Thought leaders

Waarom Bedrijven Voorzichtig Zijn Met AI — En Hoe Je Het Op Een Veilige Manier Kan Inzetten

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

AI heeft de wereld stormenderhand veroverd. Terwijl sommige organisaties vroeg aan boord waren, hebben veel bedrijven een meer voorzichtige aanpak gekozen — bezorgd over privacy, compliance en operationele problemen die nog steeds voortduren.

Ik heb honderden inzetten van AI-gebaseerde beveiligingstools meegemaakt en een vertrouwd patroon gezien. Champions brengen vroege enthousiasme. Pilots laten belofte zien. Dan komen interne debatten, juridische beoordelingen en uiteindelijk een pauze als organisaties in analyseparalyse belanden. Ondanks het immense potentieel van AI om beveiligingsoperaties te transformeren, zijn veel bedrijven nog steeds terughoudend om het volledig te omarmen.

Bij cybersecurity is voorzichtigheid vaak de juiste instinct. Maar het uitstellen van AI-implementaties zal de AI-gebaseerde bedreigingen die nu in omvang en frequentie toenemen, niet stoppen. De echte uitdaging is hoe je AI op een veilige, bewuste en verantwoorde manier kunt inzetten zonder vertrouwen te schaden.

Dit is wat ik van de frontlinie heb geleerd — en wat ik aanbeveel voor beveiligingsleiders die klaar zijn om met vertrouwen verder te gaan.

1. Het Data Trust Probleem

De eerste en grootste hindernis is gegevensbeheer. Veel bedrijven zijn doodsbang voor het idee dat gevoelige gegevens zouden kunnen lekken, misbruikt worden of — het ergste van alles — gebruikt zouden worden om een model te trainen dat een concurrent ten goede komt. High-profile beveiligingslekken en vage verzekeringen van leveranciers versterken deze angsten alleen maar.

Het is geen paranoia. Als je te maken hebt met klant-PII, intellectueel eigendom of gereguleerde gegevens, kan het overdragen van deze gegevens aan een derde partij als het verliezen van controle voelen. En totdat leveranciers hun beleid rond gegevensscheiding, retentie, vierdepartij-betrokkenheid en modeltraining beter verduidelijken, zal adoptie voorzichtig blijven.

Dit is waar governance cruciaal wordt. CISO’s moeten leveranciers evalueren met behulp van opkomende kaders zoals het NIST AI Risk Management Framework of ISO/IEC 42001, die praktische richtlijnen bieden voor vertrouwen, transparantie en verantwoordelijkheid in AI-systemen.

2. Je Kan Niet Verbeteren Wat Je Niet Meet

Een andere veelvoorkomende hindernis is het ontbreken van basismetingen. Veel bedrijven kunnen hun huidige prestaties niet kwantificeren, waardoor het bewijzen van de ROI van AI-hulpmiddelen bijna onmogelijk wordt. Hoe kun je een efficiëntiegrens van 40% claimen als niemand heeft bijgehouden hoe lang de taak duurde voordat deze geautomatiseerd werd?

Of het nu gaat om mean time to detect (MTTD), vals positieve tarieven of het aantal uren dat SOC-analisten bespaard wordt, organisaties moeten beginnen met het meten van de huidige workflows. Zonder deze gegevens blijft het geval voor AI anekdotisch — en executive sponsors zullen geen goedkeuring geven voor grootschalige initiatieven zonder echte, verdedigbare cijfers.

Begin met het volgen van belangrijke KPI’s, waaronder:

  • Gemiddelde tijd tot detectie/reageren (MTTD/MTTR)
  • Vermindering van vals positieve, vals negatieve en ticketvolumes
  • Analistentijd bespaard per incident
  • Verbeteringen in dekking (bijv. kwetsbaarheden gescand en hersteld)
  • Incidenten opgelost zonder escalatie

Deze basismetingen zullen de ruggengraat van je AI-rechtvaardigingsstrategie vormen.

