Cybersecurity

28 sep, 2026

8 stappen om shadow IT en ongecontroleerd AI-gebruik te voorkomen

Shadow IT bestaat uit alle software, apps én apparatuur die medewerkers gebruiken zonder dat de organisatie het weet of heeft goedgekeurd. Door de opkomst van AI is daar een nieuwe uitdaging bij gekomen: medewerkers gebruiken steeds vaker AI-tools buiten het zicht van IT. Maar hoe kun je Shadow IT en ongecontroleerd AI-gebruik voorkomen? Wij hebben een aantal simpele stappen voor je op een rij gezet om schaduw IT én AI te voorkomen.

2 minuten
8 stappen om schaduw IT én AI te voorkomen: zo beperk je ongecontroleerd AI-gebruik

Meer datalekken door AI

Meteen maar even wat cijfers: met AI is het schaduw IT-vraagstuk urgenter geworden. Uit onderzoek van IBM blijkt dat onder 602 organisaties met een datalek speelde shadow AI in 43% van de beveiligingsincidenten mee, tegen 20% een jaar eerder. 

Die incidenten kostten gemiddeld zo’n 4,7 miljoen euro; een gemiddeld datalek kostte overigens 4,35 miljoen euro. Van de onderzochte organisaties had 68% geen beleid voor AI-gebruik. In Nederland ontving de Autoriteit Persoonsgegevens (AP) in 2025 tientallen meldingen van datalekken doordat medewerkers persoonsgegevens in AI-chatbots invoerden.

43% zegt dat er duidelijke AI-richtlijnen zijn

Shadow IT is meestal een signaal, geen onwil. Als er shadow IT is, werkt volgens Robert Schmidt van Aces Direct het systeem niet goed óf snappen medewerkers niet hoe het werkt. De IT-Indicator 2026 van Aces Direct laat de kloof zien: 20% betaalt zelf voor een AI-abonnement voor werk en slechts 43% zegt dat er duidelijke AI-richtlijnen zijn.

Begin simpel: inventariseer welke tools er gebruikt worden

Om het hele verhaal zo inzichtelijk mogelijk te maken, hebben we 8 stappen voor je op een rij gezet die ervoor zorgen dat jouw organisatie de kans op schaduw IT en AI zoveel mogelijk minimaliseert. Dat begint bij inventarisatie: praat met elke afdeling. Vraag welke tools ze gebruiken, wat ze ermee oplossen én wat ze in de officiële tools missen. Zoek de pijnpunten en los die op, in plaats van een aantal losse tools te blokkeren.

Meten = weten

Wie Shadow IT en ongecontroleerd AI-gebruik wil beperken, moet eerst weten wat er binnen de organisatie daadwerkelijk wordt gebruikt. Gartner voorspelde in 2023 al dat in 2027 driekwart van de medewerkers technologie gebruikt, aanpast of bouwt buiten het zicht van IT, tegen destijds 41%.

Het bezingt dus met een grondige monitoring: check firewalls en DNS-logboeken, kijk declaraties van medewerkers zorgvuldig na op eventuele tooling, bekijk welke apps toegang hebben tot mail en bestanden in Microsoft 365 of Google Workspace. Andere opties: een netwerkscan door je IT-dienstverlener voor onbekende apparaten.

Mocht je écht niet lekker verderkomen, dan kun je altijd een steekproef doen. Gemeente Eindhoven ontdekte in 2025 via een steekproef van dertig dagen dat medewerkers bestanden met persoonsgegevens naar openbare AI-websites stuurden.

Binnen die dertig dagen werden er maar liefst 2.368 bestanden geüpload naar AI-diensten, aldus het bureau dat onderzoek deed naar het datalek. 

Shadow IT en ongecontroleerd AI-gebruik voorkomen?

Wil je niet alleen weten welke tools medewerkers gebruiken, maar er ook daadwerkelijk grip op krijgen? Shadow itDownload het stappenplan Shadow IT en AI voorkomen. Daarin krijg je 8 praktische stappen om Shadow IT in kaart te brengen, risico’s te beoordelen, duidelijke spelregels op te stellen en medewerkers te helpen veilige keuzes te maken.

Ook krijg je een aantal snelle vuistregels waarmee je de eerste 30 dagen direct aan de slag kunt.