Digitaalgezag logo digitaalgezag
AI voor bedrijven

AI-risico's bij medewerkers: shadow AI, datalekken en hoe je ze voorkomt

Je medewerkers gebruiken AI waarschijnlijk al, of je het nu hebt geregeld of niet. Dat is goed nieuws voor de productiviteit, maar zonder kaders ontstaan risico's: bedrijfsgegevens in publieke tools, foute informatie in documenten en onduidelijkheid over wie verantwoordelijk is. Met een paar simpele afspraken beheers je die risico's zonder de voordelen te verliezen.

LMLars Molenaar Laatst bijgewerkt: juni 2026
AI-risico's bij medewerkers shadow AI datalekken en beheersmaatregelen voor het MKB

Onderzoek laat zien dat een groot deel van de medewerkers AI gebruikt, vaak zonder dat de werkgever het weet. Dat heet shadow AI. Het verbieden werkt niet, want mensen gebruiken het toch. De oplossing is kaders stellen, zodat AI veilig wordt ingezet. In dit artikel lees je welke risico's er zijn en hoe je ze beheerst.

Dit artikel hoort bij onze pillar AI voor bedrijven en sluit aan op AI-beleid opstellen.

De belangrijkste risico's op een rij

RisicoWat er kan misgaanHoe groot
DatalekGevoelige data in een publieke AI-toolHoog
HallucinatiesFoute informatie in documentenHoog
AuteursrechtOnduidelijkheid over output en bronnenMiddel
Shadow AIGeen zicht op welke tools worden gebruiktHoog
AfhankelijkheidVaardigheden verdwijnen, geen controleMiddel
BiasVooringenomen output bij selectie of beoordelingMiddel

Datalekken via prompts

Het grootste risico is dat een medewerker bedrijfsgevoelige informatie in een publieke AI-tool plakt: klantgegevens, contracten, broncode. Die data kan worden gebruikt om het model te trainen en is dan niet meer onder controle. De oplossing is niet verbieden, maar duidelijk maken wat wel en niet mag, en een zakelijke AI-omgeving bieden waarin data niet wordt gebruikt voor training. Lees meer over AI en de AVG.

Hallucinaties en foute informatie

AI produceert soms overtuigend klinkende onzin: een verzonnen cijfer, een niet-bestaande bron, een verkeerde datum. In een klantpresentatie of een beleidsadvies is dat riskant. De regel is simpel: AI maakt een concept, een mens controleert de feiten. Cijfers, namen en bronverwijzingen controleer je altijd. Dit risico bestaat bij alle generatieve AI en hangt samen met de bredere risico's van AI voor het MKB.

Shadow AI in kaart brengen

Je kunt risico's pas beheersen als je weet wat er wordt gebruikt. Breng in kaart welke tools je medewerkers inzetten en waarvoor. Vaak blijkt dat een handvol toepassingen het grootste deel van het gebruik dekt. Bied daar een veilige, zakelijke variant voor aan, dan verdwijnt de behoefte aan onveilige publieke tools.

Hoe je de risico's beheerst

MaatregelWat het oplevert
Duidelijke AI-richtlijnIedereen weet wat wel en niet mag
Zakelijke AI-omgevingData wordt niet gebruikt voor training
ControlemomentEen mens checkt de output
TrainingMedewerkers herkennen de valkuilen
Lijst toegestane toolsGeen onbekende, onveilige tools

Een goede AI-richtlijn past op één pagina. Hij beschrijft welke tools mogen, welke gegevens nooit in AI horen, en dat de medewerker verantwoordelijk blijft voor de output. Hoe je zo'n richtlijn maakt, lees je in AI-beleid opstellen.

De rol van de AI Act

Vanaf augustus 2026 wordt de EU AI Act strenger gehandhaafd. Voor het MKB is vooral van belang: AI bij werving, selectie en beoordeling van personeel geldt als hoog risico, met eisen aan transparantie en menselijk toezicht. Wees daar extra voorzichtig. Verder geldt een transparantieplicht: maak duidelijk wanneer iemand met AI communiceert in plaats van met een mens.

Praktijkvoorbeeld

Een adviesbureau met 35 medewerkers ontdekte dat ruim 60 procent van de medewerkers AI gebruikte, vaak met publieke gratis tools. Het bureau stelde een AI-richtlijn van één pagina op, bood een zakelijke AI-omgeving aan en gaf een training van 2 uur. Binnen 1 maand was het gebruik van onveilige publieke tools nagenoeg verdwenen, terwijl de productiviteitswinst bleef.

Wat een AI-gebruiksbeleid en training kosten

Een goed AI-gebruiksbeleid hoeft geen dik document te zijn. De kern past op 1 A4: welke tools mogen, welke data mag erin, en wie is verantwoordelijk. Sinds 2 februari 2025 verplicht artikel 4 van de EU AI Act bovendien dat medewerkers die met AI werken voldoende AI-geletterd zijn. Dat hoeft geen formele opleiding te zijn: een interne sessie of e-learning volstaat, mits je het aantoonbaar maakt.

