Het Britse NCSC waarschuwt ook voor shadow AI oftewel medewerkers die zonder goedkeuring AI-tools inzetten voor hun werk. Volgens de dienst ontstaan daardoor datalekken en beveiligingsincidenten die organisaties nauwelijks kunnen opsporen. Een verbod is volgens het NCSC niet de oplossing.
Het gebruik van AI op de werkvloer is de afgelopen jaren hard gestegen. Beleid en richtlijnen binnen organisaties hielden dat tempo lang niet altijd bij. Het gevolg laat zich raden. Medewerkers grijpen naar tools die hun werkgever nooit heeft beoordeeld.
Dat fenomeen heet shadow AI, een variant op de al langer bekende shadow IT. Het Britse National Cyber Security Centre (NCSC) verwijst naar onderzoek waaruit blijkt dat 71 procent van de werknemers AI-tools gebruikt die niet zijn goedgekeurd door de werkgever. Andere cijfers wijzen dezelfde kant op. Uit eerder gepubliceerd onderzoek blijkt dat een op de vijf Nederlandse werknemers zelfs zelf AI-tools aanschaft voor het werk.
Waar het misgaat
Het NCSC noemt drie risicogebieden. Zo kan gevoelige bedrijfs- of klantdata uitlekken, met kans op verlies van intellectueel eigendom en het niet halen van wettelijke eisen. Daarnaast verliezen organisaties zicht op hun eigen informatie. Gegevens die in consumentendiensten belanden, kunnen worden bewaard of gebruikt om het model te verbeteren, buiten de eigen governance om.
Het derde punt draait om AI-agents. Dat zijn complexe softwarecomponenten met mogelijke kwetsbaarheden. Wie zo’n agent weet te misbruiken, krijgt toegang tot dezelfde data, diensten en rechten als de agent zelf. Aanvallers richten zich volgens het NCSC vooral op agents met losse guardrails.
Dat probleem is niet theoretisch. Leveranciers spelen er inmiddels actief op in. Zo introduceerde Okta eerder een opsporingsdienst voor AI-agents om ongeregistreerd agentgebruik in kaart te brengen.
Geen verbod, wel bewustzijn
Het NCSC pleit nadrukkelijk niet voor een AI-verbod. Medewerkers moeten wel nadenken over welke app of dienst ze kiezen voordat ze data delen. “Het voelt misschien heel natuurlijk om dezelfde AI-dienst te blijven gebruiken die je uit je privéleven kent, maar het gebruik van systemen die niet door het bedrijf zijn goedgekeurd, kan voor je werkgever echte problemen opleveren”, schrijft de dienst.
Voor organisaties ligt de opdracht elders, namelijk zorgen dat medewerkers toegang hebben tot AI-tools die aan hun behoeften voldoen, zonder het cyberrisico uit het oog te verliezen. Shadow AI verdwijnt volgens het NCSC niet volledig. Het doel is risicobeperking, niet uitbanning.
Twee adviezen staan centraal. Ten eerste een positieve securitycultuur, waarin open gesprekken over beveiliging ervoor zorgen dat medewerkers minder snel naar niet-goedgekeurde diensten grijpen. Ten tweede het veilig integreren van AI-systemen op de werkvloer, waarvoor het NCSC verwijst naar richtlijnen die het samen met internationale partners opstelde over agentic AI.
De kloof tussen adoptie en beheersing blijft groot. Uit recent onderzoek komt naar voren dat governance achterblijft bij het tempo waarin organisaties AI omarmen. Het NCSC vat het bondig samen: je kunt niet beheren wat je niet kent.