Blog

Shadow AI blootleggen voordat u het beheerst: wat 2026-cijfers van uw organisatie vragen

Shadow AI is in 2026 een meetbaar governance-gat: IBM en Netskope tonen omvang. Zo brengt u ongeautoriseerd AI-gebruik in kaart en onder controle.

· Door

Bovenaanzicht van een bureau met een aangesloten goedgekeurd apparaat naast een persoonlijke telefoon en tablet op dezelfde papieren mappen, met loshangende kabels.
Bijna de helft van de AI-activiteit verloopt via persoonlijke, onbeheerde apparaten buiten centrale registratie om.Beeld: IamVera.ai — originele redactionele illustratie

Begin niet met een verbod of extra beleidsdocument, maar met zichtbaarheid: inventariseer welke AI-tools, agents, extensies en persoonlijke accounts uw werkdata daadwerkelijk raken, koppel die aan identiteiten en datastromen, en zet nuttige patronen om in gecontroleerde workflows of blokkeer ze. Zonder detectie blijft shadow AI een onzichtbare risicolaag.

De aanleiding voor dit stuk is een governance-analyse die Seimless op 28 augustus 2026 publiceerde. Daarin worden incidentcijfers van IBM en Netskope samengebracht met een concrete vaststelling: veel organisaties hebben geen formeel proces om ongeautoriseerde AI-tools van medewerkers goed te keuren, te volgen of weer in te trekken. Dat maakt de kernvraag praktisch: niet of shadow AI voorkomt, maar hoe u het zichtbaar en beheersbaar maakt.

Hoe groot is het shadow AI-probleem volgens de cijfers van 2026?

De omvang is inmiddels meetbaar. Volgens de analyse van Seimless, die IBM- en Netskope-data bundelt, is shadow AI betrokken bij 43% van onderzochte security-incidenten en gebruikt 44% van werkplek-AI-gebruikers persoonlijke, niet-beheerste AI-apps. Bijna de helft van de AI-activiteit valt daarmee gedeeltelijk of volledig buiten organisatiecontrole, terwijl meer dan twee derde van de organisaties geen proces heeft om ongeautoriseerde AI-deployment te beperken.

Statistiekoverzicht TechnologyRadius plaatst daar een breder beeld naast: naar hun bundeling van onderzoeksreeksen heeft naar schatting 60 tot 70% van de organisaties shadow-AI-blootstelling, en zulke blootstelling kan de impact van datalekken met ongeveer 15% verhogen doordat onderzoeken lastiger worden. Netwrix rapporteert bovendien dat slechts circa 20% van de organisaties AI-gebruik van medewerkers volledig monitort en dat 76% niet-menselijke identiteiten zoals AI-agents en service-accounts niet volledig beheerst.

Wat valt precies onder shadow AI en welke vormen moet ik herkennen?

De Cloud Security Alliance definieert shadow AI in haar research note als generatieve-AI-tools, modellen, services en agents die binnen een organisatie bedrijfsdata verwerken zonder security-review, procurement-goedkeuring of governance. Netwrix noemt shadow AI expliciet een subset van shadow IT. Om het herkenbaar te maken, onderscheiden wij in onze analyse vier praktische vormen:

  • Persoonlijke generatieve-AI-accounts — bijvoorbeeld een privé-account dat wordt gebruikt om een contract of memo te laten herschrijven.
  • Ongeautoriseerde SaaS-tools met AI-features — diensten die zonder procurement-goedkeuring in gebruik zijn, waarvan de AI-functie later werd toegevoegd.
  • Embedded agents in bestaande applicaties — AI-functies binnen tools die nooit centraal zijn geregistreerd, zoals notetakers in vertrouwelijke vergaderingen.
  • Shadow agents met eigen actierechten — geautomatiseerde processen die zelfstandig acties uitvoeren via service-accounts.

Vooral die laatste categorie sluit aan bij het identiteits- en toegangsbeheer voor AI-agents volgens NIST, waarin agents als aparte digitale identiteiten worden behandeld.

Waarom betekent 'wij zien weinig AI-gebruik' meestal geen zicht in plaats van geen gebruik?

Een terugkerend misverstand is dat weinig zichtbaar AI-gebruik gelijkstaat aan weinig gebruik. MyBusinessFuture beschrijft een Bitkom-studie onder ruim 600 bedrijven waaruit blijkt dat ongeveer vier op de tien mid-marketbedrijven vermoeden dat medewerkers generatieve AI via privé-accounts op het werk gebruiken, terwijl slechts acht procent dat als wijdverspreid beschouwt. Dat toont dat managers doorgaans hun eigen inschatting zien, niet een feitelijke meting.

