Driekwart van de IT-securityverantwoordelijken zegt dat hun organisatie niet volledig voorbereid zou zijn als er morgen een grote cyberaanval plaatsvindt. Dat staat in het CISO Survey Report 2026 van het Israëlische cybersecuritybedrijf Sygnia, terwijl bijna een derde van de ondervraagde bedrijven aangeeft AI al uitgebreid in te zetten voor dreigingsdetectie. De kloof tussen ambitie en paraatheid is volgens het rapport het grootste probleem van dit moment.
Die kloof ontstaat doordat bestuurders AI snel willen uitrollen, terwijl securityteams achterlopen met governance en controles. Slechts 38 procent van de organisaties heeft een uitgebreid AI-beleid, blijkt uit het onderzoek. De rest laat medewerkers grotendeels hun gang gaan, met shadow AI als gevolg: personeel dat ongeautoriseerde tools en workarounds gebruikt om sneller te werken. Van de ondervraagde bestuurders denkt 67 procent dat hun organisatie al is getroffen door een beveiligingsincident dat te herleiden is tot zulke niet-goedgekeurde AI-tools.
Sygnia wijst op drie soorten risico die daardoor ontstaan: AI-systemen die zonder toezicht het bedrijf binnenkomen via individuele medewerkers, AI-agents met te ruime rechten tot gevoelige data, en integraties die zonder securityreview worden opgezet. Geen van de drie is nieuw in de securitywereld, maar AI versnelt het tempo waarin het misgaat.
Het rapport reikt een levenscyclus in zes fasen aan om dat om te buigen: begin met een duidelijke eigenaar en doelstelling per AI-toepassing, bepaal securityeisen al in de ontwerpfase, behandel de keuze voor een AI-leverancier als een securitybeslissing en niet alleen als een inkoopbeslissing, richt de implementatie in volgens least privilege, houd een actuele inventarisatie bij zodra systemen in gebruik zijn, en bereid specifieke incidentprocedures voor AI-gerelateerde incidenten voor. Dat laatste punt onderscheidt zich het meest: veel bedrijven hebben wel een algemeen incidentresponsplan, maar niet een dat rekening houdt met een gecompromitteerde AI-agent of vergiftigde trainingsdata.
Volgens Sygnia komt het in de praktijk neer op drie stappen:
- Assess: breng de huidige AI-blootstelling in kaart, inclusief infrastructuur en datastromen die AI-systemen raken.
- Establish: bouw een governanceraamwerk met heldere verantwoordelijkheden voordat nieuwe AI-toepassingen live gaan.
- Test: toets applicaties actief tegen realistisch aanvalsgedrag, niet alleen tegen een checklist.
Een laatste cijfer uit het onderzoek zet dat in perspectief: 89 procent van de securityleiders noemt beperkte betrokkenheid van bestuur of directie bij incidentresponsparaatheid als knelpunt. Technische maatregelen alleen volstaan niet als de top zich er niet mee bemoeit.
Voor Nederlandse bedrijven is dat een herkenbaar beeld. AI-tools als Copilot, ChatGPT-integraties en losse SaaS-assistenten sluipen ook hier via afdelingen naar binnen, vaak buiten de IT-afdeling om. Een eerste stap is simpel: breng in kaart welke AI-diensten nu al binnen de organisatie draaien, wie daar toegang toe heeft en welke data ze kunnen bereiken. Neem AI vervolgens expliciet op in het incidentresponsplan, niet als bijzin maar als scenario dat je test, en leg de verantwoordelijkheid daarvoor niet alleen bij IT maar ook bij de directie. Wachten tot een incident daartoe dwingt, is met de huidige adoptiesnelheid geen optie meer.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.