AIAdopt
HomeInzichtenShadow-AI in het MKB: risico's, omvang en aanpak
whitepaperFebruari 2026· 7 min leestijd

Shadow-AI in het MKB: risico's, omvang en aanpak

Onderzoek naar ongeautoriseerd AI-gebruik in kleine en middelgrote organisaties. Met aanbevelingen.

Shadow-AI in het MKB: risico's, omvang en aanpak

Shadow-IT is een bekend fenomeen: medewerkers die zonder toestemming van IT eigen tools en systemen gebruiken. Shadow-AI is de nieuwe variant, en het groeit sneller dan welke IT-afdeling kan bijhouden.

Dit whitepaper beschrijft wat shadow-AI is, hoe wijdverbreid het is in het MKB, welke risico's het met zich meebrengt, en hoe je er als organisatie mee omgaat zonder innovatie te remmen.

Wat is shadow-AI?

Shadow-AI is het gebruik van AI-tools door medewerkers zonder dat de organisatie hiervan op de hoogte is of hiervoor toestemming heeft gegeven. Het gaat niet om kwaadwilligheid, het gaat om medewerkers die hun werk beter of sneller willen doen en daarvoor tools inzetten die ze zelf hebben gevonden.

Concrete voorbeelden: een medewerker die klantmails laat herschrijven door ChatGPT. Een HR-medewerker die sollicitatiebrieven laat samenvatten door een AI-tool. Een marketingmedewerker die afbeeldingen laat genereren door een gratis AI-dienst. Een financieel medewerker die een AI-browserextensie gebruikt om spreadsheets te analyseren.

Al deze situaties hebben twee dingen gemeen: de organisatie weet er niet van, en bedrijfsgegevens verlaten de organisatie via kanalen die niet zijn geautoriseerd.

De omvang van het probleem

Onderzoek laat zien dat generatieve AI op het werk snel is gegroeid, terwijl een aanzienlijk deel van dat gebruik buiten formele goedkeuring, beleid of zicht van de werkgever plaatsvindt. Breed aangehaalde cijfers uit de Microsoft en LinkedIn Work Trend Index laten zien dat een ruime meerderheid van de kenniswerkers AI op het werk inzet, en dat een groot deel daarvan de eigen AI-tools zelf meebrengt zonder dat de werkgever daarvan weet, het zogenoemde "bring your own AI". Jongere medewerkers lopen hierin voorop, maar ongeautoriseerd AI-gebruik komt in alle leeftijdsgroepen voor.

In het MKB is shadow-AI extra lastig te beheersen. Onderzoek wijst erop dat het meebrengen van eigen AI-tools daar minstens zo vaak voorkomt als bij grote ondernemingen, terwijl kleinere organisaties doorgaans minder formele securitycapaciteit, monitoring en governance hebben. Grote bedrijven beschikken vaker over securityteams en tooling die netwerkverkeer naar publieke AI-diensten kunnen signaleren, precies wat in het MKB meestal ontbreekt.

Het gevolg: in veel MKB-organisaties is er geen enkel zicht op welke AI-tools medewerkers gebruiken, welke data ze ermee delen, en welke risico's dat met zich meebrengt.

De risico's

Shadow-AI brengt vier categorieën risico's met zich mee:

1. Dataverlies en privacy

Wanneer medewerkers bedrijfsgegevens invoeren in publieke AI-tools, verlaten die gegevens de organisatie. Ze worden verwerkt op externe servers, mogelijk buiten de EU, en bij veel gratis AI-diensten worden ze gebruikt om het model te trainen.

Browserextensies zijn hierbij de gevaarlijkste vorm van shadow-AI. Terwijl een medewerker denkt een handige samenvattingsknop te gebruiken, leest de extensie op de achtergrond alle tekst op het scherm mee, inclusief vertrouwelijke mails, financiële gegevens en klantinformatie. In feite is het een datalek met een AI-sausje.

Dit is niet alleen een bedrijfsrisico, het is ook een GDPR-risico. Zeker in de Belgische context, waar de Gegevensbeschermingsautoriteit (GBA) streng toeziet op informele verwerking van persoonsgegevens, is shadow-AI een tikkende tijdbom voor je compliance.

2. Kwaliteitsrisico's

AI-tools produceren output die overtuigend klinkt maar feitelijk onjuist kan zijn, zogenaamde hallucinaties. Wanneer medewerkers zonder training AI-gegenereerde content gebruiken zonder deze te controleren, kan onjuiste informatie in klantcommunicatie, rapporten of besluitvorming terechtkomen.

