AI versnelt de dreiging: zeven overheidsdiensten roepen bestuurders op tot actie

Zeven Nederlandse overheidsdiensten hebben een gezamenlijke oproep gepubliceerd over de invloed van AI op cyberdreigingen. De AIVD, de MIVD, het Nationaal Cyber Security Centrum, de NCTV, het Openbaar Ministerie, CIO Rijk en de Politie stellen dat AI het dreigingsbeeld ingrijpend verandert en dat bestuurders nu moeten handelen. Voor iedereen die dagelijks met vertrouwelijke dossiers werkt, is de boodschap direct relevant.

Wat er verandert

De kern van de oproep is dat AI de drempel voor aanvallers verlaagt. AI maakt het voor een bredere groep kwaadwillenden mogelijk om cyberaanvallen uit te voeren, en kwetsbaarheden worden door AI steeds sneller opgespoord en misbruikt. Aanvallers zetten AI vooral in om bestaande technieken te automatiseren en te versnellen: ze ontwikkelen makkelijker malware, schrijven overtuigender phishingmails en personaliseren desinformatie op grote schaal. Algemeen directeur Matthijs van Amelsfort van het NCSC vat het zo samen: AI automatiseert de aanvalsketen, van het vinden van kwetsbaarheden tot het misbruiken ervan, en kan daarmee bestaande cyberdreigingen versnellen en versterken.

Belangrijk detail voor wie denkt dat dit alleen om geavanceerde technologie gaat: de diensten benadrukken dat aanvallers geen toegang nodig hebben tot de meest geavanceerde modellen. Ook met bestaande, makkelijk toegankelijke AI-modellen kunnen deze aanvallen nu al worden uitgevoerd.

De diensten wijzen ook op de minder zichtbare kant. Statelijke actoren spioneren bij Nederlandse bedrijven, overheden en burgers en kunnen ongemerkt gevoelige informatie buitmaken, om die positie later te gebruiken om schade aan te richten.

Waarom dit een bestuursvraagstuk is

De oproep richt zich nadrukkelijk tot bestuurders, niet tot IT-afdelingen. Digitale veiligheid is volgens de diensten geen vraagstuk meer van alleen CISO's en IT'ers; de afhankelijkheid is te groot en te complex om ergens in de organisatie weg te leggen. De belangrijkste stap die gezet moet worden is niet technisch, schrijven ze, maar zit in cultuur en bewustwording. De zwakste schakel zit vaak niet in de techniek, maar bij bestuurders en uitvoerders die zich onvoldoende bewust zijn van de dreiging.

Een punt dat voor juristen extra aandacht verdient: de diensten schrijven dat je de risico's van AI moet meenemen in je cybersecuritybeleid, en dan gaat het niet alleen om AI in handen van aanvallers, maar ook om het gebruik van AI-modellen binnen je eigen organisatie. Wie AI inzet bij het werk met cliëntdossiers, krijgt daarmee een concrete opdracht om na te denken over waar informatie terechtkomt.

Drie acties voor bestuurders

De diensten noemen drie stappen die bestuurders vandaag nog kunnen zetten: breng de basis op orde, stel jezelf de vraag of je beveiliging nog op een passend niveau is, en neem signalen rondom AI serieus.

De eerste is de basis op orde brengen. Verklein het aanvalsoppervlak, vervang verouderde systemen die geen beveiligingsupdates meer krijgen, en zorg dat patches op tijd worden geïnstalleerd. Het NCSC heeft daarvoor een set basismaatregelen die als vertrekpunt dienen. De diensten gebruiken het beeld van de autogordel: je doet die niet om omdat de overheid het voorschrijft, maar omdat je veilig thuis wilt komen. Investeer daarnaast in bewustwording en training, zodat medewerkers een sterkere verdediging vormen in plaats van een zwakke plek.

De tweede is de vraag stellen of je beveiliging nog op een passend niveau is. Adequaat patchmanagement hoort daarbij, want de wedloop tussen het uitbrengen van patches en het misbruiken van kwetsbaarheden versnelt door AI. Weken worden dagen, en dagen worden uren. De diensten wijzen op het principe van assume breach: ga ervan uit dat een aanvaller binnenkomt en zorg dat je organisatie dan kan handelen. Maak vooraf een plan en zorg dat medewerkers zijn opgeleid en geoefend om het uit te voeren.

De derde is signalen serieus nemen. Volg de ontwikkelingen en laat je adviseren door technische specialisten. In een toekomst waarin AI een grotere rol speelt voor zowel aanvallers als verdedigers ligt het grootste risico volgens de diensten niet bij AI zelf, maar bij de bestuurder die zich niet aanpast.

Wat dit betekent voor de juridische praktijk

Advocaten en andere juristen beheren precies het type informatie waar het in deze oproep om draait: vertrouwelijke, vaak gevoelige gegevens van cliënten. Een geslaagde aanval raakt niet alleen de bedrijfsvoering, maar ook de geheimhoudingsplicht en het vertrouwen dat aan de basis van het werk ligt.

De oproep laat zien dat cyberweerbaarheid en verantwoord AI-gebruik in dezelfde beweging horen. Wie AI binnenhaalt om efficiënter te werken, moet tegelijk nadenken over de risico's die daarbij horen: waar dossiers en prompts terechtkomen, en of de basis van de beveiliging op orde is. De diensten formuleren het als een gedeelde verantwoordelijkheid van overheid en bestuurders. Voor de juridische sector is het een uitnodiging om digitale weerbaarheid op bestuurlijk niveau te agenderen, voordat een incident die keuze afdwingt.

Volgende
Volgende

Legal Prompt van de Week: De minderheidspleiter en de bronnentoetser