Het antwoord: AI-tools kunnen veiligheidsfouten in jouw software opsporen die er al jaren onopgemerkt in zitten, en dat in een fractie van de tijd die een mens erover doet. Door zelf met deze tools aan de slag te gaan, kun je als ondernemer kritieke kwetsbaarheden vinden zonder een duur hackteam in te huren.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen in staat zijn om ernstige veiligheidsproblemen in computerprogramma’s te ontdekken. Volgens NCSC-directeur Matthijs van Amelsfort duurde het vroeger dagen voordat een aanvaller een fout misbruikte, maar dat is nu teruggebracht tot uren. ‘Dat zal minuten worden’, zegt hij. De waarschuwing is urgent, maar niet paniekerig, aldus Dimitri van Zantvliet van het CISO Platform, de beroepsvereniging voor security officers. Het probleem is dat AI kwetsbaarheden vindt in systemen die al twintig jaar oud zijn, terwijl niemand die fouten eerder opmerkte. Cybersecuritybedrijf Hadrian toonde aan hoe een goedkoop AI-programma van OpenAI, het bedrijf achter ChatGPT, toegang gaf tot een overheidswebsite. De hacker kon met een simpele vraag aan de AI een fout in de programmeercode vinden en vervolgens wachtwoorden downloaden. ‘Er is niets dat me tegenhield’, zegt Rogier Fischer van Hadrian.

Wat dit betekent

Voor het MKB betekent deze ontwikkeling dat de lat voor digitale beveiliging fors omhoog gaat. Waar je vroeger een specialist moest inhuren om je code te laten controleren, kun je nu met een AI-tool zelf op zoek naar fouten. Dat is niet alleen sneller, maar ook goedkoper. De keerzijde is dat kwaadwillenden dezelfde technologie gebruiken om jouw systemen aan te vallen. De urgentie ligt bij het vinden en repareren van fouten voordat een aanvaller dat doet. Vooral bedrijven die eigen software gebruiken, maatwerkapplicaties of verouderde systemen draaien, lopen risico. De tijd tussen ontdekking en misbruik krimpt van dagen naar uren, en straks minuten. Dat vraagt om een andere manier van werken: niet meer wachten op een jaarlijkse security-audit, maar continu scannen.

Hoe je dit kunt toepassen

Als je een webshop runt met maatwerkcode. Je hebt waarschijnlijk zelf of met een developer een webshop in elkaar gezet, of gebruikt een platform met eigen aanpassingen. Overweeg om een AI-tool zoals een code-analysator te gebruiken die je programmeercode scant op bekende fouten. Je kunt bijvoorbeeld een bestaande AI-chatbot vragen om een specifiek stuk code te controleren op SQL-injecties of andere veelvoorkomende kwetsbaarheden. Het kost je een half uur, maar het kan een datalek voorkomen.

Als je een team aanstuurt dat software ontwikkelt. Laat je developers niet alleen handmatig code reviewen, maar integreer een AI-tool in het ontwikkelproces. Een mogelijkheid is om een script te schrijven dat elke nieuwe code automatisch door een AI laat controleren voordat deze live gaat. Zo vang je fouten in een vroeg stadium, zonder dat je een dure security-expert in dienst hoeft te nemen. Het scheelt tijd en geeft je team een extra vangnet.

Als je verouderde systemen gebruikt die nog essentieel zijn voor je bedrijfsvoering. Denk aan een oud klantensysteem of een maatwerkboekhoudprogramma. Die systemen bevatten vaak jarenoude code waar niemand meer naar kijkt. Je zou een AI-tool kunnen vragen om die code te analyseren op fouten die al die tijd onopgemerkt zijn gebleven. Het is een relatief eenvoudige stap die je zelf kunt zetten, zonder dat je de hele software hoeft te vervangen.

Als je geen eigen software hebt, maar wel clouddiensten of API’s gebruikt. Ook dan kun je kwetsbaarheden opsporen. Een optie is om een AI-tool te vragen naar bekende beveiligingslekken in de diensten die je gebruikt, zoals een betaalprovider of een CRM-systeem. Je krijgt dan een lijst met aandachtspunten die je kunt bespreken met je leverancier. Het geeft je een beter beeld van waar je risico’s liggen.

Als je een klein team hebt zonder security-kennis. Je hoeft geen expert te zijn om te beginnen. Een praktische eerste stap is om een AI-chatbot te vragen: ‘Geef me een lijst met veelvoorkomende kwetsbaarheden in [naam van jouw software] en hoe ik die kan controleren.’ Vervolgens kun je stap voor stap de code of configuratie nalopen. Het is laagdrempelig en leert je meteen meer over waar je op moet letten.

Bron: Nos