Shadow-AI in het MKB: risico's, omvang en aanpak
Onderzoek naar ongeautoriseerd AI-gebruik in kleine en middelgrote organisaties. Met aanbevelingen.
Shadow-IT is een bekend fenomeen: medewerkers die zonder toestemming van IT eigen tools en systemen gebruiken. Shadow-AI is de nieuwe variant, en het groeit sneller dan welke IT-afdeling kan bijhouden.
Dit whitepaper beschrijft wat shadow-AI is, hoe wijdverbreid het is in het MKB, welke risico's het met zich meebrengt, en hoe je er als organisatie mee omgaat zonder innovatie te remmen.
Wat is shadow-AI?
Shadow-AI is het gebruik van AI-tools door medewerkers zonder dat de organisatie hiervan op de hoogte is of hiervoor toestemming heeft gegeven. Het gaat niet om kwaadwilligheid, het gaat om medewerkers die hun werk beter of sneller willen doen en daarvoor tools inzetten die ze zelf hebben gevonden.
Concrete voorbeelden: een medewerker die klantmails laat herschrijven door ChatGPT. Een HR-medewerker die sollicitatiebrieven laat samenvatten door een AI-tool. Een marketingmedewerker die afbeeldingen laat genereren door een gratis AI-dienst. Een financieel medewerker die een AI-browserextensie gebruikt om spreadsheets te analyseren.
Al deze situaties hebben twee dingen gemeen: de organisatie weet er niet van, en bedrijfsgegevens verlaten de organisatie via kanalen die niet zijn geautoriseerd.
De omvang van het probleem
Onderzoek laat zien dat generatieve AI op het werk snel is gegroeid, terwijl een aanzienlijk deel van dat gebruik buiten formele goedkeuring, beleid of zicht van de werkgever plaatsvindt. Breed aangehaalde cijfers uit de Microsoft en LinkedIn Work Trend Index laten zien dat een ruime meerderheid van de kenniswerkers AI op het werk inzet, en dat een groot deel daarvan de eigen AI-tools zelf meebrengt zonder dat de werkgever daarvan weet, het zogenoemde "bring your own AI". Jongere medewerkers lopen hierin voorop, maar ongeautoriseerd AI-gebruik komt in alle leeftijdsgroepen voor.
In het MKB is shadow-AI extra lastig te beheersen. Beschikbare sectoronderzoeken wijzen erop dat ongeautoriseerd AI-gebruik niet alleen een probleem van grote ondernemingen is, al verschilt de precieze omvang per land, sector en meetmethode. Grote bedrijven beschikken vaker over securityteams en tooling die netwerkverkeer naar publieke AI-diensten kunnen signaleren, precies wat in het MKB meestal ontbreekt.
Het gevolg: in veel MKB-organisaties is er geen enkel zicht op welke AI-tools medewerkers gebruiken, welke data ze ermee delen, en welke risico's dat met zich meebrengt.
De risico's
Shadow-AI brengt vier categorieën risico's met zich mee:
1. Dataverlies en privacy
Wanneer medewerkers bedrijfsgegevens invoeren in publieke AI-tools, verlaten die gegevens de organisatie. Ze worden verwerkt op externe servers, mogelijk buiten de EU, en afhankelijk van de tool, het accounttype, de instellingen en het contract kunnen ze ook worden gebruikt om AI-modellen te verbeteren.
Browserextensies zijn een bijzonder riskante vorm van shadow-AI zodra ze ruime rechten hebben. Terwijl een medewerker denkt een handige samenvattingsknop te gebruiken, kan de extensie toegang hebben tot alle tekst op het scherm, inclusief vertrouwelijke mails, financiële gegevens en klantinformatie. In feite kan het een datalek of een onrechtmatige verwerking worden met een AI-sausje.
Dit is niet alleen een bedrijfsrisico, het is ook een GDPR-risico. In België kan de Gegevensbeschermingsautoriteit in beeld komen zodra shadow-AI leidt tot onrechtmatige verwerking van persoonsgegevens of tot een meldingsplichtig datalek.
2. Kwaliteitsrisico's
AI-tools produceren output die overtuigend klinkt maar feitelijk onjuist kan zijn, zogenaamde hallucinaties. Wanneer medewerkers zonder training AI-gegenereerde content gebruiken zonder deze te controleren, kan onjuiste informatie in klantcommunicatie, rapporten of besluitvorming terechtkomen.
Een concreet voorbeeld: er zijn advocaten gesanctioneerd en beboet omdat ze AI-gegenereerde, niet-bestaande rechtspraak in processtukken hadden opgenomen. De AI had de betreffende zaken simpelweg verzonnen, en niemand had het gecontroleerd voordat het stuk werd ingediend.
