Select your country

Not finding what you are looking for, select your country from our regional selector:

Zoeken

| Blog

Iedereen kan nu software bouwen met AI. Is jouw organisatie daar klaar voor?

Vrijwel iedere medewerker kan tegenwoordig met tools als Claude Code een werkende applicatie bouwen. Waar softwareontwikkeling voorheen afhankelijk was van ontwikkelaars, specialistische kennis en lange doorlooptijden, volstaat nu vaak een beschrijving in gewone taal om binnen enkele uren een eerste versie van een applicatie op te leveren. Dat biedt organisaties nieuwe mogelijkheden om sneller te innoveren. Tegelijkertijd krijgen steeds meer directies te maken met de uitdaging hoe zij deze ontwikkeling veilig en onder controle houden.

De vraag is namelijk allang niet meer of medewerkers dit gaan doen. In veel organisaties gebeurt het al. De uitdaging ligt in het creëren van duidelijke spelregels, eigenaarschap en toezicht.

Low-code en no-code verlaagden de drempel al. Generatieve AI neemt hem bijna volledig weg. Een medewerker beschrijft wat nodig is en de tool levert een werkende applicatie. Daarmee vervaagt de grens tussen gebruiker en ontwikkelaar. Ook verandert de rol van IT en security. Je gaat van bouwer en poortwachter naar wegbereider. Daarbij ligt de nadruk steeds meer op het aanleggen van veilige routes waarop anderen kunnen bouwen.

Van Shadow IT naar Shadow AI

Wie dit patroon herkent, ziet eigenlijk iets bekends gebeuren. Het is niet nieuw, alleen sneller en groter. Jaren geleden ontstond schaduw-IT toen medewerkers spreadsheets, databases en applicaties ontwikkelden buiten het zicht van IT. Datzelfde patroon zien we nu opnieuw, maar dan met toepassingen die een veel grotere impact kunnen hebben op de organisatie.

De schaal waarop dit gebeurt, maakt het verschil. Waar schaduw-IT vroeger vaak beperkt bleef tot spreadsheets of lokale toepassingen, kunnen medewerkers nu met AI binnen enkele uren software ontwikkelen die bedrijfsgegevens verwerkt, systemen koppelt en processen automatiseert. Daarmee verschuift het risico van individuele experimenten naar toepassingen die direct impact kunnen hebben op continuïteit, compliance en informatiebeveiliging.

Het risico zit daarbij meestal niet in de gegenereerde code zelf. Een prototype vormt zelden het grootste probleem. De uitdaging ontstaat wanneer zelfgebouwde applicaties in productie terechtkomen zonder duidelijk eigenaarschap, toegangsbeheer, architectuur of beveiligingstoets.

Daarmee raakt dit onderwerp veel meer dan alleen IT. Het raakt continuïteit, compliance, gegevensbescherming en uiteindelijk het vertrouwen dat klanten, partners en toezichthouders in een organisatie hebben. Juist daarom is zelfbouw-AI in essentie een bestuurlijk vraagstuk.

Het probleem is niet AI. Het probleem is governance.

Naarmate meer medewerkers zelf applicaties kunnen bouwen, verschuift de discussie in veel organisaties van technologie naar besturing. Hoeveel vrijheid geef je medewerkers? Wie is verantwoordelijk als iets misgaat? En hoe houd je overzicht zonder innovatie af te remmen?

Het eerlijke antwoord is dat een volledig verbod zelden werkt. De opgave is niet om te remmen, maar om richting te geven. Medewerkers vinden vaak alsnog een manier om de tools te gebruiken die zij nodig hebben. Organisaties die hier succesvol mee omgaan, proberen daarom niet alles tegen te houden. Zij richten kaders in waarbinnen medewerkers kunnen experimenteren en bouwen, zonder dat veiligheid en beheersbaarheid uit beeld verdwijnen.

Daarbij blijken vier uitgangspunten steeds terug te komen:

1. Verbieden werkt niet, begeleiden wel

De meeste medewerkers bouwen niet bewust buiten de regels. Ze zoeken simpelweg de snelste weg naar een oplossing. Organisaties zijn daarom succesvoller wanneer zij veilige routes aanbieden dan wanneer zij uitsluitend proberen het gebruik te beperken.

2. Zie een AI-app als een bedrijfsmiddel

Elke applicatie heeft een eigenaar nodig, een risicoclassificatie en een plek in een register. Wat niet geregistreerd is, kun je ook niet beheren, beveiligen of uitfaseren.

3. Stuur op risico

Niet iedere applicatie verdient hetzelfde niveau van controle. Een persoonlijk hulpmiddel vraagt om andere beheersmaatregelen dan een applicatie die klantgegevens verwerkt of gekoppeld is aan bedrijfskritische systemen. Organisaties die alle toepassingen hetzelfde behandelen, lopen het risico innovatie onnodig af te remmen of juist onvoldoende toezicht te houden op toepassingen met een hogere impact.

