Het antwoord: AI-systemen kunnen nu binnen enkele uren veiligheidslekken in computerprogramma’s vinden die jarenlang onopgemerkt bleven. Voor MKB-ondernemers betekent dit dat de tijd om te reageren op een hack krimpt van dagen naar minuten, en dat je zonder dure experts al stappen kunt zetten om je bedrijf te beschermen.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen steeds vaker worden ingezet om automatisch kwetsbaarheden in software op te sporen. Waar een mens dagen nodig had om een fout te vinden, doet AI dat in uren. NCSC-directeur Matthijs van Amelsfort verwacht dat die tijd zal krimpen naar minuten. De waarschuwing is urgent, maar er is nog geen paniek, zegt Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform). Het probleem is dat AI ook fouten kan vinden in systemen die al twintig jaar oud zijn. Hackers kunnen die gaten misbruiken voordat bedrijven ze hebben gedicht. Cybersecuritybedrijf Hadrian toonde aan hoe een goedkoop AI-programma van OpenAI toegang gaf tot een overheidswebsite, inclusief wachtwoorden. De totale aanval kostte ongeveer 10 euro.

Wat dit betekent

Voor MKB-ondernemers verandert het dreigingslandschap fundamenteel. Vroeger was een hack vaak het werk van gespecialiseerde criminelen die veel tijd en kennis nodig hadden. Met AI wordt het vinden van een zwakke plek een kwestie van een paar uur en een klein budget. Dat betekent dat ook kleinere bedrijven, die geen eigen securityteam hebben, een reëel risico lopen. De snelheid waarmee een lek wordt misbruikt, neemt toe. Waar je vroeger een paar dagen had om een update te installeren, is dat straks misschien nog maar een paar uur. Het NCSC roept daarom op tot een ‘supersnelle’ reactie. Vooral bedrijven die werken met oude software of maatwerkprogramma’s zijn kwetsbaar, omdat die systemen vaak niet meer worden geüpdatet.

Hoe je dit kunt toepassen

Als je een webshop runt met een standaard platform zoals Shopify of WooCommerce: je loopt minder risico omdat de software centraal wordt beheerd. Maar je kunt wel extra controles inbouwen. Overweeg om een gratis of goedkope kwetsbaarheidsscanner te gebruiken, zoals die van OpenVAS of de ingebouwde tools van je hostingprovider. Laat die scanner eens per maand draaien. Zo ontdek je zelf of er een oud plug-in of thema is dat een veiligheidslek heeft, voordat een hacker het vindt.

Als je een bedrijf runt met eigen maatwerksoftware of een oude server: dit is de grootste risicogroep. Je zou kunnen overwegen om een eenmalige security-audit te laten doen door een gespecialiseerd bureau, zoals Hadrian of een vergelijkbare partij. Die audit kost een paar duizend euro, maar geeft je een helder beeld van de zwakke plekken. Een optie is om daarna zelf een eenvoudig proces in te richten: zodra er een beveiligingsupdate uitkomt voor je software, installeer je die binnen 24 uur. Zet een herinnering in je agenda.

Als je een team aanstuurt en geen security-expert in huis hebt: je kunt zelf al een aantal basisprincipes toepassen. Een mogelijkheid is om een ‘patching-dag’ in te plannen, bijvoorbeeld elke eerste maandag van de maand, waarop alle systemen worden geüpdatet. Daarnaast kun je overwegen om een eenvoudige monitoringtool in te zetten, zoals een gratis versie van Wazuh of Security Onion, die je waarschuwt bij verdachte activiteit. Het kost wat tijd om in te stellen, maar daarna draait het grotendeels automatisch.

Als je in de zorg of een andere sector met strenge regels werkt: je bent verplicht om aan bepaalde normen te voldoen, zoals de NIS2-richtlijn of AVG. Overweeg om een ‘security awareness’-training voor je medewerkers te regelen. Veel aanbieders hebben online cursussen van een half uur die medewerkers leren hoe ze een phishingmail herkennen. Dat is een van de goedkoopste manieren om je beveiliging te verbeteren. Combineer dat met een eenmalige externe scan van je netwerk.

Als je een klein kantoor runt met een paar computers en een gedeelde cloudopslag: je kunt al veel doen zonder dure tools. Een optie is om tweefactorauthenticatie (2FA) in te schakelen op al je zakelijke accounts, zoals e-mail, cloudopslag en boekhoudsoftware. Dat kost niets en blokkeert de meeste eenvoudige hacks. Daarnaast kun je overwegen om een aparte ‘gast-wifi’ in te stellen voor bezoekers, zodat die niet op je interne netwerk kunnen komen. Vraag je IT-leverancier of dat mogelijk is.

Bron: Nos (https://nos.nl/l/2615399)