Interviews
Rick Caccia, CEO en mede-oprichter van WitnessAI – Interviewreeks

Rick Caccia, CEO en mede-oprichter van WitnessAI, heeft uitgebreide ervaring in het lanceren van beveiligings- en complianceproducten. Hij heeft leidinggevende rollen gehad in product en marketing bij Palo Alto Networks (PANW ), Google (GOOGL ) en Symantec. Caccia leidde eerder productmarketing bij ArcSight via hun beursgang en latere operaties als een openbaar bedrijf en diende als de eerste Chief Marketing Officer bij Exabeam. Hij heeft meerdere diploma’s van de Universiteit van Californië, Berkeley.
WitnessAI ontwikkelt een beveiligingsplatform dat zich richt op het veilig en beveiligd gebruik van AI in ondernemingen. Met elke grote technologische verschuiving – zoals web, mobiel en cloudcomputing – ontstaan nieuwe beveiligingsuitdagingen, waardoor kansen ontstaan voor brancheleiders om te ontstaan. AI vertegenwoordigt de volgende frontier in deze evolutie.
Het bedrijf streeft ernaar om zich te vestigen als leider in AI-beveiliging door expertise te combineren in machine learning, cybersecurity en grootschalige cloudoperaties. Het team heeft diepgaande ervaring in AI-ontwikkeling, reverse engineering en multi-cloud Kubernetes-implementatie, waarmee het de kritieke uitdagingen van het beveiligen van AI-gedreven technologieën aanpakt.
Wat inspireerde je om WitnessAI mede op te richten, en welke sleuteluitdagingen op het gebied van AI-governance en -beveiliging wilde je oplossen?
Toen we het bedrijf voor het eerst startten, dachten we dat beveiligingsteams zich zorgen zouden maken over aanvallen op hun interne AI-modellen. In plaats daarvan zeiden de eerste 15 CISO’s met wie we spraken het tegenovergestelde, dat een brede corporate LLM-uitrol ver weg was, maar het dringende probleem was het beschermen van het gebruik van AI-apps door hun medewerkers. We namen een stap terug en zagen dat het probleem niet was om angstaanjagende cyberaanvallen af te weren, maar om bedrijven veilig te laten gebruikmaken van AI. Terwijl governance misschien minder sexy is dan cyberaanvallen, is het wat beveiligings- en privacyteams echt nodig hebben. Zij hebben zicht nodig op wat hun medewerkers doen met AI van derden, een manier om acceptabele gebruikbeleid te implementeren en een manier om gegevens te beschermen zonder het gebruik van die gegevens te blokkeren. Dus dat is wat we hebben gebouwd.
Gezien je uitgebreide ervaring bij Google Cloud, Palo Alto Networks en andere cybersecuritybedrijven, hoe hebben die rollen je aanpak beïnvloed bij het opbouwen van WitnessAI?
Ik heb met veel CISO’s gesproken in de loop der jaren. Een van de meest voorkomende dingen die ik van CISO’s hoor, is: “Ik wil niet de ‘Doctor No’ zijn als het gaat om AI; ik wil helpen dat onze medewerkers het gebruiken om beter te worden.” Als iemand die al lang met cybersecurityleveranciers heeft gewerkt, is dit een heel andere verklaring. Het is meer herinnerend aan de dotcom-era, toen het web een nieuwe en transformatieve technologie was. Toen we WitnessAI bouwden, zijn we specifiek begonnen met productmogelijkheden die klanten hielpen om AI veilig te gebruiken; ons bericht was dat dit soort dingen als magie is en dat iedereen natuurlijk magie wil ervaren. Ik denk dat beveiligingsbedrijven te snel de angstkaart spelen, en wij wilden anders zijn.
Wat onderscheidt WitnessAI van andere AI-governance- en beveiligingsplatforms op de markt vandaag?
Nou, ten eerste zijn de meeste andere leveranciers in de ruimte voornamelijk gefocust op het beveiligingsdeel, en niet op het governance-deel. Voor mij is governance als de remmen op een auto. Als je echt snel ergens naartoe wilt, heb je effectieve remmen nodig, naast een krachtige motor. Niemand zal een Ferrari heel hard rijden als hij geen remmen heeft. In dit geval is jouw bedrijf dat AI gebruikt de Ferrari, en WitnessAI is de remmen en het stuurwiel.
