Registreren: Blijf op de hoogte met Insight On
Abonneer u vandaag nog op onze podcast om automatisch op de hoogte te worden gehouden van nieuwe afleveringen. U vindt Insight On op Amazon Music, Apple Podcasts, Spotify en YouTube.
Door  Vivek Menon / 22 May 2026 / Onderwerpen: Artificial Intelligence (AI) , Generative AI , Cybersecurity
Het risico van schaduw-AI-agenten is een operationeel risico. Dat onderscheid is belangrijk, omdat operationeel risico niet bij de CISO ligt, maar bij de COO, de CMO, de CFO en elke businessunitleider wiens team agents ontwikkelt of inzet. Vivek Menon, die bij Digital Turbine zowel de rol van CISO als die van hoofd Enterprise Data vervult, trekt een duidelijke grens: zodra een agent een actie uitvoert die door geen mens is beoordeeld, ligt het risico niet langer binnen de beveiligingsfunctie, maar daarbuiten.
Het gesprek schetst een evolutie in drie fasen die zich veel sneller heeft voltrokken dan de meeste organisaties hadden verwacht. Shadow IT vormde vooral een inkooprisico: medewerkers kozen zelf hun eigen tools. Shadow AI was vervolgens een informatierisico, met zorgen over data-exfiltratie, verlies van intellectueel eigendom en medewerkers die zonder de juiste waarborgen vragen stelden aan AI-modellen.
Het risico van schaduw-AI-agenten is echter fundamenteel anders. Agenten beschikken over handelingsvermogen: ze kunnen zelfstandig acties uitvoeren. En de overgang van shadow AI naar schaduw-agenten voltrok zich razendsnel. Waar organisaties dachten meer tijd te hebben om zich aan te passen, bleek de periode tussen beide ontwikkelingen slechts drie tot zes maanden te bedragen.
Vivek baseert zijn governance-architectuur op de EU AI Act, de strengste beschikbare norm, ook al is Digital Turbine een beursgenoteerd Amerikaans bedrijf. Zijn redenering is eenvoudig: als er een incident plaatsvindt, dan is traceerbaarheid volgens die standaard verdedigbaar tegenover auditors en regelgevers. Daarnaast verwijst hij naar het NIST AI Risk Management Framework en werkt de organisatie aan een ISO 42001-certificering om haar AI-volwassenheid en paraatheid verder te versterken.
Om AI-adoptie te meten, Vivek hanteert een opvallende maatstaf om te beoordelen of AI-adoptie daadwerkelijk werkt: kijk naar hoe je werft. Als het aantal medewerkers in operationele functies, FP&A (Financial Planning & Analysis) en technologie blijft groeien zonder dat nieuwe AI-competenties onderdeel zijn van die functies, dan verloopt de adoptie volgens hem niet effectief.
Beveiligingsverantwoordelijken en businessunitmanagers krijgen een duidelijk kader aangereikt voor gedeelde verantwoordelijkheid rond AI-agenten, een regelgevingsstrategie die werkt in tien verschillende jurisdicties en een praktische toets om te bepalen of de AI-adoptie binnen hun organisatie daadwerkelijk resultaten oplevert. Het gesprek biedt concrete handvatten om AI-risico's beheersbaar te maken, governance op schaal toe te passen en te beoordelen of investeringen in AI leiden tot meer capaciteit, hogere productiviteit en sterkere organisatorische competenties.
Vond u deze aflevering interessant? Deel hem dan met een collega.
Heeft u een onderwerp dat u graag besproken wilt zien of een vraag waarop u antwoord wilt krijgen? Neem dan contact met ons op via jillian.viner@insight.com

Vivek Menon
CISO and Head of Enterprise Data, Digital Turbine
Audio transcript:
A full transcript of this conversation will be available shortly.
Abonneer u vandaag nog op onze podcast om automatisch op de hoogte te worden gehouden van nieuwe afleveringen. U vindt Insight On op Amazon Music, Apple Podcasts, Spotify en YouTube.