Schaduw-AI: een AI-systeeminventaris opbouwen
Hoe u schaduw-AI ontdekt en een conforme AI-systeeminventaris opbouwt voor de AI-verordening. Behandelt codebase-scanning, risicoklassificatie, opzet van een centraal register en doorlopende governance.
Schaduw-AI verwijst naar AI-systemen die binnen een organisatie worden ingezet zonder formele governance, risicobeoordeling of compliance-toezicht. Onder de EU AI-verordening moet elk AI-systeem dat binnen het toepassingsgebied valt, worden geïdentificeerd, geclassificeerd en gedocumenteerd. U kunt niet voldoen aan wat u niet kunt zien.
Het opbouwen van een AI-systeeminventaris is de verplichte eerste stap naar EU AI-verordening compliance. Artikel 26(1) vereist dat gebruiksverantwoordelijken menselijke toezichtmaatregelen toewijzen voor hoog-risico AI-systemen, wat veronderstelt dat u weet welke AI-systemen er bestaan. Deze gids leidt u door een praktische, developersvriendelijke aanpak.
Het schaduw-AI-probleem
van organisaties mist een volledige AI-systeeminventaris
meer AI-systemen dan het management doorgaans inschat
van schaduw-AI betreft API's of ingebedde modellen van derden
Wat telt als schaduw-AI
Schaduw-AI beperkt zich niet tot ongeautoriseerde ML-modellen. Onder de brede definitie van de EU AI-verordening (artikel 3(1)) omvat een AI-systeem elk machine-gebaseerd systeem dat met variërende mate van autonomie opereert en uitvoer genereert zoals voorspellingen, aanbevelingen of beslissingen.
API-integraties van derden
OpenAI, Anthropic, Google of andere AI-API's die vanuit uw codebase worden aangeroepen. Zelfs een enkele API-aanroep naar een taalmodel in een klantgerichte functie maakt uw applicatie een AI-systeem onder de verordening.
Ingebedde ML-modellen
Voorgetrainde modellen van Hugging Face, TensorFlow Hub of PyTorch Hub ingebed in uw applicatie. Deze kunnen classificatie, NER, sentimentanalyse of contentmoderatie uitvoeren zonder expliciete AI-governance.
SaaS-tools met AI-functies
Salesforce Einstein, HubSpot AI, Notion AI, GitHub Copilot en vergelijkbare tools. Als deze gegevens verwerken over natuurlijke personen op manieren die beslissingen beïnvloeden, kan een compliance-beoordeling vereist zijn.
Geautomatiseerde beslissystemen
Regelgebaseerde systemen met ML-componenten, aanbevelingsengines, scoringsalgoritmen en geautomatiseerde inhoudsfiltering. Als deze met enige mate van autonomie opereren en beslissingen over natuurlijke personen beïnvloeden, vallen ze onder het toepassingsgebied.
Uw AI-systeeminventaris opbouwen: 5 stappen
Scan uw codebase
Begin met geautomatiseerde ontdekking. Scan alle repositories op AI-gerelateerde imports, API-aanroepen, modelbestanden en configuratie.
- Zoek naar ML-framework imports (tensorflow, torch, sklearn, transformers)
- Identificeer AI-API-aanroepen (openai, anthropic, google.ai, azure.cognitiveservices)
- Vind modelbestanden (.pb, .pt, .onnx, .h5, .pkl, .safetensors)
- Detecteer AI-configuratiebestanden (modelconfiguraties, promptsjablonen)
- Scan op embedding- en vector-databasegebruik (pinecone, weaviate, chromadb)
Bevraag teams en afdelingen
Codescanning vangt ingezette AI op maar mist geplande, experimentele of SaaS-gebaseerde AI. Bevraag elk team om AI-tools te identificeren die niet zichtbaar zijn in de codebase.
- Verspreid een gestructureerde vragenlijst onder alle engineering-, product- en businessteams
- Vraag naar AI-gestuurde SaaS-tools in gebruik
- Identificeer experimentele of proof-of-concept AI-projecten
- Documenteer AI-tools die voor interne processen worden gebruikt (HR-screening, klantenservice, analytics)
- Breng leveranciersrelaties in kaart die AI of ML-diensten omvatten
Classificeer elk systeem
Bepaal voor elk ontdekt AI-systeem de risicoclassificatie volgens het EU AI-verordening kader.
