De AI Governance-kloof is geen beleidsprobleem. Het is een bewijsprobleem

De AI Governance-kloof is geen beleidsprobleem. Het is een bewijsprobleem

Vraag een CISO of een chief compliance officer waar ze wakker van liggen als het gaat om AI-agents, en het eerlijke antwoord is zelden “de agents”. Het is de vraag die een toezichthouder, auditor of tegenpartij uiteindelijk zal stellen: Welke agent heeft dit record aangeraakt, met welke autorisatie, en waar is het bewijs?

Op die vraag is nu een branchebreed antwoord, en dat stelt niet gerust. Het OneTrust 2026 AI-Ready Governance Survey Report, uitgevoerd met Sapio Research onder 1.200 senior beslissers in acht markten, toont aan dat 87 procent van de organisaties medewerkers en bedrijfsonderdelen aanmoedigt om AI-agents te gebruiken. Slechts 47 procent koppelt die aanmoediging aan duidelijke governance, toezicht en controles. Slechts 5 procent zegt dat coördinatie en verantwoordelijkheid helder zijn gedurende de volledige AI-levenscyclus. De eigen duiding van OneTrust voor die kloof is duidelijk: Organisaties zijn “het vliegtuig aan het bouwen terwijl het al vliegt”.

Dat verschil van 40 procentpunten tussen adoptie en governance is de kop. Maar de bevinding eronder is belangrijker voor iedereen die compliance-risico beheert. Van de acht governance-activiteiten die OneTrust heeft gemeten, is het leveren van governance-bewijs en audittrails de minst uitgevoerde activiteit: slechts 28 procent van de organisaties doet dit, het laagste van alle categorieën. Het vertrouwen in individuele governance-taken is hoog, tussen de 76 en 78 procent afhankelijk van de activiteit. Het vertrouwen in het leveren van bewijs dat een uitkomst koppelt aan een geautoriseerde, gelogde beslissing is dat niet. Dat onderscheid, tussen governance uitvoeren en het kunnen bewijzen ervan, is waar het AI-governancegesprek nu naartoe moet.

Kiteworks’ eigen onderzoek wijst op dezelfde zwakke plek, vanaf de datalaag omhoog. Het Kiteworks Data Security and Compliance Risk: 2026 Annual Survey Report vond een Data Security and Compliance Readiness Index (DSCRI) van slechts 16,2 op 100 onder 459 organisaties, en 79 procent van de organisaties heeft geen geautomatiseerd mechanisme om een AI-agent die zich misdraagt direct te stoppen. De twee datasets, de ene meet governanceprocessen en coördinatie, de andere de onderliggende datacontroles, beschrijven dezelfde organisatie vanuit twee invalshoeken. Geen van beide lijkt klaar voor de vraag van een toezichthouder.

Belangrijkste inzichten

  1. Adoptie van AI-agents loopt 40 punten voor op governance. Uit het OneTrust-onderzoek van 2026 blijkt dat 87 procent van de organisaties het gebruik van AI-agents stimuleert, maar slechts 47 procent beschikt over bijbehorende governance, toezicht en controles.
  2. Coördinatie en verantwoordelijkheid over de AI-levenscyclus ontbreken vrijwel volledig. Slechts 5 procent van de organisaties meldt duidelijke eigenaarschap en overdrachten van goedkeuring van use-cases tot monitoring na inzet, ondanks het uitvoeren van gemiddeld vier governance-activiteiten.
  3. Bewijs is de zwakste gemeten governance-activiteit, niet de sterkste. Governance-documentatie, audittrails en het genereren van bewijs scoren het laagst van acht geteste activiteiten en worden slechts door 28 procent van de organisaties uitgevoerd. Dit is het daadwerkelijke verantwoordingsgat dat schuilgaat achter zelfverzekerde onderzoeksresultaten.
  4. Niet-goedgekeurde agent-acties zijn nu al operationele incidenten, geen hypothetische scenario’s. Achtenveertig procent van de organisaties meldt minstens één incident met niet-goedgekeurde AI-agent- of AI-systeemacties in de afgelopen 12 maanden, en 28 procent meldt er twee of meer.
  5. De oplossing is een datacontroleprobleem, geen nieuw beleidsdocument. Uit het eigen onderzoek van Kiteworks blijkt dat de gemiddelde organisatie slechts 16,2 op 100 scoort op gecombineerde databeveiliging en AI-governancegereedheid. Dit betekent dat het bewijs- en agentgat hetzelfde onderliggende probleem is: het ontbreken van een betrouwbaar overzicht van welke data een agent heeft aangeraakt en met welke autorisatie.

