Thought leaders
De rol van AI in de volgende era van pentesting

AI verandert de manier waarop beveiligingsteams nadenken over penetratietests. Het kan grote omgevingen scannen, patronen snel naar boven brengen en helpen bij het analyseren van herhaalde analyses. Voor teams met een uitbreidende aanvalsoppervlak en beperkte middelen is die belofte moeilijk te negeren.
Maar snelheid kan zijn eigen illusie creëren. Een test die meer bevindingen oplevert, is niet automatisch een betere test, en een tool die problemen sneller aangeeft, vermindert niet altijd het risico. De waarde van penetratietests is nooit afgeleid van activiteit alleen. Het komt voort uit het begrijpen van welke zwakheden daadwerkelijk kunnen worden uitgebuit, hoe ze in ketens worden verbonden en het materiaal risico dat ze voor het bedrijf vormen.
Als organisaties hun gebruik van AI in cybersecurity vergroten, met 23% van de organisaties die al agentic AI-systemen schalen en nog 39% die ermee experimenteren, moeten leiders zich afvragen waar AI helpt, waar het tekort schiet en hoe ze kunnen voorkomen dat ze snellere output verwarren met sterkere beveiliging.
Het probleem met snellere ruis
AI kan significant nuttig zijn in veel aspecten van tests. Het kan helpen bij het analyseren van code, het identificeren van anomalieën, het samenvatten van resultaten, het opstellen van proof-of-concept-logica en het versnellen van documentatie. Wanneer het goed wordt gebruikt, geeft het beveiligingsteams meer bereik. Het risico ontstaat wanneer organisaties AI-gegenereerde bevindingen behandelen als beveiligingsresultaten per definitie.
Valse positieven en laagwaardige bevindingen hebben altijd deel uitgemaakt van kwetsbaarheidsbeheer, maar AI kan ze produceren met een nieuw tempo. Een team kan een langere lijst met potentiële problemen ontvangen op een snellere snelheid dan voorheen, alleen om meer tijd te besteden aan het valideren of deze problemen echt, uitbuitbaar of relevant zijn. Dat kan de indruk wekken van vooruitgang, terwijl de werkelijke last wordt teruggeschoven naar uitgerekt beveiligingsteams.
Aanvallers denken niet in geïsoleerde bevindingen. Ze zoeken naar paden. Ze combineren zwakke controles, over het hoofd gezien bedrijfslogica, misgeconfigureerde machtigingen, blootgestelde diensten en menselijk gedrag. AI kan patronen identificeren, maar het heeft moeite om de context te begrijpen die een probleem urgent en een ander minder belangrijk maakt. Dat is waar veel AI-only-benaderingen tekortschieten. Ze kunnen het volume verhogen zonder het oordeel te verbeteren.
Context is nog steeds het moeilijke deel
Penetratietests zijn niet alleen een technische oefening. Het is een manier om te begrijpen hoe een aanvaller door een specifieke omgeving met een specifieke set beperkingen en stimulansen kan bewegen, waardoor het begrijpen van context extra belangrijk wordt.
Een laagwaardig probleem in één omgeving kan relatief onschadelijk zijn. Maar in een andere omgeving kan het dicht bij gevoelige gegevens, een kritieke workflow of een identiteitscontrole zitten die het risico volledig verandert. Een kwetsbaarheid die onbelangrijk lijkt in een scan, kan significant worden wanneer deze wordt gepaard met een andere zwakte.
AI kan die analyse ondersteunen, maar het kan deze niet volledig vervangen. Menselijke testers brengen het oordeel mee om follow-upvragen te stellen, aannamen uit te dagen en technische bevindingen te koppelen aan operationeel effect. Ze begrijpen wanneer iets vreemd lijkt, wanneer een workflow anders werkt dan verwacht, of wanneer een controle werkt in documentatie, maar niet in de praktijk.
Dat onderscheid wordt belangrijker naarmate omgevingen complexer worden. Cloudsystemen, API’s, derdepartijintegraties, SaaS-platforms, identiteitslagen en AI-toepassingen creëren allemaal meer plekken waar zwakheden kunnen worden verborgen. HashiCorp’s 2025 Cloud Complexity Report vond dat 52% van de organisaties cloudcomplexiteit als een van de belangrijkste uitdagingen noemt, terwijl 42% zegt dat slechte zichtbaarheid een grote barrière is voor het beheren van cloudinfrastructuur, waardoor het identificeren en beheren van risico’s over verbonden systemen een belangrijke zakelijke uitdaging zal blijven en moet worden behandeld als een belangrijke strategische IT-prioriteit.
AI moet testers uitbreiden, niet vervangen
Het sterkste gebruik van AI in pentesting zal niet de menselijke expertise uit het proces verwijderen, maar deze expertise meer ruimte geven om te opereren.
AI kan herhaald werk aan, ontdekking versnellen en helpen bij het verwerken van grotere hoeveelheden informatie. Dat kan menselijke testers vrijmaken om zich te concentreren op de gebieden waar oordeel het meest telt: het valideren van uitbuitbaarheid, het vinden van gekoppelde aanvalsPaden, het beoordelen van het werkelijke bedrijfsrisico en het prioriteren van herstel.
In de praktijk plaatst dit AI niet als een autonome beslissingsmaker, maar als een vermenigvuldiger. Het moet anomalieën naar boven brengen en risiconiveaus suggereren, en vervolgens toelaten dat mensen bepalen of ze werkelijke blootstelling creëren en of ze herstelprioriteit verdienen. Het moet opstellen of samenvatten, en vervolgens mensen verantwoordelijk houden voor uiteindelijke nauwkeurigheid en context.
Die verantwoordelijkheid is belangrijk wanneer bevindingen leidinggevende beslissingen, compliance-rapportage of herstelprioriteiten leiden. Beveiligingsleiders hebben vertrouwen nodig dat resultaten niet alleen snel zijn, maar ook verdedigbaar. Een lang rapport met ongevalideerde problemen helpt niet als het teams onzeker laat over waar te beginnen.
Modern testen heeft een bredere benadering nodig
De andere uitdaging bij het te zwaar leunen op AI-only-testen of traditionele point-in-time-beoordelingen is dat moderne omgevingen niet stil blijven staan. Toepassingen veranderen, cloudconfiguraties verschuiven, nieuwe API’s worden toegevoegd en identiteiten accumuleren machtigingen.
Een test die vorig kwartaal nauwkeurig was, kan de huidige staat van de omgeving niet weerspiegelen. AI-only-gereedschap kan vaker zichtbaarheid bieden, maar het kan nog steeds de context missen die nodig is om werkelijke aanvalsPaden te begrijpen.
Dit is waarom veel organisaties overstappen op een meer continue, programmatische benadering van pentesting. Het doel is niet alleen om vaker te testen. Het is om een duidelijker feedbacklus te bouwen tussen ontdekking, validatie, herstel en her-testen. AI kan die lus ondersteunen, maar menselijke expertise moet de orkestratie aandrijven.
Het doel is vertrouwen, niet volume
AI zal penetratietests blijven vormgeven. De vraag is of organisaties het zullen gebruiken om resultaten te verbeteren of alleen om meer activiteit te genereren. Vandaag hebben beveiligingsteams bevindingen nodig die ze kunnen vertrouwen, herstelrichtlijnen die werkelijk risico weerspiegelen en testen die laten zien hoe aanvallers zich in werkelijke omstandigheden kunnen gedragen.
AI kan ons helpen om daar te komen, maar alleen wanneer het strategisch wordt gepaard met menselijke validatie en bedrijfscontext. Bij pentesting telt snelheid; maar vertrouwen telt meer.












