Thought leaders

Autoriteit in de C‑suite herdefiniëren: Wat een relatie met AI echt vereist

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Ik heb 25 jaar aan de koperskant van security‑operaties gewerkt en ik heb nooit één keer slapeloos gelegen over een firewall‑regel. Maar ik heb wel slapeloos gelegen over AI. Traditionele automatisering, hoe complex ook, volgt logica die je kunt volgen. Bij de ongekende schaal van agent‑AI wordt echter van systemen verwacht dat ze beoordelingsbeslissingen nemen die ingenieurs niet altijd volledig kunnen verklaren – dit verlies aan transparantie is precies de reden waarom zoveel CISO’s vastlopen.

97% van security‑leiders zijn ervan overtuigd dat AI triage aankan, maar slechts 35 % gebruikt het daar daadwerkelijk. Dit keerpunt is een vertrouwensprobleem, en vertrouwen kan alleen worden opgelost zoals altijd: via structuur, bewijs en tijd.

U kunt de automatisering zien, maar kunt u AI vertrouwen?

Met traditionele automatisering kunnen beoefenaars met zekerheid weten wat er zal gebeuren voordat het gebeurt. Deze transparantie is de reden waarom SOC‑teams een decennium hebben besteed aan het opbouwen van vertrouwen in geautomatiseerde workflows zonder veel interne discussie, maar agent‑AI heeft het model doorbroken door een geleerde beoordelingslaag te introduceren – een systeem dat context weegt, voorspellende beslissingen neemt en tot conclusies komt via een proces dat niet altijd volledig leesbaar is, zelfs niet voor de mensen die het hebben gebouwd. 

Slechts 21% van de organisaties zegt dat ze een volwassen governance‑model hebben voor agent‑AI, hoewel 74 % verwacht AI‑agents tegen 2027 ten minste “matig” te gebruiken. Wanneer security‑professionals dit type “AI black box niet transparant kunnen uitleggen, getuigt dat van de moeilijkheid om AI‑tools te besturen. Het komt niet doordat de tools niet goed worden beveiligd, maar omdat de interne werking van de AI‑tool gebaseerd is op oordeel in plaats van een stroomdiagram.

In bestuurskamers evalueren leiders AI op dezelfde manier als automatisering, door te vragen “kan ik de logica zien”, in plaats van te vragen “hoe verdien ik vertrouwen in een besluitvormer wiens logica evolueert?” De meeste CISO’s weten waarschijnlijk al het antwoord, maar de uitdaging is dit in de praktijk toe te passen.

AI behandelen als een high‑stakes aanwerving

Denk aan de onboarding van een nieuwe senior analist. Een CISO zou een splinternieuwe analist niet op de eerste dag de sleutels tot de productie geven, hoe sterk zijn cv ook is. Hij zou hem laten beginnen met werk met laag risico, observeren hoe hij omgaat met ambiguïteit, en zijn bevoegdheden uitbreiden naarmate hij die verdient. AI verdient dezelfde onboarding, gebaseerd op bewijs‑gebaseerd vertrouwen dat in de loop van de tijd groeit.

We hebben de effecten al in de praktijk gezien toen een autonome Meta AI‑agent getriggerd een bedrijf brede beveiligingsincident veroorzaakte nadat hij handelde zonder menselijke goedkeuring, waardoor gevoelige bedrijfs‑ en gebruikersgegevens ongeveer twee uur lang toegankelijk werden voor onbevoegde medewerkers voordat het probleem werd ingedamd. De oorzaak lag in het ontbreken van mens‑in‑de‑lus toezicht op het beslissingsmoment waar expliciete goedkeuring vereist was. Dat is precies de foutmodus die rigide guardrails moeten voorkomen, en het herinnert ons eraan dat scope‑discipline belangrijker is dan de verfijning van het model.