Adoptie wint de race. Governance doet niet eens mee

Het centrale getal uit het OneTrust-onderzoek verdient het om volledig herhaald te worden, want de formulering is net zo belangrijk als het cijfer. Zevenentachtig procent van de organisaties stimuleert het gebruik van AI-agents, met of zonder governance. Slechts 47 procent heeft duidelijke governance, toezicht en controles bij die aanmoediging. Veertig procent stimuleert actief het gebruik van agents, terwijl ze erkennen dat governance en controles “nog in ontwikkeling” zijn. Tien procent zegt dat agents opereren in delen van het bedrijf zonder enig consistent toezicht. Slechts 1 procent verbiedt het gebruik van AI-agents momenteel volledig.

Die aanmoediging is ook niet gelijk verdeeld over functies. CISOs rapporteren het hoogste percentage aanmoediging van agentgebruik met 91 procent, gevolgd door CDO’s met 90 procent, CPO’s met 85 procent en CMO’s met 83 procent. Die volgorde is het overdenken waard. De functie die het meest verantwoordelijk is voor risicobeheer cyberbeveiliging is ook degene die het meest geneigd is agents toe te laten. Dat is niet per se een tegenstelling. Het kan simpelweg betekenen dat CISOs begrijpen dat het blokkeren van agentadoptie geen realistisch beleid is in 2026, en dat het echte werk bestaat uit het bouwen van de controles om te sturen wat er al gebeurt.

Het rapport van OneTrust beschrijft een AI Governance Maturity Model met vijf fasen, en de verdeling daarover is leerzaam. Slechts 17 procent van de organisaties omschrijft hun governance als volledig ingebed en actief innovatie stimulerend, het hoogste volwassenheidsniveau. Bijna de helft, 47 procent, omschrijft governance als reactief en gefragmenteerd, of wel gedefinieerd op papier maar traag en handmatig in de praktijk. Een organisatie kan een governance-framework, een risicocommissie en een gedocumenteerd beleid hebben, en toch tot die 47 procent behoren als niets ervan snel genoeg werkt om het tempo van agentinzet bij te houden.

Hier verdient de uitdrukking “het vliegtuig bouwen terwijl het vliegt” zijn plek als het beeld van het rapport. Het gaat niet om organisaties zonder plan. Het gaat om organisaties die een plan voor AI-adoptie uitvoeren terwijl ze het governanceplan in hetzelfde kwartaal, soms in dezelfde vergadering, schrijven.

Welke Data Compliance Standards zijn relevant?

Read Now

De echte kloof is coördinatie, en coördinatie vereist bewijs

Het meest opvallende cijfer in de hele OneTrust-dataset is niet de 87/47-verdeling. Het is de 5 procent. Slechts 5 procent van de organisaties meldt duidelijke coördinatie en verantwoordelijkheid over de volledige AI-levenscyclus, van goedkeuring van use-cases tot monitoring na inzet, reactie op incidenten en toezicht op leveranciers. Dat cijfer staat naast twee andere die op het eerste gezicht tegenstrijdig lijken. Organisaties voeren gemiddeld vier governance-activiteiten uit, en 76 tot 78 procent van de respondenten zegt vertrouwen te hebben in hun vermogen om elke individuele governance-activiteit uit te voeren.

Gezamenlijk beschrijven deze drie cijfers een heel specifiek faalpatroon. Individuele teams voeren hun governance-taken competent uit. Een privacyteam voert impactanalyses uit. Een securityteam logt incidenten. Een inkoopteam beoordeelt leverancierscontracten. Het vertrouwen in elke taak afzonderlijk is oprecht hoog. Wat ontbreekt is de verbindende schakel: een eigenaar die met zekerheid kan zeggen welk team op elk moment verantwoordelijk is, en een gedeeld, bewijswaardig overzicht dat de overdracht tussen teams overleeft.

