Grip op AI
Blog
Veilig AI-gebruik 8 min leestijd

De browser is je grootste blinde vlek geworden

Bijna al het werk gebeurt in de browser: AI-tools, mail, SaaS. Daar verlaat gevoelige data de organisatie, niet via je netwerk of je bestanden. Maar de meeste beveiliging kijkt nog naar logs, en daar is de data al weg voordat het zichtbaar wordt.

Abstracte vervaagde kaartjes in teal
Snel antwoord

Bijna al het werk gebeurt tegenwoordig in de browser: AI-tools, mail, SaaS. Daar verlaat gevoelige data de organisatie, niet via je netwerk of je bestanden. Maar de meeste beveiliging kijkt nog naar logs en netwerkverkeer, en daar is de data al weg voordat het zichtbaar wordt. Grip krijg je door in de browser te signaleren, op het moment dat iemand iets plakt of typt, vóór verzending.

01

Ongeveer 85% van de werkdag speelt zich af in de browser (Omdia, 2025)

02

77% van de gebruikers plakt data in GenAI-tools, 82% daarvan via onbeheerde accounts (LayerX)

03

GenAI is inmiddels het grootste kanaal waarlangs bedrijfsdata naar privé-omgevingen lekt (LayerX)

04

Netwerk-DLP en logs zien een plak-actie in een browsertab niet, of pas als de data al weg is

05

Grip ontstaat in de browser, op het moment van typen, niet achteraf in een log

Het securityteam kijkt naar de dashboards. Netwerkverkeer, endpoint-alerts, mailgateway, firewall: alles groen. Geen verdachte uitgaande verbindingen, geen geblokkeerde bijlagen. Op papier lekt er niets.

Twee verdiepingen hoger plakt een medewerker een klantdossier in ChatGPT, in een browsertab, op een privé-account. Versleuteld verkeer naar een normale website. Geen alert. Geen log die ertoe doet. De data is de deur uit, en de dashboards bleven groen.

Dat is geen storing in je beveiliging. Het is een blinde vlek in waar je kijkt.

Je kijkt op de verkeerde plek

Bijna al het werk gebeurt tegenwoordig in de browser: AI-tools, mail, CRM, documenten, formulieren, ticketing. Daar verlaat gevoelige data de organisatie. Niet via je netwerk, niet via je bestandsserver, maar via een tekstveld in een tab. En precies daar kijkt de meeste beveiliging niet. Grip krijg je niet door beter te loggen. Je krijgt het door aanwezig te zijn op het moment dat iemand iets plakt of typt.

Waarom de klassieke aanpak hier faalt

Klassieke datalekpreventie is gebouwd voor een wereld die aan het verdwijnen is: bestanden op een schijf, e-mail door een gateway, verkeer over een netwerk dat je beheert. Daar zijn DLP, proxy's en endpoint-tools sterk in.

Maar een prompt is geen bijlage. Een plak-actie in een SaaS-app is geen bestandsoverdracht. Het is versleuteld verkeer naar een gewone website, vaak via een account dat niet door de organisatie wordt beheerd. Uit onderzoek van LayerX blijkt dat 82% van de data die medewerkers in GenAI-tools plakken via onbeheerde accounts gaat. Daarmee valt het buiten het zicht van de tools die je waarschijnlijk al hebt.

En zelfs wat je wél logt, log je achteraf. Een log is een verslag van wat al gebeurd is. Op het moment dat de regel verschijnt, is de data al weg. Je kunt er een incident mee reconstrueren, maar je kunt het er niet mee voorkomen.

Wat er in de browser gebeurt

De cijfers laten zien hoe ver het zwaartepunt is verschoven.

Uit de State of Workforce Security van Omdia blijkt dat ongeveer 85% van de werkdag zich afspeelt in de browser, in SaaS- en webapps. De browser is daarmee niet langer een venster op het werk. Het is de werkplek.

En daar gaat het mis. LayerX vond dat 77% van de gebruikers data in GenAI-tools plakt, en dat GenAI inmiddels het grootste kanaal is waarlangs bedrijfsdata van een zakelijke naar een persoonlijke omgeving lekt. Copy-paste is de meest alledaagse handeling die er is, en ook de grootste blinde vlek. Niet via een geavanceerde aanval, maar via Ctrl+C en Ctrl+V in een tab.

Dit is het patroon dat we in de hele serie zien: het risico ontstaat bij de mens, op het moment van handelen, in de browser. En het is precies de plek waar de meeste organisaties geen zicht hebben.

Maar de proxy ziet toch alles?

De terechte tegenwerping: "Wij hebben DLP, een CASB en een proxy. We zien heus wel wat er gebeurt."

Voor een deel klopt dat. Voor beheerde flows, bekende apps en bedrijfsaccounts doen die tools goed werk, en ze blijven nodig. Dit verhaal pleit niet tegen je bestaande stack.

Maar juist het gevaarlijkste gedrag valt buiten die stack: een plak-actie in een gratis AI-tool, op een privé-account, in een browser. Daar komt geen verwerkersovereenkomst aan te pas en vaak ook geen bedrijfsidentiteit. Je CASB ziet de goedgekeurde app, niet de schaduwtab ernaast. En wat je proxy logt, log je nadat het is gebeurd. De vraag is niet of je tools hebt, maar of ze kijken waar het werk, en het lek, vandaag echt plaatsvindt.

