Shadow AI is de verzamelnaam voor AI-tools die medewerkers gebruiken zonder dat iemand het heeft goedgekeurd of erop toeziet. Een controller die een creditnotabestand door een gratis chatbot haalt om er een samenvatting van te krijgen. Een salesmedewerker die klantgesprekken laat transcriberen door een dienst die niemand heeft beoordeeld. Een developer die productiecode aan een assistent voert om een bug te vinden.
Niemand van hen handelt kwaadwillend. Ze doen hun werk sneller met gereedschap dat vrij beschikbaar is, en ze hebben geen idee wat er aan de andere kant met hun invoer gebeurt. Het ontstaat vrijwel altijd uit goede bedoelingen. Dat is het kenmerk van shadow AI: het is een kennisprobleem dat zich voordoet als een beleidsprobleem.
Waarom een verbod het probleem verplaatst
De eerste reactie van veel organisaties is een verbod. Dat werkt zelden, om dezelfde reden waarom het bij privécloudopslag nooit heeft gewerkt: het werk wordt er niet makkelijker op en de tool is een tabblad ver weg. Wat je bereikt is dat shadow AI ondergronds gaat, waardoor je het niet meer ziet en er niet meer over kunt praten. Een medewerker die weet dat hij iets ongeoorloofds doet, meldt het ook niet wanneer het misgaat.
Het tweede probleem met een verbod is dat het geen onderscheid maakt. Een taalmodel gebruiken om een interne notitie leesbaarder te maken is iets anders dan een klantenbestand uploaden naar een gratis dienst. Wie beide verbiedt, verliest geloofwaardigheid bij de eerste categorie en krijgt de tweede alsnog niet onder controle. Een regel die als onredelijk wordt ervaren, wordt selectief nageleefd, en niemand meldt de uitzondering.
Dat onderscheid maken vraagt iemand die begrijpt hoe deze systemen werken. Zonder die kennis wordt beleid ofwel te streng ofwel te vaag, en in beide gevallen genegeerd. ENISA ondersteunt organisaties bij het in kaart brengen van vaardigheden en competenties juist omdat capability voorafgaat aan beleid. Hetzelfde mechanisme beschreven we bij awareness-training die niet werkt: regels die de praktijk niet raken, veranderen geen gedrag. Shadow AI vraagt daarom eerder om uitleg dan om handhaving.
De kloof tussen aanname en werkelijkheid
Vraag vijf medewerkers wat er gebeurt met de tekst die zij in een AI-tool plakken en je krijgt vijf verschillende antwoorden, waarvan er meestal geen enkel klopt. Die kloof is de kern van shadow AI, en het is ook de reden waarom voorlichting hier meer oplevert dan controle.
| Wat de medewerker aanneemt | Wat er feitelijk kan gebeuren |
| Het gesprek is weg zodra ik het tabblad sluit | De invoer blijft opgeslagen bij de aanbieder en is opvraagbaar |
| Ik deel alleen een stukje tekst | Dat stukje bevat klantnamen, bedragen of een contractclausule |
| De uitvoer klopt want hij klinkt overtuigend | Het model vult ontbrekende feiten aan met plausibele verzinsels |
| De agent doet precies wat ik vraag | De agent voert ook instructies uit die in de aangeleverde data staan |
| Dit is mijn eigen productiviteitstool | Het is een externe verwerker die niemand heeft beoordeeld |
De vierde regel verdient extra aandacht, omdat die het minst bekend is. Een AI-agent die documenten of webpagina’s verwerkt, leest instructies die daarin verstopt zitten net zo goed als de instructies van de gebruiker. Wie agents inzet zonder dat te weten, bouwt een uitvoerend systeem waar een buitenstaander opdrachten in kan schuiven. Dat is shadow AI in zijn risicovolste vorm, omdat er geen mens meer tussen zit.
Wat de cijfers laten zien
IBM meldt in de Cost of a Data Breach Report 2026 een wereldwijd gemiddelde van 4,99 miljoen dollar per datalek, twaalf procent hoger dan het jaar ervoor en daarmee een recordhoogte. In hetzelfde onderzoek stijgt het aantal AI-gedreven aanvallen met 56 procent, aangevoerd door deepfake-imitatie en AI-ondersteunde malware.
De SOC-werkgroep van FIRST wijst er in haar missie voor SOC-teams op dat problemen ontstaan uit verschillen in kennis en vaardigheden tussen mensen, uit onvoldoende ontwikkelde processen en uit verkeerd begrepen technologie. Die derde categorie is waar shadow AI thuishoort. Er staat ook een cijfer tegenover: organisaties die AI en automatisering uitgebreid inzetten in hun beveiliging besparen gemiddeld 1,93 miljoen dollar ten opzichte van organisaties die dat niet doen. AI is in dit onderzoek dus tegelijk het probleem en een deel van de oplossing. Het verschil zit in of iemand in de organisatie weet wat hij doet, en dat is precies wat bij shadow AI ontbreekt.
Die tweeslachtigheid maakt shadow AI lastig te bespreken in het managementteam. Shadow AI is geen dreiging die je wegneemt, het is een technologie die je leert beheersen. Hoe je zo’n boodschap overbrengt aan de directie werkten we uit bij je MT meekrijgen op cybersecurity.