De eigen analyse van OneTrust per levenscyclusfase bevestigt dat er geen enkel dominant pijnpunt is om op te lossen. Het meten van prestaties, waarde of bedrijfsimpact is de lastigste coördinatie-uitdaging, genoemd door 28 procent. Het beheren van derde partij- of leveranciersrisico volgt met 24 procent. Monitoring van AI-systemen na inzet en risicoclassificatie vóór inzet scoren beide 23 procent. Het onderhouden van technische controles komt uit op 22 procent. De spreiding over acht-plus categorieën, zonder dominante, is op zichzelf de bevinding. Dit is geen enkele gebroken stap in het proces, het is een proces dat nooit van begin tot eind is verbonden.

Precies daarom staan governance-bewijs en audittrails onderaan de lijst van acht governance-activiteiten die OneTrust heeft gemeten, uitgevoerd door slechts 28 procent van de organisaties. Bewijsgeneratie vereist per definitie verbindende schakel. Je kunt geen enkel, samenhangend overzicht produceren van de data-toegang van een AI-agent gedurende de volledige levenscyclus als de vijf teams die die levenscyclus hebben aangeraakt elk hun eigen logs, in hun eigen formaat, in hun eigen systeem bewaren, zonder gedeelde chronologische documentatie. De chronologische documentatie breekt precies waar het organogram breekt.

Toezichthouders reguleren data, geen organogrammen. En geen modellen.

Dit is het perspectief dat een compliance-leider meebrengt naar deze data, dat bij een governanceproces-benadering vaak ontbreekt. Niets hiervan verandert waar een toezichthouder naar vraagt. HIPAA maakt geen uitzondering voor of een menselijke arts of een AI-agent toegang had tot een patiëntendossier. Het verantwoordingsprincipe van de GDPR maakt niet uit of een verwerkingsbeslissing is genomen door een persoon of door een autonome workflow. De verplichting om een verdedigbaar overzicht te leveren van wie wat, wanneer en met welke autorisatie heeft geraadpleegd, is niet nieuw en was nooit afhankelijk van de identiteit van de gebruiker.

Wat agents veranderen, is de hoeveelheid en snelheid van toegangsmomenten die gelogd, geautoriseerd en op verzoek reproduceerbaar moeten zijn, niet de onderliggende juridische vereiste. Een AI-agent die een klantendatabase raadpleegt, een document opstelt op basis van gereguleerde data, of een bestand tussen systemen verplaatst, voert een data-toegangsevenement uit. Naleving van regelgeving is op dat evenement van toepassing, net zoals als een persoon het had gedaan. De kloof die OneTrust documenteert, 47 procent met duidelijke agent-governance tegenover 87 procent die agents vrij spel geeft, is een infrastructuurkloof die een organisatie verhindert om een toezichthouder te kunnen antwoorden over elk van die gebeurtenissen.

De incidentcijfers uit dit onderzoek zouden een compliance officer meer zorgen moeten baren dan een security architect. Achtenveertig procent van de organisaties meldt minstens één incident in de afgelopen 12 maanden met niet-goedgekeurde acties door AI-systemen of agents. Achtentwintig procent meldt er twee of meer. Een “niet-goedgekeurde actie” is niet primair een technisch falen. Het is een governance-falen met een specifiek compliance-gevolg. Er vond een toegangsevenement plaats dat niemand heeft geautoriseerd, en bij een aanzienlijk deel van deze organisaties kan niemand het achteraf volledig reconstrueren. Dat is precies het scenario waarvoor audittrail-vereisten in HIPAA, GDPR, SOX en sectorspecifieke kaders zoals DORA bestaan.