MaatregelIndicatie kostenEffect
AI-gebruiksbeleid opstellen0 tot enkele uren werkDuidelijke kaders voor iedereen
Basistraining per medewerker400 tot 600 euroMinder fouten, voldoet aan de AI Act
Zakelijke AI-tool met databorging20 tot 30 euro per gebruiker per maandGeen data naar openbare modellen
AI-register bijhouden1 tot 2 uur per maandOverzicht en compliance

Reken die kosten af tegen het alternatief. Bij een eerste versie van een AI-werkwijze gaat 20 tot 30 procent van de gevallen niet meteen goed; zonder controle belandt zo'n fout bij een klant. Een datalek is bovendien duur: naast reputatieschade kan de Autoriteit Persoonsgegevens forse boetes opleggen, die voor ernstige overtredingen oplopen tot in de miljoenen euro. De gemiddelde kosten van een datalek liggen voor een MKB-organisatie al snel in de tienduizenden euro aan onderzoek, herstel en verloren tijd.

De drie meest gemaakte fouten zijn gevoelige data in een openbaar model plakken, blind vertrouwen op het antwoord, en geen idee hebben wie welke tool gebruikt. Begin daarom met inventariseren: wie gebruikt welke tool waarvoor? Die lijst alleen al geeft je 40 procent van het werk cadeau. De rest, beleid en training, bouw je in een paar uur op. Plan dit jaar nog 1 tot 2 trainingsmomenten van een uur in, want medewerkers die de grenzen kennen, maken aantoonbaar minder fouten. Lees ook AI-beleid opstellen en eigen data en AI.

De risico's en kosten in cijfers

  • Bij een eerste AI-werkwijze gaat 20 tot 30 procent van de gevallen niet meteen goed.
  • Een datalek kost een MKB-organisatie al snel tienduizenden euro aan onderzoek, herstel en verloren tijd.
  • De Autoriteit Persoonsgegevens kan boetes opleggen die voor ernstige overtredingen oplopen tot in de miljoenen euro.
  • De AI-geletterdheidsplicht uit de AI Act geldt al sinds 2 februari 2025.
  • De zwaardere transparantie-eisen worden vanaf augustus 2026 strenger gehandhaafd.
  • Een basistraining kost 400 tot 600 euro per medewerker en duurt 1 tot 2 uur.
  • Plan minimaal 2 trainingsmomenten per jaar in.
  • Actualiseer je AI-register elke 3 maanden.

Circa 84 procent van het Nederlandse MKB wil de komende jaren meer in AI investeren, en juist daarom is een basisbeleid nu meer waard dan over een jaar. De grootste winst zit niet in regels, maar in bewustzijn: een medewerker die weet dat klantgegevens niet in een openbaar model horen, voorkomt het duurste incident. Begin deze week met de inventarisatie, leg de afspraken vast op 1 A4, en plan de eerste training van een uur in. Zo verschuif je van hopen-dat-het-goed-gaat naar aantoonbaar verantwoord gebruik.

Kort gerekend

Een training van 1 uur kost 400 euro tot 600 euro per persoon, en verdient zich al terug zodra ze 1 datalek voorkomt. Reken een zakelijke AI-tool met databorging op 20 euro tot 30 euro per gebruiker per maand. Dat is een fractie van wat een incident kost.

Veelgestelde vragen

Moet ik AI verbieden?

Nee. Verbieden werkt niet, want mensen gebruiken het toch. Stel kaders en bied een veilige variant.

Wat is het grootste risico?

Bedrijfsgevoelige data in publieke tools, en foute informatie die ongecontroleerd in documenten belandt.

Wat doe ik als eerste?

Breng in kaart welke tools worden gebruikt, en stel een AI-richtlijn van één pagina op.

De risico's in cijfers

Onderzoek laat zien dat een groot deel van de medewerkers AI gebruikt, vaak buiten het zicht van de werkgever. Onderstaande cijfers zijn indicatief.

IndicatorBeeld
Medewerkers die AI gebruikenvaak meer dan 50 procent
Gebruik zonder afspraken (shadow AI)groot deel daarvan
Toepassingen die het gebruik dekkenvaak een handvol
Kans op fouten zonder controlehoog

Kosten van een datalek

Een datalek is niet alleen een boete. Reken ook op herstelkosten, omzetverlies en reputatieschade. Onderstaande posten zijn indicatief.

PostIndicatie
Onderzoek en herstelhonderden tot duizenden euro's
Melding en communicatietijd en kosten
Mogelijke boete onder de AVGtot in de duizenden euro's of meer
Reputatieschademoeilijk te becijferen, vaak hoog

Hoe je het beheerst, in 4 stappen

  1. Breng het gebruik in kaart. Welke tools, waarvoor. Vaak dekt een handvol toepassingen 80 procent van het gebruik.
  2. Bied een veilig alternatief. Een zakelijke AI-omgeving waar data niet wordt gebruikt voor training, vanaf circa 20 euro per gebruiker per maand.
  3. Stel een richtlijn van 1 pagina op. Wat mag, welke data nooit in AI, en dat de medewerker verantwoordelijk blijft.
  4. Geef 2 uur training. Medewerkers leren de valkuilen herkennen, zoals hallucinaties en datalekken.

Bedrijven die deze stappen zetten, zien het gebruik van onveilige publieke tools vaak binnen 1 maand sterugvallen, terwijl de productiviteitswinst blijft. Houd extra rekening met de AI Act: AI bij werving en beoordeling van personeel geldt als hoog risico, met strengere eisen vanaf augustus 2026. Lees ook AI-beleid opstellen.

Samenvatting

Je medewerkers gebruiken AI waarschijnlijk al. De kunst is niet verbieden, maar kaders stellen. Breng het gebruik in kaart, bied een veilige zakelijke omgeving, bouw een controlemoment in en geef training. Houd rekening met de AI Act, zeker rond personeelsbeslissingen. Zo behoud je de voordelen van AI zonder de risico's van datalekken en foute informatie.

Lees ook