Skip to main content

Schaduw-AI: een AI-systeeminventaris opbouwen

Hoe u schaduw-AI ontdekt en een conforme AI-systeeminventaris opbouwt voor de AI-verordening. Behandelt codebase-scanning, risicoklassificatie, opzet van een centraal register en doorlopende governance.

Schaduw-AI verwijst naar AI-systemen die binnen een organisatie worden ingezet zonder formele governance, risicobeoordeling of compliance-toezicht. Onder de EU AI-verordening moet elk AI-systeem dat binnen het toepassingsgebied valt, worden geïdentificeerd, geclassificeerd en gedocumenteerd. U kunt niet voldoen aan wat u niet kunt zien.

Het opbouwen van een AI-systeeminventaris is de verplichte eerste stap naar EU AI-verordening compliance. Artikel 26(1) vereist dat gebruiksverantwoordelijken menselijke toezichtmaatregelen toewijzen voor hoog-risico AI-systemen, wat veronderstelt dat u weet welke AI-systemen er bestaan. Deze gids leidt u door een praktische, developersvriendelijke aanpak.

Het schaduw-AI-probleem

60%+

van organisaties mist een volledige AI-systeeminventaris

3-5x

meer AI-systemen dan het management doorgaans inschat

87%

van schaduw-AI betreft API's of ingebedde modellen van derden

Wat telt als schaduw-AI

Schaduw-AI beperkt zich niet tot ongeautoriseerde ML-modellen. Onder de brede definitie van de EU AI-verordening (artikel 3(1)) omvat een AI-systeem elk machine-gebaseerd systeem dat met variërende mate van autonomie opereert en uitvoer genereert zoals voorspellingen, aanbevelingen of beslissingen.

API-integraties van derden

OpenAI, Anthropic, Google of andere AI-API's die vanuit uw codebase worden aangeroepen. Zelfs een enkele API-aanroep naar een taalmodel in een klantgerichte functie maakt uw applicatie een AI-systeem onder de verordening.

Ingebedde ML-modellen

Voorgetrainde modellen van Hugging Face, TensorFlow Hub of PyTorch Hub ingebed in uw applicatie. Deze kunnen classificatie, NER, sentimentanalyse of contentmoderatie uitvoeren zonder expliciete AI-governance.

SaaS-tools met AI-functies

Salesforce Einstein, HubSpot AI, Notion AI, GitHub Copilot en vergelijkbare tools. Als deze gegevens verwerken over natuurlijke personen op manieren die beslissingen beïnvloeden, kan een compliance-beoordeling vereist zijn.

Geautomatiseerde beslissystemen

Regelgebaseerde systemen met ML-componenten, aanbevelingsengines, scoringsalgoritmen en geautomatiseerde inhoudsfiltering. Als deze met enige mate van autonomie opereren en beslissingen over natuurlijke personen beïnvloeden, vallen ze onder het toepassingsgebied.

Uw AI-systeeminventaris opbouwen: 5 stappen

1

Scan uw codebase

Begin met geautomatiseerde ontdekking. Scan alle repositories op AI-gerelateerde imports, API-aanroepen, modelbestanden en configuratie.

  • Zoek naar ML-framework imports (tensorflow, torch, sklearn, transformers)
  • Identificeer AI-API-aanroepen (openai, anthropic, google.ai, azure.cognitiveservices)
  • Vind modelbestanden (.pb, .pt, .onnx, .h5, .pkl, .safetensors)
  • Detecteer AI-configuratiebestanden (modelconfiguraties, promptsjablonen)
  • Scan op embedding- en vector-databasegebruik (pinecone, weaviate, chromadb)
2

Bevraag teams en afdelingen

Codescanning vangt ingezette AI op maar mist geplande, experimentele of SaaS-gebaseerde AI. Bevraag elk team om AI-tools te identificeren die niet zichtbaar zijn in de codebase.

