AI helpt je om sneller informatie te vinden, teksten te schrijven en grote hoeveelheden gegevens te analyseren. Ook binnen cybersecurity wordt AI steeds vaker ingezet om afwijkingen, verdachte activiteiten en kwetsbaarheden te ontdekken.
Maar AI heeft ook een andere kant. Cybercriminelen gebruiken dezelfde technologie om overtuigende phishingmails te maken, aanvallen te automatiseren en sneller zwakke plekken te vinden. Bovendien kan een AI-systeem informatie geven die logisch klinkt, maar niet klopt.
De conclusie is eenvoudig: AI kan ontzettend waardevol zijn, zolang je weet waarvoor je het gebruikt en de uitkomst blijft controleren.
AI klinkt overtuigend, ook als het antwoord niet klopt
Een taalmodel zoals ChatGPT formuleert antwoorden op basis van patronen in grote hoeveelheden informatie. Het systeem begrijpt die informatie niet op dezelfde manier als een mens. Daardoor kan een antwoord zelfverzekerd en professioneel overkomen, terwijl een deel ervan onjuist of zelfs volledig verzonnen is.
Dat risico wordt groter wanneer medewerkers AI gebruiken voor onderwerpen waarbij fouten grote gevolgen kunnen hebben. Denk aan:
- beveiligingswaarschuwingen;
- juridisch of financieel advies;
- configuraties van systemen;
- informatie over klanten;
- offertes en contracten;
- beslissingen over medewerkers.
Zie AI daarom als een assistent, niet als eindverantwoordelijke. Laat belangrijke uitkomsten altijd door een medewerker controleren en vergelijk informatie met de oorspronkelijke bron.
Dat geldt zeker bij beveiligingsmeldingen. Voordat je software laat aanpassen of systemen tijdelijk uitschakelt, wil je eerst zeker weten dat een kwetsbaarheid daadwerkelijk bestaat. Controleer bijvoorbeeld of de melding afkomstig is van de softwareleverancier, het NCSC of een andere betrouwbare bron.
Bepaal welke informatie je met AI mag delen
Medewerkers gebruiken AI vaak met goede bedoelingen. Ze laten een e-mail herschrijven, vragen om een samenvatting van een document of plakken een foutmelding in een chatbot.
Toch kan zo ongemerkt vertrouwelijke informatie worden gedeeld. Een foutmelding bevat soms gebruikersnamen, IP-adressen of informatie over de inrichting van je netwerk. In een document kunnen persoonsgegevens, financiële gegevens of afspraken met klanten staan.
Maak daarom duidelijke afspraken over welke informatie medewerkers mogen invoeren. Een eenvoudige indeling kan al helpen:
- Openbare informatie mag worden gebruikt.
- Interne informatie mag alleen in goedgekeurde zakelijke AI-tools.
- Klantgegevens en persoonsgegevens worden niet ingevoerd, tenzij hier uitdrukkelijk een veilige en goedgekeurde werkwijze voor bestaat.
- Wachtwoorden, toegangscodes en beveiligingssleutels worden nooit met een AI-tool gedeeld.
Zorg daarnaast dat medewerkers weten welke AI-tools zijn goedgekeurd. Persoonlijke en gratis accounts bieden vaak onvoldoende controle over opslag, toegang en het gebruik van ingevoerde gegevens.
AI-geletterdheid is inmiddels verplicht
Sinds 2 februari 2025 vraagt de Europese AI-verordening dat organisaties zorgen voor voldoende AI-geletterdheid bij medewerkers die namens de organisatie met AI-systemen werken.
Dat betekent niet dat iedere medewerker een technisch AI-specialist moet worden. Medewerkers moeten wel begrijpen:
- wat een AI-systeem wel en niet kan;
- welke risico’s bij het gebruik horen;
- welke gegevens zij mogen invoeren;
- hoe zij een uitkomst controleren;
- wanneer menselijke beoordeling nodig is.
Een eenmalige instructie per e-mail is meestal niet voldoende. Maak AI onderdeel van je beleid en bespreek regelmatig praktijkvoorbeelden met medewerkers. De ontwikkelingen gaan snel, dus de kennis binnen je organisatie moet meegroeien.
Leg verantwoordelijkheden vast
Verantwoord AI-gebruik begint niet bij het kiezen van een tool, maar bij het maken van afspraken.
Breng eerst in kaart welke AI-toepassingen binnen je organisatie worden gebruikt. Kijk daarbij verder dan ChatGPT of Copilot. AI kan ook zijn verwerkt in software voor boekhouding, personeelszaken, klantenservice, beveiliging en marketing.
