Vrouw met smartphone en witte bodywarmer voor een paarse achtergrond.

Wat is Shadow AI?

Onder 'Shadow AI' verstaan we het gebruik van kunstmatige intelligentie (zoals ChatGPT of andere slimme tools) door medewerkers, zonder dat de organisatie hiervan weet of dit heeft goedgekeurd (IBM, 2025). Het is geen teken van kwade wil; medewerkers willen simpelweg hun werk sneller en beter doen (Invicti Security, 2025). Shadow AI is inmiddels geen bijzaak meer, maar een dominante realiteit binnen bijna iedere organisatie. Uit cijfers van Microsoft en LinkedIn (2024) blijkt dat 75% van de medewerkers al AI-tools gebruikt. Van deze groep zegt maar liefst 78% ongeautoriseerde AI-tools te gebruiken voor werkgerelateerde taken.

Een computerscherm toont een phishing-e-mail vermomd als een bericht van OpenAI met de titel 'Activate ChatGPT Plus account'. De e-mail bevat een groene knop met de tekst 'Activate my ChatGPT plus account'.

Dit kan worden verklaard door de ‘Curiosity Gap’ (Loewenstein, 1994): Als een officiële AI-tool ontbreekt, vult een valse mail met de tekst "Activeer hier je licentie" (Figuur 2) precies de wens van de medewerker die AI wilt gebruiken.

Een staafdiagram met de titel 'Percentage correcte vs. foute antwoorden' over de veiligheid van het downloaden van een app via een betrouwbaar ogende website. De resultaten tonen dat 45% van de deelnemers correct antwoordde en 56% een foutief antwoord gaf.

Daarnaast speelt het bekende ‘Halo-effect’ (Nisbett & Wilson, 1977) een rol. Medewerkers laten zich vaak misleiden door het uiterlijk van een website. Als een site er betrouwbaar uitziet, gaat ruim 56% ervan uit dat deze ook veilig is (Figuur 3). Eén klik op zo’n "betrouwbare" maar valse AI-link kan voldoende zijn om ransomware binnen je organisatie te halen.

 

 

 

Een gestapelde staafgrafiek getiteld 'Percentage medewerkers dat Oneens, Neutraal of Eens antwoordt op de vraag: "Ik overleg met het security team voordat ik met nieuwe software (zoals AI) ga werken."' De grafiek toont dat 46% van de medewerkers het hiermee eens is, terwijl de rest verdeeld is over 'Oneens' en 'Neutraal'.

Weten is nog geen doen

Uit data van de Awareways Cultuurscan vragenlijsten en Wave trainingen blijkt een opvallende kloof tussen kennis en gedrag:


1. De Kennis: Maar liefst 88% van de medewerkers weet dat ze in principe toestemming moeten vragen voor nieuwe software (Figuur 4).
2. De Praktijk: In de realiteit overlegt slechts 46% van de medewerkers met het security team voordat ze met een nieuwe tool aan de slag gaan (Figuur 5).


Medewerkers kennen de officiële route wel, maar de praktijk laat zien dat meer dan de helft van de organisatie de security-afdeling simpelweg overslaat om sneller resultaat te behalen.

 

 

Een opengeslagen Trendrapport 2025 van Awareways op een paarse achtergrond. De linkerpagina bevat de titel 'Waarom Shadow AI de nieuwe realiteit is voor elke organisatie'. De rechterpagina toont tekst over de mening van medewerkers, aangevuld met infographics en datavisualisaties over security-bewustzijn.

Van controle naar weerbaarheid

Het simpelweg blokkeren van AI-tools werkt niet meer en kan zelfs leiden tot een verlies van talent: 54% van beginnende werknemers geeft aan dat toegang tot AI van invloed is op hun keuze van werkgever (Microsoft & LinkedIn, 2024). De oplossing voor CISO's ligt dus in het vergroten van de menselijke weerbaarheid van hun medewerkers als het om Shadow AI gaat.

 

Bij Awareways geloven we dat de medewerker niet de zwakste schakel is, maar juist de sleutel tot veilig AI-gebruik. Door te investeren in AI-geletterdheid leren we medewerkers hoe ze de betrouwbaarheid van tools kunnen beoordelen en hoe ze veilig met data omgaan binnen de nieuwe kaders. Zo transformeren we een onzichtbaar risico naar een veilige innovatiekracht.

Nieuwsgierig naar de volledige cijfers en diepgaande psychologische analyses achter dit gedrag? Binnenkort publiceren wij ons volledige Awareways Trendrapport 2025, waarin we nog dieper in de wereld van Shadow AI duiken.

Campagnebeeld van Awareways voor Ransomwear. Een man toont de unieke awareness-sjaal die symbool staat voor cyberweerbaarheid en digitale veiligheid. Een effectieve methode om ransomware-risico's bespreekbaar te maken bij bedrijven in Nederland.

Draag je informatie bewustzijn uit met RANSOMWEAR

We leven in een samenleving die draait op data. Als security en privacy specialist ben jij je daarvan bewust, maar nu de rest van jouw organisatie nog. Daarom introduceren wij RANSOMWEAR, een kledinglijn die cyberbewustzijn zichtbaar maakt.

Meer weten?

Daan Verwaaijen

Daan Verwaaijen

Client Relations

Meer weten?

Onze experts staan klaar om je te helpen!

Praat met een expert