Bedrijfscontext: vertel de assistent wie je bent, één keer
Een assistent die niet weet in welke sector je werkt, welke data je gebruikt of waar je host, schrijft beleid voor een bedrijf dat niet bestaat.

De eerste clausule die een serieuze informatiebeveiligingsstandaard van je vraagt te vervullen is geen controlemaatregel. ISO/IEC 27001:2022 (uitgebracht in oktober 2022) besteedt Clause 4 aan de "context van de organisatie" en opent in 4.1 met "het begrijpen van de organisatie en haar context". Voor scope, voor de Verklaring van Toepasselijkheid, voor één enkel beleidsdocument, wil de standaard weten wie je bent: wat je doet, wie je dient, wat er mis kan gaan voor een bedrijf zoals het jouwe.
Een AI-assistent die deze clausule overslaat schrijft generieke compliance. Vraag erom een toegangscontrolebeleid en, als het niets over je weet, geeft het een sjabloon terug dat van een 5.000-koppige bank of een drie-koppige startup had kunnen zijn. De woorden zijn in orde. Het document is voor een bedrijf dat niet bestaat.
Tot nu toe improviseerde je. Je herhaalde wie je bent aan het begin van elk gesprek, of je organisatiefactoren in vrije vorm in de aangepaste instructies stopte, of liet de assistent ze één voor één oppikken als opgeslagen herinneringen. Elke kan een feit bevatten. Geen is een thuis voor de identiteit van je organisatie. Feiten verspreid over honderden threads zijn geen context, het is herhaling.
Wat we hebben uitgebracht
Bedrijfscontext is een gestructureerd profiel voor je organisatie, op één plek, in het nieuwe Aanpassen-gebied in de zijbalk. Je vult een kort formulier in met de feiten die bepalen hoe compliance-adviezen moeten worden gelezen:
- Bedrijfsnaam en sector
- Schaal (grootte, fase of omvangcategorie)
- Hoofdkantoorland en hostingsregio (waar je data staat)
- Privacyrol: verwerkingsverantwoordelijke, verwerker of beide
- Datatypes die je verwerkt (persoonsgegevens of gereguleerde datacategorieën)
- Techstack (kernsystemen, cloud, identiteitsprovider)
- Notities: alles wat de assistent moet weten, tot 2.000 tekens
Je stelt het één keer in. Vanaf dat moment stellen je persoonlijke Chat en Beyond concepten op met jouw bedrijf in gedachten. Vraag om een risicobeoordeling en het redeneert over jouw datatypes en hostingsregio, niet over een standaardvoorbeeld. Vraag om een beleid en het past zich aan jouw schaal aan in plaats van een generiek organogram. Het veld voor de privacyrol alleen al verandert veel: GDPR Artikel 4 (de Verordening is van toepassing sinds 25 mei 2018) definieert wat een verwerkingsverantwoordelijke en verwerker zijn, en de GDPR kent hen verschillende verantwoordelijkheden toe. Dus door de assistent te vertellen welke rol je hebt, is het verschil tussen advies dat op jou van toepassing is en advies dat dat niet is.
Drie verschillende zaken, zodat je ze niet meer door elkaar haalt
Mensen verwarren drie instellingen die verschillende taken vervullen. Bedrijfscontext bestaat zodat je niet de verkeerde hoeft te kiezen.
- Bedrijfscontext is wie je organisatie is. Gestructureerde, duurzame feiten. Stel het in en vergeet het.
- Aangepaste instructies zijn hoe je wilt dat de assistent zich gedraagt. Toon, formaat, huisstijl. Een voorkeur, geen feit.
- Opgeslagen herinneringen zijn incrementele feiten die de assistent onderweg oppikt. Handig, maar verzameld één voor één in plaats van vooraf gedeclareerd.
Voor bedrijfscontext had de identiteit van je organisatie nergens een schone plek om te wonen, dus lekte het weg in de andere twee: een alinea over je sector in de aangepaste instructies, een omvang die half onthouden was uit een herinnering die maanden geleden was opgeslagen. Nu is er een formulier voor de organisatie, en zijn de andere twee vrij om hun eigen taken uit te voeren.
Je aangesloten agents kunnen het ook lezen en schrijven
Bedrijfscontext is niet alleen een webformulier. Als je ISMS Copilot gebruikt vanuit een programmeertool via MCP (Claude Code, Cursor of een andere compatibele MCP-client, dezelfde verbinding als beschreven in Verbind ISMS Copilot met Claude Code), kan je agent je bedrijfscontext direct lezen en bijwerken, met jouw toestemming.