Leg vervolgens vast:
- waarvoor iedere AI-toepassing wordt gebruikt;
- wie verantwoordelijk is voor het gebruik;
- welke gegevens de toepassing verwerkt;
- waar deze gegevens worden opgeslagen;
- of de leverancier invoer gebruikt om modellen te trainen;
- wie de resultaten controleert;
- wat er gebeurt wanneer het systeem een fout maakt.
Voor organisaties die AI structureel inzetten, kan ISO/IEC 42001 daarbij ondersteuning bieden. Deze internationale managementstandaard helpt organisaties om beleid, verantwoordelijkheden en risico’s rond AI op een vaste manier te organiseren. Certificering is niet verplicht, maar de aanpak kan wel als praktisch raamwerk worden gebruikt.
Kijk ook naar de leveranciers achter je systemen
Vrijwel iedere organisatie werkt met externe software, cloudoplossingen en ICT-leveranciers. Dat levert gemak en flexibiliteit op, maar zorgt er ook voor dat je afhankelijk bent van de beveiliging van anderen.
Een beveiligingsincident bij één leverancier kan gegevens van meerdere klanten raken, zonder dat die klanten zelf rechtstreeks zijn aangevallen. Daarom is het belangrijk om niet alleen naar je eigen beveiliging te kijken.
Stel leveranciers bijvoorbeeld de volgende vragen:
- Welke toegang heeft de leverancier tot onze gegevens en systemen?
- Wordt multifactorauthenticatie gebruikt?
- Waar worden onze gegevens opgeslagen?
- Hoe worden beveiligingsincidenten gedetecteerd?
- Binnen welke termijn worden wij bij een incident geïnformeerd?
- Kan onze data worden gebruikt voor het trainen van AI?
- Hoe worden back-ups gemaakt en getest?
- Wat gebeurt er met onze gegevens wanneer het contract eindigt?
Leg de antwoorden vast en beoordeel belangrijke leveranciers regelmatig opnieuw. Een certificering kan vertrouwen geven, maar is geen vervanging voor duidelijke afspraken en een actuele risicoanalyse.
De Cyberbeveiligingswet maakt ketenveiligheid belangrijker
Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht. Deze wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en geldt voor organisaties in onder andere de zorg, energie, digitale infrastructuur, overheid, vervoer en verschillende andere sectoren.
Organisaties die onder de wet vallen, krijgen te maken met verplichtingen rond risicobeheersing, incidentmeldingen, registratie en bestuurlijke verantwoordelijkheid. Daarbij moeten zij ook aandacht besteden aan risico’s binnen hun leveranciersketen.
Valt jouw organisatie niet rechtstreeks onder de wet? Dan kun je er alsnog mee te maken krijgen. Klanten die wel onder de Cyberbeveiligingswet vallen, kunnen aanvullende beveiligingseisen aan hun leveranciers stellen. Je kunt daardoor vaker vragenlijsten ontvangen over beveiliging, privacy, continuïteit en incidentafhandeling.
Het is verstandig om hierop voorbereid te zijn. Niet alleen omdat klanten erom vragen, maar vooral omdat een veilige keten bijdraagt aan de continuïteit van je eigen organisatie.
Vijf praktische stappen voor verantwoord AI-gebruik
Je kunt vandaag al beginnen met een paar overzichtelijke acties:
- Breng in kaart welke AI-tools binnen je organisatie worden gebruikt.
- Spreek af welke informatie medewerkers wel en niet mogen invoeren.
- Controleer belangrijke AI-uitvoer altijd aan de hand van een betrouwbare bron.
- Beoordeel de beveiliging en gegevensverwerking van AI-leveranciers.
- Train medewerkers in veilig en verantwoord AI-gebruik.
AI verbieden is meestal niet de oplossing. Zonder duidelijke afspraken verdwijnt het gebruik namelijk al snel uit beeld. Het is beter om medewerkers veilige mogelijkheden te bieden en samen duidelijke grenzen te bepalen.
Eerst nadenken, dan automatiseren
AI biedt veel mogelijkheden om slimmer en efficiënter te werken. Tegelijkertijd vraagt de technologie om gezond verstand, duidelijke verantwoordelijkheden en goede beveiliging.
Analyst ICT helpt je bij het veilig inzetten van AI, het beoordelen van leveranciers en het beschermen van je digitale werkomgeving. We kijken daarbij niet alleen naar de techniek, maar ook naar de mensen, processen en afspraken binnen je organisatie.
Wil je weten welke AI-risico’s binnen jouw organisatie spelen of wat de Cyberbeveiligingswet voor jou betekent? Neem dan contact met ons op. Eerst analyseren en dan pas beginnen. Voor ons is dat superlogisch.
