Bijna acht op de tien zorgorganisaties vindt AI die niemand heeft goedgekeurd | co-one

Aan de slag?

Neem contact op met Hans

temp_hans_belder

Hans Belder

Business Development Manager

Twee cijfers uit de healthcare-editie van de Nutanix Enterprise Cloud Index 2026 horen niet bij elkaar te staan. 88 procent van de zorgorganisaties zegt dat de eigen infrastructuur niet volledig klaar is voor AI-workloads on-premises. En 79 procent treft AI-toepassingen aan die medewerkers zelf hebben ingevoerd, buiten IT om.

De vraag is dus niet meer of AI je ziekenhuis binnenkomt. Dat gebeurt al, alleen niet via jou. Shadow AI betekent in de zorg: patiëntgegevens in omgevingen zonder verwerkersovereenkomst, zonder logging, en buiten je NEN7510-risicoanalyse. Deze pagina laat zien waarom de zorg op dit punt achterloopt, waarom een verbod het probleem verplaatst in plaats van oplost, en hoe je AI-gebruik zichtbaar maakt zonder je zorgprofessionals te blokkeren.

Wat shadow AI in de zorg is

Een verpleegkundige die een ontslagbrief door ChatGPT laat samenvatten. Een arts die een AI-transcriptietool op zijn telefoon gebruikt tijdens het spreekuur. Een afdeling die zelf een AI-assistent aanschaft omdat het aanvraagproces bij IT te lang duurt. Dat is shadow AI: geen kwade opzet, geen protest tegen beleid, gewoon mensen die hun werk proberen te doen met de middelen die ze kunnen vinden.

Het onderzoek van Nutanix, uitgevoerd door Wakefield Research onder 1.600 IT-leiders bij organisaties met meer dan 500 medewerkers in veertien markten, laat zien hoe wijdverbreid dit is. In de zorg trof 79 procent van de organisaties AI-toepassingen aan die door medewerkers buiten IT waren ingevoerd. Niet als hypothetisch risico, maar als aangetroffen praktijk.
De reden dat het juist in de zorg zo hard gaat, is niet ingewikkeld. Zorgverleners staan onder druk en geloven dat AI hen kan helpen. Daar hebben ze gelijk in. De vraag is niet of AI in de zorg komt. Die is er al.

Waarom shadow AI in de zorg zwaarder weegt dan in andere sectoren

In de meeste sectoren is een niet-goedgekeurde AI-tool een datalek dat wacht om te gebeuren. In de zorg is het dat ook, plus een NEN7510-bevinding, plus een AVG-verwerking zonder grondslag, plus een gesprek met de functionaris gegevensbescherming dat je liever niet voert.
Drie dingen maken het verschil.

  • Bijzondere persoonsgegevens. Patiëntgegevens vallen onder de zwaarste categorie van de AVG. Een medewerker die patiëntinformatie in een publieke AI-tool plakt, verplaatst die gegevens naar een omgeving waar je geen verwerkersovereenkomst mee hebt en geen zicht op waar de data terechtkomt.
  • Aantoonbaarheid. NEN7510 vraagt niet alleen dat je informatiebeveiliging op orde is, maar dat je kunt laten zien dat je die beheerst. AI-toepassingen die je niet kent, kun je per definitie niet in je risicoanalyse opnemen.
  • Klinische consequenties. Een AI-samenvatting die een detail weglaat, komt in een dossier terecht. Bij een niet-gecontroleerde tool weet niemand welk model eronder zit, hoe het is getraind, of wanneer het is bijgewerkt.

De zorg is minder voorbereid en ziet het risico minder scherp

Leg de zorgcijfers naast het globale gemiddelde en er ontstaat een oncomfortabel beeld.

Op onvoorbereidheid scoort de zorg hoger dan gemiddeld: 88 procent van de zorgorganisaties ziet de eigen infrastructuur als niet volledig klaar voor AI-workloads on-premises, tegen 82 procent over alle sectoren heen. Tegelijk ligt de risicoperceptie juist lager: 83 procent van de zorgorganisaties noemt AI buiten officieel toezicht een risico, terwijl dat globaal 87 procent is.

De sector die met de zwaarst gereguleerde gegevens werkt, is dus minder klaar dan andere sectoren en maakt zich er gemiddeld minder zorgen over.

Dat beeld wordt niet beter als je naar de ambities kijkt. In de zorg verwacht 55 procent binnen drie jaar meer dan vijf AI-applicaties te draaien, tegen 59 procent globaal. Van de zorgorganisaties rekent 12 procent op meer dan tien toepassingen, waar dat globaal 23 procent is. De zorg plant dus voorzichtiger dan andere sectoren, en heeft desondanks een grotere achterstand op de infrastructuur die ervoor nodig is.

Dat is geen verwijt aan zorg-IT. Zorgorganisaties werken met langere vervangingscycli, zwaardere validatie-eisen en budgetten die eerst naar patiëntenzorg gaan. Precies daarom is het belangrijk om nu te weten waar je staat.

Waarom verbieden niet werkt

De eerste reflex is een verbod. Blokkeer de bekende AI-domeinen, stuur een mail rond, klaar.

Dat werkt niet, om twee redenen. De behoefte verdwijnt niet, dus verplaatst het gebruik zich naar privételefoons en persoonlijke accounts, waar je helemaal niets meer ziet. En je zet IT neer als de afdeling die dingen tegenhoudt, precies op het moment dat de organisatie hulp nodig heeft bij een technologie die ze niet begrijpt.

