In vrijwel elke organisatie worden AI-tools gebruikt waarvan IT het bestaan niet kent. Medewerkers gebruiken ChatGPT, Claude, Copilot of Gemini om teksten te schrijven, documenten te verwerken of klantvragen te beantwoorden, vaak met bedrijfsgegevens die niet voor die tools bedoeld zijn. Auditors, verzekeraars en klanten stellen daar steeds vaker vragen over. Met Managed AI Control brengt Cheops dat AI-gebruik in kaart én maakt het zichtbaar welke bedrijfsinformatie met welke AI-tools wordt gedeeld. Op basis daarvan wordt een AI-beleid opgesteld en technisch afgedwongen, stapsgewijs van realtime begeleiding en bescherming tot blokkering wanneer nodig.
Wat is Shadow AI en welke risico's brengt het mee?
Het aanbod aan AI-tools groeit elke maand met honderden nieuwe toepassingen. Een medewerker ontdekt een handige tool en maakt een gratis account aan. Een team kiest een toepassing die beter aansluit bij het eigen werk dan de officiële tool. Dat gebruik ontstaat zonder overleg met IT en groeit al snel buiten het zicht van de organisatie.
Dat gebeurt ook op grote schaal. Volgens de Europese Digitale Barometer gebruikt 47% van de Belgische leidinggevenden AI zonder dit te melden aan collega's of management. 18% gebruikt zelfs tools of software die niet door het bedrijf zijn goedgekeurd. Trends Data News spreekt dan ook van een groeiend Shadow AI-probleem.
Het risico zit vooral in de informatie die medewerkers delen. Een contract dat wordt samengevat, een e-mail met klantgegevens, een prompt met persoonsgegevens: telkens verlaat bedrijfsinformatie de organisatie via een kanaal waarop de organisatie geen controle heeft. Zo vroeg een advocatenkantoor Cheops specifiek om te voorkomen dat vertrouwelijke klantinformatie in niet-goedgekeurde AI-tools terechtkomt.
Ook internationaal onderzoek onderstreept het belang van controle. Onderzoek van Boston Consulting Group onder ongeveer 300 cybersecurityleiders toont een duidelijke samenhang tussen sterkere AI-governance en monitoring enerzijds en minder gerapporteerde impact van AI-gerelateerde security-incidenten anderzijds. Minder dan 20% van de bevraagde organisaties monitort vandaag Shadow AI. Die cijfers versterken het argument voor continue opvolging naarmate het AI-gebruik binnen een organisatie evolueert.
Hoe krijgt u controle over het AI-gebruik in uw organisatie?
Managed AI Control doorloopt drie fases die op elkaar voortbouwen.
- AI Insight brengt het werkelijke gebruik in kaart: welke tools medewerkers inzetten en welke soorten gevoelige informatie daarbij worden gedeeld. Zo krijgt de organisatie niet alleen zicht op welke AI-tools worden gebruikt, maar vooral welke bedrijfsinformatie in welke tools terechtkomt. De dienst start met een detect-onlyperiode: Cheops meet het gebruik zonder in te grijpen, zodat het beleid vertrekt vanuit de praktijk in plaats van een theoretisch kader.
- AI Policy vertaalt die inzichten naar een concreet beleidsdocument: welke tools toegestaan zijn, onder welke voorwaarden, en welke risico's rechtvaardigen een blokkering. De organisatie beslist. Cheops levert de feiten waarop die beslissingen worden gebaseerd.
- AI Governance zet het beleid om in technische regels en dwingt die ook af. Bij policy violations wordt actief ingegrepen, van het waarschuwen van de gebruiker en het beschermen van gevoelige data tot het blokkeren van toepassingen wanneer dat nodig is.
Hoe kunt u AI-gebruik controleren zonder alles te blokkeren?
Governance in Managed AI Control werkt met verschillende niveaus, telkens afgestemd op het risico van een tool of situatie.
- Detect: het gebruik wordt geregistreerd en gerapporteerd, zonder tussenkomst.
