Het antwoord: AI-systemen kunnen nu zelfstandig veiligheidsfouten in software opsporen die jarenlang onopgemerkt bleven, en dat dwingt bedrijven om hun reactietijd drastisch te verkorten. Voor ondernemers betekent dit dat je niet alleen afhankelijk bent van hackers die fouten misbruiken, maar dat je zelf met dezelfde AI-tools kunt controleren of jouw systemen lekken vertonen.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen veiligheidsproblemen in computerprogramma’s veel sneller vinden dan mensen. Waar een handmatige controle dagen kon duren, doen AI-programma’s dat in uren. En die snelheid neemt alleen maar toe. NCSC-directeur Matthijs van Amelsfort zegt dat de tijd tussen het ontdekken van een fout en het misbruik ervan krimpt van dagen naar uren, en straks naar minuten.

Cybersecuritybedrijf Hadrian toonde aan hoe eenvoudig het is. Met een AI-programma van OpenAI, het bedrijf achter ChatGPT, vond het bedrijf een fout in de code van een overheidswebsite. Het AI-systeem wees aan waar de kwetsbaarheid zat, waarna de onderzoekers toegang kregen tot bestanden die niet voor hen bedoeld waren. Ze konden wachtwoorden uitlezen en inloggen op de database. De totale aanval kostte ongeveer 10 euro.

Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), zegt dat er geen paniek is, maar dat de urgentie groot is. De AI-systemen vinden fouten in software die soms al twintig jaar oud is. Het probleem is dat veel bedrijven niet weten dat die fouten erin zitten, omdat ze nooit eerder zijn gevonden.

Wat dit betekent

Voor het mkb is dit een tweesnijdend zwaard. Aan de ene kant worden hackers sneller en goedkoper in het vinden van zwakke plekken. Aan de andere kant kunnen ondernemers dezelfde technologie inzetten om zichzelf te beschermen. De drempel om zelf kwetsbaarheden op te sporen wordt lager, omdat AI-tools geen dure specialisten meer vereisen.

Het betekent ook dat de oude aanpak – een keer per jaar een security-audit laten doen – niet meer volstaat. Als een hacker in uren een fout kan vinden die er al jaren zit, moet je als bedrijf continu kunnen controleren. De reactiesnelheid wordt de nieuwe standaard. Wie nu nog weken wacht met het installeren van een update, loopt een groot risico.

Vooral bedrijven die zelf software gebruiken of ontwikkelen, zoals webshops, boekhoudpakketten of klantportalen, moeten alert zijn. De kans dat er een onontdekte fout in zit, is reëel. En met AI wordt die fout sneller gevonden dan ooit.

Hoe je dit kunt toepassen

Als je een webshop runt met maatwerksoftware. Je zou kunnen overwegen om een AI-tool te gebruiken die je programmeercode scant op bekende kwetsbaarheden. Veel van deze tools werken eenvoudig: je voert de code in of geeft de tool toegang tot je repository, en het systeem rapporteert waar mogelijke fouten zitten. Een optie is om dit maandelijks te doen, of na elke grote update. Het kost weinig tijd en kan je behoeden voor een datalek.

Als je een team aanstuurt dat werkt met externe software. Overweeg om je leveranciers te vragen of zij zelf AI-gestuurde security-scans uitvoeren. Als zij dat niet doen, is dat een risico voor jouw bedrijf. Je zou kunnen afspreken dat je alleen samenwerkt met partijen die aantoonbaar hun code laten controleren. Dit kun je opnemen in je inkoopvoorwaarden.

Als je zelf software ontwikkelt voor klanten. Een mogelijkheid is om AI-scans onderdeel te maken van je ontwikkelproces. Voordat je een nieuwe versie uitrolt, laat je de code automatisch scannen. Dit kan in de zogenoemde CI/CD-pijplijn worden ingebouwd, zodat het geen extra handelingen kost. Je kunt dan tegen je klanten zeggen dat je actief zoekt naar fouten, wat vertrouwen geeft.

Als je een klein bedrijf bent zonder eigen IT-afdeling. Je zou kunnen beginnen met een eenvoudige online scan van je website of bedrijfssoftware. Er zijn gratis of goedkope tools die controleren op veelvoorkomende kwetsbaarheden. Het is geen volledige beveiliging, maar het geeft een eerste beeld. Overweeg om daarna een gespecialiseerd bedrijf in te huren voor een diepgaandere scan.

Als je werkt met gevoelige klantgegevens. Overweeg om een zogenoemde penetration test uit te laten voeren door een partij die AI gebruikt. Die test is sneller en grondiger dan een handmatige controle. Je krijgt een rapport met de gevonden fouten en advies over hoe je ze oplost. De kosten zijn lager dan vroeger, omdat de AI het zware werk doet.

Bron: Nos