AI-risico's bij medewerkers: shadow AI, datalekken en hoe je ze voorkomt
Je medewerkers gebruiken AI waarschijnlijk al, of je het nu hebt geregeld of niet. Dat is goed nieuws voor de productiviteit, maar zonder kaders ontstaan risico's: bedrijfsgegevens in publieke tools, foute informatie in documenten en onduidelijkheid over wie verantwoordelijk is. Met een paar simpele afspraken beheers je die risico's zonder de voordelen te verliezen.
Onderzoek laat zien dat een groot deel van de medewerkers AI gebruikt, vaak zonder dat de werkgever het weet. Dat heet shadow AI. Het verbieden werkt niet, want mensen gebruiken het toch. De oplossing is kaders stellen, zodat AI veilig wordt ingezet. In dit artikel lees je welke risico's er zijn en hoe je ze beheerst.
Dit artikel hoort bij onze pillar AI voor bedrijven en sluit aan op AI-beleid opstellen.
De belangrijkste risico's op een rij
| Risico | Wat er kan misgaan | Hoe groot |
|---|---|---|
| Datalek | Gevoelige data in een publieke AI-tool | Hoog |
| Hallucinaties | Foute informatie in documenten | Hoog |
| Auteursrecht | Onduidelijkheid over output en bronnen | Middel |
| Shadow AI | Geen zicht op welke tools worden gebruikt | Hoog |
| Afhankelijkheid | Vaardigheden verdwijnen, geen controle | Middel |
| Bias | Vooringenomen output bij selectie of beoordeling | Middel |
Datalekken via prompts
Het grootste risico is dat een medewerker bedrijfsgevoelige informatie in een publieke AI-tool plakt: klantgegevens, contracten, broncode. Die data kan worden gebruikt om het model te trainen en is dan niet meer onder controle. De oplossing is niet verbieden, maar duidelijk maken wat wel en niet mag, en een zakelijke AI-omgeving bieden waarin data niet wordt gebruikt voor training. Lees meer over AI en de AVG.
Hallucinaties en foute informatie
AI produceert soms overtuigend klinkende onzin: een verzonnen cijfer, een niet-bestaande bron, een verkeerde datum. In een klantpresentatie of een beleidsadvies is dat riskant. De regel is simpel: AI maakt een concept, een mens controleert de feiten. Cijfers, namen en bronverwijzingen controleer je altijd. Dit risico bestaat bij alle generatieve AI en hangt samen met de bredere risico's van AI voor het MKB.
Shadow AI in kaart brengen
Je kunt risico's pas beheersen als je weet wat er wordt gebruikt. Breng in kaart welke tools je medewerkers inzetten en waarvoor. Vaak blijkt dat een handvol toepassingen het grootste deel van het gebruik dekt. Bied daar een veilige, zakelijke variant voor aan, dan verdwijnt de behoefte aan onveilige publieke tools.
Hoe je de risico's beheerst
| Maatregel | Wat het oplevert |
|---|---|
| Duidelijke AI-richtlijn | Iedereen weet wat wel en niet mag |
| Zakelijke AI-omgeving | Data wordt niet gebruikt voor training |
| Controlemoment | Een mens checkt de output |
| Training | Medewerkers herkennen de valkuilen |
| Lijst toegestane tools | Geen onbekende, onveilige tools |
Een goede AI-richtlijn past op één pagina. Hij beschrijft welke tools mogen, welke gegevens nooit in AI horen, en dat de medewerker verantwoordelijk blijft voor de output. Hoe je zo'n richtlijn maakt, lees je in AI-beleid opstellen.
De rol van de AI Act
Vanaf augustus 2026 wordt de EU AI Act strenger gehandhaafd. Voor het MKB is vooral van belang: AI bij werving, selectie en beoordeling van personeel geldt als hoog risico, met eisen aan transparantie en menselijk toezicht. Wees daar extra voorzichtig. Verder geldt een transparantieplicht: maak duidelijk wanneer iemand met AI communiceert in plaats van met een mens.
Praktijkvoorbeeld
Een adviesbureau met 35 medewerkers ontdekte dat ruim 60 procent van de medewerkers AI gebruikte, vaak met publieke gratis tools. Het bureau stelde een AI-richtlijn van één pagina op, bood een zakelijke AI-omgeving aan en gaf een training van 2 uur. Binnen 1 maand was het gebruik van onveilige publieke tools nagenoeg verdwenen, terwijl de productiviteitswinst bleef.
Wat een AI-gebruiksbeleid en training kosten
Een goed AI-gebruiksbeleid hoeft geen dik document te zijn. De kern past op 1 A4: welke tools mogen, welke data mag erin, en wie is verantwoordelijk. Sinds 2 februari 2025 verplicht artikel 4 van de EU AI Act bovendien dat medewerkers die met AI werken voldoende AI-geletterd zijn. Dat hoeft geen formele opleiding te zijn: een interne sessie of e-learning volstaat, mits je het aantoonbaar maakt.
| Maatregel | Indicatie kosten | Effect |
|---|---|---|
| AI-gebruiksbeleid opstellen | 0 tot enkele uren werk | Duidelijke kaders voor iedereen |
| Basistraining per medewerker | 400 tot 600 euro | Minder fouten, voldoet aan de AI Act |
| Zakelijke AI-tool met databorging | 20 tot 30 euro per gebruiker per maand | Geen data naar openbare modellen |
| AI-register bijhouden | 1 tot 2 uur per maand | Overzicht en compliance |
Reken die kosten af tegen het alternatief. Bij een eerste versie van een AI-werkwijze gaat 20 tot 30 procent van de gevallen niet meteen goed; zonder controle belandt zo'n fout bij een klant. Een datalek is bovendien duur: naast reputatieschade kan de Autoriteit Persoonsgegevens forse boetes opleggen, die voor ernstige overtredingen oplopen tot in de miljoenen euro. De gemiddelde kosten van een datalek liggen voor een MKB-organisatie al snel in de tienduizenden euro aan onderzoek, herstel en verloren tijd.
