Een CISO van een zorgorganisatie legt twee lijsten naast elkaar. Links het AI-register: elf regels, allemaal beoordeeld, met een eigenaar en een datum. Rechts een overzicht van de AI-diensten die de afgelopen dertig dagen in de browser zijn geopend: negentien domeinen. Acht daarvan komen in het register niet voor.
Die acht zijn geen overtredingen. Ze zijn het verschil tussen wat de organisatie kent en wat er gebeurt, en dat verschil is het werk. Van de rechter lijst naar een register dat klopt gaat in vier stappen: waarnemen, beoordelen, een status vastleggen, en het register laten groeien uit die besluiten.
Wat laat een handmatig register zien, en wat niet?
Een handmatig register wordt gevuld door mensen die van een tool afweten: de inkoper, de eigenaar van een toepassing, iemand die een aanvraag deed. Het beschrijft dus wat de organisatie kent. Welke velden daarbij horen en hoe het zich verhoudt tot het verwerkingsregister, staat in AI-register: wat is het en wat leg je erin vast.
Wat erbuiten valt, heeft een naam. Shadow AI is AI-gebruik dat aan drie kenmerken voldoet: de tool is zelf te starten zonder inkoop of beheerder, de organisatie heeft er geen besluit over genomen, en hij is de afgelopen dertig dagen echt gebruikt. Dat laatste kenmerk houdt de lijst kort. Een tool die iemand ooit één keer opende, is geen governancevraag.
Mensen melden dit gebruik zelden uit zichzelf, en niet uit onwil. In het onderzoek van KPMG en de University of Melbourne onder 48.000 werkenden in 47 landen (2025) zegt 57 procent AI-gebruik verborgen te houden voor de werkgever. Een register dat op melden leunt, beschrijft dus wat mensen durven te melden.
Stap 1: hoe neem je waar zonder mensen te volgen?
De vraag die het register stelt, is welke tools worden gebruikt en een besluit nodig hebben. Voor die vraag is het domein van de dienst genoeg: dat er in de organisatie een AI-tool is geopend, welke, en hoe vaak. Wie het deed voegt er niets aan toe.
Dat is geen concessie maar de grens van de meting. Zodra je de persoon wel vastlegt, verandert een telling van diensten in een registratie van personen, met alles wat daar onder de AVG en richting de ondernemingsraad bij hoort. Dat onderscheid staat uitgewerkt in AI-monitoring versus medewerkersmonitoring. Welke methoden het gebruik wel en niet zien, van netwerklogs tot de browser, staat in hoe ontdek je welke AI-tools medewerkers echt gebruiken.
Twee dingen blijven buiten beeld: de telefoon zonder extensie, en AI-functies die in bestaande software verschijnen zonder eigen domein. Voor die tweede is de aanleiding bij de leverancier het enige signaal.
Stap 2: wat doe je met een nieuw ontdekte tool?
Hij komt binnen op de plek waar alleen de tools staan die nog een besluit nodig hebben: voor het eerst gezien in deze periode, nog niets over vastgelegd. Dat is de werkvoorraad, en hij is kleiner dan de catalogus van alles wat bestaat. In de meeste organisaties gaat het om enkele tientallen domeinen, niet om duizenden.
Beoordelen gaat sneller als de feiten over de leverancier er al naast staan: land van vestiging, of er op invoer wordt getraind, welke certificeringen er zijn, welke incidenten bekend zijn met bron, en een risicoscore die dat samenvat. Die score is advies. Twee tools met dezelfde score kunnen terecht een andere status krijgen, omdat het gebruik in de organisatie verschilt. Hoe je dat gebruik weegt, staat in hoe beoordeel je het risico van een AI-tool.
De Autoriteit Persoonsgegevens meldde meerdere datalekmeldingen waarbij medewerkers persoonsgegevens in een AI-chatbot hadden gezet, en adviseert organisaties afspraken te maken over of een tool mag en welke gegevens erin mogen. Die afspraak begint bij een besluit per tool.
Stap 3: welke status leg je vast?
Een van vier: toegestaan, beperkt toegestaan, nog geen besluit, niet toegestaan. Bij beperkt toegestaan hoort een voorwaarde die de organisatie zelf in één zin schrijft, zoals "alleen met het zakelijke account". Bij niet toegestaan hoort het alternatief dat mensen wel mogen gebruiken. Waarom twee statussen te weinig zijn, staat in vier statussen voor AI-tools.
Nog geen besluit blijft daarbij een eerlijke uitkomst. Het zegt dat de organisatie de tool heeft gezien en er nog naar kijkt. Dat is iets anders dan niet toegestaan, en wie de twee op één hoop gooit, verbiedt onbedoeld alles wat nieuw is.
Een besluit dat alleen in het register staat, komt niet aan op de werkvloer. Verschijnt het op het moment dat iemand de tool opent, met het alternatief erbij, dan wel. Dat is het moment waarop het register van vastlegging gedrag wordt.
Stap 4: welk register ontstaat daaruit?
| Stap | Wat er gebeurt | Wat het register erbij krijgt |
|---|---|---|
| Waarnemen | Het domein van een geopende AI-dienst, hooguit één keer per dag per apparaat | Een regel op "nog geen besluit", met de datum van de eerste waarneming |
| Beoordelen | De feiten over de leverancier naast het gebruik in de organisatie | Leverancier, land, trainingsbeleid, risicoband, bekende incidenten |
| Besluiten | Een van vier statussen, met voorwaarde of alternatief | Besluit, datum, wie het nam |
| Bijhouden | Een nieuwe tool of nieuw gebruik verschijnt opnieuw in de werkvoorraad | Herbeoordeling op aanleiding, in plaats van op de kalender |
Terug naar de zorgorganisatie. Een week later hebben de acht onbekende domeinen een status. Drie zijn toegestaan: een vertaaldienst en twee tools die al via het zakelijke account liepen maar nooit waren opgeschreven. Twee zijn beperkt toegestaan, met als voorwaarde dat er geen cliëntgegevens in gaan. Eén transcriptietool is niet toegestaan, met de goedgekeurde vergadertool als alternatief. Twee staan nog op nog geen besluit, omdat de eigenaar van de afdeling er nog niet naar heeft gekeken. Geen incident, wel een register dat nu de werkdag beschrijft.
Wat de tabel niet oplevert, is de toepassingslaag: wie de eigenaar is, waarvoor de tool wordt gebruikt en welke gegevens erin gaan. Dat blijft mensenwerk, en het is de laag waar het risico woont. Waarneming vult het register; ze vervangt het niet.
BeeSensible koppelt een catalogus van 865 AI-tools, elk met leverancier, land, certificeringen, trainingsbeleid en een risicoscore over zes dimensies, aan het gebruik dat in de organisatie wordt waargenomen. De extensie meldt alleen het domein, zonder gebruikers-id en zonder inhoud. Nieuw ontdekte tools zonder besluit staan in de inbox van het dashboard, waar een beheerder de status vastlegt; elke tool begint op "nog geen besluit" en BeeSensible kiest nooit zelf. Hoe dat er per tool uitziet, staat hieronder en op de pagina over AI-tools.