AI GOVERNANCE & SECURITY

AI Governance & Security.

AI verandert het werk — en het dreigingslandschap. Op deze pagina staan artikelen over AI Governance, Shadow AI, non‑human identity, AI‑agents en supply‑chain‑risico’s. EU AI Act Artikel 4 wordt op 3 augustus 2026 handhaafbaar; deze stukken helpen je vooraf de juiste vragen stellen aan IT, security en HR.

15 artikelen in dit domein

15 artikelen

Alle artikelen

AI GOVERNANCE 7 min · 12 augustus 2026

OWASP Top 10 voor AI-agents: je governance-baseline

De OWASP Top 10 voor Agentic Applications 2026 vertaalt losse AI-agent-incidenten naar tien faalmodi. Waarom dit je governance-baseline is, geen checklist.

Lezen →
AI GOVERNANCE 6 min · 1 augustus 2026

EU AI Act: wat 2 augustus 2026 écht van je vraagt

De EU AI Act is niet uitgesteld. Wat op 2 augustus 2026 wél ingaat: Artikel 50-transparantie en GPAI-handhaving — en wat via de Digital Omnibus doorschoof.

Lezen →
AI GOVERNANCE 8 min · 16 juli 2026

Toegangsbeheer voor AI-agents: eerst het fundament

We bouwen toegangsbeheer voor AI-agents terwijl RBAC en entitlements nog niet kloppen. Runtime authorization vraagt juist méér van je fundament, niet minder.

Lezen →
AI GOVERNANCE 8 min · 8 juli 2026

AI-kosten beheersen: toen de rekening kwam

AI zou dure developers vervangen. De token-rekening van 2026 zegt iets anders: AI-kosten beheersen is een governance-discipline — en soms is de mens goedkoper.

Lezen →
AI GOVERNANCE 11 min · 21 mei 2026

Waarom AI governance zonder IAM uiteindelijk stukloopt

AI governance, identity governance en IAM lopen in de moderne enterprise in elkaar over op een punt dat onderbelicht blijft: wie of wat handelt onder welke autorisatie, namens wie, met welke scope. Zolang die identity-laag niet expliciet is, blijft elk AI-programma — hoe goed ook doordacht — een verzameling principes zonder operationele aansluiting. AI agents, service accounts, workload identities en delegated access blijven daardoor opereren in een grijs gebied waarin niemand op een woensdagochtend exact kan reconstrueren wie wat mocht en namens wie het is gedaan.

Lezen →
AI GOVERNANCE 9 min · 19 mei 2026

Microsoft Copilot maakt zichtbaar wat je tien jaar geleden al fout had

Een medewerker stelt zijn Microsoft 365 Copilot een vraag: "wat verdienen mijn collega's gemiddeld" of "wat zijn de plannen voor de reorganisatie volgend kwartaal". Copilot zoekt netjes door alles wat hij in jouw tenant kan zien, vindt een Excel met salarisdata of een Word-bestand met conceptplannen, en geeft een keurige samenvatting terug.

Lezen →
AI GOVERNANCE 5 min · 15 mei 2026

Wie is eigenaar van een AI-agent binnen de organisatie?

Een vraag die ik de laatste tijd op steeds meer plekken hoor: van wie is die AI-agent eigenlijk? Het klinkt simpel. Het is dat niet. Een AI-agent doet werk. Hij heeft rechten. Hij benadert systemen. Hij produceert output waar iemand iets mee gaat doen. En toch zit er in de meeste organisaties geen formele eigenaar achter — niet eens een gedocumenteerde "deze agent is van team X". Hooguit een naam in een Teams-kanaal van wie hem ooit heeft opgezet. Dat gaat niet lang goed.

Lezen →
AI GOVERNANCE 6 min · 13 mei 2026

Shadow AI is geen schaduw-IT probleem maar een governanceprobleem

Op steeds meer gesprekken hoor ik de term Shadow AI vallen. Vaak in de context van: "we moeten dit gaan verbieden." Of: "we hebben een policy nodig." Of: "we moeten het via de proxy gaan blokkeren." Dat klinkt logisch. Het is alleen meestal niet wat er nodig is. Want Shadow AI lijkt oppervlakkig op schaduw-IT dezelfde structuur, dezelfde reflex bij IT en security maar het is een wezenlijk ander vraagstuk. En als je het op dezelfde manier aanpakt, los je vrij weinig op.

Lezen →
AI GOVERNANCE 5 min · 11 mei 2026

AI Skills zijn de nieuwe aanvalsvector - daarom bouwde ik Accans Skills

AI agents worden snel volwassen. Ze lezen documentatie, gebruiken API's, doorzoeken repositories, openen bestanden, draaien terminalcommando's. In sommige gevallen nemen ze al zelfstandig acties namens een gebruiker of een hele organisatie.

Lezen →
AI GOVERNANCE 13 min · 10 mei 2026

Tool poisoning: hoe één regel tekst je hele AI-keten kantelt

Tool poisoning is geen klassieke aanval, het is een instructie in een tool description die je AI agent als legitieme guidance leest. Wat dat betekent voor governance, en waarom je huidige tooling het niet vangt.

Lezen →

Veelgestelde vragen over AI Governance.

Wat is het verschil tussen Shadow AI en Shadow IT?
Shadow IT was hardware of software die mensen om IT heen kochten. Shadow AI is data‑gedreven: bij elk gesprek met een persoonlijke AI‑tool deelt een medewerker een nieuwe dataset, vaak meerdere keren per dag. De input is geen software maar bedrijfsdata. Dat vraagt een andere governance‑aanpak dan klassiek shadow IT.
Wat verandert er op 3 augustus 2026?
EU AI Act Artikel 4 wordt handhaafbaar. Werkgevers moeten een “voldoende mate van AI‑geletterdheid” borgen bij iedereen die binnen de organisatie met AI werkt. “Binnen de organisatie” omvat ingehuurde krachten en dienstverleners; toezichthouders gaan vragen naar aantoonbaarheid.
Waarom loopt AI governance zonder IAM stuk?
Een AI‑agent handelt namens iemand of iets. Zonder identity‑laag is niet vast te stellen onder welke autorisatie de agent acties uitvoert, welke data hij mag zien of namens wie hij beslissingen neemt. Governance‑beleid zonder identity‑koppeling blijft beleidstheater.
Wat is non-human identity?
Service accounts, API‑sleutels, machine‑identities, AI‑agents. Niet‑menselijke identiteiten overtreffen menselijke accounts inmiddels met een factor tientallen. AI versnelt die trend; het IAM‑stelsel dat hierop is ingericht, vangt straks ook de AI‑agent‑governance op.

Werk je aan een ai governance-traject?

Speelt dit ergens? Het helpt meestal om er eerst nuchter naar te kijken voordat je een traject opzet dat de governance niet aankan. Een korte sparringssessie is vaak voldoende om de richting te ijken.

Ric van Westhreenen

Ric van Westhreenen

Programma Manager gespecialiseerd in IAM, digitale werkplek en digitale transformatie. Pragmatisch, hands-on, getting things done.

Verbind op LinkedIn →