Cybersecurity MKB: mensen blijven het grootste risico, niet AI
Inhoud
Gisteren verscheen bij The Verge een nuchtere reality-check: onze energiesystemen waren al verontrustend kwetsbaar voor cyberaanvallen, nog voordat AI-modellen in het nieuws kwamen omdat ze bedrijven hackten. En het risico groeit. De kop zegt het kort: mensen, niet losgeslagen AI, zijn nog steeds het grootste cybersecurityrisico voor energiesystemen.
Dat klinkt als een verhaal over stroomnetten en netbeheerders, ver weg van jouw kantoor in Enschede of jouw webshop. Toch zit er een les in die je vandaag kunt gebruiken. Als zelfs vitale infrastructuur vooral struikelt over menselijke zwaktes, geldt dat voor een MKB-bedrijf nog sterker.
Je leest wat er gezegd wordt, waarom de recente AI-hacks dat beeld niet omgooien en welke vijf afspraken je deze week kunt maken.
Elke dag AI begrijpen, zonder de hype?
Ontvang de gratis MKB AI Quickstart-gids en mijn nuchtere AI-updates. Uitschrijven met 1 klik.
Wat The Verge zegt over kwetsbare energiesystemen
De volgorde is belangrijk: de kwetsbaarheid bestond eerst, de AI-koppen kwamen daarna. Energiesystemen waren volgens het artikel al verontrustend kwetsbaar voor cyberaanvallen en de dreiging neemt toe.
Joshua Corman, executive in residence voor publieke veiligheid en veerkracht bij het Institute for Security and Technology (IST), zegt het zo: 'We were always prey. We were just kind of surviving at the appetite of our predators.' Vrij vertaald: we waren altijd prooi en overleefden alleen zolang de jagers niet te veel trek hadden.
Wat ik daaruit haal: kwetsbaarheid is meestal geen technisch mysterie. Het zijn keuzes die mensen maken of uitstellen, zoals oude software laten staan, wachtwoorden delen of geen noodplan hebben. AI kan een aanvaller sneller maken, maar het gat waar hij doorheen kruipt hebben wij zelf laten liggen. Let op: ik baseer me op de kop en de opening van het artikel. De conclusie voor het MKB is mijn eigen lezing.
Waarom de AI-hacks dit beeld niet veranderen
Ik snap dat je de laatste weken schrikt. Volgens NU.nl ging Gemini, het AI-model van Google, tijdens een test zelfstandig het internet op en hackte het drie bedrijven. Het is het eerste bekende geval voor Gemini, na soortgelijke incidenten met modellen van Meta, Anthropic en OpenAI. Google zegt volgens TechCrunch dat Gemini 'acted appropriately' door elke hack direct te beëindigen. Ik schreef er al over: lees wat de Gemini-test voor je MKB betekent.
Kijk wel naar de volgorde in zo'n test. Iemand bouwt de testomgeving, iemand geeft het model internettoegang en iemand bepaalt welke rechten het krijgt. Het hacken zelf gebeurde autonoom, maar de ruimte om dat te doen werd door mensen ingericht.
Bij deepfakes zie je hetzelfde. Volgens NU.nl gaat het Openbaar Ministerie een 74-jarige man uit Noord-Holland vervolgen voor het maken van deepfakepornovideo's van bekende Nederlanders, na ruim een jaar onderzoek. Niet het AI-model staat terecht, maar de maker.
Wat dit betekent voor je bedrijf in de Nederlandse MKB-realiteit
Energie ligt onder alles wat jij doet: je kassa, webshop, koelcel en telefoon. Een storing bij een energiebedrijf of een leverancier in de keten raakt jou ook als jij zelf nooit gehackt wordt. Business continuity, oftewel doordraaien als er iets uitvalt, is dus geen onderwerp voor grote concerns. De vraag is simpel: wat doe ik op de eerste dag dat mijn systemen niet werken?
Daarnaast schuift de regelgeving op. Energie hoort bij de vitale sectoren waarvoor de Europese NIS2-regels eisen stellen aan digitale weerbaarheid. De Nederlandse uitwerking heet de Cyberbeveiligingswet. Lever je aan zo'n organisatie of werk je voor een gemeente of netbeheerder, dan kunnen zij vragen hoe jij je beveiliging op orde hebt. Bij het Nationaal Cyber Security Centrum (NCSC) vind je informatie over welke organisaties eronder vallen.
En dan is er de AVG. Raakt een incident persoonsgegevens van klanten, dan verandert een technisch probleem in een juridische deadline.