AI verdient dezelfde aandacht, en we kunnen het beschouwen als een op bewijs gebaseerd opschaalingsproces:

  • Begrijp de besluitlogica voordat u deze inzet. U hoeft niet elk gewicht in het model te zien, maar u moet weten over welke data het redeneert, op welke uitkomsten het optimaliseert, en waar de blinde vlekken zich waarschijnlijk bevinden.
  • Stel vanaf dag één rigide guardrails in. Definieer precies wat het systeem zelfstandig kan uitvoeren en wat een menselijke tussenkomst vereist. Een beperkte scope is de basis waarop vertrouwen wordt opgebouwd.
  • Breid grenzen alleen uit naarmate er bewijs wordt verzameld. Elke correcte beslissing is een datapunt, en elke fout is ook een datapunt. Vergroot de aperture in verhouding tot het trackrecord, niet in verhouding tot de enthousiasme van de leverancier of budgetcycli.

Het volgen van deze protocollen helpt de zorgen van CISO’s te mitigeren, inclusief het voorkomen dat een autonoom systeem blijft opereren voorbij het punt waarop iemand het daadwerkelijk heeft geverifieerd en het vertrouwen waard is.

Het drielaagsmodel: waar AI zijn plaats verdient

SANS’ Secure AI Blueprint beschrijft een governance‑structuur gebaseerd op drie sporen: AI beschermen, AI benutten, AI besturen, en omvat zes controle‑categorieën waaronder toegang, data, implementatie, inferentie, monitoring en modelbeveiliging. Dit is een nuttig startpunt, en om een stap verder te gaan, is het handig om deze relatie te structureren door de SOC in drie lagen te verdelen om het AI‑vertrouwensprobleem op te lossen.

  1. Resultaat. Dit is de laag waarin bedrijfsrisico leeft. Wat beschouwt de organisatie als een acceptabel resultaat? Wat is de tolerantie voor false negatives versus false positives? Dit is een menselijke beslissing, punt uit. Geen enkel model krijgt een stem over wat de organisatie bereid is te riskeren.
  2. Beoordeling. Hier worden prioriteiten vastgesteld en afwegingen gemaakt onder ambiguïteit. Moet dit alarm nu worden geëscaleerd of wachten op meer context? Is deze anomalie de moeite waard om iemands nacht te onderbreken? Beoordeling kan worden geïnformeerd door AI, en steeds meer zou dat moeten, maar de uiteindelijke autoriteit blijft menselijk. Dit is de laag die de meeste organisaties te vroeg willen overdragen, en die hen zal kosten als ze dat doen.
  3. Uitvoering. Hier moet AI het zware werk doen, en dat met een snelheid die geen menselijk team kan evenaren. Een alarm verrijken, signalen correleren over een dozijn tools, een containment‑actie opstellen, het playbook uitvoeren zodra een mens of een vertrouwde beoordelingslaag het traject heeft goedgekeurd. Machinale snelheid, deterministisch zodra geactiveerd, zonder ego.

De samenwerking laten groeien, niet alleen het gereedschap beheren

Wanneer de relatie van AI binnen de SOC wordt opgebouwd als een partnerschap in plaats van een beheer van een tool, kunnen CISO’s AI gaan zien als een zich ontwikkelend teamlid, wat leidt tot een fundamentele verschuiving in hoe de CISO zijn tijd besteedt.

De SOC’s die deze relatie kunnen balanceren zijn er met het meest gedisciplineerde vertrouwensopbouwproces. Die discipline maakt het mogelijk dat een beveiligingsoperatie op machinale snelheid kan opschalen op de uitvoeringslaag zonder het menselijk oordeel te verliezen dat beslissingen op uitkomstniveau nog steeds vereisen, en altijd zullen.

We zijn voorbij het moment heen waarin AI werd gezien als de glanzende nieuwe tool om bestuurskamers te imponeren. De mogelijkheden en het potentieel van AI hebben de autoriteit verdiend om te worden behandeld zoals iedereen in een SOC altijd geavanceerde technologie heeft behandeld: één geverifieerde beslissing per keer.

John White is Field CISO van Torq, met 25 jaar leiderschap in security‑operaties en praktijkgerichte ervaring om bij te dragen aan de zich ontwikkelende relatie tussen menselijke autoriteit en agentieve AI in de moderne SOC.