Shadow AI: je team gebruikt al AI, jij weet het alleen niet

Shadow AI: je team gebruikt al AI, jij weet het alleen niet

Het is dinsdagnamiddag. Iemand van je team moet een lastige klantmail schrijven, plakt de hele conversatie in ChatGPT, vraagt om een nette versie en stuurt ze door. Jij ziet een keurige mail. Je ziet niet dat de naam van je klant, de prijzen en de halve voorgeschiedenis net op een server ergens zijn beland.

Dat is shadow AI: AI die je team gebruikt zonder dat jij het weet en zonder dat er ook maar één afspraak over bestaat. En de kans is groot dat het bij jou ook al gebeurt. In dit artikel lees je waarom je mensen dit stiekem doen, waarom een verbod averechts werkt, en wat je in de plaats zet zodat je er weer grip op krijgt.

Wat is shadow AI?

Shadow AI is het gebruik van AI-tools binnen je bedrijf waar geen afspraken, toezicht of goedkeuring op zitten. Je team kiest zelf een tool, opent hem in de browser, en voedt hem met wat het nodig heeft om sneller te werken. Vaak met een privéaccount, vaak met bedrijfsgegevens erin.

Het woord komt van "shadow IT", een oud begrip. Vroeger was dat de collega die een eigen Excel-macro bouwde of een gratis planningstool binnenhaalde omdat het officiële systeem te traag was. Nu is het Claude, ChatGPT, Gemini en tientallen andere tools, allemaal binnen handbereik en allemaal gevoed met wat er die dag op tafel ligt.

Het verschil met vroeger is de schaal. Een macro bleef op één computer staan. Een AI-tool krijgt in één plak-actie een klantendossier te zien.

Waarom je team het stiekem doet

Omdat het werkt. Dat is het eerlijke antwoord, en het is meteen de reden waarom je dit niet oplost met een streng mailtje.

Onderzoek van Microsoft en LinkedIn uit 2024 laat zien hoe gewoon dit al is: 75% van de kenniswerkers gebruikt AI op het werk, en van die groep brengt 78% zijn eigen AI mee, buiten het bedrijf om. Bring your own AI, noemen ze het. Het speelt over alle leeftijden heen, en breder dan alleen de techneuten.

Werknemers en AI op het werkWerknemers en AI op het werk. Gebruikt AI op het werk: 75%; Brengt eigen AI mee: 78%. Bron: Microsoft & LinkedIn, Work Trend Index 2024 https://news.microsoft.com/source/2024/05/08/microsoft-and-linkedin-release-the-2024-work-trend-index-on-the-state-of-ai-at-work/Gebruikt AI op het werk75%Brengt eigen AI mee78%
Werknemers en AI op het werk · Bron: Microsoft & LinkedIn, Work Trend Index 2024 news.microsoft.com

En hier zit de wending die de meeste stukken over shadow AI overslaan. De medewerker die stiekem ChatGPT gebruikt, is vaak je meest gemotiveerde medewerker. Iemand die niet wil wachten tot jij een systeem hebt. Zij zoekt een manier om sneller en beter te werken, vindt er een, en gebruikt die. Dat is precies het gedrag dat je in je andere mensen zou willen.

Dat gedrag is gezond. Wat ontbreekt, is iets eronder dat het opvangt.

Wat is dan wél het risico?

Je team dat AI gebruikt, brengt op zich weinig gevaar mee. Het gevaar ontstaat doordat er geen afspraken zijn over wat er wel en niet in mag.

Het meest concrete gevaar is je data. Als iemand een klantendossier in een gratis tool plakt, weet je niet waar die gegevens terechtkomen en of ze mee gebruikt worden om het model te trainen. IBM legde in zijn Cost of a Data Breach-rapport van 2025 een prijskaartje op dat gat: organisaties met veel shadow AI betaalden gemiddeld 670.000 dollar méér per datalek, en 63% van de getroffen bedrijven had geen enkele afspraak over AI-gebruik.

