Het antwoord is dat AI-systemen nu in staat zijn om binnen enkele uren veiligheidsgaten in software te vinden die jarenlang verborgen bleven. Dit dwingt ondernemers om hun eigen systemen proactief te laten scannen, voordat kwaadwillenden dat doen.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen veiligheidsproblemen in computerprogramma’s sneller en grondiger kunnen vinden dan mensen. Waar het vroeger dagen duurde voordat een aanvaller een ontdekte fout misbruikte, is dat nu teruggebracht tot uren. Volgens NCSC-directeur Matthijs van Amelsfort zal dat tempo verder oplopen naar minuten. De waarschuwing is urgent, maar er is geen paniek, zegt Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform). Het probleem is dat AI kwetsbaarheden kan vinden in systemen die al twintig jaar oud zijn. Cybersecuritybedrijf Hadrian toonde aan hoe het met een goedkoop AI-programma van OpenAI een overheidswebsite kon hacken en wachtwoorden kon downloaden. De totale aanval kostte omgerekend ongeveer 10 euro.
Wat dit betekent
Voor het mkb betekent dit dat de dreiging niet langer alleen van georganiseerde hackers komt, maar ook van geautomatiseerde AI-systemen die continu op zoek zijn naar zwakke plekken. Oudere software, maatwerkapplicaties en vergeten webshops zijn kwetsbaar. De tijd om te reageren na een ontdekking krimpt dramatisch. Waar je vroeger dagen had om een patch te installeren, heb je nu nog uren of minuten. Dit raakt niet alleen grote bedrijven, maar juist ook kleinere organisaties die minder vaak hun code laten controleren. De boodschap is helder: wacht niet tot een hacker jouw systeem vindt, maar laat het zelf actief doorzoeken.
Hoe je dit kunt toepassen
Als je een webshop runt op een standaardplatform zoals Shopify of WooCommerce. Je zou kunnen overwegen om een geautomatiseerde kwetsbaarheidsscan uit te laten voeren op je thema’s en plugins. Veel hostingpartijen bieden dit inmiddels aan als onderdeel van hun pakket. Vraag je hostingprovider of zij AI-gedreven scans uitvoeren of dat je een externe partij kunt inschakelen. Een eenmalige scan van een paar honderd euro kan je behoeden voor een datalek.
Als je een team aanstuurt en verantwoordelijk bent voor de bedrijfssoftware. Een optie is om een gespecialiseerd bedrijf zoals Hadrian of een andere securitydienst in te schakelen voor een pentest (penetratietest) met AI-ondersteuning. Deze tests zijn sneller en vaak goedkoper dan traditionele handmatige controles. Vraag offertes aan bij meerdere partijen en kies een aanpak die past bij jouw budget. Overweeg om dit minstens één keer per jaar te doen, of vaker als je veel maatwerk gebruikt.
Als je in de zorg of een andere sector met strenge privacyregels werkt. Je zou kunnen overwegen om een interne scan uit te voeren op alle systemen die persoonsgegevens verwerken. Gebruik daarvoor een tool die specifiek is getraind op het vinden van datalek-gerelateerde fouten. Bespreek de resultaten met je functionaris gegevensbescherming en maak een plan om de gevonden gaten te dichten. De investering weegt op tegen de boetes en reputatieschade bij een lek.
Als je een klein kantoor runt met een eigen server of cloudomgeving. Een praktische stap is om een gratis of betaalde kwetsbaarheidsscanner te draaien op je netwerk. Tools zoals OpenVAS of Nessus kunnen je een eerste beeld geven. Laat de resultaten beoordelen door een IT-partner die verstand heeft van de rapportages. Plan direct een vervolgafspraak om de kritieke bevindingen binnen een week op te lossen.
Bron: Nos (https://nos.nl/l/2615399)