
AI leert hacken. Wat nu?
De vraag is niet langer óf AI kan hacken, maar wat dat betekent voor de verdediging. AI maakt cyberaanvallen sneller, goedkoper en autonomer. Daarom werken TNO, de NS en 10 andere koplopers, binnen het initiatief Prometheus, aan gezamenlijke, marktneutrale voorzieningen die kwetsbaarheden bij Nederlandse organisaties geautomatiseerd opsporen en helpen verhelpen.
De opkomst van autonome AI-agents
De recente prestaties van AI-modellen laten zien dat AI steeds zelfstandiger opereert. OpenAI-modellen verkenden tijdens een beveiligingstest zonder menselijke aansturing een extern AI-platform, terwijl Anthropic aantoonde hoe effectief AI kwetsbaarheden in software kan opsporen. Tegelijkertijd waarschuwen Nederlandse veiligheidsdiensten dat AI cyberaanvallen niet alleen versnelt, maar ook grootschaliger en complexer maakt, waardoor de impact op overheid, bedrijven en de vitale infrastructuur verder toeneemt.
Voor TNO markeren deze ontwikkelingen een nieuwe fase in cybersecurity. “Dat roept bij veel organisaties dezelfde vraag op”, zegt Michiel van der Veen, Business Director Cybersecurity bij TNO. “Wat is ons antwoord hierop?”

“De tijd tussen het bekend worden van een kwetsbaarheid en het misbruiken ervan is inmiddels vrijwel nul.”
De verdediging moet meeversnellen
Het antwoord begint volgens Bram Poppink, AI Security Expert bij TNO, met versnelling van de verdediging. “Op 9 van de 10 taken die een hacker doorgaans uitvoert heeft AI de mens inmiddels voorbijgestreefd”, zegt Bram. De snelheid waarmee kwetsbaarheden worden uitgebuit, is daarbij de belangrijkste verandering. “De tijd tussen het bekend worden van een kwetsbaarheid en het misbruiken ervan is inmiddels vrijwel nul”, zegt Bram. Dat betekent dat organisaties hun patchprocessen moeten versnellen en automatiseren om bij te blijven.
AI inzetten tegen AI
Aanvallers maken al volop gebruik van AI. De verdediging loopt nog achter. “Aanvallers werken op machinesnelheid, terwijl verdedigende processen nog grotendeels op mensensnelheid draaien”, zegt Dimitri van Zantvliet, directeur cybersecurity bij de Nederlandse Spoorwegen, dat samen met TNO in het samenwerkingsverband Prometheus zit. De logische vervolgstap is volgens hem om AI ook structureel in te zetten voor de verdediging. En dat is precies waar Prometheus aan werkt.
Wat is Prometheus?
Prometheus is een publiek-privaat initiatief van twaalf Nederlandse organisaties, gecoördineerd door Digital Holland. De partners ontwikkelen en beproeven gezamenlijk AI-capabilities voor cybersecurity. Daarbij worden commerciële oplossingen en aanbieders nadrukkelijk betrokken. Een voorbeeld is het inzetten van AI om kwetsbaarheden in software automatisch op te sporen en te valideren. Zo kunnen organisaties sneller profiteren van nieuwe AI-technologie, zonder ieder afzonderlijk dezelfde voorzieningen te hoeven ontwikkelen.
Welke partijen doen mee?
AISLE, Digital Holland, Dutch Institute for Vulnerability Disclosure (DIVD), ESET, Hadrian, Nationaal Cyber Security Centrum (NCSC), Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV), Northwave Cybersecurity, Nederlandse Spoorwegen (NS), Schuberg Philis, Software Improvement Group (SIG), TNO en VUSec (Vrije Universiteit Amsterdam).

