Shadow AI detecteren zonder proxy of endpoint-agent
In vrijwel elke organisatie gebruiken medewerkers AI-tools die IT nooit heeft goedgekeurd — van free-tier ChatGPT tot Midjourney. De klassieke reflex is een netwerk-proxy of DLP-oplossing. Dat werkt, maar er is een lichtere route die in dagen in plaats van maanden staat.
Waarom de klassieke aanpak zwaar is
Netwerk-inspectie via een proxy, CASB of DLP-tool vereist integratie met de security-stack, uitrol op endpoints en vaak TLS-interceptie. Voor enterprises met een volwassen securityteam is dat te doen; voor MKB en midmarket betekent het een project van maanden, met licentiekosten die de AI-uitgaven zelf overstijgen. En het beantwoordt maar de helft van de vraag: het blokkeert verkeer, maar bouwt geen governance op.
De lichtere route: admin-API's van de providers zelf
De grote AI-providers ontsluiten via hun enterprise-plannen rijke beheer-API's die de meeste organisaties niet benutten:
- OpenAI: Compliance API, Usage API en audit logs — wie gebruikt wat, tegen welke kosten, per team of custom GPT.
- Anthropic: Usage & Cost API en Admin API — tokens en kosten per model en workspace, seats en Claude Code-metrics.
- Microsoft: Graph Usage API en Purview-audit — Copilot-activiteit per gebruiker en adoptiemetrics.
- Google: Reports API en Gemini-auditlogs — gebruik per organisatie-eenheid en feature.
Door die bronnen te normaliseren in één datamodel ontstaat zicht op het werkelijke AI-gebruik: welke afdeling gebruikt welk systeem, wat kost het, en — cruciaal — welke tools verschijnen in de data die níet in uw goedgekeurde lijst staan.
Wat u er niet mee ziet
Eerlijk is eerlijk: free-tier gebruik buiten zakelijke accounts blijft onzichtbaar voor admin-API's. Wie dat ook wil afdekken, heeft aanvullend een browser-extension of desktop-agent nodig — maar dan als optionele verdieping, niet als fundament. Begin bij de data die er al is.
Van detectie naar governance
Detectie is stap één. De EU AI Act vraagt om wat erna komt: elk gedetecteerd systeem hoort in het AI-register, krijgt een risicoclassificatie en — waar nodig — documentatie. Wie shadow AI alleen blokkeert, verliest bovendien het signaal: medewerkers gebruiken die tools omdat ze een behoefte hebben die het goedgekeurde aanbod niet dekt.