Op 27 augustus zetten meer dan honderd bedrijven, van OpenAI en Google tot Mastercard en Cisco, hun handtekening onder een brandbrief over cyberbeveiliging. De boodschap is simpel en niet mis te verstaan: AI-gestuurde cyberaanvallen worden de komende maanden veel breder en geavanceerder, en de huidige verdediging is daar niet op berekend. Voor een gemiddeld MKB-bedrijf klinkt dat als een ver-van-je-bed-show, maar dat is het niet. Wie nu AI inzet in de klantenservice, marketing of planning, krijgt vroeg of laat met dezelfde aanvallers te maken.
Wat er precies in de brief staat
De brief heet "A Call for Collective Action on Cyber Defense" en is ondertekend door een opvallende mix van partijen: AI-labs als OpenAI en Anthropic, chipmakers als AMD en Broadcom, cybersecuritybedrijven als CrowdStrike en Palo Alto Networks, en financiële spelers als Mastercard, Visa en Citi. Samen erkennen ze drie dingen. Ten eerste dat de huidige beveiligingspraktijk niet voldoende zal blijken. Ten tweede dat verdedigers zelf ook krachtige AI-hulpmiddelen nodig hebben om bij te blijven. Ten derde dat geen enkel bedrijf dit alleen oplost, dus vragen ze om samenwerking tussen bedrijfsleven en overheden op lokaal, nationaal en internationaal niveau.
OpenAI-topman Sam Altman noemde het op X "een cruciaal moment voor cyberverdediging met AI" en waarschuwde dat er weinig tijd is om te handelen. Zulke uitspraken kun je afdoen als marketing, maar de cijfers achter de brief zijn lastiger weg te wuiven.
De cijfers achter de bezorgdheid
Anthropic onderzocht 832 geblokkeerde accounts en zag het aandeel aanvallers met een middelmatig of hoog risicoprofiel stijgen van 33 naar 56 procent binnen een jaar. AI voert inmiddels ook stappen uit die vroeger technische vaardigheid vereisten, zoals het verhogen van rechten binnen een systeem en het zich zijwaarts verplaatsen tussen netwerken. Onderzoeksbureau TeamT5 zag bovendien dat Chinese statelijke hackgroepen hun aanvalsvolume verdubbelden nadat ze overstapten op goedkope open-source modellen zoals DeepSeek. Niet meer rekenkracht, maar lagere kosten gaf hier de doorslag.
Deze ontwikkeling loopt parallel aan een andere trend die we eerder beschreven: de helft van de werknemers gebruikt inmiddels stiekem AI op de werkvloer, vaak zonder dat de IT-afdeling het weet. Elke onbekende AI-tool op een bedrijfslaptop is een extra deur die een aanvaller kan proberen.
Waarom dit ook jouw bedrijf raakt
Grote techbedrijven ondertekenen niet zomaar een brandbrief, maar de aanvallen die ze beschrijven raken juist de bedrijven met het minste budget voor beveiliging: het MKB. Phishingmails worden met AI vloeiender en persoonlijker, wachtwoorden worden sneller gekraakt, en kwetsbaarheden in software worden automatisch opgespoord voordat een leverancier de patch uitbrengt. Waar een aanvaller vroeger dagen nodig had om een bedrijfsnetwerk te verkennen, doet een AI-agent dat nu in enkele uren.
Tegelijk zetten steeds meer bedrijven zelf AI-agents in voor klantenservice, planning of verkoop, zoals we eerder schreven in AI-agents gaan je bedrijf veranderen, en het begint nu. Elke agent met toegang tot je systemen, mailbox of klantdata is een nieuw aanvalsoppervlak. Een chatbot met de verkeerde instructies lekt net zo makkelijk gevoelige data als een medewerker die op een phishinglink klikt.
Neem een simpel voorbeeld: een boekhoudkantoor met tien man personeel krijgt een mail die precies lijkt op een bericht van een vaste leverancier, inclusief de juiste naam, het juiste factuurnummer en de juiste schrijfstijl. Een paar jaar geleden kostte zo'n gerichte aanval een crimineel uren research. Nu genereert een AI-model die mail in seconden, op basis van openbare LinkedIn-profielen en oude e-mails die al eens zijn gelekt bij een ander bedrijf. Het slachtoffer hoeft geen onoplettende stagiair te zijn, iedereen kan erin trappen.
Wat je deze week al kunt regelen
Je hoeft geen beveiligingsteam van tien man te hebben om iets te doen. Een paar concrete stappen maken al veel verschil:
- Zet multifactor-authenticatie aan op elk account, ook op de oude systemen die je bijna vergeten was.
- Breng in kaart welke AI-tools medewerkers daadwerkelijk gebruiken, niet alleen de tools die je officieel hebt goedgekeurd.
- Beperk wat een AI-agent zelfstandig mag doen: laat gevoelige acties, zoals betalingen of het wijzigen van klantdata, altijd door een mens bevestigen.
- Plan een vaste update- en patchroutine voor software, in plaats van te wachten tot er iets misgaat.
- Volg dreigingsinformatie voor Nederlandse bedrijven via het Nationaal Cyber Security Centrum, dat regelmatig concrete waarschuwingen en adviezen deelt.
Overigens moet je als bedrijf sowieso al bijhouden welke AI-systemen je gebruikt: sinds deze zomer geldt een registratieplicht voor bepaalde AI-toepassingen. Die inventarisatie is toevallig ook precies de eerste stap in een goede beveiligingsaanpak, want je kunt niets beveiligen wat je niet kent.
De rekening komt sneller dan je denkt
Techbedrijven die miljarden verdienen aan AI-modellen zetten niet uit voorzorg hun handtekening onder een brandbrief. Als OpenAI, Google en Mastercard tegelijk aan de bel trekken, is dat een teken dat de dreiging al voelbaar is, niet dat hij er ooit aankomt. Voor een klein of middelgroot bedrijf is de beste reactie geen paniek, maar de basis op orde brengen: sterke wachtwoorden, een overzicht van je AI-tools, en heldere grenzen voor wat een AI-agent zelfstandig mag beslissen. Wie dat nu regelt, hoeft over een paar maanden niet uit te leggen waarom een AI-agent toegang had tot iets waar hij nooit bij had mogen komen.