Veel IT-leiders zullen bekend zijn met de term shadow IT: teams namen cloudservices, applicaties en SaaS-platforms in gebruik zonder daarbij de centrale IT-afdeling te betrekken. De intentie was zelden verkeerd; sterker nog, er werd meestal helemaal niet over nagedacht. Medewerkers wilden simpelweg een tool die hen snel en gemakkelijk kon helpen, of er was een direct probleem dat moest worden opgelost.
Maar naarmate deze geïsoleerde beslissingen zich opstapelden, begonnen er blinde vlekken te ontstaan in de infrastructuur, het datamangement en de governance. Om nog maar te zwijgen over de beveiligingsrisico’s die aan het licht kwamen.
Bedrijven hebben jarenlang geprobeerd deze fragmentatie aan te pakken. Er werden richtlijnen ontwikkeld, nieuwe operationele modellen geïntroduceerd, architectuurstandaarden verbeterd en een nauwere samenwerking tussen IT en businessunits opgebouwd. Nu introduceert AI een vergelijkbare situatie, maar met aanzienlijk grotere gevolgen.
De opkomst van shadow AI
AI-systemen slaan niet alleen informatie op of voeren applicaties stilletjes op de achtergrond uit. Ze analyseren bedrijfsgegevens, genereren output en beïnvloeden in toenemende mate operationele beslissingen. Wanneer deze systemen buiten officieel toezicht worden ingezet, verliezen organisaties niet alleen zicht op hoe AI wordt gebruikt, maar ook waar het draait en hoe (gevoelige) gegevens worden verwerkt.
Volgens het meest recente Nutanix Enterprise Cloud Index-onderzoek komt 79% van de IT- en engineeringmanagers AI-applicaties of -agents tegen die zijn geïmplementeerd door medewerkers in niet-IT-functies. 87% is van mening dat het gebruik van AI-tools buiten officieel toezicht bedrijfsrisico’s met zich meebrengt.
AI blijft zelden beperkt tot een pilotproject
Een deel van de uitdaging zit in de toegankelijkheid van AI-technologieën. Een generatieve AI-assistent kan binnen enkele minuten worden ingezet om documenten te analyseren of interne workflows te ondersteunen. Klantenserviceteams kunnen geautomatiseerde agents inzetten om snel vragen af te handelen. En financiële teams kunnen experimenteren met voorspellende modellen om hun prognoses te verbeteren.
Deze initiatieven beginnen met goede bedoelingen en vaak als kleinschalige experimenten. Maar in de praktijk blijft AI zelden lang beperkt tot een pilotomgeving. Zodra een model klantinteracties, operationele beslissingen of financiële processen beïnvloedt, wordt het geïntegreerd in de kernomgeving van de organisatie.
Op dat moment worden inzicht en coördinatie veel belangrijker.
Het ECI-onderzoek benadrukt bovendien dat 82% van de managers van mening is dat silo’s tussen businessunits en IT het moeilijk maken om deze initiatieven effectief te beheren. Wanneer de afstemming binnen de organisatie tekortschiet, kunnen AI-implementaties worden opgeschaald voordat centrale IT-teams een duidelijk beeld hebben van hoe deze modellen worden getraind, welke data ze gebruiken of op welke infrastructuur ze draaien. Precies daar ontstaat shadow AI.
De groei van AI versnelt de veranderingen in de infrastructuur
Volgens het ECI-onderzoek verwacht 59% van de bedrijven binnen de komende drie jaar meer dan vijf AI-toepassingen te gebruiken. Naarmate AI-adoptie toeneemt, moeten zij de infrastructuur heroverwegen waarop deze toepassingen draaien.
Containers spelen daarbij een belangrijke rol. 87% van de leidinggevenden verwacht dat de containerisatie van applicaties binnen hun organisaties zal toenemen, terwijl 85% aangeeft dat AI de adoptie van containers al versnelt.
Maar de gereedheid van de infrastructuur blijft een uitdaging. Uit hetzelfde onderzoek blijkt dat 82% van de organisaties van mening is dat hun huidige on-premises infrastructuur nog niet volledig is voorbereid op de adoptie van AI-workloads. Dit roept een belangrijke strategische vraag op voor IT-leiders: waar moet AI eigenlijk draaien?
Waarom shadow AI een ander soort risico creëert
Shadow IT creëerde van oudsher risico’s door gefragmenteerde technologiestacks. Shadow AI introduceert een complexere dynamiek, omdat deze systemen actief data analyseren en resultaten genereren.
Een niet-geautoriseerd SaaS-platform kan informatie simpelweg op een onverwachte locatie opslaan. Een niet-geautoriseerde AI-tool kan die informatie verwerken, er inzichten uit genereren en operationele beslissingen beïnvloeden op basis van de gegenereerde output. Dat is een wezenlijk verschil.
Wanneer AI-systemen werken met gevoelige bedrijfsgegevens, klantinformatie of gereguleerde datasets, reiken de gevolgen verder dan alleen de zichtbaarheid van de infrastructuur. Organisaties moeten ook rekening houden met verantwoording, transparantie en compliance. Daarom zijn de meeste IT-leiders van mening dat AI die buiten officieel toezicht wordt ingezet, concrete bedrijfsrisico’s met zich meebrengt.
Voor organisaties in gereguleerde sectoren zijn de implicaties nog groter. Organisaties in de financiële dienstverlening, de gezondheidszorg en de publieke sector moeten aantoonbare controle hebben over hoe data worden verwerkt, waar deze wordt opgeslagen en hoe geautomatiseerde beslissingen worden genomen.
Wanneer de implementatie van AI via gefragmenteerde kanalen plaatsvindt, wordt het aanzienlijk moeilijker om dat niveau van controle te behouden.
Soevereiniteit bepaalt waar AI-workloads draaien
Binnen internationale organisaties geeft 80% van de IT-leiders aan dat datasoevereiniteit een hoge prioriteit heeft bij het nemen van infrastructuurbeslissingen. Meer dan de helft van de organisaties geeft bovendien aan dat ze hun infrastructuur het liefst binnen één land willen beheren vanwege beveiligingskwesties. Deze eisen dwingen bedrijven om zorgvuldiger na te denken over de fysieke en operationele locatie van hun AI-workloads.
Voor sommigen betekent dit het uitbreiden van private cloud- of datacenterinfrastructuur. Voor anderen betekent dit het adopteren van hybride modellen om workloads te kunnen verplaatsen tussen cloud-, on-premises en edge-locaties met behoud van consistente governance.
Het doel is niet alleen om AI sneller te laten draaien. Het is de bedoeling om het te laten draaien op een manier die aansluit bij wettelijke verplichtingen, modellen voor bedrijfsbestuur en vereisten voor gegevensbescherming.
De volgende fase van volwassenheid van enterprise AI
Shadow IT heeft ooit zwakke punten in het technologiebeheer van bedrijven blootgelegd. Het liet zien hoe gemakkelijk innovatie de coördinatie binnen de organisatie kon inhalen. Shadow AI onthult nu iets soortgelijks, maar met veel hogere risico’s.
AI-systemen slaan niet alleen gegevens op of voeren applicaties uit. Ze genereren inzichten, beïnvloeden beslissingen en hebben directe invloed op klantinteracties en operationele workflows. In zo’n omgeving is het essentieel om te begrijpen waar AI draait, hoe deze systemen functioneren en wie verantwoordelijk is voor het beheer.
Dit is een ingezonden bijdrage van Nutanix. Via deze link vind je meer informatie over de mogelijkheden van het bedrijf.