Een concreet voorbeeld: er zijn advocaten gesanctioneerd en beboet omdat ze AI-gegenereerde, niet-bestaande rechtspraak in processtukken hadden opgenomen. De AI had de betreffende zaken simpelweg verzonnen, en niemand had het gecontroleerd voordat het stuk werd ingediend.

3. Compliance-risico's

Om aan de EU AI Act te kunnen voldoen, moeten organisaties in de praktijk weten welke AI-systemen zij gebruiken en welk risiconiveau daarbij hoort. Voor hoogrisico-AI gelden bovendien specifieke documentatie- en gebruiksverplichtingen. Als je niet weet dat medewerkers AI gebruiken, kun je dat niet in kaart brengen. En als een toezichthouder vraagt welke AI-systemen je inzet, is "dat weten we niet" geen sterk antwoord.

Daarnaast zijn er specifieke verboden in de AI Act die medewerkers onbewust kunnen overtreden. Emotieherkenning inzetten om de stemming van klanten te peilen? Verboden. Een AI-tool gebruiken die social scoring toepast? Verboden.

4. Reputatierisico's

Stel dat een klant ontdekt dat zijn vertrouwelijke gegevens zijn verwerkt door een publieke AI-tool. Of dat een sollicitant erachter komt dat zijn motivatiebrief is samengevat door ChatGPT zonder zijn toestemming. De reputatieschade kan groter zijn dan de juridische consequenties.

Waarom verbieden niet werkt

De reflexmatige reactie op shadow-AI is vaak: verbieden. Blokkeer ChatGPT op het bedrijfsnetwerk. Verbied AI-browserextensies. Maak een streng beleid met sancties.

Dat werkt niet. Medewerkers vinden altijd een omweg. Shadow-AI is bijna altijd een signaal van behoefte, niet van kwade wil. Zie het niet als rebellie, maar als gratis marktonderzoek naar de behoeften van je eigen team. En AI gaat niet meer weg: organisaties die AI verbieden, verliezen concurrentiekracht.

De aanpak: kanaliseren in plaats van blokkeren

Stap 1: Inventariseer het huidige gebruik. Vraag medewerkers, open en zonder dreiging, welke AI-tools ze gebruiken. Controleer daarnaast het netwerkverkeer en geïnstalleerde browserextensies.
Stap 2: Bied goedgekeurde alternatieven. Een zakelijke ChatGPT- of Copilot-licentie met enterprise-instellingen waarbij data niet wordt gebruikt voor training. Dat is een fundamenteel verschil met de gratis versies.
Stap 3: Stel beleid op. Een Acceptable Use Policy voor AI. Kort, helder, en concreet. Communiceer het actief in een teamoverleg, niet als bijlage in een mail.
Stap 4: Train je medewerkers. Medewerkers die begrijpen waarom shadow-AI riskant is, stoppen er uit zichzelf mee, mits ze een goed alternatief hebben. Training is niet de stok. Training is de wortel.

De rol van de IT-afdeling

IT kan tools blokkeren, netwerkverkeer monitoren, en enterprise-licenties beheren. Maar het beleid moet van de directie komen, de training van HR, en de cultuurverandering van iedereen.

Een slimme aanpak: gebruik je firewall niet alleen om te blokkeren, maar om te redirecten. Wanneer een medewerker naar een niet-geautoriseerde AI-site surft, leid hem dan om naar een interne pagina met de boodschap: "Wil je AI gebruiken? Goed idee, gebruik onze veilige bedrijfsomgeving en volg eerst de AI-geletterdheidstraining."

Conclusie

Shadow-AI is geen probleem dat je oplost door het te verbieden. Het is een signaal dat je organisatie achterloopt op de behoeften van je medewerkers. De oplossing is niet minder AI, maar betere AI: goedgekeurd, beveiligd, en ondersteund door beleid en training.

Organisaties die shadow-AI serieus aanpakken, ontdekken vaak dat ze twee problemen tegelijk oplossen: het compliance-risico verkleint, en de productiviteit stijgt, omdat medewerkers nu met betere tools werken, op een veiligere manier.

Hulp nodig bij het aanpakken van shadow-AI in jouw organisatie? AIAdopt helpt je met het hele traject: van inventarisatie en risicobeoordeling tot beleid, training en doorlopend beheer. Onze Module 4 (IT/Technisch) behandelt shadow-AI detectie en governance uitgebreid, en met een AI Adoptie Assessment brengen we in kaart waar je nu staat.

Wil je weten waar jouw organisatie staat?

Download onze gratis EU AI Act Compliance Checklist of bekijk onze AI-geletterdheidstrainingen.

Wil je meer weten?

Neem contact op voor een vrijblijvend gesprek over wat AIAdopt voor jouw organisatie kan betekenen.