Komt dit bekend voor
Ergens in je bedrijf, deze week.
Geen van deze drie ziet eruit als een incident zolang het gebeurt. Precies daarom gaan ze door, en daarom komt de rekening later.
Samengesteld. De details kloppen, de persoon is niet één persoon.
Mensen nemen de snelste route naar hun werk. Ook als die niet is goedgekeurd.
Shadow AI is het gebruik van AI-tools die het bedrijf nooit heeft goedgekeurd, meestal in een persoonlijk account. Bijna altijd voor echt werk, bijna nooit om een regel te overtreden.
Bijna de helft van je mensen gebruikt AI die jij nooit hebt goedgekeurd. Degenen die er het beste in zijn, zijn er meestal het stilst over. Deze pagina gaat over uitzoeken waar je echt staat, zonder dat het een klopjacht wordt.
Hoe het meestal boven tafel komtIk kwam er per ongeluk achter. Ze had het hele klantvoorstel openstaan in haar eigen ChatGPT, op haar eigen laptop. En het was beter dan wat wij hadden verstuurd.Een oprichter, 60 mensen, dit voorjaar
Komt dit bekend voor
Geen van deze drie ziet eruit als een incident zolang het gebeurt. Precies daarom gaan ze door, en daarom komt de rekening later.
Samengesteld. De details kloppen, de persoon is niet één persoon.
Wat het is
Er ging bijna iets naar buiten, en de eerste beweging is dichttimmeren. Domeinen blokkeren, het beleid rondsturen, iedereen aan de regels herinneren.
Die lezing dekt de helft. Het risico is echt en dat praat ik niet weg. Wat eronder zit is gewoon gedrag. Mensen nemen de snelste route naar het werk zodra de officiële trager is, en ze houden hun mond zodra het hardop zeggen iets kost.
Het echte risico is niet dat mensen AI gebruiken, maar dat ze doen alsof ze het niet doen.Amit Bendov, medeoprichter en CEO van Gong10
Je hebt dus twee gaten, en het tweede is het dure. Er zit een gat tussen wat je mensen nodig hebben en wat je ze hebt gegeven. En er zit een gat tussen wat ze doen en wat ze je vertellen dat ze doen. Beleid dicht van allebei de zichtbare helft, en maakt de andere helft stilletjes groter.
De cijfers
Dat is regelmatig gebruik van niet-goedgekeurde AI, gemeten over organisaties heen.1 Hetzelfde rapport zet het op de derde plaats van de oorzaken van datalekken die per ongeluk ontstaan.
Leg die naast elkaar en dit gaat niet langer over een paar mensen die de regels oprekken. Het is het grootste deel van je bedrijf, een derde daarvan zwijgt bewust, en je eigen beeld zit er een factor drie naast.
Waarom het gebeurt
Een tool duikt op, gaat rond via via, en is binnen een week in dagelijks gebruik. Een licentiebesluit kost een kwartaal. Ergens in dat kwartaal zet de gewoonte zich vast, en een gewoonte verzet je moeilijker dan een tool.
Hier gaan de meeste bedrijven volgens mij de mist in. Toen mensen werd gevraagd waarom ze hun AI-gebruik verzwijgen, kwam een voorsprong op collega’s het vaakst terug. Angst voor de regels stond lager in de lijst.2
Niemand verzwijgt iets uit onwil. Ze verzwijgen het omdat de laatste die het vroeg een nee kreeg.Paul Musters
Die angst voor het oordeel is trouwens terecht. Mensen die AI gebruiken worden door collega’s strenger beoordeeld op competentie en motivatie.5 De stilte is dus rationeel. Niemand verzwijgt iets uit onwil. Ze verzwijgen het omdat de laatste die het vroeg een nee kreeg.
De meeste bedrijven weten welke licenties ze hebben gekocht. Bijna niemand weet hoe hun mensen echt werken: wie hele werkstromen erdoorheen haalt, wie het gebruikt om zijn spelling te fatsoeneren, wie acht maanden geleden zijn baan er stilletjes omheen heeft herbouwd. Ethan Mollick noemt de zwaarste gebruikers secret cyborgs, mensen die hun werkwijze voor zich houden.6 Het zijn meestal je sterkste mensen, en ze zijn onzichtbaar voor precies de organisatie die het meest van ze kan leren.
