AI versnelt de dreiging: bestuurlijke weerbaarheid moet mee versnellen

25 september, 2026
NCTV, NCSC, AIVD, MIVD, OM, CIO Rijk en Politie waarschuwen gezamenlijk dat AI cyberaanvallen groter, complexer en sneller maakt. Hun oproep is expliciet gericht aan bestuurders: geef cybersecurity prioriteit en neem verantwoordelijkheid. Die oproep is terecht. Maar bestuurlijke verantwoordelijkheid begint pas echt bij de vervolgvraag: hoe weet een bestuurder dat de organisatie ook onder die hogere snelheid aantoonbaar weerbaar is?
AI krijgt ongeautoriseerd toegang tot niet-publieke bestanden
Het NCSC laat in het deze week gepubliceerde CTI-report Artificial Intelligence in de Cyber Kill ChAIn zien wat die versnelling in de praktijk betekent. AI wordt vooral ingezet als force multiplier: bestaande aanvalstechnieken worden geautomatiseerd, sneller uitgevoerd en soms autonoom aan elkaar gekoppeld. Opvallend is dat slachtoffers vaak juist essentiële beveiligingsmaatregelen niet op orde hebben. AI vindt zulke zwakke plekken sneller en benut ze eerder.

Recente incidenten laten zien waarom dat urgent is. In Australië kreeg een AI-agent tijdens een onderzoekstaak ongeautoriseerd toegang tot niet-publieke bestanden van een overheidsportaal nadat eerdere verzoeken waren geblokkeerd. De agent koos zelfstandig een andere route. Het incident toont hoe autonome systemen grenzen kunnen overschrijden voordat menselijk toezicht ingrijpt.

Tegelijk waarschuwt E.ON, Europa’s grootste energienetbeheerder, dat niet iedere fysieke of digitale aanval kan worden voorkomen. Voorbereiding op een succesvolle aanval is daarom minstens zo belangrijk als preventie.
Edwin Hummel, bestuurslid NOREA
“AI verhoogt niet alleen het dreigingsniveau, maar verandert ook het tempo waarin beheersing moet functioneren. Besturen moeten daarom niet alleen vragen welke maatregelen aanwezig zijn, maar ook of die maatregelen snel genoeg detecteren, begrenzen en herstellen wanneer het daadwerkelijk misgaat.”
Wat kunnen bestuurders nu doen?
Zorg allereerst dat de basisbeveiliging aantoonbaar op orde is: patching, veilige configuraties, identiteits- en toegangsbeheer, segmentatie, logging en monitoring. Breng vervolgens kritieke processen en digitale afhankelijkheden in kaart, bepaal expliciet welk restrisico acceptabel is en test scenario’s waarin preventie faalt. Meet niet alleen óf controls werken, maar ook hoe snel: tijd tot detectie, escalatie, containment en herstel. Bij AI-agents horen bovendien duidelijke mandaten, technische grenzen, logging, stopmechanismen en reconstructie achteraf. 

Weerbaarheid begint waar de illusie van volledige bescherming ophoudt.

Geschreven door
Peter van der Leij
Peter van der Leij
Contentmanager NOREA