Wat is shadow AI?

Binnen organisaties krijgt AI steeds meer ingang. Dat is op zich een goede zaak, maar zorgt ook voor nieuwe risico's: medewerkers zetten die intelligente tools sneller in dan organisaties ze kunnen beheren. Het resultaat is een steeds groter wordende kloof tussen innovatie en toezicht - een kloof die zelfs volwassen ondernemingen blootstelt aan onzichtbare risico's.

Ongeveer tien jaar geleden waren we getuige van de opkomst van shadow IT: medewerkers die Dropbox-mappen, niet-toegelaten SaaS-tools of Trello-borden gebruikten om bureaucratische obstakels en vertragingen te omzeilen en hun werk sneller gedaan te krijgen. In de loop van de tijd kwamen CIO's tot het besef dat dit gedrag niet tegendraads was: het was functioneel. Het gaf aan dat werknemers sneller innoveerden dan hun governancesystemen zich konden aanpassen.

Vandaag is er sprake van een nieuwe, aanzienlijk complexere vorm van niet-geoorloofde technologie. De niet-goedgekeurde tools zijn niet langer alleen apps; het zijn autonome systemen, chatbots, grote taalmodellen en low-code agents die leren, denken, handelen en beslissen. IBM beschrijft shadow AI als het niet-geoorloofd gebruik van AI-tools of -applicaties door werknemers zonder formele IT-goedkeuring of toezicht.

Goed bedoeld, maar niet zonder risico

Nu medewerkers op verschillende afdelingen deze tools gebruiken om code te schrijven, gegevens samen te vatten of workflows te automatiseren, hebben organisaties nu mogelijk te maken met een groeiend ecosysteem van niet-getrackte, zelfsturende systemen. In tegenstelling tot shadow-IT verplaatsen deze agents niet alleen gegevens, maar beïnvloeden ze ook beslissingen. 

Veel schaduw-AI-gevallen ontstaan uit goede bedoelingen. Een marketeer zet bijvoorbeeld een chatbot in voor campagneteksten, terwijl iemand van Finance met een LLM inkomsten probeert te voorspellen. Een ontwikkelaar gebruikt misschien een privé-API om ticketupdates te automatiseren. Op zichzelf lijken deze toepassingen onschuldig, maar samen ontstaan er ongecontroleerde netwerken van besluitvorming die ongemerkt de formele controlemechanismen van het bedrijf passeren.

Die verschuiving van niet-geoorloofde technologie naar niet-geoorloofde intelligentie markeert een nieuwe governance-grens voor zowel CIO's, CISO's als interne auditteams.

Waarom groeit shadow AI zo snel?

De snelle opkomst van shadow AI komt voort uit de verhoogde toegankelijkheid van AI-tools, niet uit weerstand tegen bestaande regels. Tien jaar terug moest je bij het invoeren van nieuwe technologieën investeren in aankopen, infrastructuur en steun vanuit de IT-afdeling. Tegenwoordig kan je met slechts een browsertabblad en een API-sleutel al aan de slag. Dankzij open-source modellen zoals Llama 3 en Mistral 7B die lokaal kunnen draaien, en commerciële LLM's die direct beschikbaar zijn, is het voor iedereen mogelijk om binnen enkele minuten een geautomatiseerd proces op te zetten. Dit leidt tot een stille groei van experimenten die grotendeels buiten formele controle plaatsvinden.

De groei wordt aangedreven door drie belangrijke factoren

  • Allereerst is er democratisering: dankzij de lage instapdrempel van generatieve AI kan nu vrijwel elke medewerker fungeren als ontwikkelaar of datawetenschapper.
  • Daarnaast speelt organisatorische druk een rol, waarbij business units steeds vaker de opdracht krijgen om AI toe te passen voor meer productiviteit, zonder dat hier altijd duidelijke richtlijnen voor toezicht bij horen.
  • Ten derde is er een cultuur ontstaan waarin ondernemingen initiatief en snelheid hoog waarderen, waardoor experimenteren soms belangrijker lijkt dan het volgen van bestaande processen. 

Volgens Gartner’s Top Strategic Predictions ontstaat hierdoor een nieuw, ernstig bedrijfsrisico: ongecontroleerde AI-experimenten. Dit dwingt CIO’s tot gestructureerd bestuur en strengere controle.

De onderliggende risico's van automatisering via shadow AI

De opkomst van shadow AI vertoont overeenkomsten met eerdere innovatiecycli, waaronder cloudadoptie, low-code oplossingen en shadow IT, maar het kent wel grotere risico's. Waar vorige innovaties eerder plaatsvonden buiten officiële systemen, zijn ze nu verweven met besluitvormingsalgoritmen.

Het grootste risico is dat gevoelige gegevens bij het gebruik van openbare of externe AI-tools zonder voldoende beveiliging kunnen uitlekken. Ingevoerde data kan worden opgeslagen en verder gebruikt buiten de controle van de organisatie. Volgens Komprise's 2025 IT Survey maakt 90% van de ondervraagde Amerikaanse IT-managers zich zorgen over schaduw-AI en heeft bijna 80% al negatieve incidenten meegemaakt; 13% meldt financiële, klant- of reputatieschade. 

 

Wat kan je doen om je gegevens veilig te houden?

Voor CIO’s ligt de uitdaging niet in het onderdrukken van deze ontwikkeling, maar in het effectief benutten en reguleren ervan. Het is noodzakelijk om nieuwsgierigheid om te zetten in competenties, voordat het potentieel voor risico's toeneemt. Hier zijn drie tips waarmee je concreet aan de slag kan om shadow AI in je organisatie tot een minimum te beperken:

  • Informeren en opleiden: wanneer medewerkers weten welke tools ze ter beschikking hebben én wat ze ermee kunnen doen, zoeken ze minder snel heil in ongeoorloofde tools. Investeren in opleiding is dus geen overbodige luxe ›
  • Bedrijfsdata beheren: zonder duidelijke afspraken over wie wat mag doen met je bedrijfsgegevens, dreigt chaos - des te meer wanneer er AI bij komt kijken. Beheer dus je gegevens met de nodige structuur en controle. Lees meer over data governance ›
  • Blijven evalueren en bijsturen: welke AI-tools je ook in je organisatie gebruikt, het blijft belangrijk om continu te monitoren of en hoe ze gebruikt worden. Zo kan je je tools verder optimaliseren en verhoog je meteen de adoptie ervan bij je medewerkers.

Herkenbaar?

Klinkt dit herkenbaar voor jouw organisatie? Bij Savaco helpen we je graag om grip te krijgen op hoe AI in jouw organisatie meerwaarde biedt. We lichten je omgeving door, sporen shadow AI op en begeleiden je bij het integreren van innovatieve AI-technologie, zodat je medewerkers maximaal profiteren van de voordelen, terwijl jij gerust bent over de veiligheid van je bedrijfsdata.