Naar de inhoud

Regels en risico

Is Microsoft Copilot genoeg of hebben we meer nodig?

Voor werk binnen Microsoft 365 is Copilot vaak een goede keuze: het werkt binnen je bestaande rechten en vraagt geen aparte uitrol. Het houdt op bij AI buiten Microsoft, bij kosteninzicht per team, bij een register van wat er draait, en bij data die je omgeving niet mag verlaten. Meestal is het antwoord Copilot plus een laag eromheen.

Dylan Veerman · Advisory Lead

· 6 min lezen

De vraag achter de vraag

"Hebben we Copilot nodig" is bijna nooit de werkelijke vraag. De werkelijke vraag is meestal een van deze drie: hoe zorgen we dat medewerkers veilig met AI werken, hoe voorkomen we dat we straks vijf losse tools hebben, of hoe krijgen we grip op iets dat al gebeurt.

Copilot is op de eerste vraag vaak een goed antwoord en op de andere twee niet. Dat verklaart de terugkerende ervaring dat een organisatie Copilot uitrolt en zes maanden later merkt dat er niets is opgelost.

Deze gids beschrijft eerlijk wat Copilot wel en niet doet, zodat je de keuze op de juiste vraag baseert.

Wat Copilot goed doet

Vier dingen, en ze zijn niet triviaal.

Het werkt binnen je bestaande rechtenstructuur. Copilot ziet wat de gebruiker mag zien, op basis van de rechten die al in Microsoft 365 staan. Dat is een wezenlijk verschil met een losse tool waar iemand documenten in uploadt.

Het zit waar het werk is. In Word, Outlook, Teams en Excel, zonder dat de gebruiker naar een andere omgeving moet. De adoptiedrempel is daarmee lager dan bij vrijwel elk alternatief.

Er is geen aparte uitrol nodig. Geen nieuwe leverancier, geen nieuwe verwerkersovereenkomst, geen nieuw inlogproces. Voor organisaties die al zwaar op Microsoft leunen, scheelt dat maanden.

Vergaderingen en documenten. Samenvatten, terugzoeken, opstellen op basis van eigen materiaal. Dat is waar het merendeel van het kenniswerk zit.

Voor een organisatie waar het werk zich vrijwel volledig binnen Microsoft 365 afspeelt en de data niet bijzonder gevoelig is, is dit een verdedigbaar en compleet antwoord.

Waar het ophoudt

Vijf grenzen, en ze hebben allemaal dezelfde oorzaak: Copilot is een assistent binnen Microsoft, geen bestuurslaag over al je AI.

AI buiten Microsoft. ChatGPT, Claude, Gemini, AI-functies in je CRM, agents die een leverancier voor je bouwde. Copilot ziet daar niets van, en dat is vaak het merendeel van wat er feitelijk draait.

Kosteninzicht per team of toepassing. Je ziet licentiekosten, niet wat welk team of welke agent verbruikt.

Een register van wat er draait. Copilot is zelf een AI-systeem in je inventaris; het is geen inventaris.

Data die je omgeving niet mag verlaten. Copilot draait op Microsoft-infrastructuur. Voor de zwaarste dataklassen is dat geen route. Zie de gids over bedrijfsgegevens.

Modelkeuze en maatwerk. Je werkt met wat Microsoft aanbiedt, in de vorm waarin het wordt aangeboden.

Het rechtenprobleem dat zichtbaar wordt

Een effect dat organisaties consequent overvalt en dat een eerlijke gids moet benoemen.

Copilot respecteert bestaande rechten, en dat is precies het probleem. In veel organisaties zijn die rechten in de loop der jaren uitgedijd: mappen die "voor de zekerheid" breed zijn gedeeld, teamsites waar iedereen bij kan, documenten met een deellink die nooit is ingetrokken.

Zolang niemand daarnaar zoekt, valt dat niet op. Zodra er een assistent is die de hele omgeving doorzoekbaar maakt, wel. Medewerkers vinden ineens salarisoverzichten, reorganisatiestukken of persoonsdossiers waar ze formeel toegang toe hadden maar die ze nooit zouden hebben gevonden.

Dat is geen tekortkoming van Copilot. Het maakt een bestaand probleem zichtbaar. Maar het betekent wel dat een rechtenopschoning onderdeel is van de uitrol en niet iets voor later.

Reken erop, of je krijgt het incident.

Wanneer Copilot genoeg is

Vijf voorwaarden. Zijn ze alle vijf waar, dan is verder zoeken tijdverspilling.