- Pas de artikel 5-controle op verboden praktijken toe
- Controleer tegen alle 8 Bijlage III hoog-risico categorieën
- Evalueer artikel 6(3)-uitzonderingen waar van toepassing
- Bepaal GPAI-modelstatus (artikelen 51-55)
- Beoordeel transparantieverplichtingen onder artikel 50
- Documenteer de classificatieonderbouwing voor elk systeem
Stel een centraal register in
Creëer een single source of truth voor alle AI-systemen. Dit register dient als basis voor compliance-monitoring en regulatoire verzoeken.
- Wijs een unieke identificatie toe aan elk AI-systeem
- Registreer de aanbieder, gebruiksverantwoordelijke en verantwoordelijke persoon
- Documenteer de risicoclassificatie met onderbouwing
- Houd de compliance-status van elk systeem bij
- Koppel aan technische documentatie (Bijlage IV) waar van toepassing
- Onderhoud versiegeschiedenis en wijzigingsregistratie
Implementeer doorlopende governance
Een inventaris is alleen nuttig als deze actueel blijft. Stel processen in om nieuwe AI-systemen vast te leggen en wijzigingen te markeren die de risicoclassificatie kunnen beïnvloeden.
- Voeg AI-inventariscontroles toe aan uw code review- en PR-proces
- Vereis registratie van AI-systemen vóór deployment naar productie
- Stel geautomatiseerde scanning in CI/CD in om nieuwe AI-afhankelijkheden te detecteren
- Plan kwartaalreviews van de inventaris met belanghebbenden
- Definieer escalatiepaden voor nieuw ontdekte hoog-risico AI-systemen
- Train ontwikkelteams in het identificeren en melden van AI-systemen
Sjabloon voor AI-systeeminventaris
| Veld | Beschrijving | Voorbeeld |
|---|---|---|
| Systeem-ID | Unieke identificatie | AI-SYS-2026-001 |
| Systeemnaam | Leesbare naam | Klantenservice-chatbot |
| Aanbieder | Organisatie die het systeem heeft ontwikkeld | Intern / Leveranciersnaam |
| Risicoclassificatie | EU AI-verordening risiconiveau | Hoog-risico (Bijlage III, cat. 5) |
| Bijlage III-categorie | Toepasselijke categorie (indien hoog-risico) | Toegang tot essentiële diensten |
| Beoogd doel | Wat het systeem doet | Beantwoordt klantvragen |
| Deploymentstatus | Huidige levenscyclusfase | Productie |
| Verwerkte data | Typen verwerkte gegevens | Klantberichten, accountgegevens |
| Verantwoordelijke persoon | Interne eigenaar voor compliance | Jane Smith, VP Engineering |
| Compliance-status | Huidige compliance-status | In uitvoering |
Juridische basis voor AI-systeeminventarissen
Hoewel de EU AI-verordening niet expliciet een AI-systeeminventaris als zelfstandige verplichting voorschrijft, maken meerdere verplichtingen het een praktische noodzaak voor compliance.
Artikel 26 — Verplichtingen gebruiksverantwoordelijken
Gebruiksverantwoordelijken van hoog-risico AI-systemen moeten passende technische en organisatorische maatregelen implementeren, menselijk toezicht toewijzen en de relevantie van invoergegevens waarborgen. Dit vereist te weten welke AI-systemen zijn ingezet.
Artikel 49 — EU-databaseregistratie
Aanbieders en gebruiksverantwoordelijken van hoog-risico AI-systemen moeten hun systemen registreren in de EU-database vóór marktplaatsing. Registratie vereist de informatie die doorgaans in een AI-systeeminventaris wordt aangetroffen.
Veelgestelde vragen
Gerelateerde gidsen
Hoe Scanara helpt
Scanara automatiseert EU AI-verordening compliance van code tot dossier. Verbind uw GitHub-repos en ontvang compliance-rapporten in minuten.