Skip to main content

Je organisatie gebruikt al AI. De vrag is of jij nog weet waar.

Als je de AI-discussie van het afgelopen jaar hebt gevolgd, heb je waarschijnlijk genoeg verhalen voorbij zien komen over autonome agents die ontsporen, prompt injection-aanvallen en andere scenario's die eerder klinken als sciencefiction dan als alledaagse bedrijfstechnologie.

29 september 2026

Als je de AI-discussie van het afgelopen jaar hebt gevolgd, heb je waarschijnlijk genoeg verhalen voorbij zien komen over autonome agents die ontsporen, prompt injection-aanvallen en andere scenario's die eerder klinken als sciencefiction dan als alledaagse bedrijfstechnologie.

Dat zijn belangrijke discussies. Maar dat zijn niet de gesprekken die wij het vaakst voeren met onze klanten en partners.

Wat we in de praktijk veel vaker zien, is dat AI inmiddels stilletjes onderdeel is geworden van de dagelijkse bedrijfsvoering. Werknemers gebruiken Microsoft Copilot om productiever te werken. Ontwikkelaars voegen AI-functionaliteit toe aan bestaande processen. Afdelingen experimenteren met agents om terugkerende taken te automatiseren. En ondertussen blijven leveranciers nieuwe AI-mogelijkheden toevoegen aan de platformen die organisaties al jarenlang gebruiken.

Daar zit precies de verschuiving die wij vandaag de dag zien. De vraag is niet langer óf AI waarde toevoegt, want voor veel organisaties is dat inmiddels duidelijk. De uitdaging ligt ergens anders: hoe houd je zicht op alles wat ontstaat wanneer AI zich steeds verder verspreidt door processen, applicaties en teams?

Tijdens ons webinar Beyond Copilot: Securing and Monitoring AI in Production kwam die vraag regelmatig terug. Niet omdat organisaties te voorzichtig zijn met AI, maar juist omdat adoptie sneller gaat dan veel mensen hadden verwacht. Wat begint als een experiment binnen een enkel afdelings-team, groeit steeds vaker uit tot een verzameling van use cases, agents en automatiseringen die verspreid raken door de organisatie.

En dat is het moment waarop nieuwsgierigheid plaatsmaakt voor verantwoordelijkheid.

 

AI-adoptie gebeurt zelden volgens een plan

 

Wanneer mensen nadenken over AI-adoptie, ontstaat soms het beeld van een groot transformatieproject met een duidelijke startdatum, een programma-organisatie en een roadmap. In werkelijkheid verloopt het meestal veel minder gestructureerd.

Veel organisaties beginnen met het verkennen van Copilot. Teams testen mogelijkheden, onderzoeken kansen en kijken waar medewerkers tijd kunnen besparen. Vervolgens ontstaat er ergens een agent in Copilot Studio. Een ontwikkelaar bouwt AI in een bestaande workflow. Ondertussen introduceert een softwareleverancier nieuwe AI-functionaliteit in een platform dat al dagelijks wordt gebruikt.

Geen van die beslissingen is op zichzelf problematisch. Sterker nog, vaak zijn ze logisch en leveren ze direct waarde op. Het interessante gebeurt pas wanneer je een jaar later terugkijkt.

Dan blijkt dat er niet één AI-oplossing draait, maar tientallen. Verspreid over verschillende afdelingen, met verschillende doelen, eigenaren en toegangsniveaus.

Dit is een van de meest voorkomende uitdagingen die we vandaag zien. Niet omdat organisaties onverantwoord omgaan met AI, maar omdat de snelheid van adoptie vaak groter is dan de snelheid waarmee governance zich ontwikkelt.

Zoals Martijn Zantinge tijdens het webinar aangaf:

"Het echte risico zit niet in die ene ontspoorde agent waar je over leest. Het gaat om de vele agents die ontstaan zonder dat je precies weet wat ze doen of wie ervoor verantwoordelijk is."

Dat roept een belangrijke vraag op: weet jij vandaag welke agents actief zijn in jouw omgeving?

Voor veel organisaties blijkt het antwoord minder eenvoudig dan verwacht.

 

Niet iedere agent brengt hetzelfde risisco met zich mee

Een andere observatie die tijdens het webinar regelmatig terugkwam, is dat agents vaak als één categorie worden behandeld terwijl de verschillen groot kunnen zijn.

Sommige agents functioneren vooral als assistent. Ze helpen medewerkers sneller informatie te vinden, documenten samen te vatten of efficiënter te werken. Andere agents gaan een stap verder. Zij kunnen systemen benaderen, gegevens ophalen, workflows starten of acties uitvoeren namens gebruikers.

En precies daar verandert de discussie.

Zodra een agent meer doet dan alleen ondersteunen, ontstaat ook de vraag welke grenzen je wilt stellen. Wat mag een agent zien? Wat mag hij doen? En wie houdt toezicht wanneer die mogelijkheden in de toekomst verder worden uitgebreid?

In gesprekken met klanten merken wij dat de discussie daardoor steeds minder draait om technologie en steeds meer om controle. Niet omdat organisaties innovatie willen afremmen, maar omdat ze grip willen houden op de omgeving waarin die innovatie plaatsvindt.

Dat geldt zowel voor IT-leiders als voor MSP's die hun klanten begeleiden. Voordat je kunt bepalen welke aanvullende maatregelen nodig zijn, moet je eerst begrijpen wat er vandaag al aanwezig is.

