Het antwoord: AI-systemen kunnen binnen enkele uren veiligheidslekken in jouw bedrijfssoftware opsporen die anders jaren onontdekt blijven. Voor het MKB betekent dit dat je met relatief eenvoudige AI-tools zelf kwetsbaarheden kunt vinden, zonder dat je een duur hackteam hoeft in te huren.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen veiligheidsproblemen in computerprogramma’s sneller en grondiger vinden dan mensen. Waar het vroeger dagen duurde voordat een aanvaller een fout misbruikte, is dat nu teruggebracht tot uren. Volgens NCSC-directeur Matthijs van Amelsfort zal dat verder versnellen naar minuten.

Cybersecuritybedrijf Hadrian toonde aan hoe een AI-programma van OpenAI voor ongeveer 10 euro een overheidswebsite kon hacken. Het systeem vond een fout in de programmeercode waarmee de hacker wachtwoorden kon downloaden en volledige toegang kreeg tot de database. De kwetsbaarheid zat in een systeem dat al jaren in gebruik was, zonder dat iemand het had opgemerkt.

Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), bevestigt de urgentie. ‘Er is geen paniek, maar het is zeker urgent. We moeten versnellen, zodat we fouten oplossen voordat ze misbruikt worden.’

Wat dit betekent

Voor het MKB is de boodschap dubbel. Aan de ene kant worden bedrijven kwetsbaarder omdat aanvallers AI inzetten om snel zwakke plekken te vinden. Aan de andere kant kun je als ondernemer dezelfde technologie gebruiken om jezelf te beschermen. De drempel om zelf te testen op veiligheidslekken wordt lager: waar je vroeger een gespecialiseerd hackteam nodig had, kun je nu met AI-tools in een paar uur een scan uitvoeren.

Vooral bedrijven met verouderde software lopen risico. Systemen die al twintig jaar oud zijn, blijken vaak onontdekte fouten te bevatten die AI moeiteloos vindt. Het is niet langer een kwestie van of je wordt getest, maar wanneer. Door zelf proactief te zoeken, kun je vooroplopen.

Hoe je dit kunt toepassen

Als je een webshop runt met een eigen backend of klantensysteem, overweeg om een AI-gedreven kwetsbaarheidsscan uit te voeren op je programmeercode. Je kunt een bestaande AI-tool zoals die van OpenAI gebruiken om te vragen of er bekende fouttypes in jouw code zitten, zoals SQL-injecties of onveilige bestandstoegang. Het kost weinig tijd en geeft direct inzicht in risico’s die je anders pas ontdekt na een datalek.

Als je een team aanstuurt dat software ontwikkelt, kun je AI inzetten als onderdeel van je ontwikkelproces. Laat het systeem elke nieuwe code controleren voordat deze live gaat. Zo voorkom je dat kwetsbaarheden maanden of jaren onopgemerkt blijven. Een mogelijke aanpak is om een AI-tool te vragen naar specifieke veiligheidsfouten in de code die je team schrijft, en de resultaten te bespreken in een wekelijkse review.

Als je een klein kantoor runt zonder eigen IT-afdeling, kun je een externe partij zoals Hadrian inschakelen voor een eenmalige scan. Die partijen gebruiken AI om snel een volledig overzicht te krijgen van alle zwakke plekken in jouw systemen. Je betaalt alleen voor de scan, niet voor een vast team. Het geeft je een concreet actieplan: welke fouten moet je oplossen en in welke volgorde.

Als je werkt met gevoelige klantgegevens, zoals in de zorg of financiële dienstverlening, is het verstandig om periodiek een AI-scan uit te voeren op alle systemen die deze data verwerken. De kosten zijn laag, maar de schade van een datalek is hoog. Door zelf te testen, kun je aantonen dat je actief bezig bent met beveiliging, wat ook helpt bij audits en certificeringen.

Bron: Nos (https://nos.nl/l/2615399)