3min Personeel

AI-training scoort hoog, monitoring en audits blijven achter

AI-training scoort hoog, monitoring en audits blijven achter

Nederlandse organisaties kiezen bij veilig AI-gebruik het vaakst voor training en bewustwording. Monitoring van AI-beslissingen en periodieke audits worden veel minder ingezet. Dat blijkt uit het AI-onderzoek 2026 van Info Support onder 400 IT-beslissers.

Training en bewustwordingsprogramma’s voor medewerkers staan bovenaan het lijstje maatregelen. 39 procent van de ondervraagde IT-beslissers noemt dit. Toegangsbeheer voor bevoegde personen volgt met 33 procent. Ethische richtlijnen voor AI-ontwikkeling en gegevensversleuteling delen een derde plek, beide op 32 procent.

Maar er is ook een groep die nog helemaal niets heeft geregeld. Eén op de tien organisaties heeft namelijk geen enkele maatregel genomen om veilig AI-gebruik te waarborgen. Het onderzoek werd in maart en april 2026 uitgevoerd samen met Markteffect, onder organisaties met meer dan vijftig medewerkers.

Controle achteraf ontbreekt vaak

De maatregelen die inzicht geven in wat een AI-toepassing daadwerkelijk doet, scoren duidelijk lager. Slechts 28 procent monitort en logt AI-beslissingen. Een even grote groep voert beveiligings- en penetratietesten uit. Regelmatige audits van AI-modellen komen uit op 24 procent. Detectie en mitigatie van bias sluit de rij met 12 procent.

Dat verschil valt op. Training en toegangsbeheer bepalen wie met AI mag werken, maar leggen niet vast welke keuzes een model maakt of waar het afwijkt van de verwachting.

Joop Snijder, Head of AI bij Info Support, licht toe: “Training en toegangsbeheer zijn belangrijke eerste stappen, maar daarmee ben je er nog niet. Organisaties moeten ook kunnen reconstrueren wat een AI-toepassing heeft gedaan.”

Veiligheid als tweede uitdaging

Veiligheid en naleving van wet- en regelgeving is volgens het onderzoek de tweede grootste uitdaging bij AI-implementatie, genoemd door 30 procent. Alleen privacy en ethische overwegingen scoren iets hoger, met 31 procent.

Die cijfers passen bij een breder beeld dat eerder uit hetzelfde onderzoek naar voren kwam. Zoals ICTMagazine eerder berichtte, gebruikt 92 procent van de respondenten dagelijks AI voor het werk, terwijl slechts 21 procent zegt dat het management de AI-strategie leidt met duidelijke doelen. Info Support spreekt van een governance gap: AI-gebruik groeit van onderop, sturing van bovenaf blijft uit.

In 44 procent van de organisaties werken medewerkers zelfstandig met AI-tools. Slechts 5 procent laat AI (deels) zelfstandig processen uitvoeren.

Toezichthouders wijzen op shadow AI

Dat zelfstandige gebruik is niet zonder gevolgen. De Europese privacytoezichthouder EDPS waarschuwde eerder dat ongeautoriseerd AI-gebruik door medewerkers kan leiden tot het omzeilen van data- en beveiligingsmaatregelen, met datalekken als gevolg. Ook de Autoriteit Persoonsgegevens signaleert een toename van datalekken door AI-chatbots op de werkvloer, vooral wanneer medewerkers bedrijfsgegevens invoeren in gratis of niet-goedgekeurde tools.

Over de omvang van shadow AI lopen de cijfers uiteen. Afhankelijk van het onderzoek en de steekproef varieert het aandeel medewerkers dat AI-tools zonder toestemming gebruikt van 49 tot 78 procent.

Lees ook: Shadow AI dwingt bedrijven tot strategische keuzes in AI-licenties

Wat de AI Act vraagt

Logging en menselijk toezicht zijn ook onderdeel van de Europese AI-verordening. Sinds augustus 2026 gelden transparantie-eisen en start het toezicht op hoogrisicoverplichtingen. De zwaardere verplichtingen voor zelfstandige Bijlage III-systemen zijn volgens de Autoriteit Persoonsgegevens uitgesteld naar 2 december 2027. Voor AI als veiligheidscomponent in gereguleerde producten geldt 2 augustus 2028.

Organisaties wordt geadviseerd nu al een AI-register aan te leggen, per systeem een risicoclassificatie uit te voeren en processen in te richten voor risicomanagement, technische documentatie, human oversight en logging.

Info Support adviseert organisaties vast te leggen wie welke AI-oplossingen mag gebruiken, voor welke doelen en onder welke voorwaarden. Daarnaast raadt het bedrijf aan relevante beslissingen bij te houden en op vaste momenten te controleren of een toepassing nog veilig en betrouwbaar werkt.