Wat je in de browser wél ziet

Vier verschuivingen die het zicht terugbrengen naar waar het werk is.

  1. Zet de detectie in de browser. Op de plek waar getypt en geplakt wordt, niet in een netwerklaag die het verkeer alleen versleuteld voorbij ziet komen.
  2. Signaleer vóór verzending. Help de medewerker op het moment van handelen, zodat het lek niet ontstaat, in plaats van het achteraf in een log terug te vinden.
  3. Dek de hele browser, niet één app. AI, mail, SaaS en formulieren: het risico zit overal waar een tekstveld data de deur uit stuurt.
  4. Meet geaggregeerd. Welke datatypes, welke tools, en daalt de lijn nadat je iets aanpast, zonder individuele medewerkers te volgen.

Dat laatste maakt van een blinde vlek een meetbaar beeld. Zo ziet dat eruit:

Detections over timeLast 30 days
12,438+18% vs the previous period
Detections by platform
ChatGPT
ChatGPT
78% adjusted
8,124
Gmail
81% adjusted
3,210
Gemini
74% adjusted
812
Most encountered data types
Name
4,212
Email address
2,930
Credit card
1,486
Account number
1,104
Diagnosis
612
SensitiveHighly sensitive
BeeSensible-dashboard: geaggregeerde detecties en topbronnen, zonder individuele medewerkers te volgen.

Geen losse logregels om achteraf uit te pluizen, maar een trend: waar ontstaat het risico, in welke kanalen, en werkt wat je hebt aangepast?

Het gat in de browser dichten

Je kunt zicht terugbrengen naar precies de plek waar het werk gebeurt: de browser. BeeSensible werkt als browserextensie en herkent gevoelige gegevens terwijl iemand typt of plakt, in AI-tools, mail en andere webapps. De tekst gaat naar de EU-detectiedienst van BeeSensible, waar de analyse in het werkgeheugen draait en de tekst na detectie wordt weggegooid. Er wordt niets van opgeslagen. Wat erin staat, een naam met een klantnummer, een IBAN, een BSN, wordt vóór verzending zichtbaar gemarkeerd. De medewerker beslist zelf.

Zo ziet dat eruit op het moment dat iemand iets in een browsertab plakt:

Outlook
Nieuw bericht
OnderwerpDossier cliënt Femke Hiemstra
Beste collega, hierbij het dossier van cliënt Femke Hiemstra (BSN: 384920173). Bereikbaar op 06-12345678. Zie bijlage voor het volledige behandelplan.
BeeSensible highlights sensitive details before send.

Je beveiliging is niet zwak omdat de dashboards groen zijn. Ze kijkt alleen naar een wereld die is verschoven. Het werk is naar de browser getrokken, en het risico mee. Wie daar grip wil, moet stoppen met wachten op de logregel en aanwezig zijn op het moment van de plak-actie. Niet om verkeer te blokkeren, maar om zichtbaar te maken wat er in een tab gebeurt voordat het de organisatie verlaat. De blinde vlek verdwijnt niet door beter te kijken naar het netwerk. Hij verdwijnt door te kijken waar mensen werken.

FAQ

Veelgestelde vragen

Waarom is de browser een blinde vlek voor beveiliging?

Omdat bijna al het werk er gebeurt, terwijl klassieke beveiliging naar andere plekken kijkt. Netwerk-DLP en endpoint-tools zijn gebouwd voor bestanden en mailgateways, niet voor een copy-paste in een browsertab naar een AI-tool of SaaS-app. Dat gebeurt versleuteld en vaak via een onbeheerd account, buiten hun zicht.

Zien onze DLP en logs niet wat medewerkers in AI-tools plakken?

Meestal niet, of pas achteraf. Onderzoek van LayerX laat zien dat 82% van de data die in GenAI-tools wordt geplakt via onbeheerde accounts gaat, buiten elk bedrijfstoezicht. En zelfs als iets in een log belandt, is de data op dat moment al verstuurd. Een log is een verslag van wat al gebeurd is, geen moment om bij te sturen.

Is een browserextensie niet te beperkt voor serieuze beveiliging?

De browser is juist de plek waar moderne datadeling plaatsvindt: AI, mail, CRM, documenten, formulieren. Ongeveer 85% van de werkdag speelt zich daar af. Beveiliging die in de browser werkt, zit dus precies op de plek waar het risico ontstaat, vóór verzending in plaats van erna.

Wat is het verschil met achteraf monitoren in logs?

Logs vertellen je wat er gisteren misging. In de browser signaleren vertelt de medewerker wat er nú gevoelig is, voordat het wordt verstuurd, zodat het incident niet ontstaat. Het verschil is sturen vooraf versus opruimen achteraf.

Waarom helpt dit bij de AVG?

Onder de AVG moet je een datalek binnen 72 uur melden en aantonen dat je passende maatregelen hebt. Een lek dat je pas in de logs terugvindt, is al een melding. Signaleren in de browser voorkomt dat de data überhaupt vertrekt, en levert geaggregeerd bewijs dat je grip hebt.

Bekijk hoe BeeSensible werkt

Detecteer gevoelige gegevens voordat ze je team verlaten, in elke app, in real time.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.