Shadow AI op de werkvloer: uw personeel gebruikt het al

Uw personeel plakt al bedrijfsgegevens in chatbots. Een verbod verplaatst het alleen maar uit het zicht. Dit is wat wél werkt.

Iemand in uw bedrijf heeft vorige week een klantcontract in een chatbot geplakt om een samenvatting te krijgen. Iemand anders heeft een spreadsheet met verkoopcijfers geüpload om sneller een grafiek te maken. Een derde persoon vroeg een AI-tool om een lastige e-mail naar een leverancier te herschrijven, inclusief de passages over prijsstelling.

Geen van hen vroeg om toestemming. Geen van hen dacht dat ze iets verkeerds deden, want ze probeerden geen regels te overtreden; ze probeerden een taak te voltooien. Dit is shadow AI: generatieve AI-tools die voor werk worden gebruikt zonder dat IT weet dat ze bestaan.

AI-chatbot geopend op een smartphone, het type shadow AI-tool dat werknemers gebruiken zonder IT in te lichten

Waarom shadow AI verschilt van shadow IT

Niet-geautoriseerde software is niets nieuws. Mensen installeren al twintig jaar hun eigen tools voor het delen van bestanden en notitie-apps. Wat is veranderd, is de aard van het risico.

Bij een niet-goedgekeurde app zit het probleem meestal in waar de data wordt opgeslagen. Bij shadow AI zit het probleem in wat mensen intypen. Een werknemer uploadt geen database, maar kopieert de drie alinea’s die er toe doen, en die drie alinea’s zijn vaak het meest gevoelige deel van het document.

De drempel is bovendien lager dan ooit. Er hoeft niets geïnstalleerd of goedgekeurd te worden. Een browsertabblad en een gratis account is de hele setup, en dat is precies waarom een verbod niet werkt.

Wat er daadwerkelijk misgaat

Wees hier voorzichtig, want de populaire versie van dit verhaal is overdreven. Gerenommeerde providers geven uw tekst niet zomaar aan vreemden, en de meeste zakelijke abonnementen sluiten uw data volledig uit van modeltraining.

De realistische risico’s zijn alledaagser en waarschijnlijker:

  • Consumentenaccounts op persoonlijke e-mail. Niemand kan de toegang intrekken wanneer die persoon vertrekt, en de geschiedenis gaat met hen mee.
  • Gratis versies met andere voorwaarden. De consumentenversie van een tool heeft vaak zwakkere databescherming dan de betaalde zakelijke versie van hetzelfde product.
  • Geheimhoudingsplichten die stilletjes worden geschonden. Als uw contract met een klant stelt dat hun data binnen uw systemen blijft, is het elders plakken ervan een inbreuk, of er nu iets lekt of niet.
  • Persoonsgegevens op de verkeerde plek. Personeelsdossiers of klantgegevens die worden verwerkt door een tool die door niemand is beoordeeld, is een probleem voor de gegevensbescherming.
  • Antwoorden die voor waar worden aangenomen. Een zelfverzekerde maar foutieve samenvatting van een contractclausule kan duurder uitvallen dan welk datalek dan ook.

Een verbod maakt shadow AI erger

Het instinct is om een beleid te schrijven dat alles verbiedt. Dit faalt om een simpele reden: de tools helpen echt, en mensen geven niet zomaar iets op dat hen een uur per dag bespaart.

Wat een verbod werkelijk bereikt, is stilte. Het gebruik verplaatst zich naar persoonlijke telefoons, waar u totaal geen zicht op heeft, en niemand vertelt u wanneer er iets misgaat omdat toegeven betekent dat ze de regels hebben gebroken. U heeft shadow AI niet verwijderd; u heeft uw eigen zicht erop verwijderd.

Organisaties die dit goed aanpakken, doen het tegenovergestelde. Zij maken de officiële route makkelijker dan de onofficiële.

Een werkbare aanpak

Vraag voordat u aannames doet. Ontdek wat mensen al gebruiken en waarom. De antwoorden vertellen u welke problemen uw huidige tooling niet oplost, wat sowieso nuttige informatie is.

