De nieuwe generatie AI-modellen verandert cyberaanvallen van een menselijke race in een autonome machine, waardoor je digitale verdediging fundamenteel anders moet worden ingericht. Het bestuur van CISO Community Nederland slaat alarm en richt zich specifiek tot directies met drie concrete adviezen om niet achterop te raken.

Wat er aan de hand is

De directe aanleiding voor de waarschuwing is het uitstel van Claude Mythos, het nieuwe AI-model van Anthropic. Uit tests bleek dat dit model razendsnel beveiligingslekken kan opsporen, een functionaliteit die volgens de CISO’s ook door cybercriminelen kan worden misbruikt. Het bestuur stelt dat we een nieuw tijdperk zijn binnengegaan van ‘agentic offensive capabilities’, waarbij AI autonoom handelt. Voorzitter Dimitri van Zantvliet benadrukt dat directies moeten stoppen met AI te zien als een slimme chatbot. “Zie het als wat het werkelijk is: een strategisch instrument met enorme ontwrichtende kracht.” Bovendien is de voorsprong van gecontroleerde modellen fragiel; hoogwaardige AI-capaciteiten lekken binnen maanden door naar open-source-toepassingen, waardoor de dreiging exponentieel groter wordt.

Wat dit betekent

De impact is fundamenteel anders dan bij eerdere technologische verschuivingen. Het versnelt drie acute risico’s die nu al spelen. Ten eerste krimpt de tijd tussen de ontdekking en het misbruik van een nog onbekende kwetsbaarheid (een ‘zero-day’) van dagen naar uren; aanvallers opereren op AI-snelheid. Ten tweede blijven menselijke fouten, zoals verkeerde configuraties in clouddiensten, het grootste toegangspunt, maar de schaal en snelheid van misbruik nemen toe. Ten derde kunnen security-teams de stroom aan waarschuwingen niet meer handmatig verwerken; defensieve AI-tools worden verplicht om signalen te filteren voordat open-source aanvalstools dat doen. Het gevolg is dat Enterprise Vulnerability Management (EVM) verandert van een administratieve taak in een strategische noodzaak voor de bestuurskamer.

Hoe je dit kunt toepassen

De CISO’s richten zich expliciet tot directies en raden van bestuur. Hun advies is niet technisch, maar strategisch van aard en vertaalt zich naar concrete acties voor ondernemers en leidinggevenden.

Als je verantwoordelijk bent voor de digitale strategie van een bedrijf, overweeg dan om het gesprek over AI niet langer te laten gaan over productiviteitswinst, maar expliciet over digitale risico’s. Vraag in het volgende managementoverleg niet “wat kunnen we automatiseren?” maar “welke kwetsbaarheden zou een AI-model in onze systemen kunnen vinden, en hoe snel zouden we dat merken?” Dit verschuift de blik van opportuniteit naar weerbaarheid.

Als je afhankelijk bent van SaaS-diensten en cloudopslag, dan is het advies om de controle op configuraties te automatiseren. Handmatige checks zijn niet meer toereikend. Een mogelijkheid is om te onderzoeken of je cloudprovider of IT-partij tools aanbiedt voor geautomatiseerde compliance- en configuratiescans. Het doel is niet perfectie, maar het drastisch verkorten van de tijd dat een foutieve instelling onopgemerkt blijft.

Als je een security-team of IT-beheerder aanstuurt, dan wordt het prioriteren van waarschuwingen met AI een must. De datastroom is niet meer handmatig te verwerken. Je zou kunnen vragen naar de mogelijkheden voor ‘AI-gestuurde prioritering’ in de security-software die je gebruikt. Het gaat erom dat de tools de belangrijkste dreigingen eruit filteren, zodat menselijke expertise ingezet kan worden waar het het hardst nodig is.

De kern van de drie adviezen is dat handmatig beheer niet langer houdbaar is in een AI-gedreven dreigingslandschap. Het betekent dat investeringen in digitale veiligheid verschuiven van incidentele projecten naar een doorlopende, geautomatiseerde en strategisch geprioriteerde operatie, waarbij de directie het voortouw moet nemen.

Bron: Computable