Een medewerker die even snel notulen van een vertrouwelijke meeting laat samenvatten in een gratis AI‑tool, een assistent die gevoelige informatie kopieert naar een chatbot om een nette brief te laten schrijven, een teamleider die zonder overleg een nieuwe online planningstool inzet…
Het zijn geen uitzonderingen, maar concrete voorbeelden van shadow AI: handige oplossingen die buiten het zicht van IT of directie ontstaan, maar wél risico’s met zich meebrengen.
Wij leggen in dit blog uit wat shadow AI precies is, welke risico’s dit met zich meebrengt voor het midden- en kleinbedrijf en wat jij kunt doen om risico’s te beperken.
Wat is shadow AI?
Shadow AI is het gebruik van AI‑toepassingen zonder toestemming en goedkeuring van de organisatie. Het probleem is niet de toestemming, maar het feit dat dat deze tools niet beoordeeld en beheerd (kunnen) worden door de organisatie. Het gaat dan bijvoorbeeld om openbare chatbots, tools om transcripties en samenvattingen te maken en AI-functionaliteiten in apps die medewerkers zelf activeren.
Naast het begrip shadow AI kennen we ook het bredere begrip shadow IT: alle software, clouddiensten, online tools en apparaten die buiten het beheer van ICT worden gebruikt. Het onderscheid tussen de twee begrippen vervaagt steeds meer nu moderne applicaties en smartphones steeds vaker standaard AI-functies bevatten.
Feiten en cijfers over het gebruik van shadow AI
Het begrip shadow AI klinkt misschien duister, maar de belangrijkste reden voor medewerkers om hun eigen tools te gebruiken is simpel en onschuldig: mensen willen sneller en efficiënter werken. Als een AI‑tool in seconden e‑mails opstelt, teksten herschrijft of verslagen samenvat, voelt dat als directe tijdwinst. Het gebruiksgemak is direct zichtbaar, maar dat betekent niet dat er geen risico’s zijn. En die risico’s worden alleen maar groter als we naar de cijfers kijken: 50% tot 70% van de medewerkers gebruikt AI-tools zonder goedkeuring en beheer door de organisatie (Software AG, 2024; IBM, 2025).
Het probleem zit dus niet in de intentie, maar in het ontbreken van goedgekeurde en veilige alternatieven door de organisatie, het laagdrempelige karakter van (gratis) beschikbare tools en onduidelijkheid over beleid en risico’s.
Risico’s en gevolgen van shadow AI voor het midden- en kleinbedrijf
Als bedrijfs- en klantgegevens worden gebruikt in onbeheerde AI‑tools is het voor de organisatie niet duidelijk:
- welke gegevens worden opgeslagen,
- waar deze gegevens worden opgeslagen,
- hoe ze worden verwerkt,
- en wie toegang heeft tot deze gegevens.
Het risico op datalekken en problemen op het gebied van wet- en regelgeving moet niet onderschat worden: onderzoek laat zien dat 46% tot bijna 50% van de medewerkers die AI gebruiken, vertrouwelijke bedrijfs- of klantinformatie invoeren in publieke AI‑tools (The Conversation, 2025; Cybernews, 2025). Het gaat dan bijvoorbeeld om interne documenten, klantgegevens en contractinformatie.
Naast datarisico’s ontstaat ook een beheerrisico, want als tools gebruikt worden zonder centrale afspraken en afstemming:
· raken gegevens en bestanden versnipperd over verschillende platforms,
· worden werkprocessen afhankelijk van niet‑goedgekeurde software,
· is bij incidenten of storingen onduidelijk welke systemen daadwerkelijk worden gebruikt,
· kunnen data en bestanden verloren raken wanneer medewerkers vertrekken, omdat accounts en opslag buiten het officiële beheer vallen,
· en wordt het vrijwel onmogelijk om processen te standaardiseren of schaalbaar te maken, omdat iedereen zijn eigen tools en werkwijzen gebruikt.
Processen veranderen zo in losse (persoonlijke) werkwijzen die support en ondersteuning complex maken, het overdragen van kennis beperken en continuïteit afhankelijk maken van individuele personen en tools in plaats van systemen en afspraken.
Het gebruik van AI is niet het probleem. Het probleem is het gebruik van tools zonder duidelijke afspraken, beoordeling en beheer.