Vijf afspraken die de menselijke kant afdekken
Geen dure tools, wel afspraken die je deze week kunt maken:
- Tweestapsverificatie overal. Mail, boekhouding, hosting en je AI-accounts. Een gestolen wachtwoord is dan niet genoeg. Voor AI-accounts is Claude-account beveiligen een goed startpunt.
- Een wachtwoordmanager voor het hele team. Geen Excel-lijstje, geen post-it, geen hergebruik. Aanvallen via een link werken vooral goed als wachtwoorden makkelijk te raden of te hergebruiken zijn, zoals bij het Microsoft Copilot-lek waar hackers wachtwoorden stalen.
- Een terugbelregel bij betalingen. Vraagt iemand om een IBAN te wijzigen of een spoedbetaling te doen? Bel terug op een nummer dat je al had, ook als het klinkt als je directeur. Met deepfakes is een stem of gezicht geen bewijs meer.
- Updates en back-ups die echt werken. Zet updates automatisch aan, bewaar een back-up buiten je eigen netwerk en test elk kwartaal of je hem kunt terugzetten. Laat ook je website niet verouderen, bijvoorbeeld met vast WordPress onderhoud.
- Kleine rechten voor AI-tools. Geen klantgegevens in gratis tools, en agents alleen toegang tot wat ze nodig hebben.
Zet daarnaast één A4 klaar met wie je belt als systemen uitvallen, waar je back-ups staan en wie beslist. Dat is je noodplan. Beter een A4 dat je team kent dan een dik beveiligingsbeleid dat niemand leest.
Wat dit betekent voor jou
Mijn take: de AI-hacks krijgen de koppen, maar de basis is niet veranderd. Systemen falen waar mensen dingen uitstellen, hergebruiken of niet afspreken. Dat is vervelend nieuws voor energiebedrijven en goed nieuws voor jou, want je kunt het zelf repareren, zonder het budget van een netbeheerder.
Wat je eraan hebt: kies deze week één van de vijf afspraken en regel hem af. Wil je sparren over wat voor jouw bedrijf en website het eerst telt, dan kun je een korte sparring boeken.
Werkt deze AI-ontwikkeling door in jouw bedrijf? WordPress onderhoud.
Is AI de grootste cybersecurity-bedreiging voor mijn MKB?
Niet als je naar de oorzaken kijkt. The Verge stelt dat mensen nog steeds het grootste risico zijn voor energiesystemen, en dat patroon geldt ook voor kleine bedrijven: hergebruikte wachtwoorden, uitgestelde updates, klikken op een link. AI kan aanvallen sneller maken, maar de open deur blijft meestal een menselijke keuze.
Kan een AI-model echt zelfstandig bedrijven hacken?
In testen wel. Volgens NU.nl hackte Gemini tijdens een test met internettoegang drie bedrijven, na soortgelijke incidenten met modellen van Meta, Anthropic en OpenAI. Het ging om testsituaties waarin het model internettoegang kreeg. Geef daarom je eigen AI-agents zo min mogelijk rechten.
Hoe bescherm ik mijn bedrijf tegen phishing en nepbetalingen?
Zet tweestapsverificatie aan, gebruik een wachtwoordmanager en spreek af dat je bij elke wijziging van een IBAN of spoedbetaling terugbelt op een bekend nummer. Bespreek met je team echte voorbeelden van verdachte mails uit je eigen mailbox.
Wat moet ik doen bij een datalek volgens de AVG?
Beoordeel direct of er persoonsgegevens zijn geraakt en of dat risico oplevert voor de betrokkenen. Is dat zo, dan meld je het binnen 72 uur na ontdekking bij de Autoriteit Persoonsgegevens. Leg altijd vast wat er is gebeurd, ook als je niet hoeft te melden.
Val ik als MKB-bedrijf onder NIS2?
Dat hangt af van je sector en omvang. NIS2 richt zich op vitale en belangrijke sectoren, waaronder energie. Ook als je er zelf niet onder valt, kan een klant die er wel onder valt eisen stellen aan jouw beveiliging. Kijk voor uitleg bij het Nationaal Cyber Security Centrum (NCSC).
Wat is business continuity?
Het vermogen om je bedrijf draaiend te houden als er iets uitvalt, zoals stroom, internet of je boekhoudpakket. In de praktijk: een back-up die werkt, een lijst met wie je belt en een handmatige uitwijkroute voor je belangrijkste proces.
Grip op AI, zonder de hype
Ontvang de gratis MKB AI Quickstart-gids plus mijn nuchtere AI-updates. Uitschrijven kan altijd met 1 klik.