Ga naar inhoud

AI governance ·

Shadow AI in het MKB: onbeheerd AI-gebruik in uw ISMS-scope brengen

Medewerkers gebruiken ChatGPT, Copilot en tientallen kleinere AI-tools — vaak zonder dat IT het weet. Dit “shadow AI” is de nieuwe schaduw-IT: handig, snel ingevoerd, maar met datalek- en compliancerisico’s die buiten je ISMS vallen. De oplossing is niet verbieden, maar in scope brengen. ISO 27001 vraagt tenslotte grip op waar je informatie naartoe gaat — en AI-tools zijn een nieuw, snelgroeiend kanaal.

Waarom shadow AI een ISMS-risico is

  • Datalekken: bedrijfsdata of persoonsgegevens die in prompts belanden bij externe modellen.
  • Vertrouwelijkheid: klantinformatie die als trainingsdata elders wordt hergebruikt.
  • Integriteit: onjuiste of verzonnen output (“hallucinaties”) die in besluiten sluipt.
  • Keten: subverwerkers en modelaanbieders die je nooit formeel hebt beoordeeld.

Elk van deze punten raakt de kern van ISO 27001: vertrouwelijkheid, integriteit en beschikbaarheid. Koppel ze aan je privacy- en risicobeoordeling.

Van verbod naar beleid

Een totaalverbod werkt niet — het duwt gebruik alleen dieper de schaduw in. Werkbaarder is een kort AI-gebruiksbeleid: welke tools zijn goedgekeurd, welke datacategorieën mogen er niet in, en waar meldt een medewerker een nieuwe tool. Combineer dat met een eenvoudige AI-inventarisatie: welke tools zijn in gebruik, voor welk doel, met welke data. Dat register is meteen je eerste stap richting ISO 42001.

Zo ziet een werkbaar AI-beleid eruit

Houd het op één pagina die mensen echt lezen. De kern-elementen:

  • Goedgekeurde tools: een korte lijst van AI-diensten die veilig genoeg zijn bevonden, met per tool het toegestane gebruik.
  • Datagrens: een heldere regel gekoppeld aan je dataclassificatie — bijvoorbeeld “geen vertrouwelijke of persoonsgegevens in publieke AI-tools”.
  • Meldroute: waar een medewerker een nieuwe tool aanmeldt voor beoordeling, zodat de lijst meegroeit in plaats van veroudert.
  • Verantwoordelijkheid voor output: AI is een hulpmiddel, geen bron van waarheid — de medewerker blijft eindverantwoordelijk voor wat met de output gebeurt.

Praktische controls voor het MKB

Begin licht en bouw uit. Zakelijke abonnementen met een data-opt-out (waarbij je invoer niet voor training wordt gebruikt) zijn vaak veel veiliger dan gratis consumentenversies — dat verschil alleen al haalt veel risico weg. Voeg awareness toe zodat mensen het risico snappen: één concreet voorbeeld (“plak nooit een klantcontract in een gratis chatbot”) landt beter dan tien regels beleid. En leg keuzes en uitzonderingen vast — dat is precies het bewijs dat een auditor wil zien.

De brug naar ISO 42001

Wie AI serieus inzet, loopt vroeg of laat tegen ISO 42001 aan — de norm voor AI-managementsystemen. Je hoeft daar nu niet naartoe te certificeren, maar de stappen die je voor shadow AI zet (inventarisatie, beleid, risicobeoordeling per tool) zijn exact het fundament. Zie het als vooruit werken: je lost een acuut ISO 27001-risico op én legt de basis voor verantwoord AI-beheer.

Wat de auditor wil zien

Niet een dik AI-rapport, maar bewijs dat je grip hebt: het AI-gebruiksbeleid, de inventarisatie van tools in gebruik, de datagrens gekoppeld aan je classificatie, en een blijk dat medewerkers ervan op de hoogte zijn (bijvoorbeeld een korte awareness-sessie of onboarding-item). Laat ook zien dat de lijst leeft — dat er tools zijn beoordeeld en soms afgewezen.

Veelgemaakte fouten

  • Alles verbieden — duwt gebruik de schaduw in en levert geen enkel bewijs op.
  • Gratis consumentenversies toestaan voor werk — vaak zonder data-opt-out, dus je data voedt het model.
  • Geen inventarisatie — zonder zicht op welke tools in gebruik zijn, kun je niets beheersen.
  • Beleid zonder awareness — als niemand de regel kent, bestaat hij niet.

Aan de slag

Start deze week met twee dingen: een korte inventarisatie (“welke AI-tools gebruiken we, met welke data?”) en één regel over wat er niet in mag. Daarmee haal je shadow AI uit de blinde vlek en breng je het je ISMS binnen. Meer weten over AI-governance? Bekijk ISO 42001 of doe de gratis readiness-scan.

Verdiep in de kennisbank

Plan een AI governance intake

Koppel ISO 42001 en AI Act aan je bestaande governance.

Plan intake

← Terug naar overzicht