Kennisbank  /  Regels

Wat is schaduw-AI — en waarom draaien de meeste tools zonder akkoord van IT?

Schaduw-AI is elke AI-tool die je mensen gebruiken en die IT nooit goedkeurde. Het is geen sabotage — het is snelheid. Maar elk niet-goedgekeurd tabblad is klantdata die naar buiten gaat door een deur waar niemand op let. Dit is waarom het zich verspreidt, en hoe je het in het licht trekt zonder de vaart te breken.

Regels & compliance

“Schaduw-AI is geen beleidsfout. Het is een signaal dat de goedgekeurde route trager was dan de schaduwroute.”

Het antwoord in 30 seconden

  • Schaduw-AI is elke AI-tool die voor werk wordt gebruikt en die IT nooit beoordeelde of goedkeurde — een persoonlijk ChatGPT-tabblad, een browserplug-in, een AI-notulist die stilletjes meedraait in gesprekken.
  • Het is bijna overal, omdat de goedgekeurde route traag is. Onderzoeken vinden telkens dat het overgrote deel van het AI-gebruik in bedrijven zonder formeel akkoord gebeurt.
  • Het risico is niet de tool — het is de onzichtbare data: klantgegevens, contracten en broncode, geplakt in diensten zonder verwerkersovereenkomst, zonder log, zonder grip op de bewaartermijn.
  • Je verhelpt het niet met een verbod. Je verhelpt het door de goedgekeurde route sneller te maken dan de schaduwroute — één goedgekeurde tool, een duidelijke lijst, en een poort waar mensen niet omheen gaan.

Wat telt precies als schaduw-AI?

Alles wat werk doet op bedrijfsdata en nooit een beoordeling passeerde. De duidelijke gevallen: de persoonlijke ChatGPT van een marketeer, een gratis beeldgenerator, een AI-notulist die automatisch aanschuift en meeschrijft. De stillere: een browserextensie die pagina's samenvat, een “AI-functies”-schakelaar in een tool die je wél toestaat maar nooit beoordeelde, een plug-in die een externe kracht installeerde. Verwerkt het jouw data en heeft niemand getekend voor waar die data heen gaat, dan is het schaduw-AI — hoe onschuldig het ook voelt.

Waarom draaien de meeste AI-tools zonder akkoord van IT?

Omdat het alternatief wrijving is. De tool is gratis, het is één klik, en het scheelt vandaag een middag — terwijl de goedkeuringsprocedure een formulier is, een wachttijd en een misschien. Mensen zijn niet roekeloos; ze zijn efficiënt binnen de prikkels die jij hebt gezet. Duurt de goedgekeurde route drie weken en de schaduwroute drie seconden, dan wint de schaduw elke keer. Daarom zit het merendeel van het AI-gebruik op werk buiten het zicht van IT — geen opstandigheid, gewoon natuurkunde.

Meeste

AI-gebruik op werk gebeurt zonder formeel akkoord van IT

Seconden

om een schaduwtool te gaan gebruiken, tegenover weken om er een goed te keuren

Nul

audittrail over welke klantdata een schaduwtool kreeg

[ figuur — het tabblad dat iemand een avond scheelde, en dat niemand logde ]

Het tabblad dat iemand een avond scheelde, is ook het tabblad dat niemand logde. Schaduw-AI is gemak, geen kwade wil.

Wat staat er echt op het spel?

De data, niet de productiviteit. Plakt een supportmedewerker een klantgesprek in een niet-goedgekeurde tool, dan heb je persoonsgegevens doorgegeven zonder verwerkersovereenkomst, zonder vastlegging en zonder manier om een verwijderingsverzoek te beantwoorden. Zet een ontwikkelaar eigen broncode in een gratis assistent, dan zit je intellectuele eigendom mogelijk in andermans trainingsset. En omdat niets ervan gelogd is, is je eerste teken van een probleem vaak een lekmelding — geen dashboard. Schaduw-AI verlaagt je output niet; het holt je vermogen uit om te bewijzen wat er met je data gebeurde.

Hoe trek je schaduw-AI in het licht?

Niet met een verbod — verboden duwen het dieper weg. Je wint door de goedgekeurde route de snelle te maken. Bied een echt goede goedgekeurde tool onder een getekende verwerkersovereenkomst. Publiceer een korte, actuele lijst van wat is vrijgegeven voor welke data, zodat “mag dit?” in tien seconden een antwoord heeft. Stuur de risicomomenten — een nieuwe tool, klantdata, een ongewoon gebruik — door een lichte poort in plaats van een commissie van drie weken. Is goedgekeurd sneller dan schaduw, dan stoppen mensen met verbergen, en krijg je de audittrail die je miste.

Vragen die je team gaat stellen

Kunnen we de tools niet gewoon blokkeren?

Sommige wel, maar mensen wijken uit naar telefoons en privéaccounts. Blokkeren haalt schaduw-AI van je netwerk af, niet uit je bedrijf.

Is een beleidsdocument niet genoeg?

Beleid waar niemand op het moment zelf iets mee kan, is versiering. Wat werkt is een snelle goedgekeurde route plus een actuele lijst van wat is vrijgegeven.

Hoe vinden we onze schaduw-AI überhaupt?

Vraag het zonder verwijt. Een amnestie — “vertel wat je gebruikt, zonder gevolgen” — levert meer op dan elke scan, omdat mensen vertellen wat monitoring mist.

Vertraagt het goedkeuren van tools mensen?

Alleen als je het slecht doet. Eén goede goedgekeurde tool met een snelle poort is sneller dan jongleren met vijf verborgen tools — en het is de versie die je echt kunt verdedigen.

Wat wel werkt, in één regel

Je verbiedt de schaduw niet. Je maakt het licht sneller.

Eén goedgekeurde route, één actuele lijst, één poort waar mensen niet omheen gaan — en de schaduw verdwijnt vanzelf.