Een communicatieadviseur bij een gemeente moet voor vier uur een brief herschrijven in begrijpelijke taal. Copilot staat aan, maar het resultaat blijft stijf. In een tweede tabblad opent ze de gratis versie van ChatGPT, plakt de brief erin en heeft binnen twee minuten wat ze zocht. Niemand heeft haar dat verboden, en niemand weet dat het gebeurt.
Dat is shadow AI. Geen hack, geen kwade wil, geen onbekende software op de laptop: een gewone dienst in een gewone browser, gestart door iemand die haar werk wilde afkrijgen. Een verbod haalt die dienst niet weg. Het haalt alleen het tabblad weg dat je nog kon zien.
Wat bedoelen we met shadow AI?
De definitie die wij hanteren heeft drie onderdelen, en alle drie moeten kloppen.
De tool is zelf te starten: iedereen kan online een account aanmaken en beginnen, zonder inkoop en zonder beheerder. De organisatie heeft er geen besluit over genomen; niemand heeft gezegd dat het mag, en niemand heeft gezegd dat het niet mag. En de tool is echt in gebruik, in de afgelopen dertig dagen, niet ooit een keer uitgeprobeerd.
Dat laatste onderdeel doet het meeste werk. Een tool die iemand in januari één keer opende, is geen governancevraag. Een tool die deze maand door twintig mensen wordt geopend, is dat wel.
Wat erbuiten valt: een tool die alleen werkt met een licentie of via de inlog van de organisatie. Wie via de zakelijke inlog in een zakelijke omgeving werkt, gebruikt iets wat de organisatie zelf heeft ingericht, ook als er daarna nog vragen zijn over hoe. Dat is een inkoopvraag, geen shadow AI.
Waarom ontstaat het?
Om één reden: het werk gaat er makkelijker van. Een brief herschrijven, een vergadering samenvatten, een stuk code uitleggen, een Engelse mail nakijken. De tool doet in twee minuten wat anders een half uur kostte, en dat is de hele motivatie.
De voorkeurstool is er vaak wel. Hij voelt alleen niet toereikend voor dit ene karwei: te stijf, te traag, zonder toegang tot het web, of gewoon niet de tool waar iemand thuis al aan gewend is. Dan wint de tool die het werk afkrijgt, en dat is meestal een gratis account in een tweede tabblad.
Dat mensen dit niet melden, is geen teken van slechte wil. In het onderzoek van KPMG en de University of Melbourne onder 48.000 werkenden in 47 landen (2025) zegt 57 procent AI-gebruik verborgen te houden voor de werkgever, en 48 procent weleens gevoelige bedrijfsgegevens in een publieke AI-tool te hebben gezet. Wie dat leest als een probleem van medewerkers, mist het punt. Het is een signaal dat de goedgekeurde route en de werkdag niet op elkaar aansluiten.
Waarom verplaatst een verbod het probleem?
Een verbod werkt op het netwerk en op de beheerde laptop. Het werkt niet op de telefoon in iemands zak, niet op de thuisverbinding, en niet op het privé-account dat er al was voordat het verbod kwam. Het gebruik gaat door; alleen het deel dat je kon zien verdwijnt. Waarom dat zo uitpakt, staat uitgebreider in AI blokkeren maakt je niet veiliger.
Er zit een tweede effect achter. Het gebruik dat overblijft, loopt bijna altijd via een gratis account, en dat is precies het accounttype dat je liever niet had: gratis en zakelijk verwerken dezelfde prompt onder heel andere voorwaarden. De Autoriteit Persoonsgegevens meldde meerdere datalekmeldingen waarbij medewerkers persoonsgegevens in een AI-chatbot hadden gezet, en adviseert organisaties duidelijke afspraken te maken: of het mag, en welke gegevens erin mogen. Een verbod is geen afspraak. Het is het einde van het gesprek.
En het derde effect is het stilste: een verbod haalt de reden weg om iets te melden. Wie een tool gebruikt die niet mag, vertelt dat niet aan IT. Dus hoort IT ook niet dat de goedgekeurde tool tekortschiet, en blijft de reden voor het gebruik bestaan.
