Het antwoord: AI-systemen kunnen veiligheidslekken in software vinden in uren, waar een mens daar dagen over doet. Dit betekent dat de tijd tussen het ontdekken van een lek en een daadwerkelijke aanval krimpt van dagen naar mogelijk minuten, en dat raakt ook middelgrote bedrijven.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen steeds vaker worden ingezet om automatisch kwetsbaarheden in computerprogramma’s op te sporen. Waar een handmatige controle dagen kan duren, doet een AI dat in een paar uur. Directeur Matthijs van Amelsfort van het NCSC zegt: “Vroeger duurde het dagen voordat een aanvaller een fout misbruikte, nu is dat uren. Dat zal minuten worden.” De waarschuwing is niet nieuw voor specialisten, maar de urgentie neemt toe. Volgens Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), worden er nu kwetsbaarheden gevonden in systemen die al twintig jaar oud zijn. Het cybersecuritybedrijf Hadrian toonde aan hoe het met een goedkoop AI-programma van OpenAI een overheidswebsite kon hacken en wachtwoorden kon downloaden. De totale aanval kostte omgerekend ongeveer 10 euro aan AI-gebruik.
Wat dit betekent
Voor ondernemers in het midden- en kleinbedrijf betekent deze ontwikkeling dat de traditionele manier van beveiligen niet meer volstaat. Vroeger had je na een melding van een lek een paar dagen de tijd om een update te installeren. Die tijd wordt nu steeds korter. Als een hacker met AI een fout in jouw webshopsoftware of klantensysteem vindt, kan de aanval binnen uren plaatsvinden. Vooral bedrijven die werken met verouderde software of systemen die niet regelmatig worden geüpdatet, lopen risico. Het gaat niet alleen om grote organisaties: ook een MKB’er met een webshop, een boekhoudpakket of een klantportaal is kwetsbaar. De drempel om een aanval uit te voeren is lager geworden, omdat AI-tools goedkoop en breed beschikbaar zijn.
Hoe je dit kunt toepassen
Als je een webshop runt met een standaard platform zoals Shopify of WooCommerce. Je kunt overwegen om automatische updates in te schakelen voor alle plugins en thema’s. Veel lekken worden gevonden in verouderde code. Stel in dat updates binnen 24 uur worden doorgevoerd, niet handmatig maar geautomatiseerd. Plan daarnaast een wekelijkse controle in van de beveiligingslogs, of laat een eenmalige kwetsbaarheidsscan uitvoeren door een partij zoals Hadrian of een andere security-dienst.
Als je een team aanstuurt en werkt met clouddiensten zoals Microsoft 365 of Google Workspace. Een optie is om een incidentresponse-plan op te stellen dat uitgaat van een aanval binnen enkele uren, niet dagen. Bepaal wie er belt bij een melding, wie de wachtwoorden reset en hoe je klanten waarschuwt. Oefen dit plan een keer per kwartaal met een korte simulatie. Het hoeft geen dure oefening te zijn: een half uur met het team is al voldoende om te zien of de procedures werken.
Als je in de zorg of een andere sector met gevoelige gegevens werkt. Overweeg om een zogenaamde ‘vulnerability management’ tool aan te schaffen die automatisch scant op bekende kwetsbaarheden. Veel van deze tools werken nu ook met AI en geven een prioritering: welke lekken moeten eerst worden opgelost. Je zou kunnen beginnen met een gratis scan van het NCSC of een proefversie van een commerciële partij. Het belangrijkste is dat je niet wacht tot er een melding is, maar actief blijft zoeken.
Als je een klein bedrijf hebt zonder IT-afdeling. Een praktische stap is om een externe security-partner in te huren voor een eenmalige audit. Die kan in een dag in kaart brengen welke systemen kwetsbaar zijn en hoe snel je kunt reageren. Vraag daarbij specifiek naar de tijd tussen ontdekking en herstel. Als die tijd langer is dan een paar uur, is dat een risico. Je kunt dan afspraken maken over een snellere reactie, bijvoorbeeld via een 24/7 meldpunt.
Bron: NOS