Hoe houd je ai-security onder controle?
In dit artikel:
Cybersec Netherlands 2026 behandelt ai-security als een vraagstuk van controle, nu organisaties ai-agents toegang geven tot bedrijfsinformatie, applicaties en workflows. Deze systemen adviseren niet alleen, maar kunnen steeds vaker zelfstandig acties uitvoeren en beslissingen nemen. Daardoor verschuift het risico: een fout van een medewerker is wezenlijk anders dan een agent die met diens rechten tientallen acties uitvoert zonder directe menselijke tussenkomst.
De route over de beurs begint op 10 september met de keynote van Mandy Andress, ciso van Elastic, over de veranderende risico’s van ai. Ai kan aanvallers helpen sneller en grootschaliger te opereren, terwijl agents nieuwe risico’s binnen organisaties creëren. KnowBe4 (stand 11.E043) sluit daarop aan met aandacht voor zowel menselijk risico als het risico van autonome agents. De eerste vraag is volgens deze benadering niet welke ai-oplossing moet worden aangeschaft, maar welke rol en hoeveel autonomie ai binnen de organisatie mag krijgen.
In de sessie van Achuthan Ramesh van ManageEngine, ‘Beyond automation: defending against autonomous threats’ (10 september, 10.15-10.45 uur, Masterclass theater 4), staat het verschil tussen automatisering en autonome ai centraal. Een agent kan zelfstandig tickets aanmaken, configuraties wijzigen, informatie verzamelen of beveiligingsmaatregelen uitvoeren. ManageEngine (stand 11.D073) benadrukt daarom het belang van observability en guardrails: organisaties moeten vooraf grenzen stellen en achteraf kunnen reconstrueren wat een agent heeft gedaan.
Een volgend aandachtspunt is identiteit. Peter Rietveld bespreekt in ‘The authentication abyss’ (10 september, 14.00-14.30 uur, Tech Theatre 6) wat er gebeurt wanneer een agent namens een medewerker inlogt. Dan moet niet alleen de mens achter een account herkenbaar zijn, maar ook de software die namens die persoon handelt. Dat raakt aan authenticatie, autorisatie en verantwoording: welke rechten krijgt een agent, hoe lang gelden die en mag hij zelfstandig extra rechten aanvragen? Keypasco Europe (stand 11.C037) koppelt dit aan machine identities en de begrenzing van hun bevoegdheden.
Daarna verschuift de aandacht van techniek naar governance. Zonder duidelijke verantwoordelijkheden kunnen medewerkers en afdelingen ai-tools of agents inzetten zonder dat security zicht houdt op de risico’s, waardoor nieuwe schaduw-it ontstaat. RiskStudio (stand 11.B032) richt zich daarom op de vragen wie ai mag inzetten, welke risico’s aanvaardbaar zijn en wanneer menselijke besluitvorming moet ingrijpen.
Tot slot kijkt de route naar aanvallers, die ai eveneens gebruiken om kwetsbaarheden sneller te vinden, aanvallen aan te passen en informatie te verzamelen. Rapid7 (stand 11.E033) verbindt dit met vulnerability management, detectie, incident response en security operations. De kernboodschap van Cybersec Netherlands 2026 is dat ai-security meer omvat dan het blokkeren van generatieve ai: organisaties moeten tegelijk nadenken over autonomie, identiteit, governance, bedrijfsprocessen en een dreigingslandschap dat door ai verandert.
De Oranjezomer: Pieter Cobelens: 'We moeten vinden dat iedereen met z'n poten van ons land afblijft!'