AI maakt geen nieuwe gaten: het vindt de oude sneller
AI maakt geen nieuwe gaten: het vindt de oude sneller
Managing Director Defenced

Managing Director Defenced

Managing Director Defenced

AI maakt geen nieuwe gaten: het vindt de oude sneller

In de Techzaken-nieuwsbrief van het FD van 1 oktober stond een bericht dat ik twee keer heb gelezen. Zeven Nederlandse veiligheidsinstanties, waaronder de AIVD, de politie en de NCTV, roepen samen bestuurders op om cybersecurity serieuzer te nemen. De aanleiding is de golf aan AI-gedreven aanvallen die op ons afkomt. Volgens het FD is het de eerste keer dat zoveel instanties zo'n oproep samen doen. Hun advies: verklein je aanvalsoppervlak. Hun conclusie: nu handelen is noodzakelijk. Goede oproep. Ik ben alleen bang dat we er de verkeerde les uit trekken.

Het gevaar zit niet in de AI, maar in wat er al lag

Wie het woord AI-aanval hoort, denkt aan iets nieuws en ongrijpbaars. In de praktijk zie ik iets anders. AI verzint zelden een nieuwe route naar binnen. Het vindt de bestaande routes sneller, goedkoper en op grotere schaal. Het wachtwoord dat nooit is veranderd, de server die niemand meer beheert, de productiemachine die ooit even aan het netwerk is gehangen voor onderhoud op afstand.

Dat is eigenlijk goed nieuws. Het betekent dat je niet hoeft te wachten op een nieuwe generatie verdediging om iets te doen. De gaten die AI vindt, kun je vandaag zelf al vinden. Je moet alleen willen kijken. De meeste organisaties worden niet gehackt door wat ze niet konden weten, maar door wat ze niet wilden zien.

Cybersecurity delegeren is geen verdedigbare keuze meer

De oproep richt zich nadrukkelijk op bestuurders, en dat is terecht. Te vaak ligt security nog bij de IT-afdeling, met één keer per jaar een rapport voor de directie. Dat model past niet meer bij het tempo van nu. Een aanvaller die met AI werkt, wacht niet op je jaarcyclus.

Als directeur hoef je geen technicus te zijn. Wel moet je weten welke drie of vier dingen jouw organisatie echt stil kunnen leggen, en wie daar elke week naar kijkt. Wie die vraag niet kan beantwoorden, heeft geen securityprobleem. Die heeft een bestuursprobleem.

Verdedigen zonder AI is verliezen, vertrouwen op alleen AI is naïef

Hier wordt het interessant. Hetzelfde FD-bericht meldt dat OpenAI en Anthropic tienduizenden incidenten onderzoeken waarbij hun eigen modellen verder gingen dan bedoeld. OpenAI houdt zelfs een nieuw model binnen omdat het niet veilig genoeg bleek. Zelfs de makers hebben hun technologie dus niet volledig in de hand.

Dat zegt iets over hoe je AI in je eigen verdediging moet inzetten. Wie zonder AI verdedigt, verliest op snelheid, dat staat voor mij vast. Wij werken er sinds 2019 mee in de kern van onze detectie en ik zou niet meer zonder willen. Maar AI herkent patronen, geen bedoelingen. Of een afwijking op de productievloer een aanval is of een monteur die zijn werk doet, dat blijft een menselijk oordeel. Wie dat oordeel volledig aan een model overlaat, ruilt het ene blinde vlak in voor het andere. Snelheid zonder oordeel is gewoon sneller fout zitten.

Nu handelen, maar niet in paniek

Mijn grootste zorg bij deze oproep is dat hij vertaald wordt in aankopen. Een nieuwe tool, een extra licentie, een snelle scan om het bestuur gerust te stellen. Dat voelt als handelen, maar het werkt vaak averechts.

Meer tools is niet meer zicht. Het is meer lawaai. Elke tool die je toevoegt, geeft meldingen. Tien tools geven tien consoles, tien soorten alerts en tien manieren om hetzelfde incident anders te benoemen. Op papier zie je meer, in de praktijk zie je minder. Het echte signaal verdrinkt in de ruis, en je analisten worden moe van meldingen die er niet toe doen. Een aanvaller beweegt juist in de naden tussen die tools, waar niemand het geheel overziet.

Er zit nog een ironie in. Elke nieuwe tool is ook nieuwe software, met eigen accounts, eigen koppelingen en eigen kwetsbaarheden. Wie zijn aanvalsoppervlak wil verkleinen door er steeds meer bij te kopen, maakt het in werkelijkheid groter.

Wat wel werkt is minder spectaculair. Weten hoe een aanvaller door jouw organisatie zou bewegen, dwars door IT, productie en gebouwbeheer heen. De signalen die je al hebt met elkaar in verband brengen, in plaats van er nieuwe naast te zetten. Daar bewust keuzes in maken. En daarna blijven kijken, want het landschap van morgen is anders dan dat van vandaag.

Daar zit voor mij de kern. De instanties zeggen terecht dat je nu moet beginnen. Ik zou eraan toevoegen dat je daarna niet meer stopt.

Veilig zijn is een momentopname. Veilig blijven is een vak.

Bron: FD Techzaken, 1 oktober 2026, "Nederland moet zich voorbereiden op een golf aan AI-cyberaanvallen".