Het antwoord is ja: je kunt als ondernemer zonder programmeerkennis zelf kwetsbaarheden in je eigen software opsporen met AI-tools. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat aanvallers AI steeds vaker gebruiken om veiligheidslekken te vinden, en dat bedrijven daarom supersnel moeten kunnen reageren. Maar diezelfde technologie kun jij ook inzetten om je eigen systemen te controleren.
Wat er aan de hand is
AI-systemen kunnen veiligheidsproblemen in computerprogramma’s sneller en grondiger vinden dan een mens. Ze worden nooit moe en kunnen fouten ontdekken die al jaren onopgemerkt blijven. Matthijs van Amelsfort, directeur van het NCSC, waarschuwt dat de tijd tussen het ontdekken van een lek en het misbruik ervan steeds korter wordt. Vroeger duurde dat dagen, nu uren, en dat zal volgens hem minuten worden. Cybersecuritybedrijf Hadrian toonde aan hoe een AI-programma van OpenAI voor ongeveer 10 euro volledige toegang kon krijgen tot een overheidswebsite. Het systeem vond een fout in de programmeercode waarmee de hacker wachtwoorden kon downloaden en inloggen op de database. Volgens Dimitri van Zantvliet, voorzitter van het CISO Platform, worden er nu kwetsbaarheden gevonden in systemen die al twintig jaar oud zijn.
Wat dit betekent
Voor jou als MKB’er betekent dit dat de dreiging niet alleen van buitenaf komt, maar dat je ook zelf actief kunt zoeken naar zwakke plekken. Vroeger was dat werk voor specialisten met diepe programmeerkennis. AI-tools maken het toegankelijker. Het betekent ook dat je niet kunt vertrouwen op de gedachte dat je software ‘wel veilig zal zijn’. Als een hacker met een simpel AI-programma binnenkomt, kun jij dat ook. De urgentie is hoog: het NCSC zegt dat bedrijven supersnel moeten kunnen reageren. Dat begint met weten waar je kwetsbaarheden zitten.
Hoe je dit kunt toepassen
Als je een webshop runt met maatwerksoftware. Je hebt waarschijnlijk een CMS of een eigen platform waar klantgegevens en betalingen doorheen lopen. Je zou een AI-tool zoals een code-analyse-assistent kunnen vragen om naar veelvoorkomende fouten te kijken, zoals SQL-injecties of zwakke authenticatie. Een optie is om een eenvoudige prompt te geven: ‘Controleer deze code op beveiligingslekken die toegang geven tot bestanden.’ Het systeem geeft dan aan waar mogelijke problemen zitten. Overweeg om dit maandelijks te doen, of na elke software-update.
Als je een team aanstuurt dat zelf software bouwt. Je hoeft geen programmeur te zijn om je ontwikkelaars te vragen AI in te zetten. Een mogelijkheid is om een standaardprocedure in te voeren waarbij elk nieuw stuk code wordt gescand met een AI-tool voordat het live gaat. Je zou kunnen zeggen: ‘Laat de AI controleren of er fouten in zitten die een hacker kan misbruiken.’ Dit kost weinig tijd en kan grote problemen voorkomen. Het is een laagdrempelige manier om beveiliging onderdeel te maken van je ontwikkelproces.
Als je externe software of plugins gebruikt. Veel MKB’ers werken met standaardpakketten zoals WordPress, Magento of Shopify, met tientallen plugins. Die kunnen verouderde code bevatten. Je zou een AI-tool kunnen vragen om de broncode van een plugin te analyseren op bekende kwetsbaarheden. Een optie is om de plugin te uploaden naar een AI-analyseomgeving en te vragen: ‘Zitten hier veiligheidsfouten in die al langer dan een jaar bekend zijn?’ Overweeg om dit te doen voordat je een nieuwe plugin installeert.
Als je een eigen klantportaal of intranet hebt. Dit zijn vaak systemen die intern worden gebruikt maar wel via internet bereikbaar zijn. Je zou een AI-tool kunnen vragen om de inlogpagina te testen op zwakke plekken, zoals het omzeilen van wachtwoordcontroles. Een mogelijkheid is om een prompt te geven: ‘Probeer in te loggen zonder geldig wachtwoord en vertel me of dat lukt.’ Het systeem kan dan aangeven of er een fout in de code zit. Dit is een eenvoudige test die je zelf kunt uitvoeren zonder technische achtergrond.
Als je een database met klantgegevens beheert. Dit is vaak het meest waardevolle deel van je bedrijf. Je zou een AI-tool kunnen vragen om te controleren of er onbedoelde toegang mogelijk is tot bestanden met persoonsgegevens. Een optie is om de tool een voorbeeldbestand te geven en te vragen: ‘Kan ik dit bestand downloaden zonder in te loggen?’ Als het antwoord ja is, weet je dat er een probleem is. Overweeg om dit wekelijks te controleren, zeker na wijzigingen in je systeem.
Bron: Nos (https://nos.nl/l/2615399)