• Blog
  • Wat is shadow AI en hoe krijg je er grip op

Wat is shadow AI en hoe krijg je er grip op

Wat shadow AI is, waarom het in vrijwel elke organisatie ontstaat en hoe je het zichtbaar en beheersbaar maakt zonder je teams af te remmen.

Wat is shadow AI

Shadow AI is het gebruik van AI-tools binnen je organisatie zonder goedkeuring of toezicht van IT. Denk aan medewerkers die bedrijfsdata in een externe chatbot plakken, teams die zelf een AI-tool aanschaffen buiten inkoop om, of afdelingen die hun eigen modellen draaien. Het gebeurt buiten het zicht van de mensen die verantwoordelijk zijn voor security, governance en compliance.

De term is afgeleid van shadow IT, maar shadow AI brengt een eigen risico mee: wat een medewerker in een AI-tool typt, kan bij een externe partij terechtkomen en daar worden opgeslagen of hergebruikt.

Waarom shadow AI ontstaat

Shadow AI is zelden kwade opzet. Het is meestal een symptoom van een adoptiegap: de organisatie zet AI in, maar medewerkers kunnen er niet goed mee uit de voeten, of de goedgekeurde tools voelen te traag of te beperkt. Dan zoeken mensen hun eigen weg.

HSO ziet dit patroon terug bij AI-implementaties. Een team krijgt een agent, maar vertrouwt het systeem niet of begrijpt niet wat het doet. Na een paar weken zakt het gebruik weg en vallen mensen terug op handmatige processen of onbeheerde externe tools. Zoals een van onze specialisten het samenvat: als mensen het systeem niet vertrouwen, omzeilen ze het stilletjes. Dat is precies het moment waarop shadow AI ontstaat.

De risico's van shadow AI

Onzichtbaar gebruik brengt concrete risico's mee:
  • 1

    Datalekken.

    Gevoelige bedrijfsdata, klantgegevens of broncode belanden in tools met onbekende bewaartermijnen en verwerkingsvoorwaarden.

  • 2

    Compliance-risico.

    AI-gebruik dat niemand registreert, valt buiten je verantwoording richting de EU AI Act en andere regelgeving.

  • 3

    Geen zicht, geen controle.

    Je kunt niet beveiligen of beheren wat je niet ziet. Risico's worden pas zichtbaar als er iets misgaat.

  • 4

    Inconsistente output.

    Ongecontroleerde tools leveren resultaten die niemand toetst, wat leidt tot beslissingen op basis van onbetrouwbare AI.

Agent sprawl: de nieuwe vorm van shadow AI

Shadow AI kreeg er recent een scherpere variant bij. Met tools als Microsoft Copilot Studio kan bijna iedereen zelf een agent bouwen, zonder tussenkomst van IT. Handig, tot niemand meer weet hoeveel agents er draaien, op welke data en met welke rechten. Dat heet agent sprawl: de ongecontroleerde wildgroei van zelfgebouwde agents.

Het risico is groter dan bij losse AI-tools, want agents voeren zelfstandig acties uit. Ze versturen berichten, wijzigen data en doen aankopen. Als een agent een fout maakt, is vaak niet vastgelegd wie verantwoordelijk is. Een bekend voorbeeld uit 2025: een autonome agent wiste een volledige productiedatabase, zonder dat vooraf duidelijk was wie daarop aanspreekbaar was.

Hoe je shadow AI onder controle krijgt

De reflex is vaak om AI-tools te verbieden. Dat werkt averechts: mensen zoeken dan een nieuwe omweg. Wat wel werkt, is zichtbaar maken wat er draait en het gebruik kanaliseren naar goedgekeurde, gemonitorde tools die medewerkers graag gebruiken. Zo haal je het risico weg zonder de innovatie te remmen.

Een praktische aanpak begint bij inzicht. Een governance-assessment brengt in kaart welke AI-tools en agents er in gebruik zijn, ook de exemplaren die buiten IT om zijn ontstaan. Vervolgens stel je kaders: welke tools zijn goedgekeurd, welke data mogen ze gebruiken en wie is waarvoor verantwoordelijk. Op het Microsoft-platform sluit dat aan op de tools die je al hebt, met Microsoft Purview voor dataclassificatie en de bedrijfsbrede controles van Copilot Studio voor agents. Als Microsoft Solutions Partner richt HSO dat zo in dat governance meebeweegt met je omgeving in plaats van er als losse laag naast te staan.

Voor de agents specifiek doet HSO dit met de Agent Health Check: in tien werkdagen zie je welke agents er draaien, op welke data en waar de grootste risico's zitten.

Benieuwd hoe volwassen de AI-governance in jouw organisatie is?

De Agent Health Check geeft een concreet vertrekpunt: welke agents er draaien, welke risico's spelen rond kosten, security en verantwoording, en welke stap logisch als eerste komt.

Wil je breder kijken dan agents alleen? Bekijk onze AI-governance consulting of ga in gesprek met een AI Governance-expert.

Door gebruik te maken van dit formulier gaat u akkoord met de opslag en verwerking van de door u verstrekte gegevens, zoals aangegeven in ons privacybeleid. U kunt zich op elk moment afmelden voor verzonden berichten. Lees ons privacybeleid voor meer informatie over hoe u zich kunt afmelden, onze privacypraktijken en hoe we ons inzetten om uw privacy te beschermen en te respecteren.