AI

Shadow AI uitgelegd: De werksnelkoppeling die de geheimen van uw bedrijf kan lekken.

| 1 oktober 2026
schaduw-AI

Het is verleidelijk om een ​​AI-chatbot, -assistent of -browser te gebruiken om je werk te versnellen, maar als je dit zonder medeweten van je werkgever doet, kan dit gevoelige gegevens in gevaar brengen.

Je hebt het ontzettend druk, dus je plakt een lange e-mailconversatie in een gratis chatbot en vraagt ​​om een ​​samenvatting. Het werkt, het bespaart je een uur en niemand merkt het. Maar de conversatie kan klantgegevens of vertrouwelijke plannen bevatten die je net met een externe dienstverlener hebt gedeeld.

Als je werkgever die tool of de manier waarop je die gebruikt niet heeft goedgekeurd, dan is er sprake van schaduw-AI.

Het Britse National Cyber ​​Security Centre (NCSC) definieert schaduw-AI als volgt:

“Het gebruik van AI-technologie dat niet is vastgelegd in de goedgekeurde systemen en processen van een organisatie.”

Uit een onderzoek van Microsoft uit 2025 bleek dat 71% van de ondervraagde Britse werknemers aangaf AI-tools op het werk te hebben gebruikt zonder toestemming van hun werkgever. De meeste mensen doen dit niet om problemen te veroorzaken. Ze willen hun werk sneller gedaan krijgen, en de tools zijn voorhanden.

Schaduw-AI is niet beperkt tot chatbots. Het kan ook het volgende omvatten:

  • Een browser extensie dat “je schrijfvaardigheid verbetert.”
  • Een bot die aantekeningen van vergaderingen toevoegt en deelneemt aan je gesprekken.
  • Een AI-functie die stilletjes is ingeschakeld in een app die je al gebruikt.
  • Een kleine automatisering die je zelf hebt gebouwd en die gegevens naar een AI-service stuurt.

AI-functies duiken op in zoekmachines, e-mailapps en telefoons. In plaats van een handige lijst met links, probeert Google nu je vraag te beantwoorden. Microsofts Copilot stelt antwoorden op voor je baas nog voordat je koffie hebt gedronken. Je telefoon vat gesprekken samen die je je niet eens meer herinnert. Daardoor is het makkelijk om een ​​AI te gaan gebruiken zonder eerst te hoeven controleren of het wel voor je werk is goedgekeurd.

Waarom dit IT- en beveiligingsteams zorgen baart

Wanneer u gegevens invoert in een openbaar AI-hulpmiddel, valt deze buiten de controle van uw bedrijf. De dienst kan die gegevens bewaren of gebruiken om zijn modellen te verbeteren, tenzij er specifieke privacyinstellingen zijn getroffen. Dit kan leiden tot datalekken, verlies van intellectueel eigendom en problemen met de regelgeving.

Er is ook een beveiligingsaspect. AI-assistenten en -agenten – tools die namens u acties kunnen uitvoeren – zijn complexe software en kunnen ernstige kwetsbaarheden bevatten. Als een aanvaller er een weet te misbruiken, kan hij toegang krijgen tot de gegevens en diensten van de tool.

Uit IBM's onderzoek naar de kosten van een datalek in 2025 bleek dat één op de vijf organisaties een datalek meldde dat verband hield met schaduw-AI. Slechts 37% had beleid om AI te beheren of schaduw-AI te detecteren. Organisaties met veel schaduw-AI betaalden gemiddeld $ 670.000 meer per datalek.

In een enquête onder onze nieuwsbrieflezers gaf 90% van de respondenten aan zich zorgen te maken over AI die hun gegevens zonder toestemming gebruikt. Bedrijfsgegevens verdienen dezelfde zorgvuldigheid als uw persoonlijke gegevens.

Hoe je AI veiliger kunt gebruiken op het werk

Je hoeft AI niet helemaal te vermijden. Denk goed na over welke apps en diensten je gebruikt voordat je gegevens deelt. Begin met een gesprek met je werkgever en volg daarna deze stappen:

  • Vraag om een ​​goedgekeurd hulpmiddel. Beveiligingsdeskundigen zeggen dat de beste manier om schaduw-AI te verminderen, is door iets beters en veiligers aan te bieden, zoals een bedrijfsbreed AI-platform met beveiligingsmechanismen.
  • Gebruik je werkaccount, niet een privéaccount. Werkaccounts zijn de accounts die je IT-team kan beschermen en beheren.
  • Vraag naar wat niet is toegestaan. Klantgegevens, financiële gegevens, personeelsdossiers, broncode en vertrouwelijke vergaderinhoud kunnen beperkt toegankelijk zijn. Informeer welke soorten gegevens wel en niet gebruikt mogen worden in combinatie met AI.
  • Controleer de privacyinstellingen. Kijk of de tool je invoer opslaat of gebruikt om de modellen te trainen.
  • Registreer uw use case. Veel organisaties houden een lijst bij van goedgekeurde AI-tools en -toepassingen. Een snelle goedkeuringsprocedure maakt het gemakkelijker om aan de regels te voldoen.
  • Wees voorzichtig met agents en plug-ins. Tools die verbinding maken met uw e-mail, bestanden of agenda moeten eerst worden beoordeeld door uw IT- of beveiligingsteam.
  • Spreek je uit. Als de goedgekeurde tools niet aan je behoeften voldoen, zeg dat dan. Het NCSC adviseert open gesprekken over beveiliging om de afhankelijkheid van niet-goedgekeurde tools te verminderen.

Als teammanager bedenk je dan dat een volledig verbod op AI het gebruik ervan vaak juist verder uit het zicht duwt. Ontdek waarom mensen hun toevlucht nemen tot niet-goedgekeurde tools. Door nuttige, goedgekeurde opties en duidelijke regels aan te bieden, kunnen medewerkers sneller werken en tegelijkertijd bedrijfsgegevens beschermen.


Surf alsof niemand kijkt. 

Malwarebytes Privacy VPN je verbinding en houdt nooit bij wat je doet, zodat het volgende artikel dat je leest niet als iets persoonlijks hoeft te voelen.Probeer het gratis → 

Over de auteur

Pieter Arntz

Onderzoeker op het gebied van malware-informatie

Was 12 jaar achtereen een Microsoft MVP in consumentenbeveiliging. Spreekt vier talen. Ruikt naar rijke mahonie en in leer gebonden boeken.