Shadow AI Discovery & Governance

Weet u welke AI-applicaties uw medewerkers werkelijk gebruiken?

Medewerkers gebruiken steeds meer AI-tools buiten het zicht van IT. Campai maakt zichtbaar welke AI-applicaties en koppelingen actief zijn, wie ze gebruikt en welke risico's aandacht vragen. Zo bepaalt u onderbouwd wat u toestaat, uitfaseert of blokkeert.

Praktische uitleg, de belangrijkste risico's en een stappenplan voor meer grip.

Voor organisaties die AI willen versnellen zonder de grip op data, security en compliance te verliezen.

AI Application Governance
Conceptvoorbeeld
Signalen uitMicrosoft 365EntraBrowserEndpointsSSO
42
AI-applicaties gedetecteerd
12
Potentiële Shadow AI
6
Met SSO-toegang
312
Betrokken gebruikers
Risicoscore AI-landschap64 / 100
  • CG

    ChatGPT (Personal)

    Browser · 68 gebruikers · risico midden

    Ongeoorloofd
  • AC

    Anthropic Claude

    SSO · 24 gebruikers · risico laag

    Productie
  • CU

    Cursor

    Desktop · 17 gebruikers · risico midden

    Test
  • DS

    DeepSeek

    Browser · 9 gebruikers · risico hoog

    Uitfaseren
Conceptuele weergave met voorbeeldapplicaties en fictieve gebruiksgegevens.
Waarschijnlijk gebeurt het al

Shadow AI ontstaat vaak met goede bedoelingen

Medewerkers gebruiken AI om documenten samen te vatten, vergaderingen uit te werken, teksten te schrijven, analyses uit te voeren en processen te versnellen. Soms kiezen zij zelfstandig applicaties die niet formeel zijn beoordeeld door IT, security of privacy.

Shadow AI is het zakelijke gebruik van AI-applicaties, AI-functionaliteit of AI-koppelingen zonder formele beoordeling, goedkeuring en beheersing door de organisatie.

Hoe Shadow AI binnen de organisatie zichtbaar wordt

Onbekend AI-gebruik kan via verschillende routes ontstaan. Dit zijn vier veelvoorkomende voorbeelden.

Publieke AI-chatbots

Medewerkers gebruiken persoonlijke of gratis accounts om zakelijke informatie te verwerken.

Vergaderassistenten

Een externe applicatie verwerkt gesprekken, deelnemers, transcripties en actiepunten.

Browser- en desktopapps

AI-functionaliteit wordt zelfstandig geïnstalleerd buiten het centrale applicatiebeheer.

SSO- en Microsoft 365-koppelingen

Een AI-app krijgt toegang tot e-mail, agenda, bestanden, SharePoint of Teams.

Het verschil tussen beleid en praktijk

Het officiële applicatielandschap bevat alleen wat bekend en goedgekeurd is. Het werkelijke landschap omvat ook persoonlijke accounts, losse applicaties en niet-beoordeelde koppelingen.

Officieel AI-landschap

Wat zichtbaar is

  • bekende applicaties
  • zakelijke accounts
  • goedgekeurde leveranciers
  • duidelijke eigenaar
  • centraal beheer

Werkelijk AI-landschap

Wat er daarnaast gebeurt

  • onbekende browsertools
  • persoonlijke accounts
  • losse desktopapps
  • niet-beoordeelde koppelingen
  • geen vastgelegde eigenaar

Een AI-beleid beschrijft wat zou moeten gebeuren. Shadow AI Discovery laat zien wat er werkelijk gebeurt.

Onderzoek

Shadow AI is geen randverschijnsel meer

Extern onderzoek laat zien dat het gebruik van niet-goedgekeurde AI sneller groeit dan de governance eromheen.

71%

van de ondervraagde Britse medewerkers gaf aan weleens een niet-goedgekeurde consumenten-AI-tool voor het werk te hebben gebruikt.

Bron: Microsoft, onderzoek onder Britse werknemers, 2025

63%

van de door IBM onderzochte organisaties die een datalek hadden meegemaakt, beschikte niet over AI-governancebeleid.

Bron: IBM Cost of a Data Breach Report 2025

De onderzoeken hanteren verschillende doelgroepen en methodes, maar wijzen in dezelfde richting: AI-gebruik groeit sneller dan formele beoordeling en beheersing.

Waarom dit aandacht vraagt

Onbekend AI-gebruik creëert meer dan alleen een technisch risico

Ongewenste datadeling

Bedrijfsinformatie, klantgegevens en intellectueel eigendom kunnen in niet-beoordeelde AI-tools terechtkomen.

