Thought leaders
Een licht op Shadow AI

Over de hele industrie heen gebruiken werknemers steeds vaker Artificial Intelligence (AI)-tools om dagelijkse operaties te transformeren. Of het nu gaat om marketeers die ChatGPT gebruiken om campagnes op te stellen of software-ontwikkelaars die code schrijven met generatieve tools, AI wordt steeds meer geïntegreerd in bijna elk aspect van het bedrijf. In feite vond MIT’s Project NANDA dat in meer dan 90% van de organisaties werknemers persoonlijke chatbot-accounts gebruiken om hun dagelijkse werk te ondersteunen, vaak zonder toezicht van IT, maar slechts 40% van de bedrijven heeft officiële abonnementen op grote taalmodellen (LLM). Deze disconnectie tussen goedgekeurde en geheime AI-gebruik heeft een nieuwe beveiligingsblindspot geopend: shadow AI.
Zonder toezicht kan gevoelige data worden gedeeld met externe modellen, kunnen uitvoerresultaten onnauwkeurig of bevooroordeeld zijn en verliezen compliance-teams zicht op waar en hoe informatie wordt verwerkt. Aangezien werknemers blijven experimenteren met tools buiten de goedgekeurde kanalen, moeten organisaties hun strategie voor het beheer van AI opnieuw overwegen, of deze risico’s zullen blijven toenemen. Voor CIO’s is het verbieden van AI-tools helemaal geen oplossing, aangezien dit de concurrentiekracht kan beïnvloeden. In plaats daarvan moet de focus liggen op aanpasbare beveiligingsmaatregelen die innovatie in evenwicht brengen met verantwoord risicobeheer.
Om een stap voor te blijven op AI-gerelateerde risico’s, moeten organisaties AI-beleid vaststellen dat verantwoorde adoptie bevordert. Deze richtlijnen moeten werknemers aanmoedigen om AI met mate te gebruiken, en elk beleid dat wordt ingesteld, moet in overeenstemming zijn met de waarden en risicobereidheid van het bedrijf. Om een succesvol programma te bereiken, moeten organisaties verder gaan dan verouderde governance-modellen en legacy-tools die geen AI-gebruik detecteren of volgen over hun hele bedrijf.
Terwijl het instellen van een AI-beleid een belangrijke stap is, is de echte kern dat ze zijn ontworpen om praktisch, afdwingbaar en in overeenstemming te zijn met de innovatieve visie en compliance-behoeften van elk bedrijf, zonder hun vooruitgang te belemmeren.
Hier zijn vier stappen die organisaties kunnen nemen:
1. Bepaal het beste kader
Bedrijven hoeven niet van scratch te beginnen. Verschillende toonaangevende instellingen hebben al kaders ontwikkeld die waardevolle referentiepunten bieden. Bronnen van de Organisatie voor Economische Samenwerking en Ontwikkeling (OECD), het Nationaal Instituut voor Standaarden (NIST) en ISO/IEC, kunnen richtlijnen bieden voor het veilig en effectief beheren van AI. Bovendien beginnen overheidsinstanties zich te mengen. Nieuwe regelgeving van de Europese Unie (EU) stelt verwachtingen rond transparantie, verantwoordelijkheid en governance. Samen zullen deze bronnen een solide basis bieden voor bedrijven om hun eigen kaders te bouwen en te verfijnen om verantwoorde AI-adoptie te ondersteunen.
2. Verhoog AI-zichtbaarheid
Terwijl organisaties hun weg naar effectief AI-risicobeheer afbakenen, is het essentieel dat beveiligingsleiders een stevig begrip ontwikkelen van hoe AI daadwerkelijk wordt gebruikt over hun hele bedrijf. Ze moeten investeren in tools die zichtbaarheid bieden in activiteiten over functies heen. Deze tools kunnen gebruikersgedrag monitoren en toegang geven, en zullen geen enkele steen ongewend laten bij het identificeren van waar generatieve AI wordt gebruikt. Deze inzichten zijn essentieel bij het vinden van shadow AI-gebruik en helpen leiders risico’s te evalueren en aan te pakken.