In tegenstelling tot onze concurrenten, die zich richten op theoretische angstaanjagende aanvallen op een organisatie’s AI-model. Dat is een echt probleem, maar het is een ander probleem dan het verkrijgen van zichtbaarheid en controle over hoe mijn medewerkers AI-apps gebruiken. Het is veel gemakkelijker voor ons om een AI-firewall toe te voegen (en we hebben dat) dan voor de AI-firewallleveranciers om effectieve governance en risicobeheer toe te voegen.
Hoe balanceert WitnessAI de behoefte aan AI-innovatie met ondernemingsbeveiliging en -compliance?
Ik schreef eerder dat we geloven dat AI als magie moet zijn – het kan je helpen om geweldige dingen te doen. Met dat in gedachten denken we dat AI-innovatie en -beveiliging verbonden zijn. Als je medewerkers AI veilig kunnen gebruiken, zullen ze het vaak gebruiken en zul je voorop lopen. Als je de typische beveiligingsmentaliteit toepast en het opsloten, zal je concurrent dat niet doen, en zullen ze voorop lopen. Alles wat we doen, is gericht op het mogelijk maken van veilige adoptie van AI. Zoals een klant me vertelde: “Dit soort dingen is magie, maar de meeste leveranciers behandelen het als zwarte magie, eng en iets om bang voor te zijn.” Bij WitnessAI helpen we bij het mogelijk maken van de magie.
Kunt u praten over het kernfilosofie van het bedrijf met betrekking tot AI-governance – ziet u AI-beveiliging als een middel om AI te gebruiken in plaats van een beperking?
We hebben regelmatig CISO’s die naar ons toekomen op evenementen waar we hebben gepresenteerd, en ze vertellen ons: “Jullie concurrenten zijn allemaal bezig met hoe eng AI is, en jullie zijn de enige leverancier die ons vertelt hoe we het echt effectief kunnen gebruiken.” Sundar Pichai van Google heeft gezegd dat “AI mogelijk dieper kan zijn dan vuur”, en dat is een interessante metafoor. Vuur kan heel schadelijk zijn, zoals we onlangs hebben gezien. Maar gecontroleerd vuur kan staal maken, wat innovatie versnelt. Soms praten we bij WitnessAI over het creëren van innovatie die onze klanten in staat stelt om AI-“vuur” veilig te gebruiken om het equivalent van staal te maken. Als alternatief, als je denkt dat AI vergelijkbaar is met magie, dan is ons doel misschien om je een magische staf te geven, om het te controleren en te sturen.
Wat zijn de grootste risico’s die ondernemingen lopen als ze generatieve AI implementeren, en hoe mitigeert WitnessAI deze risico’s?
Het eerste is zichtbaarheid. Veel mensen zijn verrast om te leren dat het AI-toepassingsuniversum niet alleen ChatGPT en nu DeepSeek is; er zijn letterlijk duizenden AI-toepassingen op internet en ondernemingen lopen risico’s door het gebruik van deze toepassingen door medewerkers, dus de eerste stap is het verkrijgen van zichtbaarheid: welke AI-toepassingen gebruiken mijn medewerkers, wat doen ze met die toepassingen, en is het riskant?
Het tweede is controle. Je juridische team heeft een uitgebreid acceptabel gebruikbeleid voor AI opgesteld, een beleid dat de veiligheid van klantgegevens, burgergegevens, intellectueel eigendom en medewerkersveiligheid waarborgt. Hoe ga je dit beleid implementeren? Is het in je eindpuntbeveiligingsproduct? In je firewall? In je VPN? In je cloud? Wat als ze allemaal van verschillende leveranciers zijn? Dus je hebt een manier nodig om een acceptabel gebruikbeleid te definiëren en af te dwingen dat consistent is over AI-modellen, -toepassingen, -clouds en beveiligingsproducten.
Het derde is de bescherming van je eigen toepassingen. In 2025 zullen we een snellere adoptie van LLM’s binnen ondernemingen zien, en vervolgens een snellere rollout van chat-toepassingen die zijn aangedreven door deze LLM’s. Dus ondernemingen moeten ervoor zorgen dat hun toepassingen niet alleen beschermd zijn, maar ook dat de toepassingen geen “domme” dingen zeggen, zoals het aanbevelen van een concurrent.
