Uit het Alert Online-gedragsonderzoek 2026 blijkt dat bijna de helft van de werknemers privé-AI-accounts voor werk gebruikt, ruim een derde dat zonder medeweten van de organisatie doet en weinigen weten welke tools zijn toegestaan. Begin daarom met zichtbaarheid: leg vast welke diensten zijn toegestaan, welke gegevens verboden zijn en bied een bruikbaar goedgekeurd alternatief.
De bevinding werd eind september/begin oktober 2026 beschreven in berichtgeving over het Cybersecurity gedragsonderzoek Alert Online 2026. Volgens die berichtgeving gebruikt bijna de helft van de werknemers soms, vaak of altijd een persoonlijk AI-account of een privé-app voor werk, zet ruim een derde AI-tools in zonder toestemming of medeweten van de organisatie en weet nog geen twee op de vijf welke AI-tools op het werk zijn toegestaan.
Onze inschatting: de kern van dit nieuws is niet dat werknemers AI gebruiken, maar dat zij het sneller in hun dagelijkse werk opnemen dan organisaties beleid, training en zichtbaarheid op orde brengen. Privé-AI is voor een flinke groep werknemers feitelijk al werkinfrastructuur geworden, terwijl de organisatie vaak niet weet welke tools worden gebruikt en welke gegevens erdoor gaan.
Wat stelt het Alert Online-gedragsonderzoek 2026 precies vast over privé-AI op het werk?
Volgens de beschreven resultaten van Alert Online 2026 gebruikt bijna de helft van de werknemers soms, vaak of altijd een persoonlijk AI-account of een privé-app voor werk, zet ruim een derde AI-tools in zonder toestemming of medeweten van de organisatie en weet nog geen twee op de vijf welke AI-tools op het werk zijn toegestaan. De exacte percentages komen uit de berichtgeving over dat onderzoek en zijn in de beschikbare primaire publicaties niet rechtstreeks terug te vinden; wij presenteren ze daarom afgerond en toegeschreven aan die berichtgeving.
Deze lijn is niet nieuw. Het Nationaal Cyber Security Centrum publiceerde in 2025 al over een vergelijkbare Nederlandse trend: aanzienlijk gebruik van generatieve AI onder medewerkers, waarbij slechts een kwart duidelijke organisatierichtlijnen rapporteerde en een deel niet kon beoordelen of zulke richtlijnen bestonden. Die cijfers betreffen een eerder onderzoek en bevestigen niet de specifieke 2026-resultaten, maar wel hetzelfde patroon.
Waarom is ongeautoriseerd AI-gebruik een concreet beveiligings- en privacyrisico?
Naar onze analyse zit het risico niet in het gebruik zelf, maar in het verlies van controle over welke informatie via welk account wordt verwerkt. Als werknemers vertrouwelijke stukken in een publieke AI-dienst plakken via hun eigen account, kan de organisatie niet aantonen welke gegevenscategorie, welke toestemming en welke menselijke controle van toepassing waren.
Internationaal onderzoek wijst dezelfde kant op, al verschillen landen, steekproeven en vraagstellingen en mogen de cijfers niet worden samengevoegd. PagerDuty rapporteerde op basis van een enquête onder 1.250 kantoorprofessionals bij organisaties met minimaal 500 miljoen dollar omzet in Australië, Japan, het Verenigd Koninkrijk en de Verenigde Staten dat twee derde AI op het werk gebruikte terwijl men dacht dat dit volgens het bedrijfsbeleid niet was toegestaan. In de bijbehorende analyse beschrijft PagerDuty dat AI-adoptie sneller groeit dan het beleid dat die adoptie moet beheersen, met klantgegevens, financiële informatie en vertrouwelijke bedrijfsdocumenten die in publieke tools belanden.
Naar onze inschatting raakt dit onder de AVG direct aan de verantwoordingsplicht van organisaties: een organisatie moet kunnen laten zien hoe persoonsgegevens worden verwerkt, en bij gebruik van publieke AI-diensten via privéaccounts ontbreekt die aantoonbaarheid. Het beoordelen van de gebruiksvoorwaarden van AI-aanbieders hoort daar bij, want trainingsdefaults en bewaarregels verschillen per dienst en per abonnement.
Welke concrete maatregelen vergroten de zichtbaarheid en controle over AI-gebruik?
Begin met een korte, bruikbare set regels in plaats van een abstract verbod dat toch wordt genegeerd. De berichtgeving laat zien dat onbekendheid met de regels juist het probleem is; naar onze analyse verlaagt een werkbaar, goedgekeurd alternatief de prikkel om naar privé-accounts uit te wijken. Dit is een praktische aanbeveling van onze redactie, geen voorschrift uit het onderzoek.
- Maak een korte lijst van toegestane AI-diensten en benoem expliciet welke gegevens nooit mogen worden ingevoerd, zoals klantgegevens, medische of financiële informatie en vertrouwelijke stukken.
- Bied een goedgekeurd alternatief dat echt bruikbaar is, zodat werknemers niet terugvallen op hun eigen account.
- Leg vast welke persoonlijke accounts, mobiele apps en browserextensies buiten de controle van de organisatie vallen en dus niet voor werk mogen worden gebruikt.
- Train medewerkers op concrete voorbeelden uit hun eigen werk, niet alleen op algemene verboden.
- Pas least privilege als runtime-controle voor AI toe waar tools wél in de werkomgeving draaien.
Deze stappen horen bij een breder overzicht van AI-governance en beleidskeuzes, waarin beleid, training en toezicht samenhangen in plaats van los van elkaar te bestaan.
Hoe meet ik of medewerkers de AI-regels daadwerkelijk kennen en naleven?
Meet periodiek of werknemers de regels kennen, niet of ze bestaan. Het onderzoek wijst op een kloof tussen gebruik en kennis: regels helpen pas als mensen weten dat ze er zijn en wat ze inhouden. Een korte terugkerende toets en een laagdrempelig meldpunt voor twijfelgevallen geven beter zicht dan een eenmalige beleidsmededeling.
- Vraag steekproefsgewijs welke AI-tools medewerkers denken dat zijn toegestaan en vergelijk dat met de officiële lijst.
- Houd bij welke goedgekeurde dienst, welke gegevenscategorie en welke menselijke controle per gevoelige werkstroom van toepassing zijn.
- Zorg dat bij besluiten met impact aantoonbaar is dat er menselijke controle bij AI-besluiten plaatsvond.
Het eindoordeel over acceptabel gebruik blijft bij de organisatie en haar professionals. De waarde van meten zit in het sluiten van de kloof die het gedragsonderzoek blootlegt: tussen wat werknemers doen en wat de organisatie denkt te kunnen aantonen.
Bronnen en referenties
Bronnen: Het artikel steunt op het Cybersecurity gedragsonderzoek Alert Online 2026, een publicatie van het Nationaal Cyber Security Centrum uit 2025 en twee onderzoekspublicaties van PagerDuty.