Je beste AI-gebruikers zijn onzichtbaar voor precies de organisatie die het meest van ze kan leren.Paul Musters
Dat derde punt is waarom dit na elke actie terugkomt. Je behandelt de tool die je ziet, terwijl het gaat om de manier waarop mensen werken, en die zie je niet.
Anoniem, zes vragen, drie minuten. De uitslag noemt je level, wat het je daar kost, en wat er een stap hoger verandert.
Doe dit eerst
Eén gesprek. Geen software. Het werkt alleen als je de eerste dertig seconden goed doet.
Wat er ook terugkomt, de afstand tussen dat en je goedgekeurde lijst is je blootstelling. Noemt niemand een persoonlijk account, boek dat dan niet als een schone uitslag. Dat is een meting van vertrouwen, en het antwoord ligt ergens anders.
Er is een hardere versie die ik bij klanten gebruik. Pak de taak die je team het vaakst met AI doet. Vraag drie mensen apart om je stap voor stap te laten zien hoe ze dat doen. Komen er drie verschillende werkwijzen terug, dan kijk je naar het level onder het level waar je dacht te zitten.
Waar het zit
In de vijf AI Culture Levels die we bij klanten gebruiken hoort dit gedrag bij één level. Het is het handschrift van level 2.
Level 2, Wild West, is dagelijks individueel gebruik zonder gedeelde werkwijze. Iedereen heeft iets gevonden dat werkt en niemand doet het hetzelfde. Hoe gewoon het verzwijgen op dit level is, zie je overal in het onderzoek terug: 48% van de kantoormedewerkers zou het ongemakkelijk vinden om hun leidinggevende te vertellen dat ze AI gebruikten voor een gewone taak,7 en ongeveer 59% gebruikt niet-goedgekeurde tools terwijl de meeste bedrijven hun gebruiksbeleid sindsdien niet hebben aangeraakt.8
Level 3, Blueprint, is waar het zakt. Vastgelegde werkwijzen, één plek waar de goede prompts staan, AI in de eerste week van de onboarding. Shadow AI verdwijnt daar niet, en ik zou niemand vertrouwen die je belooft van wel. Het krimpt, omdat de goedgekeurde route eindelijk net zo goed is als de eigen route.
Eén ding is goed om te weten voordat je jezelf een level geeft. De meeste teams zitten niet op één level. Engineering loopt vaak twee levels voor op finance. We lezen het bedrijf op de laagste afdeling in plaats van de hoogste, want daar zit het werk van volgend kwartaal.
Een Operating Profile in gebruik. Persoonlijkheidstype en AI-niveau in één profiel, met de agents die daarbij passen.
Het meet twee dingen per persoon: hoe iemand denkt en werkt, en hoe ver iemand is met AI. Dat tweede maakt dit zichtbaar. Iemand die hele werkstromen door een persoonlijk account haalt ziet er anders uit dan iemand die AI gebruikt om een mail op te schonen, en die twee hebben totaal verschillende dingen van jou nodig.
Zelfde team, zelfde tool, twee verschillende problemen. Een inventarisatie van tools zet deze twee mensen op dezelfde regel.
Op teamniveau zie je waar het zich ophoopt, en in de meeste teams is dat ongelijk verdeeld. Het zit bij drie of vier mensen die iets hebben gevonden dat werkt. Meestal precies de mensen die je niet wilt irriteren.
emaho meet één Operating Profile per persoon: persoonlijkheidstype en AI-niveau in één profiel. Daarop bouwen we een persoonlijke set AI-agents die past bij hoe iemand werkt, binnen de tools die hij al gebruikt. Vijftien minuten invullen, het eerste profiel is gratis, gemaakt voor bedrijven van 20 tot 500 mensen.
Vijftien minuten per persoon. Geen creditcard, geen verplichtingen.
Wat je kunt doen
Begin met vragen, voordat je één woord beleid schrijft. Alles wat je opschrijft voordat je het echte beeld hebt, richt zich op het verkeerde gedrag. Dicht daarna binnen dertig dagen het gat in de tools: koop licenties waar mensen al zitten in plaats van waar je zou willen dat ze zaten. Die ene zet haalt het grootste deel van het risico eruit, want een flink deel van shadow AI is mensen die uit eigen zak een omweg betalen.