3. Wanneer De Tools Te Goed Werken

Ironisch genoeg is een van de redenen waarom AI-adoptie stagneert dat sommige tools te goed werken — en meer risico’s blootleggen dan de organisatie bereid is om aan te pakken.

Geavanceerde threat intelligence-platforms, dark web-monitoringtools en LLM-gebaseerde visibility-oplossingen onthullen vaak gestolen referenties, lookalike-domeinen of eerder ongedetecteerde kwetsbaarheden. In plaats van duidelijkheid te creëren, kan deze overweldigende zichtbaarheid een nieuw probleem genereren: waar moeten we beginnen?

Ik heb teams gezien die geavanceerde scans uitschakelen omdat het volume aan bevindingen politieke of budgettaire ongemakken creëert. Betere zichtbaarheid vereist betere prioritering — en een bereidheid om problemen rechtstreeks aan te pakken.

4. Vastzitten In Legacy Contracten

Zelfs als betere tools beschikbaar zijn, zitten veel bedrijven vast in meerdere jaren durende overeenkomsten met legacy-leveranciers. Sommige van deze contracten hebben financiële boetes die zo hoog zijn dat het overschakelen naar een andere leverancier halverwege de contractperiode geen optie is.

E-mailbeveiliging is een klassiek geval. Moderne oplossingen bieden nu AI-gebaseerde bedreigingsdetectie, gedragsmodellering en ingebouwde veerkracht voor hybride omgevingen. Maar als je huidige leverancier niet heeft bijgehouden en je vastzit in een vijfjarig contract, zit je feitelijk vast totdat het contract afloopt.

Het gaat niet alleen om technologie. Het gaat om timing, inkoop en strategische planning.

5. De Opkomst Van Shadow AI

AI-adoptie gebeurt niet alleen van bovenaf — het gebeurt overal, vaak zonder dat de beveiliging het weet. Onze onderzoek toont aan dat meer dan 85% van de medewerkers al AI-hulpmiddelen zoals ChatGPT, Copilot en Bard gebruiken. (laat staan DeepSeek en TikTok!)

Zonder adequate toezicht kunnen medewerkers gevoelige gegevens in openbare tools invoeren, hallucineerde outputs vertrouwen of onbewust bedrijfsbeleid schenden. Het is een compliance- en gegevensbeschermingsnachtmerrie, en doen alsof het probleem niet bestaat, lost het niet op.

Beveiligingsleiders moeten een proactieve houding aannemen door:

  • Aanvaardbare gebruiksbeleid vast te stellen
  • Ongeautoriseerde AI-apps te blokkeren waar nodig en gebruikers door te verwijzen naar geautoriseerde tools
  • Goedgekeurde, beveiligde AI-platforms in te zetten voor intern gebruik
  • Medewerkers te trainen in verantwoord AI-gebruik

Veldnotitie: AI-gebruiksbeleid gaat het gebruik niet veranderen. Je kunt niet afdwingen wat je niet weet, dus de eerste stap is om het gebruik te kwantificeren en dan de schakelaar om te zetten naar afdwingen.

6. Outsourcing Brengt Eigen Risico’s Met Zich Mee

Weinig bedrijven hebben de infrastructuur om grote modellen in-house te bouwen en te hosten. Dat betekent dat outsourcing vaak de enige haalbare optie is — maar het brengt derden- en supply chain-risico’s met zich mee waar CISO’s maar al te vertrouwd mee zijn.

Incidenten zoals SolarWinds, Kaseya en de recente Snowflake-beveiligingslek onderstrepen hoe het vertrouwen op externe partners zonder zichtbaarheid kan leiden tot grote blootstellingen. Wanneer je AI-infrastructuur uitbesteedt, erf je de beveiligingspostuur van de leverancier — goed of slecht.