Zesennegentig procent betaalt nu al de governance-tax, zonder het bewijs ervoor

Zesennegentig procent van de organisaties zegt dat minstens één AI-initiatief het afgelopen jaar is vertraagd, gepauzeerd of bemoeilijkt door governance-, risico- of beoordelingsvereisten. Dat cijfer zou kunnen worden gelezen als een argument tegen strenge governance. Het zou juist het tegenovergestelde moeten betekenen. De belangrijkste vertraging, genoemd door 52 procent van de respondenten, is bezorgdheid over datakwaliteit, toegang, privacy of beveiliging – precies de categorie die een volwassen bewijslastlaag oplost voordat het een vertraging wordt. De op een na meest voorkomende vertraging, met 39 procent, is beperkte zichtbaarheid in AI-componenten van derden, leveranciers of databronnen, een risicobeheer door derden-kloof die later in het onderzoek opnieuw opduikt als een van de lastigste levenscyclusfasen om te coördineren.

Met andere woorden: het grootste deel van de wrijving die organisaties nu al ondervinden, is wrijving die een goed werkende bewijslastlaag zou elimineren, niet wrijving die die laag zou veroorzaken. Reviewboards houden projecten tegen omdat ze geen snel, betrouwbaar antwoord krijgen op “welke data gaat deze agent aanraken, en hoe weten we dat”. Dat is een vraag op dataniveau. Die wordt niet beantwoord door weer een governancevergadering, maar door toegangscontroles en logging die het antwoord automatisch, op verzoek, leveren in plaats van via een handmatig samenstelproces dat dagen duurt.

Investeringsintenties weerspiegelen een groeiend besef hiervan. Tachtig procent van de respondenten zegt dat hun afdeling nu meer tijd besteedt aan het beheren van AI-gerelateerde risico’s dan 12 maanden geleden, gemiddeld een netto toename van 26 procent. Achtentwintig procent is van plan het AI-governance-technologiebudget het komende jaar te verhogen, gemiddeld met 25 procent. Dat is veel nieuwe uitgaven voor een probleem dat, volgens de onderzoeksresultaten zelf, niet primair een kwestie van uitgaven is. Het jaarlijkse onderzoek van Kiteworks vond hetzelfde patroon onafhankelijk terug. Organisaties die 25 procent of meer van hun IT-budget aan cyberbeveiliging besteden, scoorden gemiddeld minder dan één punt hoger op een beveiligingsvolwassenheidsindex van 100 punten dan het volledige onderzoek. Meer uitgeven betekent niet automatisch meer gereedheid. Gerichte uitgaven aan specifieke, toetsbare datacontroles wel.

Wat de eigen data van Kiteworks zegt over de laag onder de governance-laag

Het rapport van OneTrust is een onderzoek naar governanceprocessen en coördinatie, gericht op CPO’s, CDO’s, CISOs en CMO’s over hoe hun organisaties AI-toezicht structureren. Het is een nuttige, onafhankelijk verkregen aanvulling op wat Kiteworks vanuit de datalaag zelf heeft gemeten in het eigen jaarlijkse onderzoek van 2026, een enquête onder 459 security- en complianceprofessionals. De twee onderzoeken stellen andere vragen en komen vanuit tegenovergestelde richtingen tot dezelfde conclusie.

Kiteworks introduceert een Data Security and Compliance Readiness Index, of DSCRI, berekend als een beveiligingsvolwassenheidsscore vermenigvuldigd met het aandeel AI-gegevensbeheer-mogelijkheden die een organisatie heeft ingezet. Het gemiddelde DSCRI is 16,2 op 100. De auteurs van het rapport zijn expliciet dat dit opzettelijk multiplicatief is. Een organisatie kan een grote AI-governancekloof niet compenseren met extra algemene beveiligingsuitgaven, omdat beide dimensies samen moeten groeien. Dat is de kwantitatieve versie van wat OneTrust-respondenten kwalitatief beschrijven als ze zeggen dat individuele mogelijkheden solide aanvoelen, maar coördinatie over de levenscyclus ontbreekt.

