Meer datalekken door AI
Meteen maar even wat cijfers: met AI is het schaduw IT-vraagstuk urgenter geworden. Uit onderzoek van IBM blijkt dat onder 602 organisaties met een datalek speelde shadow AI in 43% van de beveiligingsincidenten mee, tegen 20% een jaar eerder.
Die incidenten kostten gemiddeld zo’n 4,7 miljoen euro; een gemiddeld datalek kostte overigens 4,35 miljoen euro. Van de onderzochte organisaties had 68% geen beleid voor AI-gebruik. In Nederland ontving de Autoriteit Persoonsgegevens (AP) in 2025 tientallen meldingen van datalekken doordat medewerkers persoonsgegevens in AI-chatbots invoerden.
43% zegt dat er duidelijke AI-richtlijnen zijn
Shadow IT is meestal een signaal, geen onwil. Als er shadow IT is, werkt volgens Robert Schmidt van Aces Direct het systeem niet goed óf snappen medewerkers niet hoe het werkt. De IT-Indicator 2026 van Aces Direct laat de kloof zien: 20% betaalt zelf voor een AI-abonnement voor werk en slechts 43% zegt dat er duidelijke AI-richtlijnen zijn.
Begin simpel: inventariseer welke tools er gebruikt worden
Om het hele verhaal zo inzichtelijk mogelijk te maken, hebben we 8 stappen voor je op een rij gezet die ervoor zorgen dat jouw organisatie de kans op schaduw IT en AI zoveel mogelijk minimaliseert. Dat begint bij inventarisatie: praat met elke afdeling. Vraag welke tools ze gebruiken, wat ze ermee oplossen én wat ze in de officiële tools missen. Zoek de pijnpunten en los die op, in plaats van een aantal losse tools te blokkeren.
Meten = weten
Wie Shadow IT en ongecontroleerd AI-gebruik wil beperken, moet eerst weten wat er binnen de organisatie daadwerkelijk wordt gebruikt. Gartner voorspelde in 2023 al dat in 2027 driekwart van de medewerkers technologie gebruikt, aanpast of bouwt buiten het zicht van IT, tegen destijds 41%.
Het bezingt dus met een grondige monitoring: check firewalls en DNS-logboeken, kijk declaraties van medewerkers zorgvuldig na op eventuele tooling, bekijk welke apps toegang hebben tot mail en bestanden in Microsoft 365 of Google Workspace. Andere opties: een netwerkscan door je IT-dienstverlener voor onbekende apparaten.
Mocht je écht niet lekker verderkomen, dan kun je altijd een steekproef doen. Gemeente Eindhoven ontdekte in 2025 via een steekproef van dertig dagen dat medewerkers bestanden met persoonsgegevens naar openbare AI-websites stuurden.
Binnen die dertig dagen werden er maar liefst 2.368 bestanden geüpload naar AI-diensten, aldus het bureau dat onderzoek deed naar het datalek.
Shadow IT en ongecontroleerd AI-gebruik voorkomen?
Wil je niet alleen weten welke tools medewerkers gebruiken, maar er ook daadwerkelijk grip op krijgen?
Download het stappenplan Shadow IT en AI voorkomen. Daarin krijg je 8 praktische stappen om Shadow IT in kaart te brengen, risico’s te beoordelen, duidelijke spelregels op te stellen en medewerkers te helpen veilige keuzes te maken.
Ook krijg je een aantal snelle vuistregels waarmee je de eerste 30 dagen direct aan de slag kunt.