Dit is belangrijk omdat de plek waar je je echte organisatiefactoren bewaart vaak niet een browsertabblad is. Het is je repo, je infrastructuurconfiguratie, je codebase. Bedrijfscontext leest die bronnen zelf niet, maar een agent die er al in werkt wel. Een aangesloten agent kan je hostingsregio of techstack uit wat het al ziet in je omgeving halen en het in je context schrijven, met gescoorde, least-privilege-rechten die je aan de token toekent: leestoegang en schrijftoegang zijn gescheiden, dus je kunt een agent toestaan je context te lezen zonder het te mogen wijzigen. Stel je context in in de editor waar je al in werkt, en Chat en Beyond op het web lezen hetzelfde profiel.
Eerlijk bereik
Bedrijfscontext is accountniveau: één profiel voor jou, toegepast of je nu een werkruimte hebt geselecteerd of niet. Het beschrijft jouw organisatie.
Twee plekken krijgen het bewust niet. Een tijdelijk gesprek krijgt je bedrijfscontextprofiel niet. En een gedeeld teamgesprek draagt het ook niet, omdat het profiel van jou is: de bedrijfsfeiten van één lid mogen niet stilzwijgend de context worden voor iedereen in een gedeeld gesprek. Bedrijfscontext wordt toegepast op je eigen persoonlijke Chat en Beyond, niet op die twee.
Als je een consultant bent die één werkruimte per klant gebruikt, is dit niet de plek voor klantspecifieke feiten. De specifics van een klant blijven in de instructies van die werkruimte, vastgepinde documenten en herinneringen, de klantspecifieke overlay die elke opdracht gescheiden houdt. Bedrijfscontext is de laag eronder: het is jou, de professional of het interne team, niet de klant van de week.
Dit is versie één. Het haalt nog geen feiten uit Google Drive, Notion of andere aangesloten bronnen; je voert ze zelf in. Die automatische route staat op de roadmap, nog niet uitgebracht, en we zeggen het liever zo dan dat we de indruk wekken dat het vandaag al werkt.
Voor wie het is bedoeld
- Interne teams die herhaaldelijk compliancewerk doen, moe van het steeds opnieuw moeten vaststellen wie ze zijn aan het begin van elk gesprek.
- Professionals die concepten willen die passen, waar de sector, schaal en datatypes al ingebakken zijn in plaats van na elke generatie weer moeten worden aangepast.
- Ontwikkelaars die de account-API of een aangesloten agent gebruiken, die liever organisatiefactoren vanuit hun eigen omgeving instellen dan een instellingenpagina openen.
Als je alleen maar eenmalige vragen stelt, kun je het overslaan. Bedrijfscontext verdient zijn plek zodra je merkt dat je je bedrijf voor de tiende keer uitlegt.
Probeer het
Open Aanpassen in de zijbalk en open Bedrijfscontext. Vul in wat je weet, zelfs een paar velden helpen, en sla op. Start vervolgens een nieuw gesprek en vraag om iets waar je normaal een alinea over je organisatie aan vooraf moet laten gaan, zoals "stuur een toegangscontrolebeleid voor ons". Het concept zou al moeten passen bij je bedrijf. Als dat niet zo is, is het veld dat ontbreekt het veld dat je als volgende moet invullen.
Het begrijpen van de organisatie en haar context is Clause 4.1 om een reden. Een assistent mag je niet laten overslaan.
Gerelateerde artikelen

Chat behoudt het document-ID dat je al hebt uitgegeven
Een beleidsdocument is één gecontroleerd record. Als de volgende conceptversie een nieuw ID uitvindt, heb je geen nieuwe versie. Je hebt een tweede document dat je vervolgens moet afstemmen.

Een gesprekkenpagina gebouwd voor een lange nalevingsgeschiedenis
Nalevingswerk laat een spoor van chats achter dat zich uitstrekt over weken en werkruimtes. De nieuwe pagina maakt dat spoor doorzoekbaar, sorteerbaar en filterbaar, zodat het vinden van de juiste thread geen eindeloos scrollen meer is.

Citeer de alinea, niet alleen het artikel
Antwoorden op GDPR, DORA, UK GDPR en CCPA/CPRA kunnen nu verwijzen naar de exacte bepaling, niet alleen naar een vaag artikelnummer. Dat is het verschil tussen een bruikbare bronvermelding en een die je nog moet opzoeken.