De drie meest gemaakte fouten zijn gevoelige data in een openbaar model plakken, blind vertrouwen op het antwoord, en geen idee hebben wie welke tool gebruikt. Begin daarom met inventariseren: wie gebruikt welke tool waarvoor? Die lijst alleen al geeft je 40 procent van het werk cadeau. De rest, beleid en training, bouw je in een paar uur op. Plan dit jaar nog 1 tot 2 trainingsmomenten van een uur in, want medewerkers die de grenzen kennen, maken aantoonbaar minder fouten. Lees ook AI-beleid opstellen en eigen data en AI.
De risico's en kosten in cijfers
- Bij een eerste AI-werkwijze gaat 20 tot 30 procent van de gevallen niet meteen goed.
- Een datalek kost een MKB-organisatie al snel tienduizenden euro aan onderzoek, herstel en verloren tijd.
- De Autoriteit Persoonsgegevens kan boetes opleggen die voor ernstige overtredingen oplopen tot in de miljoenen euro.
- De AI-geletterdheidsplicht uit de AI Act geldt al sinds 2 februari 2025.
- De zwaardere transparantie-eisen worden vanaf augustus 2026 strenger gehandhaafd.
- Een basistraining kost 400 tot 600 euro per medewerker en duurt 1 tot 2 uur.
- Plan minimaal 2 trainingsmomenten per jaar in.
- Actualiseer je AI-register elke 3 maanden.
Circa 84 procent van het Nederlandse MKB wil de komende jaren meer in AI investeren, en juist daarom is een basisbeleid nu meer waard dan over een jaar. De grootste winst zit niet in regels, maar in bewustzijn: een medewerker die weet dat klantgegevens niet in een openbaar model horen, voorkomt het duurste incident. Begin deze week met de inventarisatie, leg de afspraken vast op 1 A4, en plan de eerste training van een uur in. Zo verschuif je van hopen-dat-het-goed-gaat naar aantoonbaar verantwoord gebruik.
Kort gerekend
Een training van 1 uur kost 400 euro tot 600 euro per persoon, en verdient zich al terug zodra ze 1 datalek voorkomt. Reken een zakelijke AI-tool met databorging op 20 euro tot 30 euro per gebruiker per maand. Dat is een fractie van wat een incident kost.
Veelgestelde vragen
Moet ik AI verbieden?
Nee. Verbieden werkt niet, want mensen gebruiken het toch. Stel kaders en bied een veilige variant.
Wat is het grootste risico?
Bedrijfsgevoelige data in publieke tools, en foute informatie die ongecontroleerd in documenten belandt.
Wat doe ik als eerste?
Breng in kaart welke tools worden gebruikt, en stel een AI-richtlijn van één pagina op.
De risico's in cijfers
Onderzoek laat zien dat een groot deel van de medewerkers AI gebruikt, vaak buiten het zicht van de werkgever. Onderstaande cijfers zijn indicatief.
| Indicator | Beeld |
|---|---|
| Medewerkers die AI gebruiken | vaak meer dan 50 procent |
| Gebruik zonder afspraken (shadow AI) | groot deel daarvan |
| Toepassingen die het gebruik dekken | vaak een handvol |
| Kans op fouten zonder controle | hoog |
Kosten van een datalek
Een datalek is niet alleen een boete. Reken ook op herstelkosten, omzetverlies en reputatieschade. Onderstaande posten zijn indicatief.
| Post | Indicatie |
|---|---|
| Onderzoek en herstel | honderden tot duizenden euro's |
| Melding en communicatie | tijd en kosten |
| Mogelijke boete onder de AVG | tot in de duizenden euro's of meer |
| Reputatieschade | moeilijk te becijferen, vaak hoog |
Hoe je het beheerst, in 4 stappen
- Breng het gebruik in kaart. Welke tools, waarvoor. Vaak dekt een handvol toepassingen 80 procent van het gebruik.
- Bied een veilig alternatief. Een zakelijke AI-omgeving waar data niet wordt gebruikt voor training, vanaf circa 20 euro per gebruiker per maand.
- Stel een richtlijn van 1 pagina op. Wat mag, welke data nooit in AI, en dat de medewerker verantwoordelijk blijft.
- Geef 2 uur training. Medewerkers leren de valkuilen herkennen, zoals hallucinaties en datalekken.
Bedrijven die deze stappen zetten, zien het gebruik van onveilige publieke tools vaak binnen 1 maand sterugvallen, terwijl de productiviteitswinst blijft. Houd extra rekening met de AI Act: AI bij werving en beoordeling van personeel geldt als hoog risico, met strengere eisen vanaf augustus 2026. Lees ook AI-beleid opstellen.
Samenvatting
Je medewerkers gebruiken AI waarschijnlijk al. De kunst is niet verbieden, maar kaders stellen. Breng het gebruik in kaart, bied een veilige zakelijke omgeving, bouw een controlemoment in en geef training. Houd rekening met de AI Act, zeker rond personeelsbeslissingen. Zo behoud je de voordelen van AI zonder de risico's van datalekken en foute informatie.