Het werk speelt zich vrijwel volledig af binnen Microsoft 365. Er is geen structureel gebruik van andere AI-tools. De gegevens vallen in de lichtere klassen: intern maar niet bijzonder. De rechtenstructuur is op orde, of wordt dat als onderdeel van de uitrol. En de behoefte is ondersteuning van individueel werk, niet het automatiseren van een proces.

Voeg daaraan toe: er is iemand die de adoptie begeleidt. Copilot uitrollen zonder training levert een licentie op die weinig wordt gebruikt, en dat is een dure manier om niets te veranderen.

Wanneer je meer nodig hebt

Vier situaties, en ze komen vaker voor dan de eerste categorie.

Er draait al AI buiten Microsoft. Dan is Copilot toevoegen niet de oplossing maar een zesde tool. Eerst zicht, dan keuze. Zie de gids over shadow AI.

Je moet aantoonbaar kunnen maken wat er draait. Voor de AI-verordening, voor de Cyberbeveiligingswet, of voor een klant die ernaar vraagt. Dat vraagt een register en een audit-trail over alles heen.

Je wilt een proces automatiseren, niet individueel werk ondersteunen. Orderverwerking, ticketafhandeling, dossiervoorbereiding. Dat is een ander type oplossing.

Je hebt data die je omgeving niet mag verlaten. Dan is een deel van je werk per definitie buiten Copilot.

Waarom het geen of-of is

De meest voorkomende misvatting is dat dit een keuze tussen twee kampen is. Dat is het niet.

Copilot is een assistent binnen Microsoft 365. Een governancelaag registreert en bewaakt al het AI-gebruik in je organisatie, inclusief Copilot. Die twee bijten elkaar niet; de tweede maakt de eerste verantwoord.

In de praktijk zie je drie lagen naast elkaar. Copilot voor individueel werk binnen Microsoft. Een beveiligde werkomgeving met meerdere modellen voor wat daarbuiten valt of gevoeliger is. En daaroverheen één laag die registreert wat er draait, wat het kost en of het binnen de kaders blijft.

Pilex Secure is die derde laag. Het registreert en bewaakt Copilot binnen Microsoft 365, maar ook ChatGPT, Claude, Gemini, lokale modellen en eigen agents. Inloggen loopt via je bestaande Microsoft Entra ID, maar dat is een koppeling en geen voorwaarde voor de rest.

Hoe je beslist

Vier stappen, in deze volgorde. De volgorde is het punt.

  1. Breng in kaart wat er nu draait, inclusief het gebruik dat niemand heeft goedgekeurd. Zonder dat beeld is elke keuze een gok.
  2. Bepaal je dataklassen en welk aandeel in de zwaarste categorie valt.
  3. Kies dan pas gereedschap. Overwegend licht en overwegend Microsoft: Copilot volstaat waarschijnlijk. Anders: Copilot plus iets, of iets anders.
  4. Regel de governancelaag ongeacht de uitkomst. Ook een organisatie die alleen Copilot draait, moet kunnen laten zien wat er draait en binnen welke kaders.

Bij Allianz begon het traject niet bij gereedschap maar bij de vraag hoe meerdere afdelingen verantwoord met AI kunnen werken. Die volgorde levert betere beslissingen op dan andersom.

Veelgestelde vragen

Op het punt van datastromen binnen je tenant en het respecteren van bestaande rechten vaak wel. Op het punt van rechtsmacht niet: Microsoft is een Amerikaanse aanbieder, dus de CLOUD Act blijft van toepassing.

Alleen als het een beter alternatief is voor wat mensen nu gebruiken. Het lost het niet op door te bestaan, en het geeft je geen zicht op wat er buiten Microsoft gebeurt.

Zelden verstandig als eerste stap. Begin bij de rollen waar het meeste tekstwerk zit, meet het gebruik, en breid uit op basis van wat je ziet.

Ja, en dat is de meest voorkomende opzet bij organisaties met gevoelige data. Eén governancelaag over beide is dan wel het vertrekpunt, niet de sluitpost.

Copilot zelf is licentiegebonden en eenvoudig af te schalen. Lastiger is wat je eromheen bouwt: agents, koppelingen en processen die op Microsoft-specifieke functies leunen, zijn niet zomaar te verplaatsen.

Bronnen

Wil je dit voor je eigen organisatie uitzoeken?

Plan een intake van dertig minuten. We rekenen vrijblijvend één proces door en zeggen eerlijk of het de moeite waard is.