Dit pleit niet voor alles toestaan. Een organisatie mag een tool afwijzen, en moet dat soms. Het punt is dat een afwijzing een besluit is, met een reden en een alternatief erbij, en geen deur die dichtgaat.
Is elk gebruik zonder toestemming ook risicovol?
Nee, en dit onderscheid scheelt veel onnodig werk.
Zonder toestemming betekent alleen dat de organisatie er nog niets over heeft gezegd. Of het gebruik risicovol is, hangt af van twee andere dingen: de tool zelf (waar de gegevens heen gaan, of erop getraind wordt, onder welke voorwaarden, in welk land) en wat iemand erin zet.
Een medewerker die met een gratis vertaaltool een persbericht polijst dat morgen toch online staat, doet iets zonder toestemming en zonder noemenswaardig risico. Een medewerker die in de goedgekeurde tool een cliëntdossier plakt terwijl de afspraak was dat dat niet mag, doet iets met een toegestane tool en met een echt risico. De status van de tool beantwoordt de eerste vraag; wat er in de prompt staat is een tweede vraag, met een eigen antwoord.
Voor die eerste vraag zijn vier uitkomsten genoeg, en de twee laatste worden het vaakst door elkaar gehaald.
| Status | Wat het zegt | Wat de organisatie dan nog te doen heeft |
|---|---|---|
| Toegestaan | Beoordeeld, en het gebruik is in orde | Opnieuw kijken bij een overname, een incident of nieuwe voorwaarden |
| Beperkt toegestaan | Toegestaan onder een voorwaarde die de organisatie zelf formuleert | Die voorwaarde in één zin uitleggen, op het moment dat het ertoe doet |
| Nog geen besluit | Niemand heeft er nog naar gekeken; de startstand van elke tool | Beoordelen, te beginnen bij de tools die echt worden gebruikt |
| Niet toegestaan | Beoordeeld, en de organisatie wil liever iets anders | Het alternatief aanwijzen en laten weten waarom |
"Nog geen besluit" is een eerlijke uitkomst: het zegt dat de organisatie de tool nog niet heeft bekeken. "Niet toegestaan" is een keuze, en die vraagt een reden en een alternatief. Wie beide op één hoop gooit, verbiedt onbedoeld alles wat nieuw is, en dat is de blokkade van hierboven in een ander jasje.
Zo ziet dat er in de praktijk uit. Een gemeente heeft Copilot toegestaan, met een beleid dat zegt: gebruik de goedgekeurde tool. Bij een inventarisatie blijken naast Copilot ook Perplexity, ChatGPT en drie gespecialiseerde tools in gebruik: een vertaaldienst, een dienst die vergaderingen samenvat, en een AI-functie in de tekstverwerker van een leverancier. Twee daarvan staan nog nergens in het register. Dat is geen incident. Het laat zien dat het register de werkdag niet bijhoudt, en dat "nog geen besluit" voor die twee de juiste status is, tot iemand heeft gekeken.
Welke informatie heeft een organisatie dan nodig?
Vier dingen, en geen daarvan gaat over personen.
Welke AI-diensten worden er in de organisatie geopend, en hoe vaak. Dat is een lijst van domeinen, en hij is korter dan je denkt: enkele tientallen, geen duizenden. Browserextensies horen erbij, want een extensie met leesrechten is ook een AI-tool.
Over welke van die diensten is een besluit genomen, en over welke nog niet. Dat is het verschil tussen een beleid en een register: het beleid zegt wat mag, het register zegt per tool wat er is besloten.
Welk deel van het gebruik loopt via de goedgekeurde tools. Als dat aandeel daalt terwijl het beleid gelijk blijft, schiet de voorkeurstool tekort, en dat is een inkoopgesprek, geen handhavingsgesprek.
En of het besluit aankomt op het moment dat het ertoe doet. Een register dat op intranet staat, wordt gelezen bij indiensttreding en daarna nooit meer. Een besluit dat verschijnt op het moment dat iemand de tool opent, wordt wel gezien.