NCSC, AIVD en politie: AI versnelt cyberdreiging, bestuurders moeten nu handelen
In een gezamenlijk statement waarschuwen NCTV, NCSC, AIVD, MIVD, OM, CIO Rijk en de politie dat AI cyberaanvallen groter, sneller en complexer maakt. Ze roepen bestuurders op cybersecurity te prioriteren en noemen drie acties voor vandaag.
Bron: NCSC-NL ↗
Om te onthouden
- AI verkort de tijd tussen het vinden en het misbruiken van een kwetsbaarheid. De snelheid waarmee je patcht, wordt daarmee een bestuurlijke kwestie.
- Aanvallers hebben geen geavanceerde AI nodig: met makkelijk toegankelijke modellen kunnen ze nu al aanvallen automatiseren en versnellen.
- Juist nu dreigingen versnellen, levert de basis het meeste op. Nieuwe technologie vervangt de basismaatregelen niet.
- Cybersecurity is geen operationeel detail van de CISO, maar vraagt om regie op bestuursniveau.
AI versnelt en vergroot de dreiging van cyberaanvallen tegen overheid en samenleving. Dat stellen de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV), het NCSC, de AIVD, de MIVD, het Openbaar Ministerie, CIO Rijk en de politie in een gezamenlijk statement. Aanvallen worden volgens hen door AI groter en complexer, en ze zullen toenemen.
De organisaties roepen bestuurders op hun verantwoordelijkheid te nemen: de juiste middelen beschikbaar stellen, cybersecurity prioriteit geven en experts de ruimte geven. Ze noemen drie acties die bestuurders vandaag al kunnen nemen:
- Breng de basis op orde.
- Stel jezelf de vraag: is mijn beveiliging nog op een passend niveau?
- Neem signalen rondom AI serieus.
Waarom dit ertoe doet voor CISO’s
Volgens de afzenders verlaagt AI de drempel voor aanvallers, waardoor een bredere groep kwaadwillenden aanvallen kan uitvoeren. Kwetsbaarheden worden sneller opgespoord en misbruikt, en aanvallen kunnen geavanceerder worden en langer onder de radar blijven. “AI automatiseert de aanvalsketen: van kwetsbaarheden vinden tot misbruik,” aldus Matthijs van Amelsfort, algemeen directeur van het NCSC. “Juist daarom is het belangrijker dan ooit om de basismaatregelen op orde te hebben.”
Het statement benadrukt dat digitale veiligheid allang niet meer alleen het domein is van CISO’s en IT-afdelingen. De belangrijkste stap is volgens de afzenders niet in de eerste plaats technisch, maar ligt in bewustwording en ander leiderschap. Dat geeft CISO’s een gezaghebbende basis om cybersecurity op de bestuursagenda te zetten.
Wat je je team kunt vragen
- Welke basismaatregelen hebben we nog niet volledig op orde, en wat is ervoor nodig om dat te veranderen?
- Hoe lang duurt het nu gemiddeld voordat we een kritieke kwetsbaarheid hebben gepatcht, en is dat nog passend als aanvallers sneller worden?
- Hoe vertalen we dit statement naar een concreet voorstel voor de directie?