:format(webp))
Shadow AI: wat te doen als medewerkers privé-AI gebruiken
Door Thomas Schepers
Je collega typt een klantvoorstel in ChatGPT. Een andere medewerker plakt een intern rapport in een gratis AI-tool om het samen te vatten. En de accountmanager vraagt zijn privé-versie van een AI-assistent om offerteteksten te verfijnen. Niemand heeft er kwaad mee in de zin, ze willen gewoon sneller en slimmer werken. Maar wat er ondertussen met jullie bedrijfsdata gebeurt, weet eigenlijk niemand.
Herken je dit in jouw organisatie?
Uit het Cybersecurity Gedragsonderzoek Alert Online 2026, uitgevoerd onder bijna 400 werknemers, blijkt dat 49% van de Nederlandse werknemers soms, vaak of altijd privé-AI-accounts of apps inzet voor hun werk. Ruim een derde doet dit zelfs zonder toestemming of medeweten van de eigen organisatie. Dit verschijnsel heet shadow AI, en het is geen toekomstig risico meer. Het speelt nu, ook bij jou.
Wat is shadow AI precies?
Shadow AI is een verlengstuk van het bekende begrip shadow IT. Waar shadow IT draait om medewerkers die niet-goedgekeurde software of diensten gebruiken, gaat shadow AI specifiek over AI-tools die buiten de officiële IT-omgeving van de organisatie vallen. Denk aan ChatGPT via een privéaccount, Google Gemini, gratis samenvattingstools of andere consumer-apps die data verwerken op externe cloudplatformen.
De intentie van de medewerker is vrijwel altijd goed. Ze willen productiever zijn, sneller een antwoord formuleren, een rapport korter maken. Maar de consequenties voor jouw organisatie kunnen serieus zijn.
Waarom is dit een probleem voor jouw MKB-bedrijf?
Grote corporates hebben compliance-teams, juridische afdelingen en AI-governancebeleid. Jij waarschijnlijk niet, en dat is ook helemaal niet erg. Maar het betekent wel dat je extra kwetsbaar bent als shadow AI niet aangepakt wordt. Dit zijn de drie grootste risico's.
1. Datalekken zonder dat je het doorhebt
Wanneer een medewerker klantgegevens, offertes of strategische informatie invoert in een privé-AI-tool, verlaat die data jouw beheerste omgeving. Commerciële AI-platforms kunnen die data verwerken, opslaan of gebruiken voor modeltraining, afhankelijk van hun gebruiksvoorwaarden. En die voorwaarden leest niemand.
2. AVG-overtredingen met directe gevolgen
Persoonsgegevens van klanten of medewerkers mogen niet zomaar gedeeld worden met niet-goedgekeurde verwerkers. Als een medewerker een e-mail met NAW-gegevens of medische informatie in een gratis AI-tool stopt, is dat een potentiële GDPR-overtreding. De Autoriteit Persoonsgegevens legt bij overtredingen boetes op die voor een MKB-bedrijf financieel zwaar kunnen uitpakken.
3. Contractuele risico's richting jouw opdrachtgevers
Veel MKB-bedrijven verwerken data namens grotere klanten. Als die data via shadow AI buiten de afgesproken verwerkingsomgeving belandt, schaad je niet alleen je eigen positie maar ook die van jouw opdrachtgever. Contracten bevatten steeds vaker expliciete clausules over sub-verwerkers en databeveiliging. Shadow AI kan zo een contractbreuk worden.
Een klant van ons: herkenbare situatie, concrete oplossing
Een klant van ons, een adviesbureau met zo'n 25 medewerkers in Tilburg, merkte tijdens een IT-gesprek dat meerdere medewerkers ChatGPT gebruikten voor het opstellen van klantrapportages. Niemand had dat bewust besloten, het was gewoon ontstaan. De directeur wist het niet eens.
Wat we samen hebben gedaan: eerst brachten we in kaart welke tools medewerkers eigenlijk gebruikten, via een korte inventarisatie. Geen grote audit, gewoon een open gesprek gecombineerd met een blik in de Microsoft 365-omgeving. Vervolgens stelden we een helder en simpel AI-gebruiksbeleid op, één A4 met do's en don'ts. En we activeerden Microsoft Copilot voor de medewerkers die het meest met AI bezig waren. Zo kregen ze een goedgekeurde, veilige omgeving die minstens zo krachtig is als wat ze privé gebruikten.
Resultaat: de medewerkers zijn blij, de directeur heeft overzicht, en de klantdata blijft binnen de Microsoft-omgeving met alle bijbehorende beveiligings- en compliancegaranties.
De Ratho-aanpak: Mens, Proces en Techniek
Bij Ratho kijken we altijd via drie lenzen naar dit soort vraagstukken: de mens, het proces en de techniek. Shadow AI is bij uitstek een probleem waarbij alle drie de pijlers samenkomen.
Mens: bewustwording zonder vingertje
Medewerkers verbieden om AI te gebruiken werkt niet. Ze doen het toch, maar dan stiekem. Wat wel werkt, is ze uitleggen waarom bepaalde tools risico opleveren en ze een goed alternatief geven. Dat vraagt om een open gesprek, geen beleidsmail die niemand leest. Onze IT-trainingen, gericht op Microsoft 365-adoptie, helpen medewerkers niet alleen de tools te begrijpen maar ook de principes achter veilig gebruik.
