Copilot aanzetten? Zeven vragen die je als bestuurder eerst moet stellen

June 19, 2026

– door Erik Jan Koedijk

De data van je organisatie is van mensen. Zeven vragen die je als bestuurder nu moet durven stellen.

TIP: dit is korte versie, lees hier de lange variant.

“Maar bij ons staat alles on-premises.”

Sinds mijn vorige artikel hoor ik dat één zinnetje telkens terug, bijna altijd met opluchting. En ik ben scherp gaan luisteren als één woord een hele bestuurskamer laat ontspannen. Want ik heb dit patroon eerder gezien. Jarenlang was het toverwoord “open source”. Bestuurders hoorden het en voelden zich veilig, alsof het woord zelf een maatregel was. Dat was het niet. Nu is het toverwoord “on-premises”. En opnieuw is de geruststelling grotendeels een illusie.

En juist daarom is dit geen IT-discussie meer. Met de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, wordt cyberveiligheid expliciet een bestuurstaak. Bestuurders moeten de maatregelen goedkeuren, toezicht houden op de uitvoering en genoeg kennis hebben om cyberrisico’s te beoordelen, met mogelijk persoonlijke aansprakelijkheid als dat niet gebeurt. De wet is in april 2026 door de Tweede Kamer aangenomen en ligt nu bij de Eerste Kamer, met inwerkingtreding voorzien in 2026. Zet je organisatie Copilot of Cowork aan boven op jaren aan onbeheerde toegangsrechten, dan is dat geen technische keuze van IT. Het is een bestuursbesluit. En straks ook een wettelijke verantwoordelijkheid.

On-premises bestaat niet voor Copilot

On-premises betekent: binnen je eigen muren, op infrastructuur die jij beheert. Voor Microsoft 365 Copilot bestaat dat niet. In Microsofts eigen woorden is Copilot een laag die grote taalmodellen koppelt aan jouw data. Die modellen draaien in de cloud van Microsoft, niet in jouw gebouw. Zet je Copilot aan, dan blijft de verwerking niet binnen je eigen muren. Punt.

“Maar het blijft toch in de EU?” Dat is de verkeerde vraag. Waar je data fysiek staat, is iets anders dan wie er uiteindelijk controle over heeft. Een datacenter van Microsoft in Amsterdam is nog steeds van Microsoft, niet van jou. En omdat Microsoft onder Amerikaanse jurisdictie valt, kan de Amerikaanse overheid via de CLOUD Act in bepaalde gevallen data vorderen, ook als die in Europa staat. Microsofts eigen vertegenwoordiger gaf dat voor de Franse Senaat gewoon toe. En Microsoft documenteert zelf dat webzoekopdrachten die Copilot naar Bing stuurt, buiten de EU-databescherming vallen.

Hoe hard die afhankelijkheid is, zag je vorige week bij Anthropic. Na een Amerikaanse export-control directive moest het bedrijf twee geavanceerde modellen abrupt uitschakelen voor klanten wereldwijd. Anthropic was het er niet mee eens, maar moest toch direct voldoen. De les: als een cruciale dienst onder een buitenlandse leverancier valt, kan de controle op het bevel van een ander verschuiven. Je eigen kelder valt onder jouw recht. De cloud van een ander niet.

Copilot opent in één klik vijfentwintig jaar aan bestanden

En dan de rechten. Copilot toont iemand alleen wat die persoon al mag openen. Dat klinkt geruststellend. Maar in de meeste organisaties zijn de toegangsrechten in vijfentwintig jaar uitgegroeid tot een wirwar: mappen die voor de hele afdeling openstaan, bestanden van mensen die allang vertrokken zijn. Niemand ruimde het op, want niemand kon het zien. Copilot ziet het wel. Het verbindt alles in seconden. Niet één gelekt bestand, maar het hele plaatje. Microsoft noemt te ruim gedeelde content zelf het grootste risico om eerst aan te pakken. De leverancier waarschuwt je dus voor je eigen rechten. En de volgende stap staat al klaar: Copilot Cowork, sinds 16 juni beschikbaar, voert taken zelfstandig uit, met diezelfde rechten, op machinesnelheid.