  • Verspreid een gestructureerde vragenlijst onder alle engineering-, product- en businessteams
  • Vraag naar AI-gestuurde SaaS-tools in gebruik
  • Identificeer experimentele of proof-of-concept AI-projecten
  • Documenteer AI-tools die voor interne processen worden gebruikt (HR-screening, klantenservice, analytics)
  • Breng leveranciersrelaties in kaart die AI of ML-diensten omvatten
3

Classificeer elk systeem

Bepaal voor elk ontdekt AI-systeem de risicoclassificatie volgens het EU AI-verordening kader.

  • Pas de artikel 5-controle op verboden praktijken toe
  • Controleer tegen alle 8 Bijlage III hoog-risico categorieën
  • Evalueer artikel 6(3)-uitzonderingen waar van toepassing
  • Bepaal GPAI-modelstatus (artikelen 51-55)
  • Beoordeel transparantieverplichtingen onder artikel 50
  • Documenteer de classificatieonderbouwing voor elk systeem
4

Stel een centraal register in

Creëer een single source of truth voor alle AI-systemen. Dit register dient als basis voor compliance-monitoring en regulatoire verzoeken.

  • Wijs een unieke identificatie toe aan elk AI-systeem
  • Registreer de aanbieder, gebruiksverantwoordelijke en verantwoordelijke persoon
  • Documenteer de risicoclassificatie met onderbouwing
  • Houd de compliance-status van elk systeem bij
  • Koppel aan technische documentatie (Bijlage IV) waar van toepassing
  • Onderhoud versiegeschiedenis en wijzigingsregistratie
5

Implementeer doorlopende governance

Een inventaris is alleen nuttig als deze actueel blijft. Stel processen in om nieuwe AI-systemen vast te leggen en wijzigingen te markeren die de risicoclassificatie kunnen beïnvloeden.

  • Voeg AI-inventariscontroles toe aan uw code review- en PR-proces
  • Vereis registratie van AI-systemen vóór deployment naar productie
  • Stel geautomatiseerde scanning in CI/CD in om nieuwe AI-afhankelijkheden te detecteren
  • Plan kwartaalreviews van de inventaris met belanghebbenden
  • Definieer escalatiepaden voor nieuw ontdekte hoog-risico AI-systemen
  • Train ontwikkelteams in het identificeren en melden van AI-systemen

Sjabloon voor AI-systeeminventaris

VeldBeschrijvingVoorbeeld
Systeem-IDUnieke identificatieAI-SYS-2026-001
SysteemnaamLeesbare naamKlantenservice-chatbot
AanbiederOrganisatie die het systeem heeft ontwikkeldIntern / Leveranciersnaam
RisicoclassificatieEU AI-verordening risiconiveauHoog-risico (Bijlage III, cat. 5)
Bijlage III-categorieToepasselijke categorie (indien hoog-risico)Toegang tot essentiële diensten
Beoogd doelWat het systeem doetBeantwoordt klantvragen
DeploymentstatusHuidige levenscyclusfaseProductie
Verwerkte dataTypen verwerkte gegevensKlantberichten, accountgegevens
Verantwoordelijke persoonInterne eigenaar voor complianceJane Smith, VP Engineering
Compliance-statusHuidige compliance-statusIn uitvoering

Juridische basis voor AI-systeeminventarissen

Hoewel de EU AI-verordening niet expliciet een AI-systeeminventaris als zelfstandige verplichting voorschrijft, maken meerdere verplichtingen het een praktische noodzaak voor compliance.

Artikel 26 — Verplichtingen gebruiksverantwoordelijken

Gebruiksverantwoordelijken van hoog-risico AI-systemen moeten passende technische en organisatorische maatregelen implementeren, menselijk toezicht toewijzen en de relevantie van invoergegevens waarborgen. Dit vereist te weten welke AI-systemen zijn ingezet.

Artikel 49 — EU-databaseregistratie

Aanbieders en gebruiksverantwoordelijken van hoog-risico AI-systemen moeten hun systemen registreren in de EU-database vóór marktplaatsing. Registratie vereist de informatie die doorgaans in een AI-systeeminventaris wordt aangetroffen.

Veelgestelde vragen

Gerelateerde gidsen


Hoe Scanara helpt

Scanara automatiseert EU AI-verordening compliance van code tot dossier. Verbind uw GitHub-repos en ontvang compliance-rapporten in minuten.