3. Compliance-risico's
Om aan de EU AI Act te kunnen voldoen, moeten organisaties in de praktijk weten welke AI-systemen zij gebruiken en welk risiconiveau daarbij hoort. Voor hoogrisico-AI gelden bovendien specifieke documentatie- en gebruiksverplichtingen. Als je niet weet dat medewerkers AI gebruiken, kun je dat niet in kaart brengen. En als een toezichthouder vraagt welke AI-systemen je inzet, is "dat weten we niet" geen sterk antwoord. Wat de wet precies van je vraagt staat op onze pijlerpagina over Artikel 4.
Daarnaast zijn er specifieke verboden in de AI Act die medewerkers onbewust kunnen overtreden. Emotieherkenning inzetten bij medewerkers op de werkvloer? Verboden, behalve om medische of veiligheidsredenen. AI gebruiken om de stemming van klanten te peilen is niet automatisch verboden maar raakt wel aan transparantie, GDPR en consumentenbescherming. Onrechtmatige social scoring? Verboden. Andere vormen van scoring kunnen hoogrisico zijn in plaats van verboden, afhankelijk van doel en effect. Wanneer je AI-gebruik wél moet melden aan wie ermee te maken krijgt, zetten wij apart op een rij. Wat aantoonbaar in de praktijk betekent loop je stap voor stap door met onze gratis EU AI Act Compliance Checklist.
4. Reputatierisico's
Stel dat een klant ontdekt dat zijn vertrouwelijke gegevens zijn verwerkt door een publieke AI-tool. Of dat een sollicitant erachter komt dat zijn motivatiebrief is samengevat door ChatGPT zonder zijn toestemming. De reputatieschade kan groter zijn dan de juridische consequenties.
Waarom alleen verbieden niet werkt
De reflexmatige reactie op shadow-AI is vaak: verbieden. Blokkeer ChatGPT op het bedrijfsnetwerk. Verbied AI-browserextensies. Maak een streng beleid met sancties.
Alleen verbieden werkt niet. Riskante tools blokkeren kan een noodzakelijk onderdeel van je beleid zijn, maar een verbod zonder goedgekeurde alternatieven, beleid en training duwt het gebruik meestal verder ondergronds. Medewerkers vinden altijd een omweg. Shadow-AI is bijna altijd een signaal van behoefte, niet van kwade wil. Zie het niet als rebellie, maar als gratis marktonderzoek naar de behoeften van je eigen team. En AI gaat niet meer weg: organisaties die AI verbieden, verliezen concurrentiekracht. Vaak halen mensen ook gewoon te weinig uit de tools die ze zelf vinden.
De aanpak: kanaliseren in plaats van blokkeren
De rol van de IT-afdeling
IT kan tools blokkeren, netwerkverkeer monitoren, en enterprise-licenties beheren. Maar het beleid moet van de directie komen, de training van HR, en de cultuurverandering van iedereen. Of je organisatie daarbij aanbieder is of gebruiksverantwoordelijke maakt verschil voor wat er van je wordt verwacht.
Een slimme aanpak: gebruik je firewall niet alleen om te blokkeren, maar om te redirecten. Wanneer een medewerker naar een niet-geautoriseerde AI-site surft, leid hem dan om naar een interne pagina met de boodschap: "Wil je AI gebruiken? Goed idee, gebruik onze veilige bedrijfsomgeving en volg eerst de AI-geletterdheidstraining."
Conclusie
Shadow-AI is geen probleem dat je oplost door het te verbieden. Het is een signaal dat je organisatie achterloopt op de behoeften van je medewerkers. De oplossing is niet minder AI, maar betere AI: goedgekeurd, beveiligd, en ondersteund door beleid en training.
Organisaties die shadow-AI serieus aanpakken, ontdekken vaak dat ze twee problemen tegelijk oplossen: het compliance-risico verkleint, en de productiviteit stijgt, omdat medewerkers nu met betere tools werken, op een veiligere manier. Wat opleiden oplevert rekenden wij apart door.
Hulp nodig bij het aanpakken van shadow-AI in jouw organisatie? AIAdopt helpt je met het hele traject: van inventarisatie en risicobeoordeling tot beleid, training en doorlopend beheer. Onze Module 4 (IT/Technisch) behandelt shadow-AI detectie en governance uitgebreid. Met de gratis AI-AdoptieScan breng je anoniem in kaart welke AI-chatbots je medewerkers uit zichzelf gebruiken, en wil je de inventarisatie en de risicobeoordeling laten doen, dan kan dat via een AI Adoption Assessment. En anders neem je gewoon contact op.
Geschreven door Rob Ummels in samenwerking met Claude (Anthropic). Redactionele eindverantwoordelijkheid: AIAdopt.
Wil je weten waar jouw organisatie staat?
Download onze gratis EU AI Act Compliance Checklist of bekijk onze AI-geletterdheidstrainingen.