“Energie, water, zorg en logistiek zijn sterk met elkaar verweven, en een verstoring in één sector werkt snel door in andere.”
Vitale sectoren zijn verbonden
Voor organisaties in vitale sectoren is cyberweerbaarheid geen intern vraagstuk alleen. Dimitri: “Energie, water, zorg en logistiek zijn sterk met elkaar verweven, en een verstoring in één sector werkt snel door in andere.” De Europese NIS2-richtlijn verplicht organisaties in kritieke sectoren dan ook om hun cyberweerbaarheid aantoonbaar op orde te hebben.
Soevereiniteit vraagt om keuzevrijheid
Wie AI wil inzetten voor verdediging, moet ook nadenken over leveranciersafhankelijkheid. De krachtigste AI-modellen komen momenteel grotendeels van buiten Europa. Dat hoeft geen bezwaar te zijn, maar vraagt wel om een bewuste keuze. “Ben je in staat om over te stappen naar een ander AI-systeem, tegen acceptabele kosten en binnen een acceptabele termijn? Dat is de vraag die telt”, zegt Michiel. Zo voorkom je dat je vastzit aan één model of aanbieder wanneer omstandigheden veranderen. Flexibiliteit en portabiliteit zijn daarmee geen bijzaak, maar onderdeel van een robuuste AI-strategie.
Instrumenten voor veilige AI
TNO ontwikkelt een aantal concrete instrumenten waarmee organisaties AI veilig kunnen inzetten. Met AI Security Assessment en Risk Management brengen we in kaart hoe veilig een AI model, vaak ontwikkeld buiten de EU, daadwerkelijk is, en hoe men het veilig kan implementeren in de eigen infrastructuur. “Als je AI gaat inzetten voor het scannen van software die gebruikt wordt in Nederlandse kritieke infrastructuur dan wil je wel zeker weten dat je dat veilig doet”, zegt Bram.
Met AI red teaming testen we vervolgens of de implementatie daadwerkelijk veilig is, bijvoorbeeld door te analyseren hoe gemakkelijk een model te misleiden is voor kwaadaardige doeleinden. En misschien wel het meest van belang: met onze kennis en ervaring op het gebied van secure-by-design AI, onder andere bij de ontwikkeling van GPT-NL, kunnen we buitenlandse AI-modellen trainen en fijnslijpen. Zo maken we ze veiliger inzetbaar voor ons doeleinde.

“We brengen organisaties met een concreet cybersecurityprobleem samen met de bedrijven die daar oplossingen voor bouwen, zodat niet elke partij het wiel opnieuw hoeft uit te vinden.”
Samenwerking als versneller
Deze instrumenten brengt TNO ook in bij Prometheus, het samenwerkingsverband waarin partijen met uiteenlopende expertise gezamenlijk aan dit vraagstuk werken. TNO speelt hierin als marktneutrale partij een verbindende rol. "We brengen organisaties met een concreet cybersecurityprobleem samen met de bedrijven die daar oplossingen voor bouwen, zodat niet elke partij het wiel opnieuw hoeft uit te vinden”, zegt Michiel.
Een proof of concept voor heel Nederland
TNO leidt binnen Prometheus een proof of concept: welke bestaande AI-modellen zijn veilig genoeg, welke Nederlandse aanbieders kunnen die betrouwbaar en duurzaam hosten, en hoe zet je AI in om zelf kwetsbaarheden op te sporen voordat een aanvaller dat doet?
Een kans om voorop te lopen
Organisaties die nu een AI-risicoanalyse op de bestuurstafel leggen en daar budget voor vrijmaken, bouwen een voorsprong op. “Wie zijn producten en diensten aantoonbaar veiliger maakt, heeft straks een streepje voor op de concurrentie”, zegt Michiel. Dimitri vult aan: “AI-veiligheid is daarmee niet alleen een risicovraagstuk, maar ook een strategische keuze.”
Benieuwd naar wat jouw organisatie kan doen tegen AI-dreigingen? Of zoek je mogelijkheden om je eigen beveiliging laten testen? Neem contact op met TNO.
Neem contact met ons op
Laat je verder inspireren
Meer zien zonder meer te delen


Cybersecurity


TNO Unboxed #6: De race tegen de quantumdreiging is al begonnen


Provincie Noord-Brabant, TNO en partners slaan handen ineen voor cyberveiligheid


Cybersecure AI