Deepfakes maken het concreet
De stijging van AI-gedreven aanvallen raakt processen die je al kent. Een betaalverzoek dat telefonisch wordt bevestigd door een stem die klinkt als de CFO, is een variant op fraude die we behandelden bij business email compromise en detectie. Het verschil is dat de controlestap die vroeger hielp, namelijk even bellen, nu zelf onbetrouwbaar is geworden.
Dat vraagt om andere controles: terugbellen op een bekend nummer in plaats van het nummer uit het verzoek, en een vier-ogen-principe op betalingen boven een drempel. Zulke afspraken bedenkt iemand pas wanneer hij begrijpt hoe overtuigend gegenereerde media inmiddels zijn. Iemand die zelf met beeld- en stemgeneratie heeft gewerkt, overschat de betrouwbaarheid van een telefoontje niet langer. Voor de bredere organisatie sluit dit aan op wat we schreven bij phishing-detectie als teamdiscipline, en het raakt ook identity-based aanvallen en je IAM-team zodra een aanvaller met een geloofwaardige stem om toegang vraagt.
Governance vraagt iemand die het vak kent
NIST biedt met het AI RMF Playbook een vrijwillig kader dat AI-risico ordent langs vier functies: govern, map, measure en manage. Het playbook geeft per functie voorgestelde acties en verwijzingen, bedoeld om betrouwbaarheidsoverwegingen mee te nemen bij het ontwerpen, ontwikkelen en gebruiken van AI-systemen.
De map-functie is precies waar shadow AI zichtbaar wordt: welke AI-systemen zijn in gebruik, in welke context, met welke data. Die inventarisatie kun je niet uitbesteden aan een externe partij, omdat alleen mensen binnen de organisatie weten welke tools er dagelijks openstaan. En je kunt hem niet laten maken door iemand die het onderscheid tussen een chatinterface en een geautomatiseerde agent niet kan uitleggen.
Wie zo’n inventarisatie opstelt moet vragen kunnen beantwoorden als: verwerkt deze tool data buiten de EU, bewaart hij invoer voor modeltraining, en kan een gebruiker per ongeluk een agent autoriseren om zelfstandig te handelen. Dat is toegepaste kennis en geen beleidskennis, en zonder die kennis blijft shadow AI een vermoeden in plaats van een overzicht.
Wat een AI Practitioner in huis toevoegt
De opleiding AI Practitioner leidt mensen op die AI-toepassingen zelf bouwen. In 427 uur werken deelnemers aan AI-fundamenten, taalmodellen en Transformer-architectuur, generatieve beeld- en videomodellen, automatisering met bots en API-integraties, en tot slot een volwaardige AI-applicatie met autonome agents. De opleiding is online en vraagt geen technische vooropleiding, alleen basiskennis van Windows.
Voor het beheersen van shadow AI telt vooral wat die kennis mogelijk maakt. Iemand die zelf een agent heeft gebouwd, weet uit ervaring waar zo’n systeem misgaat en welke toegang je het beter niet geeft. Iemand die met taalmodellen heeft gewerkt, kan uitleggen waarom een antwoord overtuigend klinkt zonder te kloppen, en waarom dat hoort bij het normale gedrag van zo’n systeem. Die uitleg overtuigt collega’s aanzienlijk meer dan een beleidsregel, en het is de snelste route om shadow AI terug te dringen zonder iemand te verbieden zijn werk goed te doen.
In de praktijk vervult zo iemand drie taken. Hij beoordeelt welke tools bruikbaar zijn en onder welke voorwaarden. Hij bouwt goedgekeurde alternatieven, zodat medewerkers een veilige route hebben in plaats van alleen een verbod. En hij traint collega’s in wat ze wel en niet moeten aanleveren. Die laatste taak sluit direct aan op de Cyber Awareness Training voor de bredere organisatie.
Het programma raakt ook de operatie: deelnemers leren beveiligingsincidenten detecteren en afhandelen in AWS en Azure, van IAM-misconfiguraties tot containerbeveiliging, en AI-tools inzetten om sneller queries te schrijven en incidenten samen te vatten. Waar de grens ligt tussen wat machines doen en wat mensen beoordelen, beschreven we bij AI in cybersecurity, mens tegenover machine.
Beginnen zonder groot project
Maak eerst een eerlijke inventarisatie. Vraag teams welke AI-tools zij gebruiken, met de expliciete toezegging dat er geen consequenties aan verbonden zijn. Zonder amnestie krijg je nooit een compleet beeld. Zonder die toezegging krijg je een onvolledig beeld en houd je shadow AI in stand.
Deel de uitkomst daarna in drie categorieen: toegestaan, toegestaan onder voorwaarden, en niet toegestaan met een aangeboden alternatief. Die derde categorie is de belangrijkste, want een verbod zonder alternatief levert opnieuw ondergronds gebruik op. Bied dus per geblokkeerde tool een goedgekeurde vervanger aan, ook als die iets minder comfortabel werkt.
Leg vast wie de lijst onderhoudt en hoe vaak. Het aanbod verandert per kwartaal, dus een eenmalige inventarisatie van shadow AI veroudert binnen een halfjaar. Waar dit past in je bredere ontwikkeling staat in het maturity model met vijf niveaus en in onze trends voor 2027.
Voor teams die deze capability intern willen opbouwen staan de mogelijkheden op de pagina voor werkgevers, met open klassen en maatwerktrajecten. Het volledige opleidingsaanbod staat per niveau geordend. Wil je bespreken wie in jouw organisatie deze rol zou kunnen vervullen, plan dan een kennismaking.



