Vijf inzichten voor security in AI-gedreven organisaties

Alex Azzopardi-ServiceNow

Cyberdreigingen en AI-gedreven aanvallen veranderen de technologiestrategie van leidinggevenden ingrijpend. De meesten zijn het erover eens dat AI-aanvallen hun risicoblootstelling hebben vergroot. Het is niet alleen dat dreigingen slimmer worden: naarmate AI dieper in de organisatie wordt verankerd, wordt het controleoppervlak groter én minder zichtbaar.

De security-operatingmodellen van gisteren volstaan niet meer voor het dreigingslandschap van vandaag. Volgens onderzoek onder 100 executives is het zicht op blootstelling onvolledig, duiken dreigingen sneller op dan organisaties kunnen reageren en is er op papier wel toezicht, maar valt zelden per actie na te gaan wat er gebeurd is.

In een tijd waarin AI-agents zelfstandig handelen, ontstaan securityproblemen bij wat een organisatie niet kan zien, niet kan sturen of niet kan verantwoorden. Uit het onderzoek komen vijf inzichten naar voren die laten zien waar het voor securityleiders het meest knelt.

1. Het aanvalsoppervlak is groter dan wat security ziet

Het aanvalsoppervlak omvat inmiddels elk systeem, apparaat en elke AI-agent die verbinding kan maken, toegang heeft tot data of een workflow kan starten. Daardoor groeit het gat tussen wat er draait en wat security kan zien.

De ondervraagde leidinggevenden noemen ‘beperkt zicht over systemen en omgevingen heen’ als een van hun grootste securitybeperkingen, direct gevolgd door de risico's van AI-agents en machine-identiteiten waar nauwelijks toezicht op is.

Elke AI-agent is een identiteit, maar de meeste blijven buiten beeld. Juist die niet-menselijke identiteiten, zoals serviceaccounts en API-credentials, zien de meeste ondervraagden als een groter risico dan menselijke gebruikers. Toch heeft slechts een kleine groep volledige zichtbaarheid en controle daarover. Zonder zicht kunnen securityleiders het risico niet inschatten, laat staan actie ondernemen bijblootstelling.

2. De CISO krijgt meer taken dan de organisatie aankan

De chief information security officer (CISO) beschermde ooit vooral de digitale buitengrens. Inmiddels is de opdracht breder: zorgen dat de organisatie veilig kan draaien. AI-governance, machine-identiteiten, autonome agents, databescherming en risico's via derden horen er nu allemaal bij, net als de vraag of AI-beslissingen achteraf te toetsen zijn.

Het operatingmodel is daar nog niet op ingericht. Grip krijgen op hoe AI wordt ingezet en beheerd, staat hoog op de securityagenda. Gefragmenteerde tools en systemen vormen de grootste uitdaging die executives ervaren bij het managen van risico in een AI-gedreven omgeving.

Toezicht aantonen lukt de meeste organisaties nog wel. Een volledige audittrail bijhouden zodat je bij een incident de oorzaak kunt achterhalen, lukt echter maar weinigen. De uitrol van AI gaat simpelweg harder dan governanceprogramma's ooit hebben voorzien.

3. Detectie beweegt sneller dan respons

Bij detectie bewijst AI zich al: de ondervraagde executives melden minder handwerk, eerder zicht op risico's en scherpere prioritering. Maar detectie is nog geen controle. Vrijwel niemand omschrijft zijn AI-gedreven securityoperatie als volledig autonoom, van het signaleren van een risico tot en met het afhandelen ervan. Detectie levert pas iets op als er ook actie volgt.

De meerderheid van de executives erkent dat ze meer dreigingen identificeren dan ze op tijd kunnen afhandelen. Toch scoort het verbeteren van de responstijd niet hoog op de prioriteitenlijst. De ondervraagde leidinggevenden richten zich in plaats daarvan op onderliggende problemen: versnippering, gebrek aan inzicht en governance van machine-identiteiten.

Respons onder aan de prioriteitenlijst zetten is riskant. De grootste AI-gedreven dreigingen die de ondervraagden noemen, zijn sterk gepersonaliseerde phishing, deepfakes en aanvalssnelheden die menselijke respons overtreffen. Juist dit soort aanvallen slaat toe in de tijd tussen detectie en actie.

4. Opschalen AI legt zwakke plekken organisatie bloot

De barrières voor het opschalen van AI zijn niet langer puur technisch. Volgens de ondervraagden loopt de waarde vooral vast op de organisatie zelf: afdelingen die langs elkaar heen werken en teams die elkaar niet weten te vinden en bekende obstakels als versnipperde systemen en data die niet op orde zijn. Een pilot kan nog om die organisatorische rommel heen. Maar wie AI echt op schaal wil draaien, moet ineens over de hele organisatie regelen wie waarvan eigenaar is, wie het risico draagt, hoe data stroomt en hoe processen veranderen.

Precies daar staan veel AI-strategieën onder druk. Slechts een kleine minderheid van de ondervraagden meldt significant rendement uit AI-investeringen, en velen zeggen dat de voordelen van AI op schaal nog niet zijn bewezen. Er blijven aanzienlijke barrières bestaan en die zitten inmiddels zowel in het operatingmodel als in de technologiestack.

5. De waarde van AI is groter dan wat organisaties weten

Is AI goedkoper dan menselijke arbeid? Daarover zijn de meningen verdeeld. Sommigen zeggen van wel dankzij efficiëntie en automatisering. Anderen vinden ze vergelijkbaar of schatten menselijke arbeid juist hoger in, of vinden het te vroeg om te oordelen. De realiteit is dat het volledige kostenplaatje vaak gefragmenteerd of onvolledig is.

Hoe leidinggevenden de waarde van AI meten, bepaalt mede wat ze eruit halen. In de doelen die de ondervraagden aan hun AI-investeringen koppelen, tekent zich een patroon af: bijna iedereen stuurt op productiviteit en kostenbesparing. Bredere resultaten zoals omzetgroei, nieuwe klanten, minder risico, meet bijna niemand.

Wat AI in de volle breedte kost én oplevert, blijft daardoor bij de meesten buiten beeld.

Alex Azzopardi is VP en Country Manager bij ServiceNow

Meer over
Lees ook
Alles werkt weer, behalve je medewerkers

Alles werkt weer, behalve je medewerkers

Uiteindelijk draait herstel niet alleen om het moment waarop een server weer beschikbaar is of een applicatie weer online staat. Het gaat erom dat medewerkers hun werk weer veilig kunnen doen. Wat mij betreft hoort endpoint access recovery daarom een vaste plek te krijgen in een continuïteitsplan.

Genetec-onderzoek toont aan dat retailers fysieke beveiliging breder inzetten dan diefstalpreventie

Genetec-onderzoek toont aan dat retailers fysieke beveiliging breder inzetten dan diefstalpreventie

Het ‘2026 State of Physical Security Report’ laat zien dat retailers fysieke beveiliging inzetten voor efficiëntere bedrijfsvoering, veiligheid voor medewerkers en het moderniseren van verouderde infrastructuur

Northwave lanceert CRA Quick Scan: 'Veel organisaties weten nog niet wat de Cyber Resilience Act van hen vraagt'

Northwave lanceert CRA Quick Scan: 'Veel organisaties weten nog niet wat de Cyber Resilience Act van hen vraagt'

De Nederlandse cybersecurityspecialist Northwave Cyber Security introduceert een Cyber Resilience Act CRA Quick Scan, waarmee organisaties snel inzicht krijgen in hun huidige volwassenheid, de belangrijkste risico's en de stappen die nodig zijn om aan de wetgeving te voldoen.