Onze inschatting: zolang detectie ontbreekt, zegt de zin "wij zien weinig AI-gebruik" vooral iets over het ontbreken van zicht, niet over het feitelijke gebruik. Dat sluit aan bij het Seimless-beeld dat bijna de helft van de AI-activiteit buiten controle valt. Shadow AI is daarmee geen exclusief probleem van grote ondernemingen, maar speelt volgens de door MyBusinessFuture aangehaalde cijfers net zo goed in de Europese Mittelstand.

Welke stappen zetten shadow AI om in aantoonbaar beheerst gebruik?

De Cloud Security Alliance koppelt shadow AI aan een reeks controlemaatregelen die aansluiten bij NIST-achtige security-principes. Op basis van die aanbevelingen en de risicolijst van Netwrix schetsen wij een praktisch raamwerk:

  1. Inventarisatie en detectie — breng via netwerk- en CASB-monitoring, browser-extensie-audits en SaaS-discovery per afdeling in kaart welke AI-tools, agents en extensies feitelijk in gebruik zijn.
  2. Identiteit en toegang — behandel AI-agents, tools en service-accounts als volwaardige principals met least-privilege-rechten, SSO en rolgebaseerde toegang; koppel persoonlijke accounts aan werkidentiteiten of blokkeer ze.
  3. Dataminimalisatie en isolatie — leg vast welke data nooit via publieke AI-kanalen mag en ontwerp integraties zo dat gevoelige data alleen via gecontroleerde paden loopt.
  4. Logging en audittrail — log prompts, outputs, gebruikte tools, modellen en identiteiten per workflow, zodat herleidbaar blijft waar shadow-achtig gebruik nog optreedt.
  5. Formaliseren of blokkeren — zet nuttige patronen om in goedgekeurde workflows met beleid, training en guardrails, en sluit risicovolle patronen expliciet uit.

Wie deze stappen in samenhang wil inrichten, vindt bredere context in ons themahub over AI-governance en workflowcontrole. Voor de datazijde helpen het vastleggen van AVG-verantwoordelijkheden per fase van uw AI-workflow en het beheersen van risico's van ChatGPT-connectoren naar Gmail, Drive en Teams.

Welke rol kan een verificatieconsole spelen bij zicht op shadow AI?

Detectie en governance vragen om een plek waar de keuzes per workflow zichtbaar worden. Vera is een privacygerichte AI-verificatielaag voor professionals die met vertrouwelijke of hoog-trust informatie werken; het is geen chatbot en geen eigen taalmodel. De functie is niet om shadow AI op te lossen, maar om de hierboven beschreven zichtbaarheid en workflowcontrole te ondersteunen: per taak tonen welke modellen zijn gebruikt en welke verificatiestappen, correcties, meningsverschillen en bronnen daarbij hoorden, zodat controle mogelijk wordt.

De privacyworkflow is daarbij fail-closed: mislukt de privacyverificatie, dan wordt het document niet doorgestuurd. De Semantic Privacy Shield is ontworpen om gevoelige documentwaarden vóór AI-verwerking op EU-infrastructuur te vervangen door synthetische, sessiegebonden equivalenten, zodat alleen geanonimiseerde inhoud naar de geselecteerde modellen gaat; de oorspronkelijke waarden kunnen lokaal worden hersteld. Dat is een architectuurbeschrijving, geen garantie dat anonimisering foutloos verloopt of dat de volledige AVG wordt nageleefd. Het professionele eindoordeel blijft altijd bij de gebruiker.

Bronnen en referenties

  1. Shadow AI in 2026: The Enterprise Risk and Governance PlaybookSeimless · 2026-08-28
  2. 20 Shadow AI Statistics 2024-2026: Enterprise AI RiskTechnologyRadius · 2026-05-23
  3. 12 Shadow AI security risks to monitor in 2026Netwrix · 2026-02-13
  4. Shadow AI Apps: The Enterprise Attack Surface That Outpaces GovernanceCloud Security Alliance Labs · 2026-05-30
  5. Shadow AI in the Mittelstand: What the Secret Use RevealsMyBusinessFuture · 2026-06-20

Bronnen: Het artikel steunt op de shadow AI-analyse van Seimless (met IBM- en Netskope-data), statistieken van TechnologyRadius, de risicolijst van Netwrix, de research note van de Cloud Security Alliance en de door MyBusinessFuture aangehaalde Bitkom-studie.

← Alle artikelen in dit thema ← Alle artikelen