bestuurstafel zit.
Iemand die begrijpt wat AI echt doet, niet alleen wat het vanuit de marketing belooft.
Slot
AI verandert niet hoe slecht of goed uw governance is. AI verandert alleen hoe zichtbaar het wordt.
De vraag is dus niet of uw organisatie klaar is voor AI. De vraag is of uw data klaar is om gevonden en gebruikt te worden.
Dit artikel van Thierry M. Vos verscheen oorspronkelijk op LinkedIn. Bekijk alle artikelen.