Dit is geen bangmakerij. Dit zijn de cijfers!

Kijk naar ons eigen CBS. De Cybersecuritymonitor van 28 mei 2026 opent geruststellend: het aandeel bedrijven met een aanval van buitenaf daalde naar 4 procent in 2024, het laagste in negen jaar. Maar open de sectortabellen. In de financiële dienstverlening verdubbelde dat aandeel juist, van 3 naar 6 procent, de sterkste stijging van alle dertien sectoren. Incidenten die geld kostten, verdrievoudigden. De sector met de gevoeligste klantdata en het strengste toezicht beweegt als enige zo hard de verkeerde kant op, terwijl de landelijke kop “minder aanvallen” zegt. Meer sloten op de deur, meer ongenode gasten.

Ik geef je dus geen eng percentage over hoeveel organisaties straks gehackt worden. Ik geef je een vraag. Als de volgende golf krantenkoppen komt, wil je dan een van de organisaties zijn die daartussen staat? De besturen die nu alles aanzetten, bovenop vijfentwintig jaar onbeheerde rechten, zorgen wellicht voor een plek tussen die krantenkoppen.

Zeven vragen die je als bestuurder nu aan je CIO, CISO of IT-manager moet stellen

Waarom jij? En waarom nu? Om twee redenen. De Cyberbeveiligingswet komt eraan en maakt cyberveiligheid een bestuurstaak, met mogelijk persoonlijke aansprakelijkheid. Maar er is een diepere reden. De data in je systemen is geen abstractie.

Het is de data van mensen, de inwoners van Nederland, of je ze nu klant, burger of patiënt noemt. Door de datahonger van deze systemen moet iemand de verantwoordelijkheid nemen over die gegevens. In jouw organisatie ben jij dat. Je hoeft geen techneut te worden. Let bij elk antwoord niet op of het geruststellend klinkt, maar of het concreet is.

Een goede CIO, CISO of IT-manager geeft je een getal, een datum, een document of een heldere ja of nee. Een vaag antwoord is zelf het antwoord.

  1. Kun je me zwart op wit laten zien in welke landen onze data met Copilot wordt opgeslagen en verwerkt? En welke onderdelen daarvan kunnen buiten Europa komen?
  2. Hoeveel van onze mappen en gedeelde werkruimtes staan vandaag open voor de hele organisatie? En wanneer heeft iemand die lijst voor het laatst opgeschoond?
  3. Microsoft traint niet op onze data, dat klopt. Maar waar worden onze vragen aan Copilot en de bestanden die hij gebruikt opgeslagen? Hoe lang bewaren we dat? En wie bij ons kan het inzien?
  4. Zetten we Cowork aan? En zo ja, kun je me precies één taak laten zien die hij zelfstandig mag uitvoeren, met wiens rechten, met welke goedkeuring daar tussen?
  5. Hoeveel externe gasten hebben op dit moment toegang tot onze omgeving? Waarom heeft elk van hen die toegang? En kan een deel daarvan nu al een verplichte datalekmelding bij de Autoriteit Persoonsgegevens betekenen?
  6. Wat is onze definitie van gereed voor de uitrol, vastgelegd op papier? En welke drie voorwaarden moeten zijn afgevinkt voordat de volgende afdeling aangaat?
  7. Hoe hebben wij de pro-actieve monitoring van alle AI diensten die er plaatsvinden op ons netwerk geregeld. Indien extern: hoe zijn de contracten tot standgekomen en welke contracten liggen daaraan ten grondslag?