We pakken alle drie aan. We bieden zichtbaarheid in welke toepassingen mensen toegang tot hebben, hoe ze die toepassingen gebruiken, beleid dat is gebaseerd op wie je bent en wat je probeert te doen, en heel effectieve hulpmiddelen voor het voorkomen van aanvallen zoals jailbreaks of ongewenst gedrag van je bots.
Hoe helpt de AI-observabiliteit van WitnessAI bedrijven om het gebruik van AI door medewerkers te volgen en “schaduw-AI”-risico’s te voorkomen?
WitnessAI verbindt zich gemakkelijk met uw netwerk en bouwt stilzwijgend een catalogus van elke AI-toepassing (en er zijn letterlijk duizenden op internet) die uw medewerkers toegang tot hebben. We vertellen u waar die toepassingen zijn gevestigd, waar ze hun gegevens hosten, enzovoort, zodat u begrijpt hoe riskant deze toepassingen zijn. U kunt de zichtbaarheid van gesprekken inschakelen, waarbij we diepe pakketinspectie gebruiken om prompts en antwoorden te observeren. We kunnen prompts classificeren op basis van risico en intentie. Intentie kan zijn “code schrijven” of “een corporate contract schrijven”. Het is belangrijk omdat we u vervolgens laten zien hoe u intentie-gebaseerde beleidscontroles kunt schrijven.
Wat is de rol van AI-beleidsuitvoering bij het waarborgen van de naleving van corporate AI, en hoe stroomlijnt WitnessAI dit proces?
Naleving betekent dat uw bedrijf de regels en beleid naleeft, en er zijn twee delen aan naleving. Het eerste deel is dat u moet kunnen identificeren welke activiteiten problematisch zijn. Bijvoorbeeld, ik moet weten dat een medewerker klantgegevens op een manier gebruikt die in strijd is met een gegevensbeschermingswet. We doen dat met ons observatieplatform. Het tweede deel is het beschrijven en afdwingen van beleid tegen die activiteit. U wilt niet alleen weten dat klantgegevens lekken, u wilt het lekken van klantgegevens stoppen. Dus we hebben een uniek AI-specifiek beleidsmotor gebouwd, Witness/CONTROL, die u laat zien hoe u identiteit- en intentie-gebaseerde beleid kunt maken om gegevens te beschermen, schadelijke of illegale antwoorden te voorkomen, enzovoort. Bijvoorbeeld, u kunt een beleid maken dat zegt: “Alleen onze juridische afdeling kan ChatGPT gebruiken om corporate contracten te schrijven, en als ze dat doen, moeten we automatisch alle PII verwijderen.” Gemakkelijk te zeggen, en met WitnessAI, gemakkelijk te implementeren.
Hoe adresseert WitnessAI de zorgen rond LLM-gevangenis en prompt-injectieaanvallen?
We hebben een hardcore AI-onderzoeksteam – echt slim. Vroeg in het proces hebben ze een systeem gebouwd om synthetische aanvalsgegevens te creëren, naast het opnemen van breed beschikbare trainingsdatasets. Als gevolg daarvan hebben we onze prompt-injectie getest tegen alles wat er is, en we zijn meer dan 99% effectief en vangen we regelmatig aanvallen die de modellen zelf missen.
In de praktijk willen de meeste bedrijven waar we mee spreken beginnen met het beheer van medewerkerstoepassingen, en vervolgens later de rollout van een AI-klanttoepassing op basis van hun interne gegevens. Dus ze gebruiken Witness om hun mensen te beschermen, en dan schakelen ze de prompt-injectie-firewall in. Eén systeem, één consistente manier om beleid te maken, gemakkelijk te schalen.
Wat zijn uw langetermijndoelen voor WitnessAI, en waar ziet u AI-governance evolueren in de komende vijf jaar?
Tot nu toe hebben we alleen gesproken over een persoon-naar-chat-app-model. Onze volgende fase zal zijn om app-naar-app te behandelen, d.w.z. agent AI. We hebben de API’s in ons platform ontworpen om even goed te werken met zowel agenten als mensen. Verder geloven we dat we een nieuwe manier hebben gebouwd om netwerk-niveau-zichtbaarheid en beleidscontrole te krijgen in de AI-tijdperk, en we zullen het bedrijf laten groeien met dat in gedachten. Thank you for the great interview, readers who wish to learn more should visit WitnessAI.












