Cyberbeveiliging

AI, Verantwoordelijkheid en de Cyberbeveiligingswake-upcall

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Terwijl organisaties artificial intelligence (AI) omarmen om innovatie te stimuleren, operaties te transformeren en besluitvorming te stroomlijnen, moeten ze ook rekening houden met een andere realiteit: AI verandert snel het beveiligingslandschap. Terwijl AI CISO’s helpt om detectie en respons te verbeteren, leidt het ook tot meer geavanceerde cyberaanvallen. Dezelfde AI-motoren die waardevolle inzichten genereren, kunnen ook valse identiteiten, phishingcampagnes en malware genereren.

Wipro’s State of Cybersecurity Report 2025 beschrijft deze realiteit nauwkeurig. Ondanks de belofte van AI om beveiliging te versterken, komen organisaties nog steeds tekort. Dit komt niet door de technologie, maar door verantwoordelijkheidslacunes, gesegregeerde governanceplannen en slechte cybersecuritybewustzijnstraining. Veel cyberinbraken zijn niet het gevolg van geavanceerde tegenstanders alleen, maar van menselijke fouten en onderinvestering in basisbeveiliging.

Het Uitbreidende Bedreigingslandschap

AI heeft het landschap voor cybercriminelen veranderd. Ze kunnen nu generatieve modellen gebruiken om gepersonaliseerde phishingberichten te maken, het creëren van malware te automatiseren dat detectie kan ontwijken en zelfs audio en video manipuleren om executives te imiteren via deepfakes. Deze tactieken zijn niet langer beperkt tot nationale actoren of elite hackergroepen, omdat ze toegankelijk zijn via open-source tools en AI-as-a-service-platforms.

Wipro’s onderzoek toont aan dat 44% van de organisaties nu interne nalatigheid en een gebrek aan medewerkerbeveiligingsbewustzijn als belangrijkste kwetsbaarheden noemen, zelfs meer dan ransomware op de risicokaart. Dit toont aan dat veel bedrijven de evoluerende aard van aanvallen niet bijhouden: legacy-systemen, verouderde software en zwakke patchbeheerstrategieën maken het gemakkelijk voor cybercriminelen om netwerken te breken.

Het negeren van fundamentele beveiligingspraktijken is geen verouderde of vergeefbare overtreding meer – het is een kritieke bedrijfsrisico. De opkomst van AI-geactiveerde aanvallen vergroot alleen de kloof tussen organisaties die beveiliging serieus nemen en diegenen die dat niet doen.

Vage Verantwoordelijkheidslijnen

Een van de belangrijkste bevindingen van het rapport is het gebrek aan duidelijkheid rondom beveiligingseigendom. Terwijl 53% van de CISO’s rechtstreeks aan CIO’s rapporteren, zijn de rest verspreid over verschillende uitvoerende functies, waaronder COO’s, CFO’s en juridische teams. Dit verzwakt besluitvorming en maakt het moeilijk om te weten wie werkelijk verantwoordelijk is voor beveiligingsresultaten.

Dit probleem wordt nog acuter wanneer AI in beeld komt. Het rapport vond dat 70% van de Europese respondenten van mening zijn dat AI-implementatie een gedeelde verantwoordelijkheid moet zijn, maar slechts 13% heeft een aangewezen team dat hier toezicht op houdt. AI-adoptie gaat vaak door zonder kritische risicotoezicht en zonder duidelijk gedefinieerde eigendom, wat leidt tot inconsistentie in praktijken, onbeheerde kwetsbaarheden en gemiste kansen voor afstemming met regelgevingskaders.

IT-leiders moeten beveiliging en AI-governance behandelen als strategische prioriteiten op het niveau van de uitvoerende raad. Senior executives moeten verder gaan dan passieve toezicht en deelnemen aan tafelgesprekken, scenario-planning en cyberbereidheidsbeoordelingen. In de huidige omgeving zijn samenwerking, communicatie en crisismangement noodzakelijk om veerkracht te behouden.

AI’s Rol in het Herschikken van Beveiliging

Terwijl AI nieuwe bedreigingen heeft gecreëerd, biedt het ook krachtige mogelijkheden om organisaties te helpen hun netwerken te beschermen. AI-gedreven bedreigingsdetectie kan grote hoeveelheden gegevens in real-time analyseren, valse positieven reduceren en gedragsafwijkingen identificeren die op een inbraak kunnen duiden. Het kan incidenten automatiseren, responstijden versnellen en helpen bij beveiligingsoperaties.