3. Vorm een AI-Raad
Zodra zichtbaarheid is vastgesteld, kunnen beveiligingsleiders deze gebruiken om nieuwe beleidsregels te informeren. Aangezien AI-gebruik het hele bedrijf beïnvloedt, mogen ze het besluitvormingsproces niet afzonderen. CISO’s moeten overwegen om een AI-raad te vormen die belangrijke stakeholders uit beveiliging, juridische zaken, IT en de C-suite samenbrengt. In feite meldt Gartner dat 55% van de organisaties al een AI-board heeft ingesteld, terwijl 54% een hoofd van AI of een toegewijde AI-leider heeft aangesteld om de strategie en implementatie te leiden.
Deze cross-functionele groepen kunnen zowel de risico’s als de kansen die worden geboden door AI-tools, ofwel geautoriseerd of niet, evalueren, die beginnen hun bedrijfsomgevingen binnen te dringen. Ze kunnen dan nieuwe beleidsregels vormen die de behoeften van hun bedrijven aanpakken en risico’s in evenwicht brengen.
Bijvoorbeeld, als de raad een populaire AI-tool identificeert die zonder goedkeuring wordt gebruikt en die beveiligingsproblemen oplevert, kan hij aanbevelen dat die toepassing wordt verboden, terwijl een veiligere alternatief wordt goedgekeurd. Deze beleidsregels moeten worden versterkt door investeringen in beveiligingscontroles en goedgekeurde AI-platforms die voldoen aan compliance-standaarden. Aangezien nieuwe vooruitgang op de markt komt, kan de raad ook een formeel proces introduceren voor werknemers om tools voor goedkeuring voor te stellen, waardoor de organisatie adaptief en compliant blijft met haar AI-strategie.
4. Versterk AI-educatie
Het onderwijzen en betrekken van werknemers bij AI zal een ander essentieel onderdeel zijn van het behalen van organisatiebrede instemming en het dempen van shadow AI-gebruik. Zelfs met de juiste governance-modellen op hun plaats, hangt succes af van hoe goed werknemers deze begrijpen en omarmen.
In een Pew Research-onderzoek, onder werknemers die op hun werk AI-gerelateerde training hadden ontvangen (51%), zei slechts een kwart (24%) dat het gerelateerd was aan AI-gebruik. Organisaties moeten ervoor zorgen dat ze AI-trainingsprogramma’s hebben, aangezien deze werknemers kunnen helpen de kansen en functionaliteiten die voor hen beschikbaar zijn te begrijpen. Verhoogde bijscholing kan hen ook helpen om in hun carrière te groeien en meer tevreden te zijn in hun positie.
AI-trainingsprogramma’s moeten verder gaan dan basisgebruik en compliance om teams te helpen de bredere context van AI en hoe het werkt in de bedrijfsomgeving te begrijpen. Onderwerpen die worden behandeld, zijn waarom verantwoord AI-gebruik ertoe doet, welke beleidsregels er bestaan om zowel het bedrijf als zijn klanten te beschermen, en hoe potentiële gegevensbehandelings- of privacyrisico’s te identificeren. Wanneer werknemers zijn uitgerust met de juiste kennis, zijn ze in staat om actieve partners te worden in het innoveren op een veilige manier.
De toekomst van verantwoorde AI vormgeven
Shadow AI zal niet snel verdwijnen. Aangezien generatieve technologieën verder worden geïntegreerd in dagelijkse workflows, zullen de uitdagingen voor organisaties alleen maar toenemen. Leiders staan nu voor de keuze of ze shadow AI als een onbeheersbaar risico moeten behandelen of het moeten erkennen als een kans om efficiëntie en productiviteit te maximaliseren, wanneer het op de juiste manier wordt beheerd.
Het ontwikkelen van een AI-beleid of -raad is geen eenmalige actie. Net zoals AI snel evolueert, moet de strategie van een organisatie dat ook doen. AI kan helpen bij het nemen van slimme beslissingen, innovatie versnellen en productiviteit verhogen over elke functie heen. Maar om deze voordelen te behouden, moeten werknemers begrijpen welke tools voor hen beschikbaar zijn en hoe ze deze verantwoord kunnen gebruiken. Degene die succesvol zijn, zullen adaptief blijven, proactief hun beleid verfijnen om voorop te blijven lopen bij verandering, in plaats van deze te volgen.












