Er is een korte samenvatting van een contract nodig voor een telefoongesprek om 15.00 uur. De persoon die het contract open heeft staan, heeft geen tijd om het via de door IT goedgekeurde kanalen te laten lopen, dus wordt het in plaats daarvan in een AI-tool voor consumenten ingevoerd. Het wordt binnen enkele seconden samengevat en het tabblad wordt gesloten. Het lijkt zeker niet op een beveiligingsincident, maar gewoon op de snelste manier om de klus te klaren.
Vermenigvuldig dat moment met het hele personeelsbestand, en het wordt een patroon dat Nitro in zijn nieuwe onderzoek rechtstreeks wilde meten. In het onderzoek ‘The State of AI in Document Workflows: Navigating the Gap Between AI Promises and Productivity’ werden 1.300 bedrijfsleiders in de VS, het VK en Canada ondervraagd en werd een gerichte vraag gesteld: zijn gevoelige documenten daadwerkelijk beschermd tegen onbeheerde AI-tools, of lijkt het er vanaf de top alleen maar zo op?
Nitro heeft ‘schaduw-AI’ al eerder in kaart gebracht: uit ons eerdere rapport over de acceptatie en realiteit van AI in bedrijven bleek dat 68% van de leidinggevenden en 50% van de medewerkers al niet-goedgekeurde AI-tools gebruikte, waarbij een op de drie medewerkers vertrouwelijke gegevens had verwerkt via niet-gecontroleerde AI-platforms. In dat rapport werd de onderliggende oorzaak omschreven als een gebruiksvriendelijkheidskloof: AI voor consumenten was vaak de snelste optie die voorhanden was, en de snelste optie won meestal. Ons nieuwste onderzoek pikt ditzelfde verhaal op op documentniveau en laat zien dat niet alleen het patroon nog steeds bestaat, maar dat er nu ook een scherper beeld is van op welk moment in de werkdag de blootstelling plaatsvindt, en in hoeverre het toezicht achterloopt op het gedrag dat het juist zou moeten beheersen.
De bezorgdheid over AI-documentbeveiliging is het grootst bij het topmanagement
De bezorgdheid over AI en gevoelige documenten is het grootst aan de top van de organisatie. 56 procent van de leidinggevenden zegt dat het management van hun organisatie zich zeer of uiterst bezorgd maakt over de veiligheidsrisico’s wanneer medewerkers gevoelige documenten verwerken via AI-tools. Van de managers, die in bredere zin werden gevraagd naar de bezorgdheid binnen hun organisatie, zegt 37 procent hetzelfde. De twee enquêtevragen waren iets anders geformuleerd, dus het verschil is niet strikt vergelijkbaar, maar beide cijfers wijzen op een reële, verhoogde mate van bezorgdheid, die vooral bij de top van de organisatie leeft.
AI-governance hapert onder het directieniveau
Je zou verwachten dat bezorgdheid op dat niveau zou leiden tot strikte regels. Dat is echter niet altijd het geval geweest. 71% van de leidinggevenden meldt een duidelijk, actief gehandhaafd beleid dat regelt hoe medewerkers AI gebruiken op vertrouwelijke documenten. Onder managers daalt dit cijfer tot 43%, waarbij 57% het beleid van hun organisatie omschrijft als inconsistent, nog in ontwikkeling, afwezig of iets waarover ze niet zeker zijn.
Twee groepen binnen dezelfde organisatie beschrijven twee verschillende governance-omgevingen: op leidinggevend niveau zijn de regels grotendeels van kracht, terwijl op managementniveau meer dan de helft van de mensen die verantwoordelijk zijn voor de dagelijkse handhaving van die regels er niet zeker van is dat dit ook daadwerkelijk zo is.
Medewerkers sturen gevoelige documenten naar AI-tools voor consumenten
Of er nu wel of geen beleid is, het gedrag is niet veranderd. 74% van de leidinggevenden bevestigt dat medewerkers AI-tools voor consumenten, zoals ChatGPT, Claude of Gemini, hebben gebruikt voor gevoelige of vertrouwelijke documenten, waarbij 41% aangeeft dat dit regelmatig gebeurt. 55% van de managers zegt hetzelfde, waarbij 27% het als routine beschouwt.
Een gerelateerd cijfer maakt de kwetsbaarheid concreet. 44 procent van de managers meldt – persoonlijk of via directe kennis van hun team – dat werkdocumenten zijn geüpload naar gratis online tools zonder dat iemand heeft gecontroleerd wie de site beheert. Tel daar de managers bij op die denken dat het waarschijnlijk is gebeurd maar zich er geen zorgen over maken, en het cijfer stijgt naar 56 procent. Dat vertaalt zich naar iets concreets: een contract, een schadeclaimdossier of een patiëntendossier dat op een server staat die door niemand is gecontroleerd. Voor meer dan de helft van de ondervraagde managers is dat ofwel al gebeurd, ofwel gebeurt het op dit moment waarschijnlijk op hun afdeling.
Schaduw-AI dringt binnen via op zichzelf staande documenttools
Om te begrijpen waar het risico vandaan komt, helpt het om te kijken hoe AI in de eerste plaats bij medewerkers terechtkomt. Elders in het rapport geeft meer dan een derde van de afdelingen die AI in documentworkflows gebruiken aan dat ze vertrouwen op op zichzelf staande AI-tools die naast hun bestaande documentsoftware draaien, in plaats van op functies die daarin zijn ingebouwd. Wanneer iemand een contract moet samenvatten voor een telefoongesprek om 15.00 uur, wint meestal de snelste beschikbare optie, en een openbare chatbot is vaak de snelste optie die voorhanden is.
Dat is de praktische vorm van ‘schaduw-AI’ binnen een documentstack: gevoelige documenten staan in het ene systeem, en de AI-tools waar medewerkers daadwerkelijk gebruik van maken, worden elders beheerd – als dat al het geval is. Om deze kloof te dichten, moet de conforme route eerst de gemakkelijkste worden, zodat de snelste tool die binnen handbereik is, ook de goedgekeurde tool is.
Lees de volledige bevindingen in ‘The State of AI in Document Workflows ’.