Terug naar de kennisbank

Kennisbank · Risico's

Schaduw-IT en schaduw-AI: zo krijgt u het in beeld

Door Martin de Bruin · leestijd 6 minuten

Tien jaar geleden was het Dropbox en WeTransfer. Nu is het een AI-assistent in de browser. Schaduw-IT is terug, in een vorm die sneller ontstaat en moeilijker te zien is: geen installatie, geen licentie, geen factuur — alleen een tabblad.

Het risico verschuift daarmee ook. Bij klassieke schaduw-IT ging het om beheer en beveiliging. Bij schaduw-AI gaat bedrijfsinformatie naar buiten en komt onbetrouwbare uitvoer naar binnen.

Waarom het zo snel ontstaat

  • Geen drempel

    Een gratis account is in dertig seconden gemaakt. Er is niets te installeren en niemand hoeft toestemming te geven.

  • Het werkt echt

    Medewerkers gebruiken AI omdat het tijd bespaart. Dat is geen ongehoorzaamheid, maar initiatief.

  • Ingebouwd zonder aankondiging

    Leveranciers voegen AI-functies toe aan software die u al gebruikt. U koos er niet voor, u heeft het wel.

  • Niemand vraagt ernaar

    Zolang er geen duidelijke route is om een tool aan te melden, blijft gebruik onzichtbaar.

Vier manieren om het in beeld te krijgen

  • 1. Anonieme uitvraag per team

    Vijf vragen: welke AI-tools gebruikt u, waarvoor, welke gegevens voert u in, wie betaalt, en wat zou u missen als het morgen wegviel.

  • 2. Netwerk- en loganalyse

    Kijk naar verkeer naar bekende AI-domeinen. Dit vult de uitvraag aan, maar vervangt hem niet: veel gebruik loopt via privéapparaten.

  • 3. Uitgaven controleren

    Kleine terugkerende bedragen op creditcards en declaraties wijzen op abonnementen die niemand heeft goedgekeurd.

  • 4. Leveranciersrelease-notes volgen

    Vraag bij uw belangrijkste leveranciers na welke AI-functies zijn toegevoegd en wat er met uw gegevens gebeurt.

Wat u doet met wat u vindt

Reageer niet met sancties. De eerste inventarisatie is alleen eerlijk als medewerkers weten dat melden geen gedoe oplevert. Wie het eerste gesprek verkeerd voert, krijgt de tweede inventarisatie nooit compleet.

Splits de vondsten in drie stapels: toestaan zoals het is, toestaan met afspraken, en stoppen. Voor de middelste stapel legt u vast welke gegevens er niet in mogen en wie de uitvoer controleert.

Leg de uitkomst vast in een eenvoudig AI-register en herhaal de uitvraag elk half jaar. AI-gebruik verandert sneller dan uw beleid, dus het register is het enige dat u actueel houdt.

Verder lezen

Veelgestelde vragen

Wat is schaduw-IT?
Software, diensten of apparaten die medewerkers gebruiken zonder dat IT of het management daarvan weet. Met AI-tools gaat dit sneller dan ooit: er is geen installatie en vaak geen factuur.
Waarom is schaduw-AI riskanter dan gewone schaduw-IT?
Omdat er niet alleen een tool bijkomt, maar bedrijfsinformatie de deur uitgaat. Ingevoerde gegevens kunnen worden opgeslagen of verwerkt buiten uw zicht, en fouten in uitvoer belanden ongemerkt in klantcommunicatie.
Hoe spoort u het op zonder te controleren op medewerkers?
Combineer een anonieme uitvraag per team met een blik op netwerkverkeer naar bekende AI-domeinen en op creditcarduitgaven. De uitvraag levert meestal het meeste op.
Helpt een verbod?
Zelden. Een verbod verplaatst gebruik naar privételefoons, waar u geen enkel zicht meer heeft. Toestaan binnen duidelijke kaders werkt beter.

Volgende stap

Breng uw AI-gebruik in kaart

De AI Risicoscan loopt dezelfde vragen langs als een interne inventarisatie en laat per domein zien waar het knelt.