Het antwoord: AI-tools zoals die van OpenAI kunnen zelfstandig veiligheidslekken in jouw bedrijfssoftware vinden, zonder dat je een dure security-expert hoeft in te huren. Deze systemen werken sneller dan een mens en worden nooit moe, waardoor ze fouten ontdekken die soms al twintig jaar onopgemerkt blijven. Voor het mkb betekent dit dat je zelf, met beperkte middelen, kunt controleren of jouw systemen veilig zijn.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen in staat zijn om ernstige veiligheidsproblemen in computerprogramma’s te vinden. Directeur Matthijs van Amelsfort zegt dat bedrijven en organisaties ‘supersnel moeten kunnen reageren’, omdat aanvallers steeds sneller misbruik maken van ontdekte fouten. Waar het vroeger dagen duurde voordat een lek werd misbruikt, is dat nu uren, en dat zal volgens hem minuten worden.

Cybersecuritybedrijf Hadrian toonde aan hoe een AI-programma van OpenAI een overheidswebsite kon hacken. Het systeem vond een fout in de programmeercode waarmee de hacker toegang kreeg tot bestanden die niet toegankelijk horen te zijn, inclusief wachtwoorden. De totale aanval kostte volgens het bedrijf ongeveer tien euro. Dimitri van Zantvliet, voorzitter van de beroepsvereniging CISO Platform, bevestigt de urgentie: ‘Er is geen paniek, maar het is zeker urgent. Deze ontwikkeling betekent dat er kwetsbaarheden gevonden worden in systemen die al twintig jaar oud zijn.’

Wat dit betekent

Voor het mkb is dit zowel een risico als een kans. Het risico: als AI-systemen jouw kwetsbaarheden kunnen vinden, kunnen aanvallers dat ook. De kans: jij kunt dezelfde technologie gebruiken om zelf je systemen te controleren, zonder dat je een dure security-expert hoeft in te schakelen. De drempel om zelf te testen wordt lager, omdat AI-tools zoals die van OpenAI relatief goedkoop en toegankelijk zijn. Volgens Hadrian kostte een complete hackpoging ongeveer tien euro. Dat betekent dat je met een klein budget al een eerste veiligheidscheck kunt uitvoeren.

Vooral bedrijven die werken met oudere software of maatwerkprogramma’s lopen risico. Die systemen bevatten vaak fouten die al jaren onopgemerkt blijven, maar die AI nu snel kan vinden. Het is niet langer een kwestie van of je wordt getest, maar of je zelf de controle in handen neemt.

Hoe je dit kunt toepassen

Als je een webshop runt met maatwerksoftware. Je zou een AI-tool kunnen vragen om de programmeercode van je betaalpagina of inlogsysteem te controleren op veelvoorkomende fouten, zoals SQL-injecties of onveilige bestandstoegang. Een optie is om een bestaand AI-model te gebruiken dat gespecialiseerd is in code-analyse. Je kunt het systeem vragen: ‘Zit er een kwetsbaarheid in deze code waarmee iemand toegang kan krijgen tot bestanden die niet bedoeld zijn voor bezoekers?’ Het antwoord kan je direct vertellen of je een probleem hebt.

Als je een team aanstuurt en geen security-expert in huis hebt. Overweeg om een medewerker met basiskennis van programmeren een dag te laten experimenteren met een AI-tool. Die persoon kan de tool vragen om de broncode van jullie belangrijkste systemen te scannen op bekende kwetsbaarheden. Je hoeft geen expert te zijn om de uitkomsten te begrijpen: de AI legt vaak uit wat het probleem is en hoe je het kunt oplossen. Dit is een laagdrempelige manier om een eerste veiligheidscheck uit te voeren.

Als je werkt met software die al jaren in gebruik is. Oudere systemen bevatten vaak fouten die nooit zijn opgemerkt. Je zou een AI-tool kunnen vragen om specifiek te zoeken naar kwetsbaarheden die al langer bestaan, zoals verouderde authenticatiemethoden of onveilige data-opslag. Een mogelijkheid is om de tool de code te laten vergelijken met bekende kwetsbaarheden uit databases zoals CVE (Common Vulnerabilities and Exposures). Zo kun je snel zien of jouw systeem een bekend risico loopt.

Als je een klein IT-team hebt dat tijd tekortkomt. Laat een AI-tool ’s nachts draaien en een rapport genereren van gevonden problemen. De volgende ochtend heb je een lijst met prioriteiten. Je hoeft niet alles zelf te programmeren: de tool kan je stap voor stap uitleggen wat er mis is en hoe je het kunt repareren. Dit bespaart uren handmatig speurwerk.

Bron: Nos (https://nos.nl/l/2615399)