Plan een kennismaking
Terug naar inzichten Risico & governance

Shadow AI: het zit al in uw organisatie

22 augustus 2026 · 6 min lezen

Medewerker werkt in de schaduw van het kantoor met onbeheerde AI-tools

Een financieel manager plakt een kwartaalprognose in een gratis chatbot om de opmaak te verbeteren. Een marketeer laat klantfeedback samenvatten via een persoonlijk account, omdat de goedgekeurde tool geen pdf's leest. Een ontwikkelaar vraagt hulp bij een stukje productiecode. Geen van hen doet iets kwalijks — ze willen gewoon hun werk afmaken. Dat is shadow AI, en het is groter dan de meeste directies denken.

De cijfers

Het Work Trend Index-onderzoek van Microsoft en LinkedIn (2024) zette de omvang op de kaart: 75% van de kenniswerkers gebruikte AI op het werk en 78% van die gebruikers bracht eigen tools mee — “bring your own AI”. Bij kleinere organisaties lag dat percentage op 80%. De cijfers zijn wereldwijd en vormen geen Nederlandse nulmeting, maar ze maken wel duidelijk waarom alleen een inventaris van officieel ingekochte software onvoldoende is.

Waarom het risico reëel is

Het probleem is niet het gebruik op zichzelf, maar de onzichtbaarheid. Een upload naar een consumentendienst kan buiten logging, contractuele afspraken en bewaarbeleid vallen. IBM rapporteerde in 2025 dat organisaties met veel shadow AI gemiddeld 670.000 dollar hogere kosten per datalek zagen dan organisaties met weinig of geen shadow AI. Van de organisaties die een inbreuk op AI-modellen of -applicaties meldden, had 97% geen passende AI-toegangscontroles. Dat is geen voorspelling voor één organisatie, wel een duidelijke reden om toegang en datastromen aantoonbaar te beheren.

Waarom verbieden niet werkt

Beleid en technische blokkades zijn nodig, maar werken alleen wanneer medewerkers ook een bruikbaar alternatief hebben. Begin daarom met de vraag welke taken mensen proberen op te lossen, bied daarvoor een goedgekeurde route en maak concreet welke gegevens nooit in een externe dienst mogen worden geplaatst. Zo wordt governance onderdeel van het werkproces in plaats van een document dat ernaast ligt.

De constructieve route

  • Meet eerst, oordeel later. Breng in kaart welke tools daadwerkelijk worden gebruikt en waarvoor. Dat is geen controle-exercitie maar een gratis gebruikersonderzoek: uw medewerkers tonen precies waar de productiviteitsvraag zit.
  • Bied een aantrekkelijk alternatief. Een eigen, beveiligde AI-omgeving — bijvoorbeeld een lokaal model of een gecontracteerde enterprise-dienst met duidelijke data-afspraken — haalt de reden voor shadow AI weg. Zie onze kostencalculator voor wat een eigen opstelling kost.
  • Maak beleid dat mensen kennen. Dat 18,5% het beleid kent, zegt meer over communicatie dan over medewerkers. Één pagina, begrijpelijke taal, concrete voorbeelden van wat wel en niet kan.
  • Richt in op de EU AI Act. Sinds 2 augustus 2026 gelden de volledige verplichtingen. Wie nu zicht heeft op AI-gebruik, heeft straks een documentatievoorsprong. Lees verder in onze praktische gids over de AI Act.

Bronnen

Verlicht datacenter-gangpad dat naar een lichtpunt leidt
Volgende stap

Wilt u zicht op het AI-gebruik in uw organisatie?

We beginnen met een anonieme inventarisatie en eindigen met een aanbod dat medewerkers wél willen gebruiken — veilig, verantwoord en binnen de AVG.

Plan een kennismaking