Onderzoek van Censuswide in opdracht van Veeam Software toont dat 70 procent van de organisaties in EMEA erkent dat geautomatiseerde AI-workflows zonder toezicht interageren met gevoelige bedrijfsgegevens. Ook meldt 67 procent dat medewerkers autonome AI-workflows opzetten die IT-afdelingen niet volledig kunnen traceren. Strengere regelgeving verschuift de verantwoordelijkheid voor AI-governance naar de directiekamer, met zorgen over persoonlijke aansprakelijkheid als gevolg.
Uit onderzoek van Censuswide in opdracht van Veeam Software blijkt dat organisaties in EMEA op twee fronten worstelen met onbeheerde AI: dataprotectie en governance. Volgens Veeam erkent 70 procent van de ondervraagde organisaties dat geautomatiseerde AI-workflows soms zonder toezicht interageren met gevoelige bedrijfsgegevens. Daarnaast meldt 67 procent dat medewerkers autonome AI-workflows creëren die IT-afdelingen niet volledig kunnen traceren, ook wel ‘shadow agents’ genoemd.
Governance verschuift naar directiekamer
Toenemende druk vanuit regelgeving en grotere verantwoordelijkheid voor bestuurders verplaatsen AI-governance van de technische afdeling naar de directiekamer, stelt Veeam. Van de ondervraagde organisaties valt 58 procent inmiddels onder nieuwe wetgeving voor bedrijfsverantwoordelijkheid. Tegelijkertijd geeft 12 procent aan dat de individuele verantwoordelijkheden binnen deze wetgeving onduidelijk zijn.
Deze verschuiving heeft volgens het onderzoek merkbare gevolgen voor directieteams. 40 procent van de bestuurders maakt zich zorgen over persoonlijke aansprakelijkheid, 39 procent meldt meer toezicht vanuit de raad van bestuur en 37 procent ervaart meer stress of angst. Bij 32 procent heeft dit geleid tot spanning of conflicten met andere directieleden. Tegenover deze signalen staat dat 45 procent aangeeft dat er meer afstemming plaatsvindt tussen leiderschapsteams en dat er meer aandacht is voor cyberweerbaarheid.
Tim Pfaelzer, General Manager en Senior Vice President voor EMEA bij Veeam, stelt dat directieleden nog niet eerder zoveel aandacht hebben moeten besteden aan databeheer en regelgeving rond cyberveiligheid. Volgens Pfaelzer is de toegenomen stress begrijpelijk, maar zorgt betere afstemming op bestuursniveau ervoor dat organisaties meer kunnen vertrouwen op hun data- en AI-governancepraktijken. Dit leidt volgens hem uiteindelijk tot beter databeheer, meer inzicht en betere bescherming van de organisatie.
Shadow agents verspreiden zich sneller dan governance
Het onderzoek laat een gefragmenteerde aanpak van AI-governance zien binnen EMEA. Duitsland kent volgens de resultaten de grootste uitdagingen: 81 procent van de leidinggevenden erkent dat geautomatiseerde workflows zonder toezicht interageren met gevoelige data, en 79 procent meldt dat medewerkers shadow workflows opzetten die IT-teams niet kunnen traceren. In het Verenigd Koninkrijk heeft 75 procent van de organisaties onvoldoende inzicht in de manier waarop AI-agents met gevoelige data omgaan.
Deze bevindingen staan volgens Veeam niet in verhouding tot de investeringen die organisaties doen om meer controle te krijgen op AI-modellen en -tools. In de EMEA-regio bouwt 41 procent eigen lokale of soevereine AI-modellen, specifiek om shadow AI tegen te gaan. Bijna de helft, 49 procent, hanteert een hybride aanpak, waarbij lokale en soevereine modellen worden ingezet voor gevoelige data en openbare modellen voor overige taken. Organisaties in het Midden-Oosten en Afrika wijken hiervan af: 41 procent vertrouwt voor alle toepassingen op openbare AI-leveranciers, wat volgens Veeam mede te verklaren is door de invloed van Europese AI-regelgeving op organisaties binnen de EU.
Pfaelzer stelt dat de sector op dit moment het verkeerde gesprek voert over AI-vertrouwen. Volgens hem is het niet schaalbaar om duizenden autonome agents afzonderlijk te controleren en moeten organisaties in plaats daarvan de onderliggende data begrijpen, beheren en beveiligen om AI op bedrijfsniveau in te kunnen zetten.
Onduidelijkheid EU AI Act baart zorgen
Volgens het onderzoek denkt 83 procent van de leidinggevenden dat de EU AI Act een positieve impact heeft op de cyberweerbaarheid van zowel individuele organisaties als de bredere IT-sector. Tegelijkertijd vindt 62 procent dat onduidelijkheden of grijze gebieden in de wetgeving een risico vormen voor de naleving ervan. Nog eens 63 procent verwacht dat de wet onbedoelde operationele of juridische risico’s met zich meebrengt. Deze zorgen zijn het grootst in het Verenigd Koninkrijk en Duitsland, waar respectievelijk 74,4 en 73,6 procent van de ondervraagden onduidelijkheden als nalevingsrisico beschouwt.
Het onderzoek is uitgevoerd door Censuswide in opdracht van Veeam Software onder 1.000 IT-, data- en beveiligingsbesluitvormers bij organisaties met meer dan 500 werknemers in het Verenigd Koninkrijk, Duitsland, Frankrijk en de regio Midden-Oosten en Afrika. De gegevens zijn verzameld tussen 21 en 27 april 2026.