Een financieel manager plakt een kwartaalprognose in een gratis chatbot om de opmaak te verbeteren. Een marketeer laat klantfeedback samenvatten via een persoonlijk account, omdat de goedgekeurde tool geen pdf's leest. Een ontwikkelaar vraagt hulp bij een stukje productiecode. Geen van hen doet iets kwalijks — ze willen gewoon hun werk afmaken. Dat is shadow AI, en het is groter dan de meeste directies denken.
De cijfers
Het Work Trend Index-onderzoek van Microsoft en LinkedIn (2024) zette de omvang op de kaart: 75% van de kenniswerkers gebruikte AI op het werk en 78% van die gebruikers bracht eigen tools mee — “bring your own AI”. Bij kleinere organisaties lag dat percentage op 80%. De cijfers zijn wereldwijd en vormen geen Nederlandse nulmeting, maar ze maken wel duidelijk waarom alleen een inventaris van officieel ingekochte software onvoldoende is.
Waarom het risico reëel is
Het probleem is niet het gebruik op zichzelf, maar de onzichtbaarheid. Een upload naar een consumentendienst kan buiten logging, contractuele afspraken en bewaarbeleid vallen. IBM rapporteerde in 2025 dat organisaties met veel shadow AI gemiddeld 670.000 dollar hogere kosten per datalek zagen dan organisaties met weinig of geen shadow AI. Van de organisaties die een inbreuk op AI-modellen of -applicaties meldden, had 97% geen passende AI-toegangscontroles. Dat is geen voorspelling voor één organisatie, wel een duidelijke reden om toegang en datastromen aantoonbaar te beheren.
Waarom verbieden niet werkt
Beleid en technische blokkades zijn nodig, maar werken alleen wanneer medewerkers ook een bruikbaar alternatief hebben. Begin daarom met de vraag welke taken mensen proberen op te lossen, bied daarvoor een goedgekeurde route en maak concreet welke gegevens nooit in een externe dienst mogen worden geplaatst. Zo wordt governance onderdeel van het werkproces in plaats van een document dat ernaast ligt.
De constructieve route
- Meet eerst, oordeel later. Breng in kaart welke tools daadwerkelijk worden gebruikt en waarvoor. Dat is geen controle-exercitie maar een gratis gebruikersonderzoek: uw medewerkers tonen precies waar de productiviteitsvraag zit.
- Bied een aantrekkelijk alternatief. Een eigen, beveiligde AI-omgeving — bijvoorbeeld een lokaal model of een gecontracteerde enterprise-dienst met duidelijke data-afspraken — haalt de reden voor shadow AI weg. Zie onze kostencalculator voor wat een eigen opstelling kost.
- Maak beleid dat mensen kennen. Dat 18,5% het beleid kent, zegt meer over communicatie dan over medewerkers. Één pagina, begrijpelijke taal, concrete voorbeelden van wat wel en niet kan.
- Richt in op de EU AI Act. Sinds 2 augustus 2026 gelden de volledige verplichtingen. Wie nu zicht heeft op AI-gebruik, heeft straks een documentatievoorsprong. Lees verder in onze praktische gids over de AI Act.
Bronnen
- Microsoft & LinkedIn Work Trend Index 2024 — 75% gebruikt AI op het werk; 78% van de gebruikers brengt eigen AI-tools mee.
- Microsoft 365: AI-gebruik in het MKB — 80% BYOAI onder medewerkers van kleinere organisaties.
- IBM Cost of a Data Breach Report 2025 — relatie tussen shadow AI, toegangscontrole en hogere incidentkosten.