Thought leaders
Hoe te voldoen aan aanstaande regelgevingsvereisten voor GenAI-beveiliging

Net toen je dacht dat het beheersen van de gegevensbeveiligingsrisico’s rond GenAI en het krijgen van een greep op de groeiende schaduw GenAI genoeg waren, komt er een nieuwe complicatie.
Regelgevings- en juridische eisen voor het beveiligen van GenAI nemen toe, en organisaties zullen binnenkort moeten aantonen hoe ze de risico’s die hiermee samenhangen, aanpakken. De EU Artificial Intelligence Act (EU AI Act) is het duidelijkste vroegste teken. Het labelt specifieke AI-toepassingen expliciet als “hoogrisico” en stelt strikte eisen voor transparantie, verantwoordelijkheid en menselijke toezicht. Boetes voor niet-naleving zijn bedoeld om punitief te zijn, berekend als percentages van de wereldwijde omzet in plaats van vaste boetes. Voor multinationale ondernemingen verandert AI-governance van een best practice in een wettelijke verplichting, met ernstige gevolgen voor niet-naleving.
In de Verenigde Staten heeft de Federal Trade Commission (FTC) duidelijk gemaakt dat het gebruik van AI zal worden onderzocht op basis van zijn mandaat om “oneerlijke of misleidende praktijken” te voorkomen. Dit betekent dat bedrijven zich niet kunnen verschuilen achter technische complexiteit. Als klanten of medewerkers worden misleid over hoe hun gegevens worden beheerd, of als AI onverklaarde risico’s met zich meebrengt, kunnen executives verantwoordelijk worden gehouden.
Vroegere handhavingsacties hebben al aangetoond dat regulators bereid zijn om voorbeelden te maken van bedrijven die te snel handelen zonder adequate controles. Zo heeft de FTC actie ondernomen tegen DoNotPay, een bedrijf dat een AI-hulpmiddel promootte als een “robotadvocaat” dat in staat was om geldige juridische documenten en deskundig juridisch advies te genereren, en vaststelde dat de claims van het bedrijf over de mogelijkheden van zijn AI vals of misleidend waren en in strijd waren met artikel 5 van de FTC-wet. In een ander geval eiste de FTC van Everalbum Inc. dat het AI-modellen en -algoritmen die waren gebouwd met behulp van consumentenfoto’s die zonder toestemming waren verzameld, moest vernietigen – een directe straf voor het gebruik van gegevens op een manier die afwijkt van gebruikersconsent en wettelijke verwachtingen.
Op staatsniveau leiden Californië en New York een golf van AI- en privacywetten die voortbouwen op bestaande kaders, zoals de California Consumer Privacy Act (CCPA). Deze wetten zijn in overeenstemming met bredere privacyvereisten en vereisen dat bedrijven AI-governance en gegevensprivacy behandelen als een enkel, geïntegreerd programma.
De botsing is al zichtbaar. Vandaag kan een consument onder GDPR of CCPA verzoeken dat zijn persoonlijke gegevens uit het systeem van een bedrijf worden verwijderd. Er is echter geen equivalent proces om gegevens te verwijderen die eenmaal in een GenAI-model zijn opgenomen. Het ontbreken van een “verwijder-mijn-gegevens-uit-uw-model”-optie zal binnenkort een punt van conflict worden tussen regulators en bedrijven.
Waarom naleving moeilijker lijkt deze keer
Aanvankelijk lijkt het reguleren van AI niet veel anders dan eerdere nalevingsuitdagingen. GenAI-governance introduceert echter een nieuwe complicatie – onvoorspelbaarheid. De grens tussen onschadelijk en schadelijk is niet altijd duidelijk. Een enkele prompt kan vertrouwelijke informatie onthullen, en één output kan vertrouwelijke inhoud naar plaatsen brengen waar het niet thuishoort. Traditionele controles, zoals DLP en machtigingsaudits, waren niet ontworpen voor dit niveau van snelheid of complexiteit.
Voor GDPR-naleving lag de focus op privacy. De taken waren eenvoudig – persoonlijke gegevens identificeren, controles implementeren en naleving documenteren. GenAI compliceert de zaken echter omdat het minder over de gegevens zelf gaat en meer over hoe die gegevens worden getransformeerd, geremixt en onthuld op onverwachte manieren. Organisaties lopen risico’s zoals Copilot die gevoelige spreadsheets in SharePoint onthult, medewerkers die vertrouwelijke code in ChatGPT plakken om scripts te debuggen, en AI-gegenereerde outputs die genoeg context bevatten om vertrouwelijke informatie te lekken.
Traditionele tools waren niet ontworpen om GenAI-beveiligingsrisico’s en nalevingsproblemen aan te pakken. DLP-regels negeren nuances. Machtigingsaudits hebben moeite om bij te blijven met samenwerking. En schaduw-AI betekent dat activiteit plaatsvindt buiten goedgekeurde tools om.
Wat beveiligingsleiders nu kunnen doen
De aanstaande regelgevingsuitdaging voelt overweldigend, maar het hoeft niet ontmoedigend te zijn. De eerste stap is om het probleem te herformuleren. GenAI is geen nieuwe, riskante categorie; het is een booster. Het versterkt bestaande problemen – zoals excessieve gegevensmachtigingen, slechte classificatie en beperkte zichtbaarheid – waardoor ze gevaarlijker worden. Het aanpakken van die risico’s kan helpen om te voldoen aan de nalevingsvereisten van GenAI.
CISO’s moeten prioriteit geven aan het opbouwen van sterke fundamenten boven perfecte beleidsregels om beter te voldoen aan toekomstige regelgevingsvereisten. Dit omvat het verkrijgen van zichtbaarheid in AI-gebruik, het toepassen van context-gevoelige gegevensclassificatie en het creëren van adaptieve beleidsregels die beveiliging en productiviteit in evenwicht brengen.
De organisaties die slagen, zullen niet die zijn met de meeste regelboeken en geboden; ze zullen die zijn met een duidelijk begrip van wat er gebeurt, in combinatie met beschermingen die voldoen aan de nalevingsvereisten. Hier zijn enkele belangrijke stappen om te volgen:
- Beoordeel zichtbaarheid. Identificeer waar GenAI in gebruik is, inclusief schaduw GenAI. Wacht niet tot een incident om te ontdekken dat financiën forecasts in ChatGPT plakt.
- Classificeer met context. Ga verder dan regex of bestandsnamen. Semantische classificatie helpt bij het identificeren of plan_final.docx onschadelijk of zeer gevoelig is.
- Verstreng de machtigingen. Minimale machtiging moet niet optioneel zijn; het is essentieel om naleving te handhaven en te voorkomen dat Copilot gevoelige raadsvergaderingen aan een stagiair onthult. Oversharede mappen zijn een veelvoorkomend risico en toekomstige nalevingsschendingen.
- Behandel outputs als inputs. AI-gegenereerde tekst kan net zo gemakkelijk lekken als prompts. Audit en monitor hoe het downstream wordt gedeeld.
- Ontwikkel adaptieve nalevingsstrategieën. Beleidsregels die vandaag zijn geschreven, kunnen over zes maanden ineffectief worden.
Voor executives is de boodschap duidelijk. Regelgevingsdruk verandert sneller dan veel verwachten, en wachten tot de standaarden zich settelen, is geen haalbaar plan. Governance-kaders moeten nu worden ingesteld, niet alleen om risico’s te verminderen, maar ook om aan regulators, klanten en raden van bestuur te laten zien dat AI-adoptie doelgericht en verantwoord is.