De specifieke controlegebreken achter die 16,2-score sluiten direct aan op de bevindingen van OneTrust. Negenenzeventig procent van de organisaties heeft geen geautomatiseerd mechanisme om een AI-agent die zich misdraagt direct te stoppen, wat het rapport een kill switch noemt. Van de organisaties die er wel een hebben ingezet, heeft 23 procent hem nooit getest, wat betekent dat zelfs de 21 procent met een kill switch niet allemaal met vertrouwen kunnen zeggen dat deze onder druk werkt. Vierenzeventig procent mist purpose binding-controles die een AI-agent technisch beperken tot geautoriseerde taken en datascope, wat betekent dat beleid in de meeste organisaties bestaat zonder technische handhaving. Vijftig procent kan geen volledig AI-data-toegangslogboek binnen één werkdag leveren, en 83 procent kan dat niet binnen een uur. Zesenzestig procent mist audittrails die manipulatie zichtbaar maken, het specifieke bewijs dat een auditor of onderzoeker bekijkt om te bevestigen dat records niet achteraf zijn aangepast.

Al deze cijfers beschrijven een bewijsprobleem, geen beleidsprobleem. Een organisatie kan een goed geschreven AI-governancebeleid hebben en toch niet kunnen antwoorden, op het moment dat een toezichthouder vraagt, welke agent toegang had tot een specifiek record, of die toegang geautoriseerd was en of het log dat dat bewijst niet is gemanipuleerd. Dat is precies het scenario dat OneTrust-respondenten beschrijven als ze zeggen dat coördinatie en verantwoordelijkheid over de levenscyclus onduidelijk zijn. De beleidslaag en de bewijslastlaag zijn niet dezelfde laag, en een gat in de tweede kan niet worden gedicht door meer van de eerste te schrijven.

Het BBVA-model: governance ingebouwd in de levenscyclus, niet achteraf toegevoegd

Het rapport van OneTrust bevat een korte case study van BBVA, een wereldwijde bank actief in 25 landen met meer dan 81 miljoen klanten, die het waard is om uit te lichten omdat het beschrijft hoe het dichten van deze kloof er operationeel uitziet. Marta Sanz, hoofd AI Governance bij BBVA, beschrijft hoe governance vanaf het begin in de AI-levenscyclus wordt ingebed, in plaats van het te behandelen als een enkele goedkeuringsstap vóór lancering. Dat betekent dat het beoogde gebruik, datagevoeligheid, model, systeem, mate van autonomie en impact op toegang vooraf worden beoordeeld, zodat governance evenredig schaalt met het risico in plaats van voor elk project dezelfde zware beoordeling te hanteren, ongeacht het belang.

Het detail dat voor een compliancepubliek het meest telt, is wat Sanz zegt over de periode na inzet. BBVA behandelt monitoring na inzet, traceerbaarheid en escalatiepaden als even belangrijk als de initiële beoordeling, omdat gebruikspatronen, risico’s en prestaties blijven veranderen nadat een agent live is gegaan. Dat is een direct antwoord op de coördinatiekloof die OneTrust heeft gemeten. Drieëntwintig procent van de organisaties noemt monitoring van AI-systemen na inzet als een van de lastigste coördinatie-uitdagingen. Het model van BBVA behandelt monitoring niet als een aparte, minder belangrijke fase, maar als een continue verlenging van dezelfde governance-discipline die bij de start wordt toegepast, met dezelfde verwachting van bewijs dat op elk moment geleverd kan worden.

Vijf mogelijkheden, één onderliggende vereiste: bewijs

OneTrust sluit het rapport af met een framework van vijf mogelijkheden voor wat het de volgende fase van AI-governance noemt: continue zichtbaarheid in goedgekeurde, niet-goedgekeurde, derde partij en agentische AI-toepassingen; schaalbare governance die het tempo van adoptie bijhoudt; afdwingbare waarborgen die beleid vertalen naar werkende controles; verbonden verantwoordelijkheid met duidelijke eigenaars en overdrachten; en voortdurende bewijslast, oftewel documentatie, monitoringhistorie, goedkeuringen en incidentrecords die externe toetsing kunnen doorstaan.

Lees die lijst vanuit een compliance-perspectief en er valt een patroon op. Elk van de eerste vier mogelijkheden is alleen verifieerbaar dankzij de vijfde. Zichtbaarheid zonder bewijs is een bewering. Governance zonder bewijs is beleid. Waarborgen zonder bewijs zijn intenties. Verantwoordelijkheid zonder bewijs is een organogram zonder manier om te bewijzen wie wat heeft gedaan. Bewijs is niet het vijfde punt op een lijst van vijf gelijke prioriteiten. Het is de basis waarop de andere vier rusten.