Onbekende datalocatie

Het is niet altijd duidelijk waar data wordt opgeslagen, verwerkt of door subverwerkers wordt benaderd.

Te ruime toegang

SSO- en OAuth-koppelingen kunnen toegang geven tot e-mail, agenda, SharePoint, OneDrive of Teams.

Leveranciersrisico

Niet iedere AI-leverancier biedt volwassen security, duidelijke voorwaarden of centrale beheerfuncties.

Compliance en aantoonbaarheid

Een beleid bewijst nog niet dat applicaties daadwerkelijk worden beoordeeld en periodiek herzien.

Wildgroei en dubbele kosten

Afdelingen kunnen vergelijkbare abonnementen afsluiten buiten centraal contract- en licentiebeheer.

Shadow AI kan leiden tot onderzoekskosten, herstelwerk, juridische ondersteuning, contractuele discussies, dubbele licenties en verlies van klantvertrouwen.

Gratis whitepaper

Van onbekend AI-gebruik naar aantoonbare grip

Ontdek waarom Shadow AI ontstaat, welke risico's organisaties vaak over het hoofd zien en hoe u in vijf stappen een praktisch governanceproces inricht.

  • hoe u Shadow AI technisch zichtbaar maakt
  • hoe u applicaties beoordeelt en classificeert
  • hoe directie en IT samen tot aantoonbare besluiten komen
Ontvang het whitepaper

Gratis · praktisch toepasbaar · geschreven voor directie en IT

Hoeveel grip heeft uw organisatie momenteel?

Vink aan welke uitspraken op uw organisatie van toepassing zijn. De uitkomst is een indicatie; er worden geen gegevens opgeslagen of verstuurd.

Zelfdiagnose AI-governance
Uw score
Beperkt inzicht
0/9

U heeft mogelijk enkele beleidsmatige maatregelen, maar technisch inzicht ontbreekt. Daardoor is niet duidelijk welke AI-applicaties werkelijk worden gebruikt en of uw beleid wordt nageleefd.

Ontvang het whitepaper
Van blinde vlek naar beheersbaar proces

Eén centraal overzicht van AI-applicaties, gebruikers, risico's en besluiten

Campai combineert signalen uit Microsoft 365, Entra, SSO-koppelingen, browsergebruik en endpointsoftware. Zo ontstaat één actueel overzicht van het aangetroffen AI-gebruik binnen de beschikbare databronnen.

Van technisch signaal naar gedocumenteerd managementbesluit.

1

Vendors centraal in beeld

Zie welke AI-leveranciers binnen de organisatie worden gebruikt.

2

Applicaties en gebruikers

Bekijk wie welke applicatie gebruikt en via browser, desktop of SSO.

3

Risico-informatie

Leg onder meer datalocatie, risicoclassificatie en bekende incidenten vast.

4

Shadow AI-signalering

Managed service

Campai vergelijkt aangetroffen applicaties met de whitelist en signaleert afwijkingen.

5

Lifecyclemanagement

Managed service

Campai helpt applicaties te beoordelen en beheert de status Test, Productie, Uitfaseren of Ongeoorloofd.

Bekijk het lifecyclemodel ↓
6

Technisch blokkeren

Managed service

Campai kan ongeoorloofde applicaties blokkeren nadat de klant hiervoor een geautoriseerd besluit heeft genomen.

AI-signalen per device
Conceptvoorbeeld

26 / 29

devices met AI-signalen

125

signalen gedetecteerd

18

unieke AI-applicaties

DeviceStatusGevonden AI-applicatiesSignalenLaatst gezien
DEVICE-014Aandacht
ChatGPTAnthropic ClaudeCursor+4 meer
12Vandaag
DEVICE-027Beoordelen
Microsoft CopilotChatGPTDeepSeek
8Vandaag
DEVICE-031Aandacht
CursorClaude CodeGitHub Copilot+2 meer
7Gisteren
DEVICE-044Beoordelen
ChatGPTMicrosoft Copilot
4Gisteren
Conceptuele weergave met fictieve devices, voorbeeldapplicaties en fictieve gebruiksgegevens.
Lifecyclemanagement

Niet alles toestaan. Niet alles blokkeren. Wel bewust besluiten.

  1. Lifecycle-statusTest

    Test

    Beperkt onderzoeken met duidelijke gebruikers, doeleinden en voorwaarden.

  2. Lifecycle-statusProductie

    Productie

    Beoordeeld en goedgekeurd voor zakelijk gebruik.