 

AI legt vaak bestaande problemen bloot

Wanneer organisaties over AI-security praten, gaat het gesprek al snel over nieuwe risico's. Dat is begrijpelijk. Toch zien wij in de praktijk regelmatig iets anders gebeuren.

AI creëert niet altijd een nieuw beveiligingsprobleem. Vaak maakt het zichtbaar wat er al was.

Veel AI-systemen maken gebruik van dezelfde identiteiten, toegangsrechten en databronnen die vandaag al bestaan binnen de organisatie. Wanneer gevoelige informatie breed toegankelijk is, zal een agent diezelfde informatie vaak ook kunnen bereiken. Niet omdat AI de beveiliging heeft omzeild, maar omdat de onderliggende rechten dat al toestonden.

Zoals Martijn het tijdens het webinar samenvatte:

"Als je databeveiliging op orde is, dan heb je in feite ook al een groot deel van je AI-beveiliging geregeld."

De exacte percentages zijn minder interessant dan het principe erachter.

Wat we namelijk steeds opnieuw zien, is dat organisaties met een sterke basis op het gebied van dataclassificatie, identiteiten en toegangsbeheer vaak ook beter voorbereid zijn op AI-adoptie. Andersom geldt hetzelfde. Wanneer een organisatie al jaren worstelt met data beveiliging, onduidelijke rechten of beperkte zichtbaarheid, vergroot AI die uitdagingen niet noodzakelijkerwijs, maar maakt het ze wel veel zichtbaarder.  

En misschien is dat juist de meest waardevolle les. AI dwingt organisaties niet om opnieuw naar hun fundament te kijken. Het laat vooral zien waarom dat fundament belangrijker is dan ooit.  

 

Governance begint uiteindelijk bij eigenaarschap

Een van de vragen die we het vaakst horen wanneer organisaties meer grip willen krijgen op AI, is verrassend eenvoudig:

Van wie is deze agent?

Dat lijkt misschien een technische vraag, maar wij zien het vooral als een organisatievraagstuk.

Want zodra een agent toegang krijgt tot data, bedrijfsprocessen ondersteunt of onderdeel wordt van de dagelijkse operatie, ontstaat automatisch ook verantwoordelijkheid. Toch zien we regelmatig dat organisaties precies weten wat een agent doet, terwijl veel minder duidelijk is wie verantwoordelijk blijft voor het beheer, de evaluatie of uiteindelijk het uitfaseren ervan.

Daarom kijken wij liever naar agents als digitale identiteiten dan als losse functionaliteit.

Een agent heeft een doel, een agent heeft toegang, en een agent heeft impact. Daarom heeft een agent ook een eigenaar nodig.

Iemand moet kunnen uitleggen waarom de agent bestaat, welke informatie beschikbaar is, welke acties mogelijk zijn en wat er gebeurt wanneer de oorspronkelijke use case verandert. Juist dat eigenaarschap vormt vaak het verschil tussen gecontroleerde adoptie en een omgeving die langzaam onoverzichtelijk wordt.

 

Eerst begrijpen, daarna controleren

Wanneer organisaties potentiële risico's ontdekken, ontstaat begrijpelijk genoeg vaak de behoefte om snel maatregelen te nemen. Maar wat wij hebben geleerd, zowel bij klanten als in onze eigen praktijk, is dat effectieve governance meestal begint met begrijpen in plaats van blokkeren.

Voordat je kunt bepalen welke controles nodig zijn, moet je eerst zicht hebben op wat er gebeurt. Welke agents zijn actief? Welke data gebruiken zij? Welke acties voeren zij uit? En welke patronen zie je daadwerkelijk terug in de omgeving?

Pas wanneer dat beeld compleet wordt, ontstaat een goede basis voor gerichte maatregelen.

Zoals Angelo Coetzee tijdens het webinar zei:

"De tools bestaan al. De vraag is of je ze hebt ingeschakeld en goed hebt geconfigureerd."

Dat raakt de kern van de discussie. Technologie kan governance ondersteunen en afdwingen, maar technologie bepaalt niet wat goede governance is. Dat blijft een verantwoordelijkheid van de organisatie zelf.

 

 

Tot slot

Wat we vandaag de dag zien, is geen toekomstscenario meer. AI is inmiddels al onderdeel van bedrijfsprocessen, besluitvorming en dagelijkse samenwerking. De organisaties die daar het meeste voordeel uit halen, zijn waarschijnlijk niet degenen die de meeste agents bouwen of als eerste iedere nieuwe innovatie omarmen.

Vaker zijn het organisaties die begrijpen wat er in hun omgeving gebeurt, duidelijk eigenaarschap organiseren en grenzen stellen voordat complexiteit uitgroeit tot risico.

Daarom is ons advies simpel: begin met zichtbaarheid. Breng in kaart welke agents actief zijn, welke data zij kunnen bereiken en wie verantwoordelijk is voor het gebruik ervan.

Want veilige AI begint niet met het blokkeren van nieuwe mogelijkheden. Het begint met weten wat je hebt, begrijpen hoe het wordt gebruikt en ervoor zorgen dat governance meegroeit terwijl AI-adoptie zich verder ontwikkelt.

Webinar on demand

See what Agentic AI means for security in practice

Explore the real-world risks, governance challenges, and lessons learned from organizations navigating the next evolution of AI.

 

Gerelateerde artikelen