Tim Mullen, CISO bij OneTrust, maakt hetzelfde punt onafhankelijk in een begeleidend artikel voor The Hacker News, gepubliceerd in dezelfde week als het onderzoeksrapport. Mullen stelt dat AI-governanceframeworks zoals ISO 42001 en het NIST AI Risicobeheer Framework moeten worden gelaagd op de bestaande ISO 27001-basis van een organisatie via continue controlemonitoring, in plaats van als een parallel programma dat slechts op een bepaald moment wordt beoordeeld. Zijn advies is direct: “Een praktischere aanpak is om een solide basis te leggen, herhaalbare processen te bouwen, controles op elkaar af te stemmen en te automatiseren waar het stabiel is.” Mullen verwijst ook naar het incidentcijfer uit het onderzoek: 86 procent van de organisaties had het afgelopen jaar minstens één AI-gerelateerd incident, en hij stelt dat het volgen van afhankelijkheden tussen data-toegang, identiteiten, derde partij-modellen en impact op bedrijfsprocessen belangrijker is dan het najagen van een perfecte, statische compliancepositie terwijl het bedrijf blijft bewegen.

Beide stukken komen uit op hetzelfde werkingsprincipe: continu, niet eenmalig. Geautomatiseerd, niet alleen verklaard. Een controle die op verzoek kan worden geverifieerd, niet een beleid dat jaarlijks wordt herzien en waarvan wordt aangenomen dat het nog klopt.

Wat een bewijskrachtige datalaag echt vereist

Het vertalen van de bevindingen van OneTrust en Kiteworks naar een operationele checklist levert een kortere lijst op dan de omvang van het probleem doet vermoeden, omdat het grootste deel van de kloof neerkomt op een handvol specifieke, toetsbare mogelijkheden in plaats van een brede cultuurverandering.

Het startpunt is weten tot welke data agents überhaupt toegang kunnen krijgen. Data-classificatie die downstream-controles afdwingt in plaats van alleen een label toe te kennen zonder gedragsmatige gevolgen, is de basis waarop de rest van deze lijst steunt. Vanaf daar moet toegang technisch worden beperkt, niet alleen beleidsmatig. Op attributen gebaseerde toegangscontrole die bepaalt waar een agent-identiteit bij kan, gekoppeld aan hetzelfde autorisatiemodel als voor menselijke gebruikers, dicht het purpose-binding-gat dat 74 procent van de organisaties in het Kiteworks-onderzoek nog niet heeft gedicht.

Elk toegangsevenement, door een mens of een agent, moet een logregel genereren die in een CISO-dashboard en een gecentraliseerd auditsysteem terechtkomt, niet in een gescheiden applicatielog die nooit het team verlaat dat de integratie heeft gebouwd. Die log moet manipulatie zichtbaar maken, want een audittrail die achteraf kan zijn aangepast is geen bewijs, maar een bewering. En de organisatie heeft een getest, werkend mechanisme nodig om de toegang van een agent direct af te sluiten als er iets misgaat, periodiek geoefend in plaats van te vertrouwen dat het werkt als het nodig is.

Kiteworks secure data exchange is precies rond deze vereiste gebouwd. Eén governance-laag, het Kiteworks Control Plane, past dezelfde toegangsautorisatie, encryptie en auditlogging toe op iedereen die gevoelige data aanraakt, of dat nu een persoon, machine of autonome agent is. Kiteworks Compliant AI handhaaft beleid op het punt waar data anders ongecontroleerd een AI-systeem in zou stromen, en elk toegangsevenement, menselijk of agent, komt in hetzelfde auditrecord terecht in plaats van in een apart log dat een incidentresponder moet gaan zoeken. Agents worden niet als een speciaal geval achteraf toegevoegd aan governance. Ze vallen onder hetzelfde identiteits- en toegangsraamwerk dat al geldt voor menselijke data-toegang – hetzelfde model dat BBVA beschrijft, en dezelfde mogelijkheid die bij 79 procent van de organisaties in het onderzoek van Kiteworks ontbreekt.