  3. Lifecycle-statusUitfaseren

    Uitfaseren

    Gecontroleerd vervangen of beëindigen volgens een vastgesteld plan.

  4. Lifecycle-statusOngeoorloofd

    Ongeoorloofd

    Niet toegestaan door beleid of vanwege een onacceptabel risico.

De juiste reactie op Shadow AI is niet automatisch blokkeren. Eerst moet duidelijk zijn waarom medewerkers de applicatie gebruiken en welk veilig alternatief beschikbaar is.

Hoe Campai helpt

Van eerste inventarisatie naar structurele AI-governance

Stap 1

Shadow AI Quick Scan

Eerste technisch inzicht en prioriteiten

  • een beperkt aantal beschikbare databronnen aansluiten
  • eerste inventarisatie van AI-applicaties en vendors
  • eerste risico- en managementbeeld

Resultaat

Een beperkt eerste beeld van omvang, risico's en directe aandachtspunten — nog geen beoordeling per applicatie.

Stap 2

Discovery & Governance Assessment

Verdiepende beoordeling en besluitvorming

  • risico- en leveranciersanalyse
  • vergelijking met AI-beleid en whitelist
  • lifecyclebesluiten en governance-roadmap

Resultaat

Een actueel AI-applicatieregister en een onderbouwd verbeterplan.

Stap 3

Managed Shadow AI Governance

Doorlopend beheer en opvolging

  • continue detectie en beoordeling
  • beheer van whitelist en lifecycle
  • rapportage, opvolging en blokkering

Resultaat

AI-gebruik blijft aantoonbaar beheerst terwijl applicaties, leveranciers en gebruik veranderen.

Concrete output

Dit levert de inventarisatie concreet op

AI-applicatieregister

Overzicht van vendors, applicaties, gebruikers, eigenaar en lifecyclefase.

Risico-overzicht

Prioritering op basis van gebruik, toegang, datalocatie en leveranciersrisico.

Besluiten en acties

Vastlegging van toestaan, testen, uitfaseren, blokkeren en de verantwoordelijke eigenaar.

Managementsamenvatting

Een compact overzicht van belangrijkste risico's, trends en benodigde besluiten.

Veilig en aantoonbaar

Gebouwd vanuit security, compliance en AI-governance

Campai werkt volgens erkende standaarden en combineert technische ontdekking met bestuurlijke opvolging.

ISO 27001ISO 9001NEN 7510CCV Keurmerk Digitale BasisveiligheidNIS2 Supply Chain

Ontwikkeld vanuit de praktijk van Microsoft 365-beheer, cybersecurity, compliance en AI-governance.

Gratis whitepaper

Shadow AI: van onbekend gebruik naar aantoonbare grip

Ontdek waarom Shadow AI ontstaat, welke risico's organisaties vaak over het hoofd zien en hoe u in vijf stappen een praktisch governanceproces inricht.

  • wat Shadow AI precies is
  • risico's voor data, security en compliance
  • waarom een AI-beleid alleen niet voldoende is
  • hoe u AI-applicaties technisch ontdekt
  • een praktisch lifecyclemodel
  • een stappenplan voor directie en IT

Ontvang het whitepaper

Vul uw zakelijke gegevens in. U ontvangt het whitepaper direct per e-mail.

  • Gratis
  • Direct per e-mail
  • Geen verplicht verkoopgesprek

We gebruiken uw gegevens om het whitepaper toe te sturen. Met uw toestemming kunnen we u daarnaast informeren over relevante AI- en securityonderwerpen. Lees onze privacyverklaring.

Waarom Campai

Technische ontdekking én bestuurlijke opvolging

Brede technische zichtbaarheid

Signalen uit Microsoft 365, Entra, SSO, browsers en endpoints worden gecombineerd.

Meer dan een detectietool

Campai ondersteunt ook risicobeoordeling, beleid, besluitvorming en lifecyclemanagement.

Praktisch voor het mkb

Een managed governanceproces zonder dat u zelf een volledige CISO- of AI-governancefunctie hoeft op te bouwen.

Onderdeel van bredere AI-adoptie

De inzichten kunnen worden gebruikt voor AI-beleid, Microsoft 365 Copilot, training, use-cases, compliance en licentieoptimalisatie.

Veelgestelde vragen

Wat organisaties ons meestal vragen

Van AI-beleid op papier naar grip op het werkelijke gebruik

Ontdek hoe u AI-applicaties zichtbaar maakt, risico's beoordeelt en een praktisch governanceproces inricht.

Ontvang het whitepaper