Waarom 60% van de bedrijven geen idee heeft wat AI met hun data doet
Sophie Jansen ·
Luister naar dit artikel~5 min
Uit onderzoek blijkt dat 60% van de bedrijven niet weet welke AI-verzoeken medewerkers doen. Ontdek de risico's van shadow AI en hoe je weer zicht krijgt.
## Inleiding: Het groeiende probleem van AI-transparantie
Stel je voor: je medewerkers gebruiken dagelijks AI-tools om sneller te werken, maar je hebt geen flauw idee wat ze precies doen. Klinkt bekend? Je bent niet alleen. Uit de Cisco 2025 Cybersecurity Readiness Index blijkt dat 60% van de organisaties niet weet welke verzoeken medewerkers naar generatieve AI-tools sturen. Dat is een enorm gat in je zichtbaarheid – en dus in je veiligheid.
Je kunt alleen beschermen wat je kunt zien. Zonder goed inzicht in AI-activiteiten blijven alle andere beveiligingsmaatregelen een slag in de lucht. Traditionele monitoringtools schieten tekort, en dat vraagt om een nieuwe aanpak. In dit artikel duiken we in de risico's van shadow AI en hoe je weer controle krijgt over je AI-ecosysteem.
### De groeiende kloof tussen AI-gebruik en governance
De adoptie van AI gaat razendsnel, maar het beheer blijft achter. Veel organisaties hebben hun monitoring opgezet voor traditionele software, niet voor de dynamiek van AI. Daardoor missen ze essentiële signalen. Neem alleen al het feit dat 60% van de bedrijven niet weet welke prompts naar GenAI-tools gaan. Dat betekent dat ze geen zicht hebben op datastromen, geen beleid kunnen handhaven en niet weten welke AI-agenten actief zijn.
Het probleem is structureel, niet cultureel. Je medewerkers zijn niet kwaadwillend; ze pakken gewoon de handigste tool. Maar daardoor lekken gevoelige data naar plekken die je niet kunt monitoren. En dat is een reëel operationeel risico.
### Wat is shadow AI en waarom is het zo link?
Shadow AI verwijst naar het gebruik van AI-tools zonder goedkeuring van de organisatie. Het verschilt van traditionele shadow IT omdat AI-gebruik vaak onzichtbaar blijft voor standaard discovery-tools. Elke vorm heeft zijn eigen risicoprofiel en vereist een andere aanpak.
#### 1. Niet-goedgekeurde zelfstandige tools
Een medewerker plakt een document in een publieke chatbot om tijd te besparen. Geen kwade opzet, maar wel een datalek. Deze tools zijn vaak niet goedgekeurd en de data verdwijnt uit je zicht.
#### 2. Ingebouwde AI in bestaande software
Je hebt een SaaS-platform goedgekeurd, maar later worden er AI-functies toegevoegd. De oorspronkelijke security review dekte die niet. Omdat het verkeer identiek lijkt aan normale platformactiviteit, is dit lastig te detecteren.
#### 3. Autonome AI-agenten
Agenten nemen actie binnen systemen, sneller dan welk menselijk reviewproces dan ook. Ze worden vaak snel opgezet om een workflowprobleem op te lossen, zonder formele beoordeling. Dat maakt ze tot een urgent risico.
> “Je kunt niet beveiligen wat je niet ziet. En met AI zie je vaak niets.” – Sophie Jansen, Senior Media Monitoring Analist & Strategisch Adviseur
### Waarom traditionele beveiligingstools falen
Het falen is architectonisch, niet een kwestie van onvoldoende budget of inzet. Traditionele tools zijn gebouwd om bekende software op verwachte locaties te volgen. Maar AI beweegt zich anders door je netwerk. Een tool die applicaties catalogiseert, kan het gedrag van een AI-agent binnen een applicatie niet classificeren of controleren. De monitoring die de meeste organisaties gebruiken, mist simpelweg het kader om AI-activiteitenpatronen vast te leggen. En die kloof wordt groter naarmate AI-adoptie versnelt.
### Strategieën om je AI-omgeving te beveiligen
Je kunt de kloof dichten. Met de juiste aanpak krijg je weer grip op AI-activiteiten in je hele organisatie. Dit zijn de bouwstenen:
- **Continue discovery en inventarisatie**: Een eenmalige audit is niet genoeg. Nieuwe AI-tools verschijnen continu. Zet een doorlopend proces op om ze te vinden en te categoriseren.
- **Beleid en handhaving**: Zorg voor duidelijke richtlijnen voor AI-gebruik. Handhaaf die met technische maatregelen, niet alleen met goede intenties.
- **Monitoring van datastromen**: Weet waar je data naartoe gaat. Gebruik tools die AI-specifiek verkeer kunnen herkennen.
- **Betrek je medewerkers**: Creëer bewustzijn. Vaak weten ze niet dat hun handelingen risico's opleveren.
- **Regelmatige evaluatie**: AI verandert snel. Herzie je aanpak minstens elk kwartaal.
### Conclusie: Zichtbaarheid is de eerste stap
Zonder zichtbaarheid geen controle. AI biedt enorme kansen, maar vraagt om een nieuwe kijk op beveiliging. Begin vandaag nog met het in kaart brengen van AI-gebruik binnen je organisatie. Alleen dan kun je de voordelen benutten zonder de risico's uit het oog te verliezen.
*Sophie Jansen is Senior Media Monitoring Analist & Strategisch Adviseur en helpt organisaties bij het verkrijgen van inzicht in hun digitale ecosysteem.*