Hoe dat er in de praktijk uitziet, zie ik op de financiële afdeling van een groothandel die ik ken. Geen centraal AI-beleid, en iedereen heeft er zijn eigen gratis ChatGPT-account. Voor een analyse plakken ze soms een volledige Excel met financiële cijfers in de chat, klantgegevens en al. Niemand heeft daar ooit uitgelegd hoe die tools met je data omgaan, dus beseft ook niemand dat ze zo de hele boekhouding op straat gooien. Ze doen niets kwaads. Ze weten het gewoon niet.

Er is een tweede risico dat minder vaak genoemd wordt, en dat je serieus moet nemen. AI kan zoveel werk overnemen dat je mensen het zelf beginnen te verleren. Wie elke tekst laat schrijven, schrijft na een jaar zelf slechter. Wie elke analyse uitbesteedt, denkt zelf minder scherp. Dat vraagt een bewuste keuze over waar hij binnenmag en waar niet. Creatief werk, het echte klantcontact, de beslissingen waar je je naam aan verbindt: daar hoort een mens. De sleur eromheen, het opzoekwerk, het eerste ruwe voorstel: daar helpt een systeem.

De tool op zich is zelden het probleem. Het wordt er een zodra niemand heeft afgesproken waar de grens ligt.

Waarom een verbod niet werkt

De reflex van veel zaakvoerders is begrijpelijk: dan verbieden we het toch gewoon. Geen ChatGPT op het werk, punt.

Alleen doe je daarmee twee dingen tegelijk. Je jaagt het gebruik ondergronds, want je meest gemotiveerde mensen stoppen niet, ze worden er alleen stiller over. En je zet je bedrijf stil terwijl je concurrent wél leert werken met deze tools. Een verbod voelt als controle. In de praktijk verlies je net het zicht dat je zocht.

Een verbodWerkafspraken
Gebruik verdwijnt uit het zicht, niet uit het bedrijfGebruik komt bovengrond, je ziet wat er gebeurt
Je beste mensen worden afgeremd of stilJe beste mensen mogen sneller werken, mét kader
Geen enkele grens is geleerd, alleen verbodenIedereen weet wat wel en niet mag, en waarom
Jij blijft de enige die erover beslistHet team beslist zelf binnen duidelijke lijnen

Wat je in de plaats zet

De oplossing zit in een fundament dat het gebruik draagt. De aanpak die ik met SHEBUILDS gebruik, draait om een vaste volgorde: eerst je bedrijf, dan je systeem, dan pas AI. Toegepast op shadow AI ziet dat er zo uit.

Je begint bij een vraag, nog voor je aan tools of verboden denkt: welk werk is je team eigenlijk aan het doen met die AI, en komen daar bedrijfsgegevens bij kijken? Pas als je dat weet, leg je werkafspraken vast: welke tools mogen, wat er nooit ingaat, en wanneer een mens de output nakijkt voor ze de deur uit gaat. Voor een klein team past dat op één pagina die iedereen begrijpt.

En het punt is: je mensen gebruiken AI toch. De enige vraag is of ze het doen binnen een kader dat jij hebt bepaald, of in een gratis account waar je geen zicht op hebt. Die mensen bij de groothandel wachten niet op een systeem, ze verzinnen er zelf een. Voorzie je als bedrijf een beleid en de juiste tools, dan haal je dat gebruik binnen, en zit de werkwijze in één gedeeld systeem in plaats van in ieders privéaccount.

Dat is het echte verschil. Zolang je werkwijze in de losse tools van je mensen leeft, huurt je bedrijf zichzelf. Zodra ze in een gedeeld fundament zit, is ze van jou, en kan je team er veilig mee werken. Datzelfde principe zie je terug in wat een AI operating system voor je bedrijf is, in waarom AI-automatisering faalt als het fundament ontbreekt en in de stap van losse AI-tools naar één systeem.

