Veiligheidsdiensten: AI versnelt de aanvalsketen, bestuur is aan zet

|Auteur: Redactie van QUASA|4 min. leestijd| 1
Veiligheidsdiensten: AI versnelt de aanvalsketen, bestuur is aan zet

In de AIVD-bekendmaking van 24 september 2026 waarschuwen AIVD, MIVD, NCSC, NCTV, OM, CIO Rijk en de Nationale Politie dat AI cyberaanvallen versnelt; NCSC-directeur Matthijs van Amelsfort zegt daarin: “AI automatiseert de aanvalsketen: van kwetsbaarheden vinden tot misbruik.” De gezamenlijke oproep richt zich op bestuurders van publieke en private organisaties. Zij moeten cybersecurity prioriteit geven, middelen beschikbaar stellen en deskundigen ruimte geven om de verdediging te versterken.

De berichtgeving van Tweakers beschrijft de drie opdrachten aan bestuurders: breng de basisbeveiliging op orde, beoordeel of het beschermingsniveau nog past en neem signalen rond AI serieus. De diensten wijzen op mogelijke gevolgen van gebrekkige verdediging, zoals langdurige uitval van belangrijke systemen en diefstal van namen, adressen en burgerservicenummers. Dat zijn gevolgen van cyberincidenten in het algemeen; de waarschuwing schrijft zulke eerdere incidenten niet zonder meer toe aan AI.

Wat aan AI-gebruik is waargenomen

Het NCSC-onderzoek naar de aanvalsketen beschrijft op basis van waarnemingen hoe aanvallers AI gebruiken om bestaande aanvalstechnieken te versnellen of te automatiseren. De meeste beschreven toepassingen zitten aan het begin van een aanval: het verkennen van doelwitten, onderzoeken van kwetsbaarheden, ontwikkelen van malware en verbinden van aanvalsstappen. Dat geeft inhoud aan de waarschuwing dat een verdediger minder tijd kan krijgen tussen het ontdekken van een zwakke plek en een poging tot misbruik.

Verderop in de aanvalsketen, bij beweging door een netwerk en het buitmaken van gegevens, is in die analyse aanzienlijk minder AI-gebruik waargenomen. Dat verschil vraagt om zorgvuldige duiding: aanvallen beginnen met verkenning, mislukte aanvallen bereiken latere fasen niet en onvoldoende logging kan achteraf verhullen hoe een aanval verliep. Ook is AI-gebruik niet altijd herkenbaar zonder gegevens van de aanvaller of de aanbieder van het gebruikte model.

De uitspraak dat aanvallen talrijker zullen worden is een verwachting, geen gemeten stijging met een genoemd percentage. De voorbeelden van geautomatiseerde aanvalsstappen zijn waarnemingen; de oproep om de beveiliging te versterken is advies. Voor een organisatie is dat onderscheid relevant: zij hoeft geen voorspeld aantal aanvallen als vaststaand feit te behandelen, maar kan wel toetsen of haar huidige maatregelen bestand zijn tegen een kortere reactietijd.

Drie besluiten voor directie en toezicht

De gezamenlijke oproep kan worden omgezet in een controlelijst met per onderwerp een besluit, een controlepunt en een verantwoordelijke. Zo wordt zichtbaar of het beveiligingsniveau past bij de eigen systemen en risico’s. De vragen hieronder zijn een bestuurlijke vertaling van de adviezen; de diensten schrijven geen uniforme scorekaart voor.

  • Basisbeveiliging. Besluit welke systemen zonder beveiligingsupdates worden vervangen en welke bereikbare kwetsbaarheden voorrang krijgen. Controleer daarvoor of er een actueel overzicht bestaat van systemen, openstaande patches en onderdelen die vanaf internet toegankelijk zijn. Vraag ook welke logging en monitoring aanwezig zijn: zonder zicht op activiteiten is een inbraak moeilijker te herkennen en te reconstrueren. Een beleidsregel over tijdig updaten is nog geen bewijs dat updates werkelijk zijn geïnstalleerd. Leg daarom vast wie achterstanden wegwerkt, welke capaciteit daarvoor beschikbaar is en welke risico’s voorlopig openblijven.
  • Passend beveiligingsniveau. Beoordeel de bescherming tegen de gevolgen van een geslaagde aanval, naast de kans dat iemand binnenkomt. De relevante onderbouwing is concreet: welke dienstverlening kan uitvallen, welke gevoelige gegevens zijn bereikbaar en hoe snel kan de organisatie een incident beperken en herstellen? Vraag of hulp van buiten vooraf is geregeld en of medewerkers hun rol in het incidentplan hebben geoefend. De beslissing voor het bestuur is welke resterende risico’s aanvaardbaar zijn en welke extra maatregelen nodig zijn. Toezicht kan vervolgens nagaan of dat oordeel steunt op de actuele technische situatie en op de gevolgen voor burgers, klanten of andere afhankelijke partijen.
  • Opvolging van AI-signalen. Wijs aan welke technische specialisten nieuwe aanvalsmethoden beoordelen en wanneer hun bevindingen bij het bestuur terugkomen. Een signaal wordt bestuurlijk relevant zodra het iets verandert aan een kwetsbaarheid, een bestaande maatregel of de tijd om te reageren. Vraag daarom om de betekenis voor de eigen systemen, niet alleen om een overzicht van nieuwe AI-mogelijkheden. Spreek af wie beslist over extra middelen of een andere prioriteit als de huidige verdediging tekortschiet. Daarmee krijgt de oproep om signalen serieus te nemen een eigenaar en een aantoonbaar vervolg.

Een passende verdediging moet onderbouwd zijn

De beoordeling van het beveiligingsniveau verbindt technische bevindingen met bestuurlijke keuzes. Een actueel overzicht van systemen laat zien waar updates of vervanging nodig zijn; gegevens over detectie en herstel laten zien wat er gebeurt als preventie faalt. Zonder die informatie kan een bestuurder moeilijk onderbouwen waarom beschikbare middelen volstaan of waarom een bekend risico voorlopig blijft bestaan.

De waarschuwing legt daarmee een concrete beslissing op de bestuurstafel: welke tekortkomingen krijgen nu voorrang, wie lost ze op en welk risico blijft tot die tijd over? Naarmate aanvallers bekende zwakke plekken sneller kunnen benutten, wordt vooral die tijd tussen constatering en ingreep bepalend voor de bescherming van de organisatie.

Delen:

Abonneer je op onze nieuwsbrief

Ontvang het laatste nieuws over Web3, AI en crypto rechtstreeks in je inbox.

0