De directie is het grootste shadow AI-risico

TrustedTech-onderzoek toont dat 65% van beslissers ongoedgekeurde AI-tools gebruikt, dubbel zoveel als hun medewerkers. Wat dat doet met je governance.

Gert-Jan Lasterie· 28 mei 2026· 4 min· nieuwsflits
Foto: Loic Leray

65% van beslissers gebruikt AI-tools die door hun eigen organisatie niet zijn goedgekeurd, blijkt uit nieuw onderzoek van TrustedTech. Dat is meer dan dubbel zo veel als bij medewerkers zonder beslisrol. Een deel doet dat bewust, om buiten de monitoring van IT te blijven. Voor directies die werken aan AI-governance is dat een ongemakkelijk cijfer. Je vraagt iets van de organisatie wat je zelf niet doet. Dit stuk legt uit waarom dat het hele traject ondermijnt, en hoe je het bespreekbaar maakt zonder dat het een afrekening wordt.

Wat het onderzoek zegt

TrustedTech publiceerde op 25 mei zijn Shadow AI in the Workplace Report, opgepikt door Help Net Security. Het onderzoek peilde duizenden medewerkers in de VS en het VK. Twee getallen springen eruit. 65% van de beslissers gebruikt AI-tools die niet door de organisatie zijn goedgekeurd. Bij medewerkers zonder beslisrol is dat 31%. Beslissers draaien dus ruim twee keer zo vaak shadow AI als de mensen die ze aansturen.

Meer dan de helft van de werknemers die persoonlijke accounts gebruiken voor AI, doet dat bewust om buiten zicht van IT te blijven. Beslissers vermoeden vaker dan andere medewerkers dat hun organisatie AI-gebruik monitort. Volgens TrustedTech-oprichter Julian Hamood verklaart dat een deel van het patroon: senior medewerkers willen niet dat hun gebruik aan hun naam wordt gekoppeld, juist omdat hun reputatie afhangt van de schijn van vakbekwaamheid.

Waarom dit pijn doet

De meeste governance-trajecten die wij begeleiden, beginnen omdat een directielid het belangrijk vindt. Beleid, tooling-keuzes, monitoring, training: het wordt op directieniveau in gang gezet om de organisatie veilig met AI te laten werken. Tegelijk laat dit onderzoek zien dat datzelfde directielid statistisch het vaakst zelf de regels omzeilt.

Het probleem zit in voorbeeldgedrag. Als de COO ChatGPT op een persoonlijk account vult met klantgegevens, kun je IT en HR alle templates en awareness-trainingen laten uitrollen die je wilt. De werkvloer ziet wat er werkelijk gebeurt. Governance werkt pas als het zichtbaar wordt voorgeleefd op directieniveau. Een verklaring in de all-hands volstaat daar niet voor.

Vier vragen voor de directietafel

De praktische implicatie: je AI-beleid moet ook getoetst worden aan het gedrag van het directieteam zelf. Vier vragen die ongemakkelijk maar nuttig zijn om aan de eigen tafel te stellen.

Welke modellen draaien de leden van het MT zelf, in welke omgeving, met welke data? Als daar geen zicht op is, geldt dezelfde blinde vlek waar je de organisatie tegen wil beschermen.

Welk type informatie deel ik zelf met een tool die ons IT-team niet heeft beoordeeld? Notulen, salarisstrookjes, klantbestanden, contractconcepten: die belanden vaker in een persoonlijk AI-account dan we toegeven. Wat zo'n onbedoelde datastroom met een organisatie kan doen, beschreven we eerder aan de hand van het OpenClaw-onderzoek.

En de minst comfortabele: zou ik mijn eigen gebruik durven delen in een team-doorlichting? Als het antwoord nee is, weet je dat de toon van het governance-gesprek nog niet veilig genoeg is voor iedereen.

Bespreekbaar maken zonder verwijt

Wat ik in de praktijk zie: het is verleidelijk om deze cijfers te framen als een tikje op de vingers voor de directie. Dat werkt averechts. Directieleden hebben vaak goede redenen voor hun shadow AI-gebruik. Ze willen snelheid, ze willen geen meekijkende collega's, ze ervaren dat de officiële tools tekortschieten. Dat zijn precies dezelfde redenen die hun medewerkers hebben.

Het werkt beter om te erkennen dat shadow AI op alle niveaus dezelfde oorsprong heeft: het ontbreken van een snel, veilig alternatief. Anthropic vroeg 81.000 gebruikers wat ze willen, en de antwoorden zijn voor leiders en medewerkers verrassend gelijk. Een goed gesprek over AI-governance begint bij die vraag: welk werk willen we sneller doen, en welk veilig alternatief hebben we daarvoor klaarliggen? Regels zijn pas zinvol als die vraag is beantwoord.

Pas als dat alternatief er ligt, en het directieteam zichtbaar en zonder voorbehoud zelf overstapt, kun je de organisatie geloofwaardig vragen hetzelfde te doen. Bekijk hier meer artikelen over AI-governance.

Wekelijkse inzichten in je mail.

Dilemma's, doorbraken en blinde vlekken uit onze AI-praktijk.

De vraag waar het echt om draait

Hoe groot is jouw eigen schaduw, en weten je collega's daarvan? Het governance-gesprek begint pas echt als die vraag eerlijk op tafel ligt.

Wil je dat gesprek goed voeren zonder dat het een afrekening wordt? Plan een kennismaking in, we denken graag mee.