Zorg voor een geschikte tool. Geef personeel een assistent op zakelijk niveau met een degelijk contract erachter. Als uw bedrijf op Microsoft 365 draait, houdt de ingebouwde optie de data binnen uw bestaande overeenkomsten. Zodra er een goede tool is, verdwijnt de meeste shadow AI vanzelf.

Schrijf een kort AI-beleid. Eén pagina, geen vijftien. Noem de goedgekeurde tools, vermeld wat nooit ergens geplakt mag worden, en wees expliciet dat een mens alles controleert wat naar een klant gaat. Een beleid dat mensen kunnen onthouden is beter dan een document dat alleen voor auditors bestaat.

Trek de grens bij categorieën, niet bij tools. Persoonsgegevens, klantmateriaal onder geheimhouding, inloggegevens, niet-gepubliceerde cijfers, alles onder NDA. Duidelijke categorieën overleven de komst van de volgende tool.

Investeer kort in training voor werknemers. Twintig minuten met echte voorbeelden uit uw eigen werk is effectiever dan een compliance-module. Laat een goed en een slecht gebruik naast elkaar zien.

Maak het veilig om je uit te spreken

Eén cultureel detail is belangrijker dan welke controle dan ook. Mensen moeten zonder angst kunnen zeggen: “Ik heb iets geplakt wat ik waarschijnlijk niet had moeten doen.”

Vroegtijdige kennis stelt u in staat een klant te informeren, inloggegevens te wijzigen of een document te corrigeren terwijl de kosten nog laag zijn. Stilte ontneemt u die optie. Als uw enige reactie op een fout schuldtoewijzing is, heeft u ervoor gekozen om de volgende fout niet te ontdekken.

Laat ons uw team een veilig alternatief bieden

Shadow AI is geen disciplineprobleem. Het is een signaal dat uw personeel sneller wil werken dan hun huidige tools toelaten, en dat is het waard om serieus te nemen in plaats van te bestraffen.

Bij EvolvingDesk helpen we u om dat om te zetten in iets beheersbaars. We kijken naar wat er daadwerkelijk wordt gebruikt, implementeren een correct gelicentieerde assistent binnen uw bestaande omgeving, schrijven samen met u het beleid van één pagina en verzorgen de korte sessie die zorgt dat het beklijft. Waar nodig stellen we de technische controles in, zodat gevoelige data niet zomaar naar buiten kan.

Uw team behoudt de snelheid. U behoudt het overzicht. Niemand hoeft te doen alsof ze geen AI gebruiken.

Wilt u weten wat uw personeel al gebruikt? Plan een gesprek en wij helpen u erachter te komen zonder er een onderzoek van te maken.

Lees meer

Verder lezen: de NCSC-richtlijnen voor veilig AI-gebruik en het ENISA-materiaal over AI en cybersecurity.

Heeft dit artikel je op ideeën gebracht?

Ontdek wat we voor je kunnen betekenen en plan vandaag nog een gesprek in.

Over EvolvingDesk: IT moeiteloos maken

We maken ingewikkelde IT simpel en effectief voor jouw bedrijf. Of het nou gaat om clouddiensten, maatwerkapplicaties of netwerkbeheer, EvolvingDesk combineert de nieuwste technologie met persoonlijke service. Zo blijft jouw bedrijf veilig, verbonden en klaar voor groei. IT zoals het hoort: lekker simpel.

Wat doen wij?

Bij EvolvingDesk leveren we praktische IT-oplossingen die passen bij hoe jouw bedrijf werkt. Van software op maat en betrouwbare bedrijfs-wifi tot slimme beveiliging en hands-on ondersteuning, we zorgen dat je technologie soepel draait. Zo kun jij je focussen op wat echt belangrijk is.

Contact-Microsoft

Softwareontwikkeling

Hosting & cloud

Bewakingscamerasystemen

Netwerk & WiFi

IT-Ondersteuning

VoIP & Mobiele telefonie

E-Mail & Werkplek

Kassa