- Protect: bij een risicovolle tool krijgt de medewerker een melding met de geldende richtlijnen. Zo worden medewerkers actief begeleid tijdens hun AI-gebruik en leren ze onmiddellijk wat wel en niet binnen het beleid past. Deelt iemand gevoelige gegevens, zoals een IP-adres of een rekeningnummer, dan filtert het systeem die informatie uit de prompt voordat ze de tool bereikt. Het antwoord komt gewoon terug, zonder dat de gevoelige informatie met de AI-tool wordt gedeeld.
- Block: tools die de organisatie niet vertrouwt of het delen van zeer gevoelige data worden actief tegengehouden.
Die opbouw voorkomt dat organisaties moeten kiezen tussen alles toestaan en alles verbieden. Managed AI Control combineert daarbij technische bescherming met realtime coaching, zodat medewerkers AI verantwoord kunnen gebruiken zonder dat innovatie wordt afgeremd.
We willen mensen nog altijd de vrijheid geven om AI te gebruiken. We gaan niet zomaar blokkeren, maar we zorgen er wel voor dat gevoelige data niet worden gedeeld.
- Thomas Collier, Technology Innovation Manager bij Cheops
Voor een HR-team met een goedgekeurde AI-oplossing voor personeelsdossiers gelden bijvoorbeeld andere regels dan voor een medewerker die dezelfde gegevens invoert in een publieke tool. Het beleid maakt dat onderscheid.
Waarom vraagt AI-governance om continue opvolging?
Cheops levert Managed AI Control als continue dienst, niet als een eenmalig project. Op regelmatige basis ontvangt de organisatie een AI Usage Report over het gebruik, een Policy Violation Report over beleidsschendingen en een AI Compliance Report dat de evolutie documenteert en als bewijs kan dienen voor auditors en verzekeraars. Cheops bespreekt die resultaten met de klant en scherpt het beleid aan waar nodig, bijvoorbeeld wanneer het gebruik van een nieuwe tool sterk toeneemt.
Het beleid moet meeleven met wat er op de werkvloer gebeurt. Het mag geen statisch document worden dat binnen een paar maanden nog altijd hetzelfde is.
- Kristof Verhoeven, Portfolio Manager bij Cheops
De bescherming zelf wacht niet op dat overleg. Gevoelige gegevens worden onmiddellijk gefilterd of geblokkeerd, ongeacht wanneer het volgende rapport gepland staat. Het kwartaaloverleg dient om het beleid bij te sturen, niet om de basisbescherming te activeren.
Webinar: AI omarmen zonder controle over uw data te verliezen
Ontdek op donderdag 8/10 om 11u hoe u inzicht krijgt in het gebruik van AI-tools binnen uw organisatie en gevoelige bedrijfsinformatie beter beschermt.
Waarom vraagt AI Control om continue expertise?
AI is een jonge en snel evoluerende technologie. Nieuwe tools verschijnen voortdurend en bestaande toepassingen krijgen nieuwe mogelijkheden. Dat maakt ook het beheer complex: organisaties moeten het AI-gebruik continu opvolgen en hun beleid en technische controles proactief aanpassen aan nieuwe ontwikkelingen en risico's.
Cheops volgt die evolutie op voor meerdere klanten tegelijk en houdt het platform actueel. Die expertise vertaalt Cheops naar de juiste technische regels voor uw organisatie. Daar zit het verschil tussen een managed dienst en een licentie die een organisatie volledig zelf moet beheren en opvolgen.
De organisatie blijft eigenaar van de beleidsbeslissingen en bepaalt welk gebruik is toegestaan en welke risico's aanvaardbaar zijn. De opvolging van individuele schendingen door HR en de interne communicatie daarover blijven de verantwoordelijkheid van de klant.
Hoe past AI-governance binnen een bredere AI-strategie?
Managed AI Control maakt deel uit van het bredere AI-aanbod van Cheops. Waar de AI Empowerment Journey organisaties begeleidt om AI strategisch te introduceren, te implementeren en duurzaam te verankeren, richt Managed AI Control zich specifiek op het inzichtelijk maken, beheersen en veilig houden van het dagelijkse AI-gebruik.
Wilt u weten welke AI-tools binnen uw organisatie worden gebruikt zonder dat u daar zicht op heeft?
Onze experts brengen dat graag samen met u in kaart.