Hoe begin je? Een klein stappenplan

Je hebt hier geen IT-afdeling voor nodig, en ook geen groot project. Voor een KMO of een mkb-bedrijf met een klein team volstaat dit:

  1. Vraag het gewoon. Zeg tegen je team dat het oké is en vraag welke AI-tools ze nu al gebruiken en waarvoor. Zolang ze bang zijn voor een verbod, krijg je geen eerlijk antwoord.
  2. Leg de grens vast voor data. Bepaal wat er nooit in een AI mag: klantgegevens, contracten, alles wat vertrouwelijk is. Eén duidelijke regel is meer waard dan tien vage.
  3. Kies waar een mens blijft. Benoem het werk dat je niet uitbesteedt: creatie, klantrelatie, beslissingen. Zet AI op de sleur eromheen.
  4. Bouw één gedeeld systeem. Zorg dat de werkwijze op één plek staat die van het bedrijf is, niet in de privéaccounts van je mensen.
  5. Wees er open over, ook naar je klant. Als een AI mee een mail opstelt, mag je dat gewoon zeggen. Openheid bouwt vertrouwen, geheimzinnigheid breekt het af. Meer daarover in wat je echt moet vermelden onder de AI-transparantieplicht.

Wil je begrijpen waar dat systeem eigenlijk begint, voor je aan tools denkt, lees dan waar AI implementeren in je bedrijf écht start.

Veelgestelde vragen

Wat is shadow AI precies?

Shadow AI is het gebruik van AI-tools in je bedrijf zonder dat er afspraken, goedkeuring of toezicht op zijn. Meestal via privéaccounts en vaak met bedrijfsgegevens erin. Het is de AI-versie van het oude "shadow IT", maar met een veel grotere impact omdat er in één actie gevoelige data in kan belanden.

Mag je team ChatGPT gebruiken op het werk?

Dat mag je zelf bepalen, en meestal is verbieden niet de beste keuze. Slimmer is om af te spreken welke tools oké zijn, wat er nooit in mag (klantgegevens, contracten), en wanneer een mens de output nakijkt. Zo krijg je de voordelen zonder blind te varen.

Hebben we een AI-beleid nodig voor een klein team?

Ja, maar niet in de vorm van een dik document. Voor een klein team volstaat één pagina met werkafspraken: welke tools mogen, wat er nooit ingaat, en waar een mens blijft beslissen. Het gaat om duidelijkheid, niet om bureaucratie.

Wat is het grootste risico van shadow AI?

Je data. Als medewerkers vertrouwelijke informatie in gratis tools plakken, weet je niet waar die terechtkomt. Volgens IBM betaalden bedrijven met veel shadow AI in 2025 gemiddeld 670.000 dollar méér per datalek. Het tweede risico is dat je mensen bepaald werk beginnen te verleren als ze alles uitbesteden.

Hoe voorkom je shadow AI?

Door het bovengronds te halen in plaats van te verbieden. Vraag wat er gebruikt wordt, leg werkafspraken vast, en bouw één gedeeld systeem waar de werkwijze in zit. Dan verdwijnt de reden om het stiekem te doen.

Tot slot

Dat je team AI gebruikt, is een signaal. Je mensen willen vooruit, en er is nog geen kader dat hen daarin volgt. Zolang dat kader er niet is, gebeurt het toch, alleen dan in het donker en met je klantdata erbij.

Het is aan jou om er licht op te zetten. Vraag wat er gebeurt, spreek af wat mag, en zorg dat de werkwijze van je bedrijf is en niet van de tool van de dag.

Wil je daar hulp bij? Ik kom bij je langs om je team te tonen hoe je AI veilig inzet, ik denk met de zaakvoerders een AI-beleid uit, en ik rol een veilig systeem uit dat je mensen echt kunnen gebruiken. Zin om eens te praten?

Kom praten over veilig AI-gebruik

← Alle artikels

Klaar om niet meer alleen je bedrijf te dragen?

Plan een discovery call. Drie kwartier, gratis, en altijd op dinsdag. Jij vertelt, ik luister, en je hoort eerlijk of ik iets voor je kan betekenen.