Alle diensten
AI onder controle

Shadow AI Assessment

Ga van onzichtbaar AI-gebruik naar gecontroleerde adoptie.

Een opdracht van meerdere wekenAI-governance

Geverifieerde inventarisatie, werkbaar beleid, ondersteuning van goedgekeurd AI-gebruik, governance en een roadmap met eigenaars en budget helpen de organisatie AI te benutten zonder materiële risico’s onbeheerd te laten.

Rechtstreeks geleid door SvenOnafhankelijke aanbevelingenScope vooraf overeengekomen

Elke Galactus-assessment gebruikt vastomlijnde vragen, geverifieerd bewijs, transparante dekking en kritieke red flags die zwaarder wegen dan het gemiddelde. Bekijk hoe onze assessments werken

34 onderbouwde vragen · 4 modelstappen · context van de EU AI Act waar relevant

Waar dit past

  1. 1AI GRIP Scan (gratis, 2 minuten, zelf in te vullen): Uw eerste indicatie.
  2. 2AI Exposure Audit (1 dag ter plaatse, vaste prijs): Waar AI werkelijk wordt gebruikt en wat uw drie grootste risico's zijn.
  3. 3Shadow AI Assessment (meerdere weken): Volledige controle: geverifieerde detectie, beleid, ondersteuning van goedgekeurd AI-gebruik, governance en een roadmap met eigenaars en budget.
Hoe dit engagement beheersbaar blijftEen senior mandaat moet de beslissing, het bewijs en de verantwoordelijkheid beter beheersbaar maken.

Eerst de beslissing

Elk mandaat start met vier vragen: welke beslissing ligt voor, wie beslist, tegen wanneer en welk bewijs kan de uitkomst veranderen.

Bewijs en grenzen

Scope, uitsluitingen, toegang tot bewijs en onzekerheden worden vóór de start vastgelegd.

Verantwoorde overdracht

Sven leidt het werk zelf en rondt af met duidelijke eigenaars, beslissingen en vervolgacties.

Bouw gecontroleerde adoptie

Hoe Shadow AI een beheerst operating model wordt

Detectie, beleid, eigenaarschap, ondersteuning en roadmapbeslissingen worden verbonden zonder te doen alsof governance een certificeringsoefening is.

Ontdek

Wat is schaduw-AI?

Shadow AI is het gebruik van AI-tools, -modellen, -assistenten, -extensies of ingebouwde functies van leveranciers zonder voldoende inzicht, goedkeuring, verantwoordelijkheid of controle. Het risico beperkt zich niet tot openbare chatbots. Het omvat ook persoonlijke accounts, permanente toegang tot bedrijfsgegevens, niet-gecontroleerde gegevensstromen en AI-ondersteunde beslissingen waarvan de uitkomst niet adequaat wordt gecontroleerd.

Beheermodel

Wat een AI-governancekader moet reguleren

Een praktisch AI-governancekader koppelt een inventaris van AI-toepassingen en -tools aan verantwoordelijke eigenaren, toegestaan en beperkt gebruik, gegevensregels, menselijk toezicht, leveranciersbeslissingen, incidentafhandeling, AI-geletterdheid en bewijs dat de controles functioneren. Het doel is gecontroleerde implementatie: nuttige AI kan doorgaan, terwijl wezenlijke risico’s zichtbaar blijven en onder verantwoordelijkheid vallen.

Operationele verandering

Van inventarisatie tot beleid, eigenaarschap en ondersteuning

Het assessment verifieert wat er in gebruik is, brengt materiële gegevens en beslissingsrisico’s in kaart en maakt een onderscheid tussen goedgekeurd gebruik en ongecontroleerde noodoplossingen. Vervolgens worden werkbaar beleid, duidelijke beslissingsrechten, ondersteunde gebruikspaden, geprioriteerde beheersmaatregelen en een roadmap met eigenaars en budget vastgelegd.

Regelgevende context

Context van de EU AI Act zonder conformiteitsclaim

Relevante concepten uit de EU AI Act worden als context gebruikt voor zover deze van invloed zijn op de organisatie, waaronder haar rol, AI-geletterdheid, zichtbaarheid van use cases, risicoclassificatie, menselijk toezicht en documentatie. Galactus certificeert geen naleving van de EU AI Act en geeft geen juridisch advies. Juridische interpretatie blijft voorbehouden aan gekwalificeerde juridische adviseurs.

