Tien jaar geleden was het Dropbox en WeTransfer. Nu is het een AI-assistent in de browser. Schaduw-IT is terug, in een vorm die sneller ontstaat en moeilijker te zien is: geen installatie, geen licentie, geen factuur — alleen een tabblad.
Het risico verschuift daarmee ook. Bij klassieke schaduw-IT ging het om beheer en beveiliging. Bij schaduw-AI gaat bedrijfsinformatie naar buiten en komt onbetrouwbare uitvoer naar binnen.
Waarom het zo snel ontstaat
Geen drempel
Een gratis account is in dertig seconden gemaakt. Er is niets te installeren en niemand hoeft toestemming te geven.
Het werkt echt
Medewerkers gebruiken AI omdat het tijd bespaart. Dat is geen ongehoorzaamheid, maar initiatief.
Ingebouwd zonder aankondiging
Leveranciers voegen AI-functies toe aan software die u al gebruikt. U koos er niet voor, u heeft het wel.
Niemand vraagt ernaar
Zolang er geen duidelijke route is om een tool aan te melden, blijft gebruik onzichtbaar.
Vier manieren om het in beeld te krijgen
1. Anonieme uitvraag per team
Vijf vragen: welke AI-tools gebruikt u, waarvoor, welke gegevens voert u in, wie betaalt, en wat zou u missen als het morgen wegviel.
2. Netwerk- en loganalyse
Kijk naar verkeer naar bekende AI-domeinen. Dit vult de uitvraag aan, maar vervangt hem niet: veel gebruik loopt via privéapparaten.
3. Uitgaven controleren
Kleine terugkerende bedragen op creditcards en declaraties wijzen op abonnementen die niemand heeft goedgekeurd.
4. Leveranciersrelease-notes volgen
Vraag bij uw belangrijkste leveranciers na welke AI-functies zijn toegevoegd en wat er met uw gegevens gebeurt.
Wat u doet met wat u vindt
Reageer niet met sancties. De eerste inventarisatie is alleen eerlijk als medewerkers weten dat melden geen gedoe oplevert. Wie het eerste gesprek verkeerd voert, krijgt de tweede inventarisatie nooit compleet.
Splits de vondsten in drie stapels: toestaan zoals het is, toestaan met afspraken, en stoppen. Voor de middelste stapel legt u vast welke gegevens er niet in mogen en wie de uitvoer controleert.
Leg de uitkomst vast in een eenvoudig AI-register en herhaal de uitvraag elk half jaar. AI-gebruik verandert sneller dan uw beleid, dus het register is het enige dat u actueel houdt.
Verder lezen
- AI gaat sneller dan uw risicomanagement — waarom schaduw-AI ontstaat en hoe u er grip op krijgt.
- AI-beleid opstellen: bouwstenen in één A4 — de afspraken die schaduw-AI voorkomen.
Veelgestelde vragen
- Wat is schaduw-IT?
- Software, diensten of apparaten die medewerkers gebruiken zonder dat IT of het management daarvan weet. Met AI-tools gaat dit sneller dan ooit: er is geen installatie en vaak geen factuur.
- Waarom is schaduw-AI riskanter dan gewone schaduw-IT?
- Omdat er niet alleen een tool bijkomt, maar bedrijfsinformatie de deur uitgaat. Ingevoerde gegevens kunnen worden opgeslagen of verwerkt buiten uw zicht, en fouten in uitvoer belanden ongemerkt in klantcommunicatie.
- Hoe spoort u het op zonder te controleren op medewerkers?
- Combineer een anonieme uitvraag per team met een blik op netwerkverkeer naar bekende AI-domeinen en op creditcarduitgaven. De uitvraag levert meestal het meeste op.
- Helpt een verbod?
- Zelden. Een verbod verplaatst gebruik naar privételefoons, waar u geen enkel zicht meer heeft. Toestaan binnen duidelijke kaders werkt beter.
Volgende stap
Breng uw AI-gebruik in kaart
De AI Risicoscan loopt dezelfde vragen langs als een interne inventarisatie en laat per domein zien waar het knelt.