Zijn de antwoorden concreet, dan zit je goed. Blijven ze vaag, dan heb je net het belangrijkste gesprek van het jaar gevonden. Want het woord verandert, de reflex niet. En de reflex is het risico.

Verder lezen

Dit is de korte versie. Wil je de volledige onderbouwing, met Microsofts eigen documentatie, de complete CBS-analyse, het metadata-risico en het verhaal achter de CLOUD Act? Lees dan de uitgebreide longread.

 

 

In-house masterclasses RESET! the Workplace with AI & Cyber Resilience

Praktisch, zonder jargon en op maat voor jouw organisatie. Door cyber- en communicatie expert en Erik Jan Koedijk. Erik Jan is ook auteur en schreef de boeken Help! Mijn chatbot wil opslag en RESET!

Erik Jan biedt twee soorten In House Masterclasses aan:

  1. Reset The Workplace with AI Masterclass (max 25 personen per masterclass)
  2. Cyber Resilience Masterclass (max 20 personen per masterclass)

Op Curaçao, in Nederland, op Aruba, Bonaire, Barbados, Sint-Maarten, in Frankrijk, België en het Verenigd Koninkrijk volgden al meer dan 3000 professionals de masterclasses van Erik Jan.

1) Cyber Resilience Masterclass

Cyberweerbaarheid is geen IT-onderwerp. Het is een teamvaardigheid. In één inspirerende sessie van ruim vier uur leren je mensen hoe aanvallers echt te werk gaan, hoe ze manipulatie herkennen en hoe ze de organisatie en zichzelf beschermen, op het werk en thuis. Geen technische achtergrond nodig.

Op maat nog voordat we beginnen

Elke Cyber Resilience masterclass begint met een grondig intakegesprek. Samen brengen we in kaart hoe jouw organisatie communiceert, waar de menselijke risico’s zitten en wat een aanvaller als eerste zou proberen. De social engineering-oefeningen in de masterclass bouwen we vervolgens op jouw werkelijkheid, niet op generieke voorbeelden. Je mensen herkennen de situaties, want dit zou morgen kunnen gebeuren.

Geleerd van de meester zelf

Erik Jan werd opgeleid door zijn inmiddels overleden vriend Kevin Mitnick, de social engineer die bewees dat de makkelijkste weg een organisatie binnen via mensen loopt. Diezelfde technieken worden live gedemonstreerd in de masterclass en daarna vertaald naar praktische verdediging die je team dezelfde dag nog kan toepassen.

Je gaat naar huis met meer dan bewustzijn

Direct na de masterclass krijg je een concreet overzicht van de processen in jouw organisatie die je kunt aanscherpen, op basis van wat tijdens de sessie naar boven kwam. Geen generieke checklist, maar een startpunt voor echte verbetering, klaar om met je leiderschapsteam te bespreken.

Inbegrepen

✅ Intakegesprek, zodat de social engineering-oefeningen bij jouw organisatie passen

✅ Live demo: hoe vrij beschikbare online tools onthullen welke systemen jouw organisatie blootgeven, vaak zonder dat iemand het weet

✅ Inspirerende kennisquiz en een certificaat voor elke deelnemer

✅ Direct na de sessie een overzicht van processen om aan te scherpen

✅ Privé en in-house, exclusief voor jouw organisatie, met maximaal 20 deelnemers per sessie

Book now: choose your preferred date and request more information.

 

2) RESET! The Workplace with AI masterclass

Van overweldigd naar in regie. Een strategische, praktische en menselijke AI-masterclass van Erik Jan Koedijk, auteur van RESET!, samen met co-trainer Jort Koedijk. Geen technische achtergrond nodig.

AI gaat elke werkplek veranderen, maar transformatie zonder fundament wordt chaos. In één meeslepende in-house sessie houden je mensen op zich te laten overweldigen door AI en gaan ze het bewust inzetten: veilig, ethisch en effectief, met het unieke P-SEP-model (People, Security, Ethics, Privacy) als kompas.

