- Hoe ontstaat shadow IT door vibe coding?
- Welke beveiligingsrisico's kleven er aan shadow IT-applicaties?
- Wat zijn de compliance- en privacygevolgen van onbeheerde tools?
- Hoe verschilt vibe coding shadow IT van traditionele shadow IT?
- Wanneer wordt een vibe coding-project een shadow IT-probleem?
- Hoe kan een organisatie shadow IT door vibe coding voorkomen?
Het grootste shadow IT-risico bij vibe coding is dat medewerkers zonder technische achtergrond nu zelfstandig volwaardige applicaties kunnen bouwen en deployen — volledig buiten het zicht van IT-governance. Waar traditionele shadow IT draaide om het installeren van ongeautoriseerde SaaS-tools, creëert vibe coding op maat gemaakte, onbeheerde applicaties die zich diep in bedrijfsprocessen nestelen. Hieronder beantwoorden we de belangrijkste vragen over dit groeiende risico.
Hoe ontstaat shadow IT door vibe coding? #
Vibe coding — het bouwen van software door in natuurlijke taal te prompten aan een AI-agent — verlaagt de technische drempel zó drastisch dat iedere medewerker functionele applicaties kan maken zonder ook maar één regel code te begrijpen. Daardoor ontstaat shadow IT sneller en onopvallender dan ooit.
Het typische pad ziet er zo uit: een medewerker heeft een operationeel probleem, opent een AI coding assistant, beschrijft wat hij nodig heeft en heeft binnen een uur een werkende tool. Die tool wordt gedeeld met collega’s, gekoppeld aan bedrijfsdata en ingebed in dagelijkse workflows — zonder dat IT er ooit van hoort.
Alle governance-stappen — security review, architectuurbeoordeling, change management — worden eenvoudigweg overgeslagen. Wat begint als een persoonlijk experiment groeit ongemerkt uit tot een bedrijfskritische applicatie die volledig buiten elk toezicht valt.
Welke beveiligingsrisico’s kleven er aan shadow IT-applicaties? #
Onbeheerde applicaties gebouwd via vibe coding brengen concrete beveiligingsrisico’s met zich mee die een getrainde ontwikkelaar bij een code review direct zou signaleren, maar bij AI-gegenereerde code onopgemerkt blijven:
- Hardcoded credentials en API-sleutels — AI-gegenereerde code bevat inloggegevens die direct in de broncode zijn opgenomen en daarmee onbedoeld worden blootgesteld.
- Ontbrekende authenticatie — AI-assistenten implementeren authenticatielogica regelmatig aan de clientzijde of laten rolverificatie voor admin-endpoints volledig weg.
- SQL-injectie en command-injectie — modellen optimaliseren voor het kortste pad naar een werkende oplossing en grijpen terug op onveilige string-concatenatie.
- Onveilige dataopslag — databases worden aangemaakt zonder toegangscontroles, waardoor gevoelige gegevens publiek bereikbaar worden.
- Verbindingen met externe diensten — koppelingen met niet-goedgekeurde API’s en clouddiensten creëren ongecontroleerde datastromen buiten de organisatie.
De kern van het probleem: AI-gegenereerde code kan er functioneel en professioneel uitzien terwijl ze subtiele maar kritieke beveiligingsfouten bevat. Een code review door een getrainde ontwikkelaar zou deze fouten opsporen — bij vibe coding ontbreekt die stap volledig.
Wat zijn de compliance- en privacygevolgen van onbeheerde tools? #
Wanneer persoonsgegevens door onbeheerde applicaties stromen die niet in de verwerkingsregisters staan, kan een organisatie niet voldoen aan het accountability-principe van de AVG. Je kunt immers niet aantonen hoe data door je systemen stroomt als je niet eens weet welke applicaties die data verwerken.
De compliance-gevolgen zijn breed. Audit trails ontbreken volledig: vibe-gecodeerde applicaties produceren geen versiebeheerde broncode, geen dependency-inventaris en geen registratie van welk AI-model de code heeft gegenereerd. Daarnaast kunnen AI-coding-tools code of data naar externe servers sturen, wat data-residency-vereisten schendt. Voor sectoren met strenge governance-eisen — zoals overheid en onderwijs — is dit bijzonder risicovol. De AVG kent boetes tot €20 miljoen of 4% van de wereldwijde omzet, wat de financiële blootstelling voor organisaties concreet maakt.
Hoe verschilt vibe coding shadow IT van traditionele shadow IT? #
Traditionele shadow IT — een ongeautoriseerd projectbord of een persoonlijk cloudopslagaccount — slaat data op in een niet-gesanctioneerde omgeving. Vervelend, maar beheersbaar. Shadow IT door vibe coding is fundamenteel anders: het creëert op maat gemaakte applicaties die code uitvoeren, infrastructuur wijzigen en naar productie deployen.
Dit verschil maakt vibe coding shadow IT moeilijker te detecteren, omdat de apps een beperkt signaal genereren in conventionele monitoring. Het is ook moeilijker te vervangen, want elke applicatie is uniek gebouwd zonder documentatie of overdrachtsplan. En het creëert diepere operationele afhankelijkheid, omdat workflows eromheen zijn ingericht. Wanneer de oorspronkelijke bouwer de organisatie verlaat, blijft een ongedocumenteerde, ononderhoudbare applicatie achter waar niemand verantwoordelijkheid voor draagt.
Wanneer wordt een vibe coding-project een shadow IT-probleem? #
Niet elk experiment met een AI coding assistant is direct een organisatorisch risico. Er zijn duidelijke kantelpunten die de overgang markeren van onschuldige productiviteitsverbetering naar een beheervraagstuk:
- Het moment dat een persoonlijk script wordt gedeeld met collega’s en een teamworkflow wordt.
- Wanneer de tool begint met het verwerken van gevoelige of persoonsgebonden data.
- Als de applicatie zich verbindt met productiesystemen, databases of API’s.
- Wanneer de oorspronkelijke maker de organisatie verlaat zonder overdracht.
Een extra complicatie: veel vibe-coding-platformen maken apps standaard publiek toegankelijk. Het pad van “het werkt op mijn laptop” naar “het is bereikbaar voor iedereen met een browser” is bij vibe coding gevaarlijk kort.
Hoe kan een organisatie shadow IT door vibe coding voorkomen? #
De oplossing is niet om AI-codeertools te verbieden — de productiviteitsvoordelen zijn reëel en de adoptie is niet omkeerbaar. Shadow IT leerde ons een simpele les: als je geen snelle, veilige en ondersteunde paden biedt, bouwen mensen hun eigen weg. De sleutel is een IT-governancestructuur die innovatie faciliteert in plaats van blokkeert.
Effectieve preventie begint met het aanbieden van goedgekeurde AI-ontwikkelomgevingen binnen de organisatietenant — zoals Power Platform — zodat medewerkers kunnen bouwen onder IT-supervisie. Definieer daarnaast een lichtgewicht intake-proces voor citizen-developed tools: geen maandenlang goedkeuringstraject, maar een snelle check op beveiliging en compliance. Stel heldere guardrails op via governance-beleid en behandel alle AI-output als onvertrouwd totdat het is geverifieerd.
Het doel is een veilig kanaal waar business-gebruikers met AI-assistentie kunnen bouwen, waardoor de prikkel om buiten IT om te werken verdwijnt. Wil je weten hoe dit er concreet uitziet voor jouw organisatie? Neem dan contact met ons op — we denken graag mee over een aanpak die schaalt met je ambities.