Schrijf één pagina, geen twaalf. Wat er in een AI-tool mag, wat er niet in mag, en aan wie je het vraagt als het onduidelijk is. Kan een nieuwe collega het niet in twee minuten lezen en toepassen, dan bestaat het niet.
Wees eerlijk over de gaten die er nog zijn.Rajeev Rajan, CTO bij Atlassian11
Die regel zou ik op diezelfde pagina zetten. Beleid dat doet alsof alles is afgedekt wordt één keer gelezen en nooit geloofd.
Geef mensen daarna iets beters dan wat ze zelf hebben gebouwd. Dit is het deel dat beleid niet kan, en hier verdient een meting zich terug. Een opzet die past bij hoe iemand echt werkt wint van een persoonlijk account. Iets anders houdt geen stand.
En meet over een kwartaal opnieuw. Dit is geen ding dat je één keer oplost. Het gaat elke keer open zodra er een nieuwe tool komt, en dat is op dit moment ongeveer maandelijks.
Wat het kost om het te laten
Het risico krijgt de aandacht en het is echt. Derde oorzaak van datalekken die per ongeluk ontstaan,1 en ongeveer 65% van de mensen die ChatGPT gebruiken zit op de gratis versie, waar de gegevens gebruikt mogen worden om het model te trainen.9 In de praktijk komt dat neer op drie vrij saaie dingen: inhoud in een chatgeschiedenis die het bedrijf niet bezit en niet kan wissen, geen vastlegging van welk document waarheen ging als een klant erom vraagt, en een verwerkersovereenkomst die je misschien hebt geschonden zonder dat iemand het merkte. Van de drie kosten op deze pagina bereikt deze je dit jaar nog het minst waarschijnlijk.
De tweede is dat je beslissingen neemt op een beeld dat er een factor drie naast zit. Elk AI-plan dat uitgaat van weinig gebruik richt zich op het verkeerde probleem. Je koopt beginnerstraining voor mensen die drie levels verder zijn dan jij.
De derde kost het meest en komt als laatste. Zodra je beste gebruikers merken dat open zijn over hun werkwijze een risico draagt, stoppen ze met open zijn over hun werkwijze. Je raakt de kaart kwijt. En de mensen die hem voor je hadden kunnen tekenen, bieden het niet meer aan. De maand dat een van hen opzegt, ontdek je dat de manier waarop de helft van je rapportages tot stand kwam nergens is opgeschreven.
Vertel me wat je team zei en ik vertel je op welk level dat wijst en wat ik als eerste zou doen. Je krijgt een antwoord in plaats van een link naar mijn agenda.
Wat mensen vragen
Vlakbij
Deze drie komen in hetzelfde gesprek langs, meestal binnen tien minuten na de eerste. Zelfde wortel, andere rekening.
Je directie zegt dat 4 op de 100 mensen dagelijks AI gebruikt. De mensen zelf zeggen 13. Elk plan dat je op het eerste getal bouwt, richt zich op een bedrijf dat niet meer bestaat.
Lees deze In de volledige set 14Dezelfde gewoonte, één stap verder. Zodra iemands eigen opzet zelf mails gaat versturen en gegevens gaat bijwerken, gaat het niet meer over data. Dan gaat het over beslissingen waar niemand voor heeft getekend.
Lees deze In de volledige set 11Vier mensen, vier persoonlijke accounts, vier versies van wat het bedrijf de klant heeft beloofd. Ze komen dezelfde vergadering binnen met verschillende feiten en niemand kan zeggen wat waar vandaan komt.
Lees dezeVijfentwintig dingen die stukgaan in een bedrijf zodra mensen met AI gaan werken, elk met het onderzoek erachter en het level waarop het begint te bijten. Deze begint te bijten op Wild West, en 8 andere beginnen daar ook.
Vanaf hier
Nu komt je beeld van wie er toevallig over praat. Vijftien minuten per persoon vervangt dat door iets waar je iets mee kunt, te beginnen bij jezelf.
Eerste profiel gratis · geen creditcard · gemaakt voor bedrijven van 20 tot 500 · jij bepaalt wat je team te zien krijgt
Nog niet zover om je team ergens in te zetten? Begin dan met het level van het bedrijf. De Culture Level scan is zes vragen, drie minuten, en vraagt niets van je.
Cijfers staan zoals ze zijn gepubliceerd. Waar een getal wordt omschreven als ongeveer of rond, staat het zo in de bron.