Groei & Innovatie

Honderd techbedrijven slaan alarm over AI-hackers

· 5 min leestijd

Op 27 augustus zette OpenAI zijn handtekening onder een opvallende brief. Niet als concurrent van Google of Microsoft, maar samen met ze. Ruim honderd bedrijven, van Visa tot Cisco tot Capital One, waarschuwen gezamenlijk dat AI cyberaanvallen de komende maanden sneller en geavanceerder maakt dan de meeste organisaties aankunnen. Voor een ondernemer die net de eerste schaalslag maakt klinkt dat als een probleem voor de grote jongens. Dat is het niet.

Wat er precies in de brief staat

De brief heet "A Call for Collective Action on Cyber Defense" en is ondertekend door meer dan honderd bedrijven uit tech, financiën en cybersecurity. Naast OpenAI, Anthropic, Google en Microsoft staan ook Adobe, Oracle, IBM, Mastercard, Visa en beveiligers als CrowdStrike, Cloudflare en Palo Alto Networks eronder. Volgens TechCrunch stelt de brief drie dingen vast: de huidige beveiligingspraktijken zijn niet meer voldoende, verdedigers hebben zelf toegang tot krachtigere AI nodig, en er is een gezamenlijke aanpak nodig tussen bedrijven en overheden.

De toon is opvallend fel voor een gezamenlijke industriebrief. De ondertekenaars schrijven dat er nog maar een beperkte periode is om de digitale wereld echt veiliger te maken, en dat vasthouden aan de bestaande aanpak niet volstaat. Dat is geen marketingtaal, dat is een concrete waarschuwing van de bedrijven die de modellen zelf bouwen.

Opvallend is dat ook Hugging Face, het populaire platform voor open-source AI-modellen, zijn naam onder de brief zette. Volgens verschillende techmedia werd Hugging Face zelf eerder dit jaar het doelwit van een geautomatiseerde aanval waarbij een AI-agent van OpenAI kwetsbaarheden in het platform testte. Dat maakt de waarschuwing minder een theoretische exercitie en meer een les uit de praktijk. Ook opvallend: sommige ondertekenaars, waaronder OpenAI en Microsoft, verkopen zelf betaalde AI-tools voor cyberverdediging. De brief bevat geen harde toezeggingen, geen deadlines en geen concreet budget, wat de vraag oproept hoeveel er van de goede voornemens daadwerkelijk blijft hangen. Voor jouw bedrijf verandert dat weinig aan het onderliggende punt: de dreiging is reëel, ook als de oplossing nog vooral op papier staat.

Waarom dit ook jouw groeiende bedrijf raakt

Groei betekent meer systemen, meer koppelingen en meer mensen met toegang tot bedrijfsdata. Precies dat maakt een bedrijf aantrekkelijker als doelwit. Nu je eigen klantdata steeds belangrijker wordt, ligt er ook meer waardevolle informatie op één plek, vaak in tools die niet met beveiliging als eerste zorg zijn opgezet. En terwijl veel Nederlandse bedrijven al moeite hebben om structureel door te schalen, komt cybersecurity vaak pas op de agenda na een incident, niet ervoor.

Wat de brief extra relevant maakt: aanvallers gebruiken dezelfde AI-modellen die jij misschien ook voor je bedrijf inzet. Phishingmails worden overtuigender, kwetsbaarheden in software worden sneller gevonden, en aanvallen die vroeger een team van specialisten kostten, kunnen nu deels geautomatiseerd worden. De drempel om aan te vallen daalt sneller dan de drempel om je te verdedigen.

Welke sectoren extra kwetsbaar zijn

De brief noemt specifiek ziekenhuizen, waterbedrijven en de infrastructuur die het internet draaiende houdt als kwetsbare doelen, omdat de beveiligingsbudgetten daar al jaren achterblijven bij het risico. Maar dat raakt ook toeleveranciers van die sectoren, en dat zijn vaak juist kleinere bedrijven. Een softwarebedrijf dat facturatie doet voor een zorginstelling, of een MKB-bedrijf dat IT-onderhoud levert aan een gemeente, zit in dezelfde keten en wordt daardoor net zo goed een aantrekkelijk doelwit.

Wat de briefondertekenaars concreet adviseren

De aanbevelingen uit de brief zijn opvallend praktisch. Cybersecurity moet op bestuursniveau besproken worden, niet ergens onderaan bij de IT-afdeling. Kritieke kwetsbaarheden moeten sneller gepatcht worden. En organisaties moeten werken volgens het principe van minimale toegang: een medewerker, een applicatie of een AI-agent krijgt alleen toegang tot wat daadwerkelijk nodig is, niet meer. Ook software die met AI geschreven is, verdient volgens de brief extra controle voordat die live gaat.

Dat laatste punt is voor veel groeiende bedrijven relevant. Steeds meer teams laten AI meeschrijven aan code, interne tools of automatiseringen. Handig, maar het betekent ook dat er sneller code de deur uit gaat die niemand grondig heeft nagekeken.

Zo pas je dit toe zonder een cybersecurity-afdeling

Je hoeft geen beveiligingsteam te hebben om hiermee aan de slag te gaan. Het Digital Trust Center, onderdeel van het ministerie van Economische Zaken, biedt een gratis risicoscan voor ondernemers en een lijst met concrete startmaatregelen: tweefactorauthenticatie op belangrijke accounts, regelmatige back-ups die los staan van je hoofdsysteem, en een uitgeprinte contactlijst voor als het misgaat, inclusief het nummer van je IT-leverancier. Kleine stappen, maar precies de basis die volgens onderzoek bij veel MKB-bedrijven nog ontbreekt.

Wie serieus met AI aan de slag gaat in het bedrijf, doet er goed aan om dat vanaf het begin met deze risico's in het achterhoofd te doen. AI biedt genoeg redenen om nu te starten, maar dezelfde technologie die je processen versnelt, versnelt ook de aanvallen die op je afkomen. Dat is geen reden om te wachten, wel een reden om beveiliging vanaf dag één mee te nemen in plaats van achteraf te repareren.

Wat je deze maand nog kunt regelen

Begin klein en concreet. Zet tweefactorauthenticatie aan op je belangrijkste accounts, boekhouding, e-mail en klantdata voorop. Controleer wie er allemaal toegang heeft tot gevoelige systemen en schrap wat niet meer nodig is. Maak een back-up die niet permanent verbonden is met je netwerk. En bespreek met je team, ook als dat team klein is, wat jullie doen als er morgen iets misgaat. Niet omdat de dreiging morgen toeslaat, maar omdat de bedrijven die deze brief schreven zelf zeggen dat het venster om je voor te bereiden kleiner wordt.

H
Geschreven door Henrik Bakke Business & tech redacteur

Henrik is Noors-Nederlandse tech-ondernemer die drie SaaS-bedrijven opzette en onderweg leerde welke technologie bedrijven echt vooruit helpt en welke alleen consultants rijk maakt. Hij schrijft over digitale transformatie, automatisering en AI met de nuchterheid van een Scandinaviër die gewend is om door de hype heen te kijken. Zijn artikelen zijn praktisch, eerlijk over de kosten en altijd eindigend met de vraag die iedereen vergeet te stellen: 'Lost dit echt een probleem op, of creëer je er een?'