Voor dit alles is het niet nodig te wachten tot een perfect governance-framework af is. Het vereist dezelfde volgorde die Mullen beschrijft: leg de basis, maak de controles herhaalbaar en toetsbaar, en automatiseer de stabiele onderdelen. Een bewijskrachtig overzicht van agent-data-toegang is niet de laatste stap na governancevolwassenheid, maar de eerste controle die elke latere governanceclaim verifieerbaar maakt.

Meer weten over het dichten van het bewijsgat achter AI-agent-governance? Plan vandaag nog een aangepaste demo.

Veelgestelde vragen

Het is in de eerste plaats een bewijs- en handhavingsprobleem, geen kwestie van beleidsopstelling. Uit de data van OneTrust blijkt dat organisaties gemiddeld al vier governance-activiteiten uitvoeren en zich in 76 tot 78 procent van de gevallen zeker voelen over elke individuele mogelijkheid. Wat ontbreekt is een verbonden, auditklaar overzicht dat die activiteiten over de volledige AI-levenscyclus verbindt, wat verklaart waarom governance-bewijs en audittrails als minst uitgevoerde activiteit uit het onderzoek komen met slechts 28 procent.

Nee. Kaders zoals HIPAA, GDPR en SOX reguleren de data en het toegangsevenement, niet de identiteit van wie of wat de toegang uitvoerde. Een organisatie moet nog steeds aantonen dat de toegang geautoriseerd, gelogd en traceerbaar was, ongeacht of een persoon of een agent het initieerde. Naleving van regelgeving maakt geen uitzondering voor autonome systemen.

Nee, en de data laten het tegenovergestelde zien. Zesennegentig procent van de organisaties meldt dat minstens één AI-initiatief al is vertraagd of bemoeilijkt door governance- en beoordelingsvereisten, wat betekent dat de operationele kosten van ontbrekende controles nu al worden betaald, of die controles er nu zijn of niet. Het opzetten van data-classificatie, toegangsafdwinging en auditlogging vermindert die wrijving in de toekomst, in plaats van die te vergroten.

Een kill switch is een gedocumenteerde, technische mogelijkheid om de toegang of werking van een AI-agent direct te beëindigen. Uit het Kiteworks 2026 Annual Survey Report blijkt dat 79 procent van de organisaties er geen heeft ingezet, en van de organisaties die dat wel hebben gedaan, heeft 23 procent hem nooit getest. Een niet-geteste kill switch is een aanname over wat er zou gebeuren bij een incident, geen geverifieerde reactie op incidenten-controle. Testen op een vast schema maakt van deze mogelijkheid bewijs dat een toezichthouder of auditor accepteert.

Uit de data van OneTrust blijkt dat dit echt onduidelijk is binnen organisaties, en die onduidelijkheid is op zichzelf al deel van het probleem. Slechts 5 procent meldt duidelijke coördinatie en verantwoordelijkheid over de volledige levenscyclus. Het praktische antwoord, geïllustreerd door de aanpak van BBVA, is gedeeld eigenaarschap met duidelijk omschreven overdrachten, toegewijd AI-gegevensbeheer in plaats van het als aanvulling op een bestaande security- of compliancefunctie te behandelen, gecombineerd met een gedeelde bewijslastlaag waar elke functie uit kan putten in plaats van aparte logs die elk team zelfstandig bijhoudt.

Aanvullende bronnen

  • Blog Post
    Zero‑Trust-strategieën voor betaalbare AI-privacybescherming
  • Blog Post
    Hoe 77% van de organisaties faalt in AI-databeveiliging
  • eBook
    AI Governance Gap: Waarom 91% van kleine bedrijven Russisch roulette speelt met databeveiliging in 2025
  • Blog Post
    Er bestaat geen “–dangerously-skip-permissions” voor jouw data
  • Blog Post
    Toezichthouders zijn klaar met vragen of je een AI-beleid hebt. Ze willen bewijs dat het werkt.

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Table of Content
Share
Tweet
Share
Explore Kiteworks