Volgens Wipro geven 93% van de ondervraagde organisaties prioriteit aan AI voor bedreigingsdetectie en respons, wat de waarde van organisaties voor bedreigingsdetectie weerspiegelt. Deze dubbele aard van AI vereist een gematigde en verantwoorde benadering van implementatie. Organisaties hebben governancekaders nodig die modelverklaring, biasmitigatie en naleving van gegevensbeschermingswetten omvatten. Zonder deze kan AI een onvoorspelbaar risico worden in plaats van een instrument voor veerkracht.

Waarom Medewerkerstraining Nog Steeds Belangrijk is

In een wereld van geavanceerde AI-hulpmiddelen is menselijke fout nog steeds de meest consistente kwetsbaarheid in beveiliging. Phishing blijft de belangrijkste aanvalsvector voor 65% van de organisaties. Terwijl aanvallers AI gebruiken om meer overtuigende sociale-engineeringtactieken te creëren, neemt het risico van gebruiker-geactiveerde inbraken toe.

Een van de belangrijkste redenen hiervoor is dat organisaties vaak beveiligingstraining zien als een eenmalige compliance-activiteit. Het moet een voortdurend proces zijn dat in de loop van de tijd evolueert. Medewerkers moeten worden getraind op veelvoorkomende bedreigingen en AI-geactiveerde risico’s, zoals deepfake-stemimitatie of prompt-injectieaanvallen op AI-geactiveerde platforms. Verwaarloosde updates, ongepatchte systemen en het vertrouwen op legacy-infrastructuur blijven aanhoudende problemen, en deze lacunes creëren kansen voor inbraken. Training moet hand in hand gaan met routine-audits, patchbeheer en cross-departementale coördinatie.

Om werkelijk te verdedigen tegen moderne bedreigingen, moeten organisaties investeren in menselijke en machine-intelligentie en ervoor zorgen dat hun teams even agiel en adaptief zijn als hun technologieën.

Het Opbouwen van een Cultuur van Verantwoordelijkheid

De basis van een beveiligingsstrategie is geen technologie; het is duidelijkheid. Organisaties moeten definiëren wie verantwoordelijk is voor wat, governancestructuren opzetten en een beveiligingsgerichte cultuur stimuleren die alle gebieden omvat.

Het is essentieel om de CISO of een equivalent IT-leiderschaprol te empoweren met autoriteit en zichtbaarheid. Het is verstandig om cross-functionele cyber-risicoraden te vormen, waaronder IT, compliance, juridische en business-unitvertegenwoordigers. Sommige bedrijven stellen commissies in op het niveau van de raad van bestuur, specifiek gericht op beveiligingstoezicht.

Governancekaders voor AI-implementaties moeten controle omvatten over trainingsgegevens, modelimplementatie, toegangsrechten en real-time monitoring. Deze kaders moeten evolueren naast regelgevingen zoals de EU AI Act en opkomende industrienormen voor ethisch AI-gebruik.

Medewerkerstraining over AI moet ook worden geïntegreerd in deze culturele verschuiving. AI-beveiliging is geen enkel IT-probleem – het is een gedeelde verantwoordelijkheid over afdelingen, regio’s en rollen heen. De hele organisatie wint wanneer iedereen in de organisatie zijn rol begrijpt in het beschermen van gegevens en systemen.

Van Bewustzijn naar Actie

AI tekent het beveiligingslandschap opnieuw. Aanvallers zijn sneller, schaalbaarder en steeds meer geautomatiseerd. Verdedigers hebben krachtige instrumenten tot hun beschikking, maar instrumenten alleen zullen hen niet redden.

Organisaties moeten betere governanceprocessen opbouwen, niet alleen krachtigere algoritmes. Dit omvat het verduidelijken van verantwoordelijkheid voor AI-systemen en mogelijk het opnemen van AI in de beveiligingsmix.

Het rapport zendt een duidelijke boodschap: technologie evolueert snel, maar mensen, processen en prioriteiten blijven achter. Het overbruggen van die kloof is een strategisch imperatief, vooral nu AI in beeld is gekomen. Er is geen twijfel dat AI de manier waarop we leven en werken zal blijven transformeren. Maar of die transformatie uw organisatie versterkt of compromitteert, hangt af van hoe serieus u verantwoordelijkheid neemt, vanaf vandaag.

Saugat Sindhu, Sr. Partner en Global Head of Advisory Services, Cybersecurity & Risk Services, Wipro.