Click for more info..

Iedereen werkt al met AI

Je mensen wachten niet op toestemming. Ze experimenteren al met AI-tools, ieder op zijn eigen manier, met alle gevolgen van dien. Daardoor is een gedeeld begrip essentieel: één gemeenschappelijke taal voor wat AI kan, waar de risico’s zitten en wat jouw organisatie wel en niet wil. En het gaat vaak net zozeer om afleren als om leren, want gewoontes die mensen zelf hebben ontwikkeld passen zelden bij wat veilig en slim is voor de organisatie.

Op maat nog voordat we beginnen

Elke masterclass begint met een grondig intakegesprek. Samen brengen we in kaart hoe jouw organisatie werkt, waar AI echt tijd kan besparen en welke risico’s als eerste aandacht verdienen. De cases en oefeningen in de masterclass bouwen we vervolgens op jouw dagelijkse werkelijkheid, niet op generieke voorbeelden. Deelnemers herkennen hun eigen werk in elke oefening. Tijdens de sessie gaan we praktisch met die use cases aan de slag en houden we ze stuk voor stuk tegen de P-SEP-bril voordat ze een plek in jullie manier van werken verdienen.

Bestuurservaring ontmoet de nieuwste AI-kennis

Wat gebeurt er als je diepgaande bestuurservaring combineert met de nieuwste academische inzichten in AI? Erik Jan brengt decennia aan leiderschap in cybersecurity en digitale transformatie. Co-trainer Jort Koedijk volgde zijn BSc en MSc in AI aan de Universiteit Utrecht en is daarnaast tweedegraads wiskundedocent, met een passie voor kennis overdragen. Hij kent niet alleen de theorie, maar ook de actuele ontwikkelingen in het vak en de integratie ervan en denkt graag mee over oplossingen en automatiseringen zonder dat ethiek of veiligheid in het geding komt. Met het perspectief van generatie Z brengt hij het nieuwste academische inzicht in de zaal. Strategie en kennis in één ruimte, vertaald naar wat je team morgen kan doen.

Je gaat naar huis met meer dan inspiratie

Samen bouwen we in 15 seconden een AI-assistent en daarna maak je je eigen assistent, zonder ook maar één regel code. Je leert wat een AI-agent wel en niet is, ziet de risico’s van agents live gedemonstreerd en ontdekt hoe je assistenten en agents veilig in je organisatie integreert. En iedereen gaat naar huis met een kant-en-klaar promptpakket, een of twee concrete acties voor het eigen werk, een certificaat en een boost aan energie.

Inbegrepen

✅ Intakegesprek, zodat de cases bij jouw organisatie passen

✅ Praktisch aan de slag met je eigen use cases, elk getoetst aan het unieke P-SEP-model

✅ Een AI-assistent gebouwd in 15 seconden, daarna bouw je je eigen, zonder code

✅ Wat een AI-agent wel en niet is, inclusief de risico’s en veilige integratie

✅ Kant-en-klaar promptpakket met praktische instructies

✅ Een of twee concrete acties per deelnemer, een certificaat en een boost aan energie

✅ Privé en in-house, in groepen tot 20 personen, geschikt voor iedereen

Onze populairste in-house masterclass, steevast hoog gewaardeerd door deelnemers.

Boek nu: kies je voorkeursdatum en vraag meer informatie aan.

Begin je met AI? Controleer eerst je fundament

Werken met AI versnelt een organisatie alleen als het cybersecurityfundament op orde is. En dat fundament gaat over meer dan techniek. Ook als je technische beveiliging goed geregeld is, vinden criminelen nog altijd een weg naar binnen via mensen, via social engineering. Daarom past deze masterclass natuurlijk samen met de in-house cyber resilience masterclass hieronder: eerst een stevig fundament, dan verantwoord versnellen met AI.

Copyright by Cybersecurity.vision, The Netherlands. All rights reserved.