Grip op AI
Blog
AI-governance 5 min leestijd

Hoe ontdek je welke AI-tools medewerkers echt gebruiken?

Netwerklogs, enquêtes, facturen en SSO zien elk een deel van het AI-gebruik en missen elk een ander deel. Wat ze delen: een foto veroudert. Wat je nodig hebt is waarneming in de browser, doorlopend, zonder gebruikers-id.

Abstracte verbonden kaartjes als stroomschema
Snel antwoord

Geen enkele methode ziet alles. Netwerkmonitoring en DNS zien alleen het kantoornetwerk. SSO-logs en facturen zien alleen wat via de organisatie loopt, en shadow AI loopt daar per definitie niet via. Enquêtes zien wat mensen durven te melden. Wat elke methode mist: thuiswerk en telefoons, gratis accounts, AI-functies in bestaande tools en browserextensies. Wat wel werkt is waarnemen waar het werk gebeurt, in de browser, doorlopend in plaats van eenmalig, en zonder gebruikers-id: alleen het domein van de dienst, hooguit één keer per dag per apparaat. Dat is genoeg om te weten welke tools een besluit nodig hebben.

01

Elke methode ziet een ander deel van het AI-gebruik en mist de rest

02

SSO-logs en facturen missen precies de tools die niemand heeft aangevraagd

03

Thuiswerk, gratis accounts, ingebouwde AI-functies en extensies vallen bijna overal buiten

04

Een eenmalige inventarisatie klopt op de dag van oplevering al niet meer

05

Het domein van de dienst is genoeg; een gebruikers-id voegt niets toe

De functionaris gegevensbescherming loopt bij de IT-beheerder binnen met één vraag: welke AI-tools gebruiken we eigenlijk? Hij opent de logs van de proxy en ziet chatgpt.com, Copilot en een handvol domeinen die hij niet kent. De helft van de collega's werkt vandaag thuis, en van hun verkeer ziet hij niets.

Het antwoord is niet één methode maar een keuze in wat je meet. Elke gangbare bron ziet een ander deel van het gebruik. De bron die het meeste ziet, is de plek waar het werk gebeurt: de browser. En de meting die het langst bruikbaar blijft, is de doorlopende, zonder gebruikers-id.

Welke methoden zijn er, en wat missen ze?

MethodeWat hij zietWat hij mist
Netwerkmonitoring en DNSDomeinen die vanaf het kantoornetwerk worden bezochtThuiswerk en telefoons; gratis of zakelijk account op hetzelfde domein; AI-functies zonder eigen domein
Browser- en endpointbenaderingenWat er in de browser wordt geopend, op kantoor en thuis, inclusief extensiesTelefoons zonder beheer; en legt vaak te veel vast: pad, inhoud en gebruiker, tenzij je dat bewust uitzet
Enquêtes en uitvragenWaarom mensen een tool kiezen, en wat ze missen in de goedgekeurde toolWat mensen niet durven te melden; is verouderd zodra hij is afgerond
Declaraties en facturenBetaalde abonnementen en licentiesAlles wat gratis is, en alles wat iemand privé betaalt
SaaS-beheer en SSO-logsTools die via de inlog van de organisatie lopenAlles zonder SSO, en dat is per definitie de shadow AI

De onderste twee zijn het minst geschikt om shadow AI te vinden en het meest geschikt voor iets anders: ze beschrijven wat de organisatie zelf heeft ingericht. Dat is de lijst van goedgekeurde tools, en die heb je ook nodig.

De bovenste twee kijken naar verkeer, en daar zit het verschil in waar ze staan. Het netwerk ziet alleen wie op kantoor is. De browser reist mee. Dat is dezelfde verschuiving als in de browser is je grootste blinde vlek geworden: het werk is naar de browser verhuisd, en de meeste beveiliging kijkt nog naar het netwerk.

Wat mist bijna elke methode?

Vier categorieën vallen overal tussen wal en schip, en ze zijn samen groter dan wat je wel ziet.

Thuiswerk en telefoons. Een laptop op de thuisverbinding staat buiten het kantoornetwerk. Een telefoon zonder beheer staat buiten alles. Alleen een meting die op het apparaat zelf zit, gaat mee naar huis.

Gratis accounts. Op het netwerk ziet een gratis en een zakelijk ChatGPT-account er hetzelfde uit: hetzelfde domein. Op de factuur ziet het gratis account er helemaal niet uit. Terwijl het verschil in voorwaarden tussen die twee juist het grootste privacyverschil is.

AI-functies in bestaande tools. Je vergadertool vat sinds vorige maand gesprekken samen, je pdf-lezer heeft een assistent gekregen. Er is geen nieuw domein en geen nieuw inkoopbesluit, dus geen enkele van de vijf methoden slaat aan. Hier helpt geen meting, alleen een nieuwe beoordeling bij een aanleiding: een update, nieuwe voorwaarden, een overname.

