Het antwoord AI-systemen kunnen binnen enkele uren veiligheidsfouten in software vinden waar mensen jarenlang overheen kijken. Voor middelgrote en kleine bedrijven betekent dit dat de tijd om te reageren op een ontdekte kwetsbaarheid krimpt van dagen naar mogelijk minuten, en dat je zelf met AI-tools kunt controleren of jouw software veilig is.
Wat er aan de hand is Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen steeds vaker worden ingezet om automatisch veiligheidsproblemen in computerprogramma’s op te sporen. Deze systemen werken sneller dan een mens en worden nooit moe. Ze kunnen fouten ontdekken die al twintig jaar in software zitten zonder dat iemand het doorhad. NCSC-directeur Matthijs van Amelsfort zegt dat de tijd tussen het ontdekken van een fout en het misbruiken ervan krimpt: vroeger duurde dat dagen, nu uren, en dat zal minuten worden. Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), bevestigt de urgentie. Hij stelt dat bedrijven moeten versnellen om fouten te repareren voordat kwaadwillenden ze misbruiken. Het cybersecuritybedrijf Hadrian toonde aan hoe het met een goedkoop AI-programma van OpenAI een overheidswebsite kon hacken en wachtwoorden kon downloaden, voor een totale aanval van ongeveer 10 euro.
Wat dit betekent Voor het MKB is de boodschap helder: de traditionele aanpak van cybersecurity, waarbij je wacht op een melding van een leverancier of een hack, is niet meer toereikend. AI versnelt zowel het vinden van fouten door aanvallers als door verdedigers. De drempel om zelf kwetsbaarheden te vinden wordt lager: waar je vroeger een duur hackteam nodig had, kun je nu met een AI-tool voor een paar tientjes controleren of jouw software lekken bevat. Dit geldt niet alleen voor grote overheidswebsites, maar ook voor de maatwerksoftware, webshops of klantportalen die veel MKB’ers gebruiken. De urgentie is groot, maar er is geen reden voor paniek: het gaat erom dat je je aanpast aan een snellere werkelijkheid.
Hoe je dit kunt toepassen Als je een webshop runt op een eigen platform of maatwerkoplossing, overweeg om een AI-tool in te zetten voor een eenmalige securityscan. Je kunt bijvoorbeeld een AI-programma vragen naar bekende kwetsbaarheden in de programmeertaal of het framework dat je gebruikt. Vraag het systeem of er fouten in de code zitten die toegang geven tot bestanden of databases. Dit kost weinig tijd en geld, en geeft je een beeld van waar je direct actie moet ondernemen. Een mogelijkheid is om dit periodiek te herhalen, bijvoorbeeld na elke grote update.
Als je een team van ontwikkelaars aanstuurt, kun je AI inzetten als onderdeel van je code-reviewproces. Laat het systeem meelezen met nieuwe code voordat die live gaat, en vraag het specifiek naar veiligheidsfouten. Je zou kunnen afspreken dat elke pull request eerst door een AI-scan gaat voordat een mens hem beoordeelt. Dit versnelt het opsporen van problemen en vermindert de kans dat een fout jarenlang onopgemerkt blijft. Overweeg om een eenvoudige prompt te maken die je team standaard gebruikt: ‘Controleer deze code op kwetsbaarheden die leiden tot datalekken of ongeautoriseerde toegang.’
Als je afhankelijk bent van externe software of SaaS-diensten, kun je niet zelf in de code kijken, maar wel actie ondernemen. Vraag je leveranciers of zij AI inzetten voor securitytests en hoe snel zij reageren op gemelde kwetsbaarheden. Je zou kunnen overwegen om in contracten een reactietermijn op te nemen van maximaal 24 uur bij een kritiek lek. Daarnaast kun je zelf een eenvoudige AI-scan uitvoeren op de interface van de dienst: vraag het systeem of er bekende fouten in de login- of betalingspagina zitten. Dit geeft je een indicatie of de leverancier zijn zaken op orde heeft.
Als je een klein bedrijf bent zonder eigen IT-afdeling, is de drempel lager dan je denkt. Je kunt met een AI-chatprogramma een gesprek beginnen over de software die je gebruikt. Vraag bijvoorbeeld: ‘Welke veiligheidsfouten komen vaak voor in [naam van je software] en hoe kan ik controleren of die bij mij voorkomen?’ Het systeem kan je wijzen op specifieke instellingen of updates die je moet doorvoeren. Een optie is om een externe partij in te schakelen die gespecialiseerd is in AI-gestuurde securityscans voor het MKB, zoals Hadrian of vergelijkbare diensten. De kosten zijn vaak lager dan je denkt, zeker vergeleken met de schade van een hack.
Bron: Nos (https://nos.nl/l/2615399)