Beslissingsdossier

Beslissing, scope en overdracht

Voor de start is duidelijk welke beslissing voorligt, welk bewijs nodig is, wat buiten scope valt en wat daarna gebeurt.

De centrale beslissing

De centrale beslissing

Welk AI-gebruik moet worden toegestaan, beperkt, mogelijk gemaakt, gefinancierd en gereguleerd, en wie de verantwoordelijkheid draagt voor elke beslissing.

Binnen scope

Binnen scope

Toepassingsgevallen, hulpmiddelen, blootstelling van gegevens, beleid, eigenaarschap, controles, kennis en ondersteuning van goedgekeurd AI-gebruik, afhankelijkheid van leveranciers, relevante governanceverplichtingen en de roadmap met eigenaars en budget.

Buiten scope

Buiten scope

Een algemene certificering van naleving van de wetgeving, individuele monitoring van werknemers, modelontwikkeling of de implementatie van elke geselecteerde controlemaatregel, tenzij deze afzonderlijk binnen de scope is opgenomen.

Benodigde informatie

Benodigde informatie

Beleidsdocumenten, inventarissen, gegevens over goedgekeurd gebruik en leveranciers, relevante logbestanden of onkostengegevens voor zover deze rechtmatig beschikbaar zijn, gegevensclassificaties, contracten, interviews met belanghebbenden en bewijs van controlemaatregelen.

Vervolg

Vervolg

Het management ontvangt geverifieerde bevindingen, bestuursbeslissingen, geprioriteerde controlemaatregelen, verantwoordelijkheden en een haalbare roadmap met duidelijke eigenaars en budget.

Belgische context

Shadow AI is in België al een kwestie voor de directie

Publieke AI-tools, persoonlijke accounts, browserextensies en ingebouwde leveranciersfuncties kunnen deel gaan uitmaken van het dagelijkse werk voordat governance dit kan bijbenen. De praktische vraag is of de directie de tools, datastromen, eigenaars en beslissingen kan verifiëren.

Lees het Belgische bewijs en het eerste controlekader

Hoe het mandaat is opgezet

Timing

Een opdracht van meerdere weken

Uitvoering

Sven Van Roosenbroek leidt elk mandaat zelf. Als specialistische expertise nodig is, wordt die vooraf expliciet in de scope opgenomen.

Commercieel model

Vaste prijs op basis van de organisatiescope, toegang tot bewijs en gewenste governancediepte.

Wat u ontvangt

  • Een geverifieerde inventaris van AI-gebruik: goedgekeurd, shadow en tools met blijvende toegang tot uw data
  • Datastromen per tool in kaart: welke gegevens naar welke AI gaan en onder welke contractvoorwaarden
  • Een werkbaar AI-beleid dat mensen kunnen navertellen, geen verbod waar ze omheen werken
  • Uw positie onder de EU AI Act: verplichtingen als deployer, hoogrisicotoepassingen en AI-geletterdheid
  • Governance die ook door leveranciers toegevoegde AI-functies dekt, niet alleen nieuwe tools
  • Een volwassenheidsroadmap met eigenaars, budgetlogica en stopcriteria

Gebruik dit wanneer

  • Leidinggevende teams die AI sneller invoeren dan ze het kunnen beheren
  • Organisaties waar klant- of persoonsgegevens door AI-tools stromen
  • Raden van bestuur die zekerheid nodig hebben vóór vragen van klanten, verzekeraars of toezichthouders
  • Bedrijven die van geïsoleerde pilots naar gecontroleerde adoptie gaan

Detectie op basis van gebruikslogboeken of onkostengegevens gebeurt met expliciete toestemming en respect voor de Belgische regels rond werknemersmonitoring, waaronder cao nr. 81 en de AVG. We beoordelen patronen, geen individuen.

Bespreek uw situatie rechtstreeks met Sven.

In 30 minuten bepalen we of er een match is, welke aanpak past en wat de volgende stap is.