Scott Ragsdale, VP Sales Healthcare bij Nutanix, verwoordt het scherp in HealthTech Magazine:

“Shadow AI is een symptoom, niet het onderliggende probleem. Clinici en onderzoekers zoeken manieren om sneller tot betere uitkomsten voor patiënten te komen. Krijgen ze die niet, dan downloaden ze iets dat de organisatie niet ondersteunt.”

Scott Ragsdale

Scott Ragsdale

VP Sales Healthcare, Nutanix

Het antwoord is volgens hem niet innovatie tegenhouden, maar omgevingen creëren waarin innovatie veilig kan plaatsvinden. Het onderzoek wijst op de structurele oorzaak: 83 procent van de zorgorganisaties zegt dat silo’s tussen businessunits en IT de uitvoering van technologie-initiatieven bemoeilijken. Als IT geen veilig alternatief kan bieden, is shadow AI geen ongehoorzaamheid. Het is een symptoom.

Wat wel werkt: AI-gebruik zichtbaar maken en veilig faciliteren

Grip op AI begint bij zicht, niet bij beleid. In deze volgorde.

  • Breng in kaart wat er draait. Netwerkverkeer, SaaS-uitgaven, browserextensies, gebruikersvragen bij de servicedesk. Vrijwel elke organisatie die deze inventarisatie doet, vindt meer dan verwacht.
  • Beoordeel per toepassing, niet per categorie. Een transcriptietool die lokaal draait is iets anders dan een publieke chatbot waar patiëntdata in verdwijnt. Onderscheid maken houdt je geloofwaardig bij de mensen die die tools gebruiken.
  • Bied een goedgekeurd alternatief. Dit is het punt waar de meeste governance-trajecten stranden. Een AI-omgeving die binnen je eigen infrastructuur draait, met logging, toegangsbeheer en een duidelijke verwerkingsgrondslag, haalt de reden weg om buiten de lijntjes te gaan.
  • Leg het vast in je bestaande kaders. AI hoeft geen apart governance-eiland te worden. Sluit aan op de NEN7510-processen die er al zijn: risicoanalyse, autorisatiebeheer, logging, periodieke review.
  • Maak het gesprek makkelijk. Een medewerker die een AI-tool wil gebruiken, moet weten waar hij terecht kan en binnen redelijke tijd antwoord krijgen. Anders koopt de afdeling het zelf.

Waarom infrastructuur en AI-governance één vraagstuk zijn

AI-governance in de zorg loopt vast op de vraag waar de verwerking plaatsvindt. Als de enige beschikbare AI-omgeving in een publieke cloud draait waar je geen zeggenschap over hebt, is elk beleidsstuk theoretisch.

Het rapport is daar helder over: echte gereedheid vraagt een hybride model dat AI-inferentie op de plek van zorgverlening ondersteunt, om de vertraging van cloud-only verwerking weg te nemen. Dat is geen abstract architectuurpunt. Tot 75 procent van de zorgdata ontstaat straks aan het bed. Een eenpersoonskamer genereert tot 7 TB per jaar, een IC-bed telt vijftien tot twintig verbonden apparaten. Die data verplaatsen naar een publieke cloud en het antwoord terugsturen kost tijd die je bij klinische beslissingen niet hebt.

Er is nog een argument dat in de zorg zwaarder weegt dan elders. Draai je AI-toepassingen on-premises of aan de rand van je netwerk, dan blijft klinische continuïteit overeind als je externe verbinding uitvalt. Patiëntgegevens blijven binnen de muren van het ziekenhuis. Dat is precies waarom 72 procent van de zorgorganisaties datalocatie een hoge prioriteit of harde eis noemt, en waarom 54 procent gecontaineriseerde applicaties vandaag al on-premises of in een private cloud draait tegen 47 procent in de publieke cloud.

Bij co-one behandelen we dit dan ook als één vraagstuk. AI governance & secure adoption is een van onze vijf technische domeinen, en het rust op hybrid cloud & werkplek: de vraag welke workload waar hoort te draaien. Voor AI-toepassingen in de zorg is dat vaak dichter bij de bron dan organisaties gewend zijn. Met Nutanix als strategische partner bouwen we omgevingen waarin AI-workloads on-premises of in een private omgeving draaien, onder je eigen beheer en binnen je eigen compliance-kaders.

Waar je deze week mee kunt beginnen

Je hoeft niet te wachten op een compleet AI-beleid om vooruit te komen.

  1. Vraag je servicedesk welke AI-tools ze in de afgelopen drie maanden voorbij hebben zien komen.
  2. Kijk in je netwerk- en SaaS-data welke AI-diensten er verkeer genereren.
  3. Kies één afdeling met veel AI-gebruik en voer daar een open gesprek: wat gebruiken ze, waarom, en wat lost het voor ze op.
  4. Bepaal op basis daarvan welk veilig alternatief het meeste oplevert.

Dat is geen governance-programma. Dat is de eerste week.

Weten wat er in jouw organisatie draait?

We doen een inventarisatie binnen je bestaande omgeving en laten zien welk gebruik er is, waar de risico’s zitten en welk veilig alternatief het snelst iets oplevert. Geen traject van maanden, wel een concreet beeld van je huidige situatie als vertrekpunt.

Bronnen: 8th Annual Nutanix Healthcare Vertical Enterprise Cloud Index Report (juni 2026) en de Annual Nutanix Enterprise Cloud Index. Onderzoek uitgevoerd door Wakefield Research tussen 13 en 23 november 2025 onder 1.600 IT-, cloud- en engineeringleiders bij organisaties met meer dan 500 medewerkers in veertien markten, waaronder Nederland.

Aan de slag?

Neem contact op met Hans

temp_hans_belder

Hans Belder

Business Development Manager


AdobeStock_345657110

Let's enable your world