Het is niet genoeg om een merk te vertrouwen. Eise duidelijkheid over:

  • Modelleven cyclus en updatefrequentie
  • Incident responsprotocollen
  • Leveranciersbeveiligingscontroles en compliancegeschiedenis
  • Gegevensisolatie en tenantcontroles

7. Het AI-Aanvalsvlak Breidt Zich Uit

Naarmate organisaties AI omarmen, moeten ze zich ook voorbereiden op AI-specifieke bedreigingsvectoren. Aanvallers experimenteren al met:

Dit zijn geen theoretische bedreigingen. Ze zijn reëel en in omvang toenemend. Naarmate verdedigers AI adopteren, moeten ze ook hun rode team, monitoring en responsstrategieën aanpassen om rekening te houden met dit nieuwe en unieke aanvalsvlak.

8. Mensen En Processen Zijn Misschien Het Echte Flessenhals

Een van de meest over het hoofd gezien uitdagingen is organisatorische gereedheid. AI-hulpmiddelen vereisen vaak veranderingen in workflows, vaardigheden en mentaliteit.

Analisten moeten begrijpen wanneer ze AI moeten vertrouwen, wanneer ze het moeten uitdagen en hoe ze effectief moeten escaleren. Leiders moeten AI integreren in besluitvormingsprocessen zonder risico’s blindelings te automatiseren.

Training, playbooks en change management moeten evolueren samen met de technologie. AI-adoptie is niet alleen een technisch initiatief. Het is een menselijke transformatie-initiatief.

Wat Kunnen We Doen?

Ondanks de uitdagingen geloof ik sterk dat de voordelen van AI in beveiliging de risico’s overtreffen — als het goed wordt gedaan. Hier is hoe ik organisaties adviseer om verder te gaan:

  • Begin klein en test grondig
  • Kies een afgebakend gebruiksscenario met meetbare impact. Voer gecontroleerde pilots uit. Valideer prestaties. Bouw vertrouwen met gegevens, niet met hype.
  • Haal juridische, risico- en beveiligingstaken vroeg bij het proces
  • Wacht niet tot de contractfase. Haal juridische en compliance-experts erbij om gegevensbehandelingstermen, regulatorische risico’s en supply chain-implicaties van tevoren te controleren.

Meet Alles

Volg KPI’s voordat en na implementatie. Maak dashboards die zowel in beveiligings- als bedrijfstermen spreken. Metingen maken of breken AI-financiering.

Kies Partners Met Echte Bewijzen Van Succesvolle Projecten

Kijk verder dan demos. Eise referenties. Vraag naar post-verkoopondersteuning, implementatiecomplexiteit en resultaten in omgevingen zoals de jouwe.

Wat Komt Er Hierna? Nieuwe Gebruiksscenario’s Die Het Waard Zijn Om Te Volgen

We zijn nog vroeg in de AI-in-beveiligingreis. Vooruitstrevende CISO’s onderzoeken al:

  • AI-co-piloten voor firewallbeheer, GRC en compliance-automatisering
  • AI-gebaseerde threat feeds die zero-day threat respons en nauwkeurigheid versnellen
  • Generatieve rode teaming en aanvalsimulatie
  • Zelfherstellende multi-vendor-infrastructuur
  • Risicogebaseerde identiteitscontroles aangedreven door gedrags-AI

Deze gebruiksscenario’s verhuizen van innovatielabs naar productie. De organisaties die nu capaciteit opbouwen, zullen veel beter zijn toegerust om te profiteren.

Laatste Gedachte: Uitstellen Is Geen Verdediging

AI is hier en zo zijn AI-gebaseerde aanvallers. Hoe langer je wacht, hoe meer terrein je verliest. Maar dit betekent niet dat je blindelings moet haasten.

Met zorgvuldige planning, transparante governance en de juiste partners kan je organisatie AI op een veilige manier inzetten — capaciteit verhogen zonder controle op te offeren.

De toekomst van beveiliging is versterkt. De enige vraag is of je zal leiden of achterblijven.

Pete Nicoletti dient als Americas CISO bij Check Point Software Technologies, met eerdere leiderschapsrollen bij Cybraics Defense, Hertz Global en Virtustream.