Browserextensies. Een extensie met leesrechten op alle pagina's ziet meer dan de meeste AI-diensten, en ze staat in geen enkele log als bezocht domein. Browserextensies zijn ook AI-tools legt uit waarom ze in het register horen.

Waarom veroudert een eenmalige inventarisatie?

Een accountantskantoor doet in het voorjaar een uitvraag bij alle teams en komt op elf AI-tools. Twee maanden later staat er in de netwerklogs een vertaaldienst die niemand had genoemd, heeft de dossiersoftware een AI-samenvatting gekregen, en gebruikt het fiscale team een gespecialiseerde tool die in de uitvraag nog niet bestond. De lijst van elf is niet fout. Hij beschrijft het voorjaar.

Dat is geen kwestie van vaker inventariseren. Waarom een AI-toolcatalogus veroudert beschrijft de drie mechanismen: er komen dagelijks tools bij, AI verschijnt in software die je al hebt, en tools wisselen van eigenaar en daarmee van voorwaarden. Een foto, hoe vaak ook genomen, blijft een foto.

Wat er wel werkt, is de vraag omdraaien. Niet: welke tools bestaan er, of welke zouden mensen kunnen gebruiken. Maar: welke diensten worden er in onze organisatie deze maand geopend. Die lijst is kort, enkele tientallen, en hij vernieuwt zichzelf zolang je hem uit waarneming haalt.

Hoe doe je het zonder gebruikers-id?

Door alleen vast te leggen wat de governancevraag nodig heeft, en niets meer. De vraag is: welke AI-diensten worden gebruikt, hoe vaak, en is daar een besluit over. Voor dat antwoord is het domein van de dienst genoeg. Wie het opende, welke pagina, en wat er op die pagina stond, voegt niets toe aan het besluit en verandert de meting wel van karakter.

Bij BeeSensible legt de extensie daarom alleen het registreerbare domein vast, hooguit één keer per dag per apparaat, zonder gebruikers-id, zonder pad en zonder pagina-inhoud. Dat gebeurt alleen als de organisatie de AI-module en de analytics-instelling heeft aangezet. De waargenomen domeinen worden gekoppeld aan de catalogus van 865 AI-tools, en een beheerder ziet per tool of er een besluit ligt; nieuwe tools beginnen op "nog geen besluit".

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Wat je dan hebt, is geen log maar een register dat zichzelf vult: de tools die er echt zijn, met per tool een status. Wat de AI-toolsmodule daarbij toont en wat niet, staat op de productpagina. En wat je vervolgens met "nog geen besluit" doet, en waarom een verbod dat niet oplost, staat in wat is shadow AI en de andere artikelen over AI-governance.

De beheerder uit de eerste alinea sluit de proxylogs en stelt de vraag anders: niet wat er op het netwerk is gezien, maar welke diensten er deze maand in de browser zijn geopend, en welke daarvan nog geen besluit hebben. Dat is een kortere lijst, en hij is morgen nog waar.

FAQ

Veelgestelde vragen

Kun je AI-gebruik zien in de netwerklogs?

Deels. DNS- en proxylogs tonen welke domeinen vanaf het kantoornetwerk worden bezocht, dus chatgpt.com valt op. Ze zien niets van laptops op de thuisverbinding of van telefoons, ze maken geen onderscheid tussen een gratis en een zakelijk account op hetzelfde domein, en een AI-functie in een dienst die je al gebruikt heeft geen eigen domein.

Waarom is een enquête niet genoeg?

Omdat mensen melden wat ze durven te melden. In het onderzoek van KPMG en de University of Melbourne uit 2025 houdt 57 procent van de werkenden AI-gebruik verborgen voor de werkgever. Een enquête is wel de enige methode die vertelt waarom mensen een tool kiezen, en dat is nuttig voor de keuze van een alternatief.

Ziet SSO of SaaS-beheer shadow AI?

Nee, en dat volgt uit de definitie. Shadow AI is een tool die iedereen zelf online kan starten, zonder licentie en zonder inlog van de organisatie. SSO-logs zien alleen de tools die via die inlog lopen. Ze zijn wel de beste bron voor wat de organisatie zelf heeft ingericht, en dus voor de lijst van goedgekeurde tools.

Hoe vaak moet je inventariseren?

De vraag stellen is het probleem al: een inventarisatie is een foto, en het onderwerp beweegt. Er komen dagelijks tools bij, bestaande software krijgt AI-functies zonder nieuw inkoopbesluit, en tools wisselen van eigenaar. Doorlopende waarneming van welke diensten worden geopend vervangt de foto door een lijst die zichzelf bijhoudt.

Kan dit zonder te registreren wie welke tool gebruikt?

Ja. Voor de vraag of een tool een besluit nodig heeft, is het registreerbare domein genoeg: dat er in de organisatie een AI-dienst is geopend, welke, en hoe vaak. Zonder gebruikers-id, zonder pad en zonder pagina-inhoud blijft het een telling van diensten en wordt het geen registratie van personen.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.