Shadow AI in kaart brengen: van inventarisatie en dialoog naar implementatie van veilige oplossingen
Het in kaart brengen van AI‑tools die door medewerkers worden gebruikt zonder centrale afspraken en beheer is een belangrijke eerste stap richting veilig en verantwoord gebruik van AI binnen de organisatie.
Let voor het in kaart brengen van shadow AI op signalen zoals:
- applicaties die niet op de officiële softwarelijst staan,
- medewerkers die privéaccounts gebruiken voor werkprocessen,
- documenten of outputs uit tools die nergens beheerd worden,
- licentiekosten buiten IT om.
Netwerk- en beveiligingsoplossingen kunnen daarnaast inzicht geven in verkeer en het gebruik van tools die niet goedgekeurd zijn door de organisatie, maar wie écht het probleem wil oplossen gaat in gesprek met medewerkers over wat ze nodig hebben om hun werk sneller en beter te doen en hoe de organisatie dit veilig en verantwoord kan faciliteren.
Van shadow AI blokkeren naar verantwoord AI-gebruik faciliteren
Zoals gezegd: er zijn verschillende tools beschikbaar om shadow AI te blokkeren, maar de echte winst zit in veilig en verantwoord AI-gebruik faciliteren. Zonder alternatief leidt blokkeren in de praktijk vaak tot omwegen, privéapparaten en nog minder zicht.
Microsoft Copilot is voor het midden- en kleinbedrijf de meest veilige en praktische oplossing door integratie met alle vertrouwde Office-programma’s en een beheerde omgeving.
Het faciliteren van veilig en verantwoord AI-gebruik met Microsoft Copilot zorgt dat:
- data binnen de vertrouwde Microsoft‑omgeving blijft,
- het duidelijk is welke informatie wel en niet gebruikt mag worden,
- medewerkers geen losse, onbeheerde tools hoeven te gebruiken om te kunnen profiteren van de voordelen van AI.
Faciliteren betekent ook begeleiden. Laat zien wat Copilot wel en niet kan, wat veilig is en hoe medewerkers sneller en beter kunnen werken met deze tools.
Risico’s beperken met kopieerbeveiliging en datacontrole
Naast beleid en bewustwording zijn er ook technische maatregelen om risico’s verder te beperken, zoals het werken met dataclassificatie en het beperken van het kopiëren en plakken van gevoelige informatie.
Praktische voorbeelden van het beperken van de risico’s met kopieerbeveiliging en datacontrole:
- een vertrouwelijk Word‑document kan niet zomaar worden geplakt in een browser met een openbare AI‑tool;
- gevoelige tekst uit Excel of e‑mail kan worden geblokkeerd bij het plakken in niet‑goedgekeurde apps;
- of medewerkers krijgen eerst een duidelijke waarschuwing.
Praktische best practices om shadow AI te beperken
Wij hebben in dit blog verschillende – met name meer technische - aspecten op het gebied van shadow AI besproken. Hieronder volgen een aantal best practices om het gebruik van shadow AI te beperken, risico’s te beperken en veilig en verantwoord gebruik van AI te stimuleren.
- bied een goedgekeurde AI‑oplossing aan te bieden (zoals Copilot binnen Microsoft 365);
- maak korte en praktische richtlijnen voor medewerkers;
- laat medewerkers zien hoe ze AI veilig kunnen gebruiken;
- stem techniek en beleid op elkaar af zodat deze elkaar versterken;
- ga in gesprek met medewerkers en evalueer regelmatig wat er in de praktijk gebeurt.
Het is belangrijk om realistisch te blijven. Geen enkele organisatie kan het gebruik van AI‑tools volledig monitoren of beheersen. Technische maatregelen kunnen risico’s verkleinen en inzicht geven, maar bieden nooit volledige zekerheid. Juist daarom ligt de sleutel niet in complete controle, maar in duidelijke afspraken, veilige alternatieven en bewustwording.
Tot slot
Shadow AI verdwijnt niet door het te verbieden en controleren. Het verdwijnt door het overbodig te maken en te vervangen door veilige alternatieven.
Faciliteren is dan ook geen toegeven, maar regie nemen.
Als ICT specialist helpen wij graag om shadow AI in kaart te brengen en veilig en verantwoord AI-gebruik te faciliteren met Microsoft 365 Copilot.