4. Maak veilig bouwen de standaard

Veiligheid ontstaat niet doordat je iedere applicatie vooraf goedkeurt. Veiligheid ontstaat wanneer bouwers automatisch gebruikmaken van veilige bouwstenen, standaardinstellingen en vooraf ingerichte grenzen. Maak veilig bouwen de standaard, niet de uitzondering.

Daarbij vraagt AI-gegenereerde software om een aanvullende nuance. Een werkende applicatie is niet automatisch een beheersbare applicatie. AI kan code genereren die lokaal goed functioneert, maar in een andere omgeving anders presteert of onverwachte afhankelijkheden bevat. Juist daarom blijft toetsing van architectuur, beveiliging en beheer essentieel wanneer toepassingen verder gaan dan het prototype-stadium.

Wie mag er bouwen?

De praktijk laat zien dat het antwoord zelden "iedereen" of "alleen IT" is. Een combinatie van centrale regie en decentrale innovatie blijkt vaak het best te werken. Dit wordt vaak omschreven als een hub-and-spoke-model: een centraal team levert standaarden, training, beveiligingskaders en ondersteuning, terwijl afdelingen daarbinnen zelf oplossingen ontwikkelen voor hun eigen processen.

Zo ontstaat een balans tussen innovatie en beheersbaarheid. De rol van IT verschuift daarmee van controleur naar partner. IT zorgt voor de kaders, bouwstenen en ondersteuning waarmee anderen veilig kunnen bouwen.

Wat gebeurt er als de maker vertrekt?

Een van de meest onderschatte risico's van zelfbouw-AI ontstaat pas wanneer een applicatie succesvol blijkt. Applicaties blijven vaak jarenlang bestaan, terwijl de medewerker die ze ontwikkelde misschien allang een andere functie heeft of zelfs de organisatie heeft verlaten.

In veel organisaties gebeurt daarna precies niets. De applicatie blijft draaien, verwerkt nog steeds gegevens en heeft toegang tot systemen, terwijl niemand zich nog echt eigenaar voelt. Zo ontstaan weesapps.

Duidelijk eigenaarschap is daarom essentieel. Iedere applicatie heeft een verantwoordelijke eigenaar nodig en voor bedrijfskritische toepassingen is een plaatsvervanger minstens zo belangrijk. Daarnaast moeten zelfgebouwde applicaties onderdeel worden van bestaande processen rond instroom, doorstroom en uitstroom van medewerkers.

Vandaag zijn het apps. Morgen zijn het agents.

Veel organisaties richten hun aandacht momenteel op AI-applicaties. De volgende ontwikkeling dient zich echter al aan. AI-agents nemen zelfstandig beslissingen, gebruiken systemen en voeren acties uit zonder directe menselijke tussenkomst.

Gartner verwacht dat een aanzienlijk deel van de dagelijkse zakelijke beslissingen de komende jaren door agents zal worden ondersteund of uitgevoerd.

Dat maakt governance steeds belangrijker. Een agent zonder duidelijke eigenaar, logging, toegangsbeheer of toezicht vormt uiteindelijk een autonoom risico. Juist wanneer systemen zelfstandig besluiten nemen, moet vooraf duidelijk zijn wie verantwoordelijk blijft.

De maatregelen die organisaties vandaag nemen rond eigenaarschap, registratie, toezicht en risicobeheer voor zelfbouw-AI vormen daarom meteen het fundament voor governance van AI-agents.

Tot slot: de vraag voor jouw directie

De democratisering van softwareontwikkeling is geen tijdelijke trend. Medewerkers bouwen vandaag al applicaties die een paar jaar geleden nog de inzet van een ontwikkelteam vereisten. Voor organisaties ligt de uitdaging daarom in het creëren van de juiste randvoorwaarden voor deze ontwikkeling.

Organisaties die zelfbouw-AI volledig proberen te blokkeren, lopen het risico dat activiteiten verschuiven naar de schaduw. Organisaties die duidelijke kaders, eigenaarschap en veilige bouwstenen combineren met ruimte voor innovatie, creëren een omgeving waarin medewerkers sneller kunnen bouwen zonder dat veiligheid en governance uit beeld verdwijnen.

Uiteindelijk draait dit vraagstuk niet alleen om technologie, maar om bestuurlijke keuzes. De organisaties die de komende jaren succesvol zijn, zijn waarschijnlijk niet de organisaties die AI het strengst beperken, maar de organisaties die innovatie weten te combineren met duidelijke kaders, eigenaarschap en toezicht.

De vraag is daarom niet of medewerkers met AI gaan bouwen. De vraag is of jouw organisatie daar de juiste spelregels voor heeft ingericht.

24/7 incident hotline