AI-agents verschijnen in hoog tempo op de agenda van organisaties. De mogelijkheden zijn groot. Medewerkers kunnen sneller informatie vinden, processen automatiseren en slimmer werken met bedrijfsdata. Toch ziet Danny Werdler, Cloud Consultant bij IT-Value, dat veel organisaties direct naar de techniek kijken, terwijl een andere vraag veel belangrijker is: welke data mag een AI-agent eigenlijk gebruiken? Zonder duidelijke afspraken over eigenaarschap, beveiliging en governance kunnen de risico’s namelijk groter zijn dan de voordelen. Hoe pak je dat verstandig aan?
Wat gaat er mis als organisaties te snel beginnen?
Volgens Danny bevinden veel organisaties zich nog in de experimenteerfase. Sommige zijn terughoudend, andere gaan juist zo snel mogelijk aan de slag met AI-agents en generatieve AI. Juist die laatste groep loopt risico. “Een van de meest schrijnende voorbeelden die ik heb gezien, was een organisatie die direct aan de slag ging zonder risicoanalyse of governance. Vervolgens kwamen er documenten naar boven die daar nooit zichtbaar hadden mogen zijn.” Dat soort situaties ontstaan volgens Danny doordat organisaties onvoldoende zicht hebben op hun eigen data. Wie niet weet waar gevoelige informatie staat, kan ook niet bepalen wat een AI-agent wel of niet mag gebruiken. Nogal wat organisaties raken bovendien verstrikt in technische termen, nieuwe functionaliteiten en beveiligingsproducten. Daardoor verdwijnt de kernvraag naar de achtergrond. “Je moet eigenlijk alle ruis even negeren. Kijk eerst naar welke data je wilt beschermen. Wat mag nooit naar boven komen? En wie mag bepaalde informatie wel of niet zien? Daar begint het.”
Begin bij de bron, niet onderaan de waterval
Danny: “Bij klanten gebruik ik van de metafoor van de waterval. Als je beneden aan een waterval staat en er komt steeds iemand voorbij drijven, dan kun je blijven redden wat er voorbij komt. Maar op een gegeven moment moet je naar boven lopen om te kijken waarom mensen daar steeds in vallen. Daar moet je het probleem oplossen.”
Volgens hem geldt precies hetzelfde voor AI-governance. Veel organisaties richten zich op het blokkeren van risico’s achteraf, terwijl de echte oplossing ligt bij de bron: de datahuishouding. Wie met AI-agents wil werken, moet eerst inzicht hebben in welke informatie beschikbaar is, waar die staat opgeslagen en welke beveiligingsregels daarop van toepassing zijn. Pas daarna wordt het interessant om naar tooling, monitoring en automatisering te kijken. “Hoe staat je datahuishouding ervoor? Wie mag waar bij? Dat zijn de vragen waar je mee moet beginnen. Als die basis niet op orde is, ga je zes stappen te snel”, aldus Danny.
Het risico zit niet alleen binnen je organisatie
Een veelgehoorde zorg is dat AI-agents interne documenten kunnen vinden die eigenlijk niet zichtbaar zouden mogen zijn. Volgens Danny is dat slechts één kant van het verhaal.
Minstens zo belangrijk is de vraag wat medewerkers zelf met data doen. “Een legal document dat binnen je eigen omgeving wordt gevonden is vervelend. Maar nog vervelender is wanneer medewerkers gevoelige informatie invoeren in externe AI-platformen.” Daar zit volgens hem een risico dat veel organisaties onderschatten. Niet iedereen realiseert zich dat gratis AI-tools vaak gegevens gebruiken voor verdere verwerking of training. Danny verwijst daarbij naar een situatie waarbij privacygevoelige gegevens van burgers in een publieke AI-oplossing terechtkwamen.
“Mensen zijn zich vaak niet bewust van wat er in de kleine lettertjes staat. Ze zien vooral het gemak. Dat maakt bewustwording minstens zo belangrijk als techniek.”
“Je moet alle ruis even negeren en teruggaan naar de kern: welke data wil je beschermen en wat mag nooit naar boven komen?”
Danny Werdler
Cloud consultant
Microsoft biedt de middelen, maar governance blijft noodzakelijk
Microsoft heeft de afgelopen jaren veel functionaliteit toegevoegd om AI-gebruik beter te beheersen. Denk aan Microsoft Purview met oplossingen daarbinnen zoals Data Loss Prevention (DLP) en Data Security Posture Management (DSPM for AI). Daarmee krijgen organisaties inzicht in welke data wordt gebruikt en welke risico’s daarbij ontstaan. Toch ziet Danny ook hier een belangrijke les. “Microsoft biedt veel mogelijkheden om zaken te beveiligen, maar mijn advies is om eerst dicht te zetten wat je nog niet wilt gebruiken.” Dat klinkt misschien tegenstrijdig, maar volgens hem werkt het in de praktijk juist beter. Laat niet direct iedereen AI-agents bouwen, maar start met een beperkte groep gebruikers. “Werk met een pilotgroep. Kijk wat de impact is op de organisatie, welke data wordt gebruikt en welke risico’s je tegenkomt. Daarna kun je gecontroleerd uitbreiden.” Op die manier ontstaat een beheersbare aanpak waarbij technologie, governance en gebruikersgedrag samen worden meegenomen.
Bewustwording blijft de belangrijkste beveiligingsmaatregel
Hoeveel technische maatregelen een organisatie ook neemt, uiteindelijk blijft de mens een belangrijke factor. “Je kunt allerlei regels instellen, maar honderd procent waterdicht krijg je het nooit. Daarom blijft bewustwording de sleutel.” Volgens Danny moeten organisaties medewerkers leren welke informatie wel en niet geschikt is voor AI-toepassingen. Niet vanuit angst, maar vanuit inzicht. Daar ligt volgens hem ook de kracht van een goede governance-aanpak: medewerkers begrijpen waarom bepaalde regels bestaan en welke risico’s ze helpen voorkomen.
Waarom IT-Value anders naar AI-governance kijkt
Veel leveranciers benaderen AI vanuit één specifiek platform of product. IT-Value kiest bewust voor een bredere benadering. “We zijn niet gebonden aan één oplossing. Daardoor kunnen we veel objectiever kijken naar wat een organisatie echt nodig heeft.”
Die onafhankelijke adviesrol speelt volgens Danny een belangrijke rol bij governance-vraagstukken. Niet iedere uitdaging wordt opgelost met extra licenties of nieuwe functionaliteiten. “Onze kracht zit in het uitleggen wat een tool wel doet, maar ook wat een tool niet doet. Soms is Microsoft de beste keuze. Soms is aanvullende tooling nodig. Uiteindelijk gaat het erom dat het werkt voor de klant.” Dat vraagt volgens hem om maatwerk, ervaring en inhoudelijke kennis. Juist bij AI-governance, waar techniek, data en gebruikersgedrag samenkomen, maakt dat het verschil.
Ook klaar voor vooruitgang?
Zet de volgende stap met een partner die écht begrijpt wat telt.
- Jouw kritische IT-kennispartner: verantwoordelijk voor resultaat
- Specialist in maatschappelijke en mensgerichte organisaties
- Unieke werkwijze & methodiek voor grip en zekerheid van
de juiste keuzes - Award-winning specialist in de thema’s van nu
- Verzekerd van een vast team en persoonlijk aanspreekpunt
