Spring naar content

Bedrijven gebruiken massaal AI, maar vergeten de beveiliging

AI wordt in hoog tempo ingevoerd bij bedrijven. Maar de beveiliging blijft achter. Uit nieuw Duits onderzoek blijkt dat slechts de helft van de bedrijven hun AI-toepassingen vooraf op veiligheid test. Nog opvallender: slechts 11 procent heeft speciale procedures voor beveiligingsincidenten waarbij AI betrokken is.

Het Duitse BSI, de nationale autoriteit voor cybersecurity liet 500 bedrijven onderzoeken. Ongeveer de helft van de bedrijven gebruikt inmiddels AI. Tegelijkertijd blijkt dat veel organisaties nog nauwelijks hebben nagedacht over de nieuwe veiligheidsrisico’s die daarmee ontstaan.

AI maakt cyberaanvallen makkelijker

Het risico komt van twee kanten. Aan de ene kant gebruiken cybercriminelen AI steeds vaker om aanvallen uit te voeren. Van de onderzochte bedrijven had 17 procent in het afgelopen jaar een AI-ondersteunde cyberaanval of fraudepoging waargenomen of vermoed.

Bij getroffen bedrijven zag 40 procent aanwijzingen voor geautomatiseerde aanvallen waarbij naar kwetsbaarheden in de IT-omgeving werd gezocht. Nog opvallender is phishing: negen van de tien getroffen bedrijven vermoedden dat zij te maken hadden gehad met zeer realistische phishingmails die met behulp van AI waren gemaakt.

Dat is een belangrijke ontwikkeling. Een aanvaller hoeft straks niet meer handmatig honderden organisaties te onderzoeken. AI kan helpen bij het zoeken naar kwetsbaarheden, het verzamelen van informatie over medewerkers en het opstellen van overtuigende en gepersonaliseerde berichten.

Welke bedrijfsinformatie voeren medewerkers eigenlijk in AI-systemen in?

Klantinformatie, contracten, offertes, persoonsgegevens, technische informatie of andere vertrouwelijke gegevens kunnen ongemerkt buiten de normale beveiligde bedrijfsomgeving terechtkomen.

Naarmate AI verder wordt geïntegreerd in bedrijfsprocessen wordt dat risico groter. Volgens het Duitse onderzoek gebruikt momenteel ongeveer een kwart van de AI-gebruikende bedrijven AI al voor het automatiseren van processen, bijvoorbeeld binnen de financiële administratie of klantenservice.

AI-software moet je net als andere software beoordelen

Veel organisaties behandelen AI nog als een handig hulpmiddel dat medewerkers gewoon kunnen gebruiken. Vanuit cybersecurity is dat niet verstandig.

Een AI-toepassing is software die toegang kan krijgen tot informatie en, afhankelijk van de toepassing, tot andere systemen.

Bij AI-agents wordt dit nog belangrijker. Die kunnen niet alleen informatie verwerken, maar ook zelfstandig handelingen uitvoeren. Recente incidenten waarbij AI-systemen tijdens veiligheidstests onverwacht toegang kregen tot externe systemen laten zien waarom organisaties daar vooraf over moeten nadenken.

Maak AI onderdeel van je bestaande cybersecurityaanpak

Daarvoor hoeft een organisatie geen compleet nieuw beveiligingssysteem op te zetten. AI moet vooral worden opgenomen in de bestaande risicoaanpak.

Breng in kaart welke AI-toepassingen worden gebruikt. Stel vast welke informatie daarin mag worden verwerkt. Beoordeel nieuwe AI-software voordat deze wordt ingezet. Maak afspraken met medewerkers over het gebruik ervan en bepaal wat er moet gebeuren wanneer een AI-gerelateerd beveiligingsincident plaatsvindt.

En kijk ook naar leveranciers. Wanneer een leverancier AI gebruikt bij het verwerken van jouw informatie of het leveren van een kritieke dienst, kan dat ook onderdeel zijn van het ketenrisico.

AI biedt bedrijven enorme mogelijkheden. Maar de snelheid waarmee we AI invoeren mag niet groter worden dan de snelheid waarmee we de risico’s beheersen.

Bron: Tageschau https://www.tagesschau.de/wirtschaft/unternehmen/ki-sicherheit-cyberattaken-100.html

Interesse in dit onderwerp?

We houden je op de hoogte!