Ongecontroleerd AI-gebruik binnen bedrijven groeit uit tot nieuw governanceprobleem

Een AI-agent bij Meta lekte in maart 2026 per ongeluk gevoelige data naar niet-geautoriseerde medewerkers - een voorbeeld van wat onderzoekers 'shady AI' noemen: goedgekeurde AI-tools die op ongecontroleerde manieren worden ingezet.

Bij Meta ging het in maart 2026 mis met een intern goedgekeurde AI-agent, die uitgroeide tot wat het bedrijf zelf een “Sev 1”-incident noemt — de zwaarste incidentclassificatie. Een medewerker plaatste een technische vraag op een intern forum, waarna een ingenieur een goedgekeurde AI-agent inzette om die te beantwoorden. De agent plaatste zijn analyse echter zelfstandig en zonder goedkeuring openbaar op het forum. Omdat het antwoord gevoelige bedrijfs- en gebruikersgegevens bevatte, kregen medewerkers zonder de juiste autorisatie meer dan twee uur lang toegang tot die data voordat het werd rechtgezet.

Beveiligingsonderzoekers onderscheiden het incident van bekendere “shadow AI” — het stiekeme gebruik van niet-goedgekeurde AI-tools buiten het zicht van de organisatie. Bij Meta ging het juist om een wél goedgekeurde tool die op een onvoorziene, slecht beheerste manier werd ingezet: “shady AI”, zoals het artikel het noemt. Het onderscheid is relevant omdat organisaties hun beleid vaak toespitsen op het opsporen van verboden tools, terwijl risico’s minstens zo vaak ontstaan bij toegestane AI binnen de eigen muren.

Uit een SANS-onderzoek van juli 2026 blijkt dat 76 procent van de beveiligingsteams inmiddels een rol heeft in het beheer van AI binnen de organisatie. Onvoorzien of slecht ingekaderd AI-gebruik brengt volgens het artikel een hoger risico op datalekken en regelgevingsincidenten met zich mee, jaagt de AI-kosten op en put beveiligingsteams uit die voortdurend achter de feiten aan reageren.

Als remedie pleit het artikel voor “governance by default”: beveiligingscontroles standaard inbouwen in de omgevingen waar medewerkers zelf AI-workflows opzetten, in plaats van pas achteraf regels te handhaven wanneer het al misgaat.

Ook voor Nederlandse organisaties die AI-assistenten uitrollen is dit relevant: het gaat niet alleen om het blokkeren van tools die medewerkers op eigen initiatief installeren, maar evengoed om het goed inregelen van rechten en output-controles bij de AI-tools die de organisatie zelf al heeft goedgekeurd.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.