Proces: een AI-beleid dat wél gelezen wordt
Meer dan een derde van de medewerkers in het Alert Online-onderzoek gebruikt AI-tools zonder toestemming, simpelweg omdat er geen kader is. Een AI-gebruiksbeleid hoeft geen dik document te zijn. Het moet helder zijn: welke tools zijn goedgekeurd, wat mag je er wél mee, en wat absoluut niet. Wij helpen klanten bij het opstellen van zo'n beleid, afgestemd op de omvang en sector van hun organisatie.
Techniek: geef medewerkers de juiste tools
Als jouw organisatie al Microsoft 365 gebruikt, dan heb je waarschijnlijk al toegang tot veilige AI-functionaliteit of kun je die relatief eenvoudig activeren. Microsoft Copilot, gebouwd op de beveiligde Microsoft-cloudomgeving, biedt een groot deel van wat medewerkers zoeken in privé-AI-tools, maar dan met de dataprotectie en compliancewaarborgen die bij een zakelijke omgeving horen. Daarnaast kunnen technische maatregelen zoals Conditional Access en Data Loss Prevention-policies in Microsoft 365 helpen om ongeautoriseerd datagebruik vroegtijdig te signaleren.
Wat kun je nú doen? Vier concrete stappen
Je hoeft dit niet allemaal in één keer te regelen. Maar wachten tot er iets misgaat is geen strategie. Dit zijn vier stappen die je direct kunt zetten.
Stap 1: Inventariseer eerlijk. Vraag je medewerkers gewoon welke AI-tools ze gebruiken. Niet als controle, maar als startpunt. Je zult verrast zijn door de antwoorden.
Stap 2: Stel een simpel AI-beleid op. Eén pagina, helder taalgebruik, goedgekeurd door de directie. Communiceer het actief, plak het niet alleen in een Teams-kanaal dat niemand leest.
Stap 3: Bied een veilig alternatief. Als je Microsoft 365 hebt, kijk dan of Copilot of andere geïntegreerde AI-functies een passende vervanger zijn voor de privétools die medewerkers nu gebruiken.
Stap 4: Train je medewerkers. Niet een eenmalige e-learning die iedereen wegklikt, maar een korte, interactieve sessie waarbij de praktijk centraal staat. Wat mag je wél in een AI-tool stoppen? Wat absoluut niet? Hoe herken je het verschil?
De EU AI Act: ook voor jou relevant
De EU AI Act is in werking getreden en de verplichtingen worden gefaseerd van kracht, met verdere stappen tot augustus 2027. Hoewel veel bepalingen zich richten op aanbieders van AI-systemen, raken de complianceverplichtingen ook gebruikende organisaties. Een gedocumenteerd AI-beleid, risicobeoordelingen en bewuste keuzes over welke AI-tools je zakelijk toestaat, worden steeds belangrijker. Begin nu met de basis, dan ben je straks niet op achterstand.
Veelgestelde vragen
Wat is shadow AI precies en hoe verschilt het van shadow IT?
Shadow IT verwijst naar elk gebruik van software of diensten buiten de officiële IT-omgeving van de organisatie. Shadow AI is een specifieke vorm: het gaat om AI-tools zoals ChatGPT, Gemini of andere AI-assistenten die medewerkers via privéaccounts of niet-goedgekeurde apps inzetten voor werkzaamheden. Het risico is vergelijkbaar met shadow IT maar vaak groter, omdat medewerkers gevoelige bedrijfsdata actief invoeren in externe systemen.
Is het gebruik van privé-AI-tools voor werk altijd een probleem?
Niet altijd, maar het hangt sterk af van wat er ingevoerd wordt. Een medewerker die een openbare webtekst laat samenvatten, loopt weinig risico. Maar zodra er klantgegevens, persoonsgegevens, strategische informatie of bedrijfsvertrouwelijke documenten in een niet-goedgekeurde tool belanden, is er een reëel AVG- en beveiligingsrisico. Zonder beleid weet een medewerker niet waar die grens ligt.
Hoe weet ik of mijn medewerkers shadow AI gebruiken?
De eerlijkste manier is het gewoon te vragen, in een open sfeer zonder veroordelende toon. Technisch kun je in Microsoft 365 via Defender for Cloud Apps (CASB-functionaliteit) zicht krijgen op welke clouddiensten er vanuit het bedrijfsnetwerk worden gebruikt. Wij helpen klanten bij deze inventarisatie als onderdeel van een bredere security of compliance check.
Wat kost het aanpakken van shadow AI ons als MKB-bedrijf?
Minder dan je denkt, en zeker minder dan de kosten van een datalek of AVG-boete. Een basisaanpak, bestaande uit een AI-beleid, een korte training en het activeren van de juiste Microsoft 365-functies, is voor de meeste MKB-bedrijven in een paar dagen te realiseren. Ratho helpt je daarbij, afgestemd op de omvang en volwassenheid van jouw organisatie.
Wil je weten waar jouw IT staat?
Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.