Het antwoord: AI-systemen kunnen veiligheidslekken in software vinden in uren in plaats van dagen, en die snelheid dwingt ook kleine bedrijven om hun digitale beveiliging te versnellen. Zelfs zonder een eigen securityteam kun je met AI-tools zelf kwetsbaarheden opsporen voordat kwaadwillenden dat doen.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen veiligheidsfouten in computerprogramma’s sneller en grondiger vinden dan mensen. Waar het vroeger dagen duurde voordat een aanvaller een ontdekt lek misbruikte, is dat nu uren, en volgens NCSC-directeur Matthijs van Amelsfort wordt dat minuten. De waarschuwing is urgent, zegt ook Dimitri van Zantvliet, voorzitter van de beroepsvereniging CISO Platform. AI vindt kwetsbaarheden in systemen die al twintig jaar oud zijn, fouten die jarenlang onopgemerkt bleven. Cybersecuritybedrijf Hadrian toonde aan dat een goedkoop AI-programma van OpenAI volledige toegang gaf tot een overheidswebsite, inclusief wachtwoorden. De totale aanval kostte ongeveer 10 euro.

Wat dit betekent

Voor het mkb is de boodschap helder: de dreiging versnelt, maar de oplossing wordt ook toegankelijker. Waar je vroeger een duur securityteam nodig had om code te laten doorzoeken, kun je nu met AI-tools zelf op zoek naar bekende kwetsbaarheden. Dat betekent niet dat je zomaar een hacker wordt, maar wel dat je als ondernemer sneller kunt reageren op meldingen van leveranciers of zelf een eerste scan kunt uitvoeren. De tijdsdruk neemt toe: een lek dat vandaag ontdekt wordt, kan morgen al misbruikt worden. Bedrijven die hun software niet regelmatig laten controleren, lopen risico.

Hoe je dit kunt toepassen

Als je een webshop runt met maatwerksoftware. Je hebt waarschijnlijk geen eigen securityteam, maar je kunt wel een AI-tool gebruiken om je code te laten scannen op veelvoorkomende fouten, zoals SQL-injecties of blootgestelde wachtwoorden. Overweeg om een eenmalige scan uit te voeren met een betaalbare AI-assistent, bijvoorbeeld via een API van OpenAI of een vergelijkbare dienst. Vraag het systeem om specifiek te kijken naar toegangscontrole en datalekken. Het resultaat geeft je een lijst met aandachtspunten die je aan je developer kunt voorleggen.

Als je een team aanstuurt dat zelf software ontwikkelt. Je kunt een standaardcontrole inbouwen: voordat nieuwe code live gaat, laat je een AI-tool de code controleren op bekende kwetsbaarheden. Dit kost weinig tijd en geld, maar kan grote problemen voorkomen. Een mogelijkheid is om een script te schrijven dat elke nacht de nieuwste code door een AI-model laat lopen en je een rapport stuurt. Zo blijf je op de hoogte zonder dat je er dagelijks naar hoeft om te kijken.

Als je werkt met verouderde systemen of software van derden. Veel mkb’ers gebruiken pakketten die al jaren oud zijn, zoals een oude boekhoudmodule of een maatwerk-crm. Die systemen bevatten vaak onontdekte fouten. Je zou kunnen overwegen om een externe partij in te schakelen die AI inzet voor een pentest, of zelf een scan doen met een open-source AI-tool. Vraag het systeem om te controleren op veelvoorkomende fouten in de programmeertaal die jouw software gebruikt. De uitkomst kan je helpen om prioriteiten te stellen in je beveiligingsupdate.

Als je geen technische achtergrond hebt maar wel verantwoordelijk bent voor bedrijfsdata. Je hoeft geen code te kunnen lezen om actie te ondernemen. Vraag je leveranciers of zij hun software laten scannen met AI, en of ze een rapport kunnen delen. Overweeg om een eenmalige security-audit te laten doen door een bedrijf dat AI gebruikt voor kwetsbaarheden. De kosten zijn lager dan een traditionele audit, omdat de scan grotendeels geautomatiseerd is. Het geeft je een beeld van de risico’s die je loopt.

Bron: Nos