Winkelmand

Geen producten in de winkelwagen.

Shadow IT groeit door AI: weet jij welke AI-tools je medewerkers gebruiken?

In samenwerking met HP - Medewerkers die zelf een AI-tool aanschaffen, bedrijfsinformatie in een chatbot plakken of een handige app gebruiken zonder tussenkomst van IT. Shadow IT is niet nieuw, maar door de snelle opkomst van generatieve AI krijgt het probleem een nieuwe dimensie. Hoe houd je als organisatie grip zonder innovatie in de weg te zitten?

Shadow it ai-gebruik

Shadow IT bestaat uit software, apps en apparatuur die medewerkers voor hun werk gebruiken zonder dat de organisatie daarvan weet of deze heeft goedgekeurd. Dat gebeurde al lang voordat ChatGPT en andere AI-tools hun intrede deden. Maar AI maakt het probleem urgenter, zo stellen Ik Wil Mobiel Werken en HP in een nieuw stappenplan.

Uit onderzoek van IBM onder 602 organisaties die met een datalek te maken kregen, blijkt dat shadow AI bij 43 procent van de beveiligingsincidenten een rol speelde. Eén jaar eerder was dat nog 20 procent. De kosten van incidenten waarbij shadow AI meespeelde, lagen bovendien hoger dan de gemiddelde kosten van een datalek. Ook in Nederland zijn de risico’s zichtbaar. De Autoriteit Persoonsgegevens ontving in 2025 tientallen meldingen van datalekken die ontstonden doordat medewerkers persoonsgegevens invoerden in AI-chatbots.

Dat risico zit niet alleen in bewust onveilig gedrag. Een medewerker die een document laat samenvatten, een klantmail door een AI-tool laat herschrijven of informatie laat analyseren, kan ongemerkt gevoelige bedrijfs- of persoonsgegevens delen met een externe dienst.

Waarom medewerkers zelf naar AI-tools grijpen

Alle niet-goedgekeurde tools verbieden lijkt misschien de eenvoudigste oplossing. Maar shadow IT ontstaat lang niet altijd doordat medewerkers bewust regels omzeilen. Volgens Robert Schmidt van Aces Direct is shadow IT vaak een signaal dat het bestaande systeem niet goed werkt óf dat medewerkers niet goed weten hoe het werkt. Ze zoeken zelf naar een oplossing omdat beschikbare technologie niet aansluit op wat ze nodig hebben, een andere tool sneller werkt of niet duidelijk is welke toepassingen wel zijn toegestaan.

De IT-Indicator 2026 van Aces Direct laat zien hoe groot die kloof kan zijn. Een op de vijf ondervraagden betaalt zelf voor een AI-abonnement dat voor het werk wordt gebruikt. Tegelijkertijd zegt slechts 43 procent dat er binnen de organisatie duidelijke richtlijnen bestaan voor het gebruik van AI.

Weet je eigenlijk wat er binnen je organisatie wordt gebruikt?

Daar begint de uitdaging voor organisaties. Want voordat je kunt bepalen welke risico’s shadow IT en AI-gebruik opleveren, moet je eerst weten wat medewerkers daadwerkelijk gebruiken. Dat blijkt in de praktijk niet altijd eenvoudig. Gartner voorspelde in 2023 al dat in 2027 driekwart van de medewerkers technologie zal gebruiken, aanpassen of bouwen buiten het zicht van IT. Destijds lag dat aandeel op 41 procent.

Een eerste stap is daarom om niet alleen naar de technologie te kijken, maar ook het gesprek met medewerkers aan te gaan.

  • Welke tools gebruiken zij?
  • Waarvoor zetten ze die in?
  • En vooral: welk probleem proberen ze ermee op te lossen?

Zo wordt ook duidelijk waarom medewerkers buiten de officiële IT-omgeving zoeken. Alleen een toepassing blokkeren neemt die behoefte namelijk niet weg.

Wat je niet ziet, kan wel een risico vormen

Hoe groot dat risico kan zijn, bleek in 2025 bij de gemeente Eindhoven. Uit een steekproef van dertig dagen bleek dat medewerkers bestanden met persoonsgegevens naar openbare AI-websites stuurden. In die periode werden in totaal 2.368 bestanden naar AI-diensten geüpload, aldus het bureau dat onderzoek deed naar het datalek. Het voorbeeld laat zien hoe snel AI-gebruik onderdeel kan worden van het dagelijkse werk zonder dat een organisatie volledig zicht heeft op wat er met gegevens gebeurt.

Shadow IT en ongecontroleerd AI-gebruik voorkomen?

De vraag is daarom niet alleen óf medewerkers AI gebruiken, maar ook welke toepassingen ze kiezen, welke informatie ze ermee delen en welke risico’s dat met zich meebrengt. Maar hoe krijg je zicht op de tools die binnen je organisatie worden gebruikt? Welke risico’s verdienen als eerste aandacht? En hoe zorg je ervoor dat medewerkers veilige keuzes kunnen maken zonder innovatie onnodig af te remmen?

In het stappenplan Shadow IT en AI voorkomen vind je 8 praktische stappen om shadow IT in kaart te brengen en ongecontroleerd AI-gebruik aan te pakken. Ook krijg je een aantal snelle vuistregels waarmee je de eerste 30 dagen direct aan de slag kunt. Download het stappenplan: 8 stappen om shadow IT en ongecontroleerd AI-gebruik te voorkomen.