Vraag in een willekeurige MKB-organisatie welke AI-tools er gebruikt worden, en je krijgt twee antwoorden. Van de directie: "Copilot, geloof ik." Van het team: een lijstje van zes tot tien.

Dat verschil heet shadow AI: AI-tools die in gebruik zijn zonder dat ze ooit officieel zijn ingevoerd of goedgekeurd.

Het is geen ongehoorzaamheid

Dat is belangrijk om vast te stellen, want de reactie erop bepaalt hoe het verdergaat.

Niemand vraagt toestemming om sneller een mail te schrijven. Een medewerker die een tool vindt die zijn werk beter maakt, gebruikt hem. Dat is precies het gedrag dat je in andere gevallen zou belonen: hij zoekt zelf een oplossing en hij is er sneller door.

Het probleem zit dan ook niet in het gebruik. Het zit in drie dingen die niemand heeft afgesproken.

Waar het wél misgaat

Er gaat informatie in waarvan niemand weet waar die blijft. Een klantmail plakken om er snel een antwoord op te laten opstellen, is zo gebeurd. Bij de gratis versie van veel tools verschilt het wezenlijk van de zakelijke variant wat er met die tekst gebeurt, juist op het punt dat ertoe doet: of er op je invoer getraind wordt en hoe lang die bewaard blijft.

Er gaat iets ongecontroleerd naar buiten. Een taalmodel kan zelfverzekerd iets verkeerds beweren. In een interne samenvatting is dat vervelend; in een offerte, een advies of een mail aan een klant is het iets anders.

Er is geen antwoord als iemand ernaar vraagt. "Gebruiken jullie AI bij het verwerken van onze gegevens?" staat inmiddels gewoon in securityvragenlijsten. Bij een organisatie met shadow AI is het eerlijke antwoord: dat weten we niet precies. Dat is een slecht antwoord om te moeten geven aan een opdrachtgever.

Waarom verbieden niet werkt

Het klinkt als de veilige route: een mail met "gebruik van AI-tools is niet toegestaan zonder goedkeuring". In de praktijk gebeurt er dan één van twee dingen.

Of het gebruik gaat door en verdwijnt verder uit het zicht, want nu is het ook nog iets waar je niet over praat. Of het gebruik stopt echt, en dan lever je een productiviteitsvoordeel in dat je concurrent wel houdt.

Er is een derde weg, en die is niet ingewikkeld.

Wat wel werkt

Vraag het gewoon. Niet als audit, maar als vraag: welke tools gebruik je, en waarvoor? Doe dat zonder consequenties aan de eerste ronde te verbinden, anders krijg je geen eerlijk antwoord. Dit levert vrijwel altijd meer op dan de licentielijst.

Maak één lijst van wat er nooit in gaat. Eén A4, concreet: klantdossiers, persoonsgegevens, wachtwoorden en sleutels, offertes van anderen, alles wat onder geheimhouding valt. Concreet, want "wees voorzichtig met vertrouwelijke informatie" is geen afspraak; dat is een gevoel.

Wijs één of twee tools aan die wél goed staan. Als er een zakelijke variant is met een verwerkersovereenkomst, is het aanzetten daarvan meestal de goedkoopste verbetering die je kunt doorvoeren. Mensen wijken vanzelf uit naar een tool die is toegestaan, mits die net zo goed werkt.

Spreek af wie beslist over iets nieuws. Eén persoon of een kort overleg, met een checklist van drie vragen: welke gegevens gaan erin, wie controleert de uitkomst, en is er een zakelijke variant? Dat voorkomt dat er per afdeling weer iets anders binnenkomt.

Zet het in een lijst. Wat er gebruikt wordt, waarvoor, door wie, met welke gegevens en wie de eigenaar is. Dat is een AI-register, en het hoeft niet meer te zijn dan een spreadsheet.

Wat je erover moet vertellen aan je team

Het meest effectieve gesprek dat we over dit onderwerp zien, duurt een half uur en gaat niet over beleid. Het gaat over twee of drie echte voorbeelden uit het eigen werk: een geval waarin het model overtuigend iets verkeerds beweerde, en een geval waarin iemand bijna iets had geplakt wat er niet in hoorde.

Daarna weet iedereen waarom de afspraken er zijn, en dat werkt beduidend beter dan een document dat rondgestuurd is.

Beginnen

De AI Act Zelfcheck vraagt onder meer expliciet naar shadow AI, naar wat er met vertrouwelijke informatie is afgesproken en naar wie beslist over nieuwe tools. Twintig vragen, gratis, en je antwoorden worden niet opgeslagen.

Als je het daarna wilt vastleggen in een register, een korte gebruiksafspraak en een rolverdeling, dan is dat de AI Governance Starter.