AI leert hacken. Wat nu?

Thema:
Cybersecurity
29 september 2026

De vraag is niet langer óf AI kan hacken, maar wat dat betekent voor de verdediging. AI maakt cyberaanvallen sneller, goedkoper en autonomer. Daarom werken TNO, de NS en 10 andere koplopers, binnen het initiatief Prometheus, aan gezamenlijke, marktneutrale voorzieningen die kwetsbaarheden bij Nederlandse organisaties geautomatiseerd opsporen en helpen verhelpen.

De opkomst van autonome AI-agents

De recente prestaties van AI-modellen laten zien dat AI steeds zelfstandiger opereert. OpenAI-modellen verkenden tijdens een beveiligingstest zonder menselijke aansturing een extern AI-platform, terwijl Anthropic aantoonde hoe effectief AI kwetsbaarheden in software kan opsporen. Tegelijkertijd waarschuwen Nederlandse veiligheidsdiensten dat AI cyberaanvallen niet alleen versnelt, maar ook grootschaliger en complexer maakt, waardoor de impact op overheid, bedrijven en de vitale infrastructuur verder toeneemt.

Voor TNO markeren deze ontwikkelingen een nieuwe fase in cybersecurity. “Dat roept bij veel organisaties dezelfde vraag op”, zegt Michiel van der Veen, Business Director Cybersecurity bij TNO. “Wat is ons antwoord hierop?”

Bram Poppink

“De tijd tussen het bekend worden van een kwetsbaarheid en het misbruiken ervan is inmiddels vrijwel nul.”

Bram Poppink

AI Security Expert bij TNO

De verdediging moet meeversnellen

Het antwoord begint volgens Bram Poppink, AI Security Expert bij TNO, met versnelling van de verdediging. “Op 9 van de 10 taken die een hacker doorgaans uitvoert heeft AI de mens inmiddels voorbijgestreefd”, zegt Bram. De snelheid waarmee kwetsbaarheden worden uitgebuit, is daarbij de belangrijkste verandering. “De tijd tussen het bekend worden van een kwetsbaarheid en het misbruiken ervan is inmiddels vrijwel nul”, zegt Bram. Dat betekent dat organisaties hun patchprocessen moeten versnellen en automatiseren om bij te blijven.

AI inzetten tegen AI

Aanvallers maken al volop gebruik van AI. De verdediging loopt nog achter. “Aanvallers werken op machinesnelheid, terwijl verdedigende processen nog grotendeels op mensensnelheid draaien”, zegt Dimitri van Zantvliet, directeur cybersecurity bij de Nederlandse Spoorwegen, dat samen met TNO in het samenwerkingsverband Prometheus zit. De logische vervolgstap is volgens hem om AI ook structureel in te zetten voor de verdediging. En dat is precies waar Prometheus aan werkt.

Wat is Prometheus?

Prometheus is een publiek-privaat initiatief van twaalf Nederlandse organisaties, gecoördineerd door Digital Holland. De partners ontwikkelen en beproeven gezamenlijk AI-capabilities voor cybersecurity. Daarbij worden commerciële oplossingen en aanbieders nadrukkelijk betrokken. Een voorbeeld is het inzetten van AI om kwetsbaarheden in software automatisch op te sporen en te valideren. Zo kunnen organisaties sneller profiteren van nieuwe AI-technologie, zonder ieder afzonderlijk dezelfde voorzieningen te hoeven ontwikkelen.

Welke partijen doen mee?

AISLE, Digital Holland, Dutch Institute for Vulnerability Disclosure (DIVD), ESET, Hadrian, Nationaal Cyber Security Centrum (NCSC), Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV), Northwave Cybersecurity, Nederlandse Spoorwegen (NS), Schuberg Philis, Software Improvement Group (SIG), TNO en VUSec (Vrije Universiteit Amsterdam).

Dimitri van Zantvliet

“Energie, water, zorg en logistiek zijn sterk met elkaar verweven, en een verstoring in één sector werkt snel door in andere.”

Dimitri van Zantvliet

Directeur cybersecurity bij de Nederlandse Spoorwegen

Vitale sectoren zijn verbonden

Voor organisaties in vitale sectoren is cyberweerbaarheid geen intern vraagstuk alleen. Dimitri: “Energie, water, zorg en logistiek zijn sterk met elkaar verweven, en een verstoring in één sector werkt snel door in andere.” De Europese NIS2-richtlijn verplicht organisaties in kritieke sectoren dan ook om hun cyberweerbaarheid aantoonbaar op orde te hebben.

Soevereiniteit vraagt om keuzevrijheid

Wie AI wil inzetten voor verdediging, moet ook nadenken over leveranciersafhankelijkheid. De krachtigste AI-modellen komen momenteel grotendeels van buiten Europa. Dat hoeft geen bezwaar te zijn, maar vraagt wel om een bewuste keuze. “Ben je in staat om over te stappen naar een ander AI-systeem, tegen acceptabele kosten en binnen een acceptabele termijn? Dat is de vraag die telt”, zegt Michiel. Zo voorkom je dat je vastzit aan één model of aanbieder wanneer omstandigheden veranderen. Flexibiliteit en portabiliteit zijn daarmee geen bijzaak, maar onderdeel van een robuuste AI-strategie.

Instrumenten voor veilige AI

TNO ontwikkelt een aantal concrete instrumenten waarmee organisaties AI veilig kunnen inzetten. Met AI Security Assessment en Risk Management brengen we in kaart hoe veilig een AI model, vaak ontwikkeld buiten de EU, daadwerkelijk is, en hoe men het veilig kan implementeren in de eigen infrastructuur. “Als je AI gaat inzetten voor het scannen van software die gebruikt wordt in Nederlandse kritieke infrastructuur dan wil je wel zeker weten dat je dat veilig doet”, zegt Bram.

Met AI red teaming testen we vervolgens of de implementatie daadwerkelijk veilig is, bijvoorbeeld door te analyseren hoe gemakkelijk een model te misleiden is voor kwaadaardige doeleinden. En misschien wel het meest van belang: met onze kennis en ervaring op het gebied van secure-by-design AI, onder andere bij de ontwikkeling van GPT-NL, kunnen we buitenlandse AI-modellen trainen en fijnslijpen. Zo maken we ze veiliger inzetbaar voor ons doeleinde.

Michiel van der Veen

“We brengen organisaties met een concreet cybersecurityprobleem samen met de bedrijven die daar oplossingen voor bouwen, zodat niet elke partij het wiel opnieuw hoeft uit te vinden.”

Michiel van der Veen

Business Director Cybersecurity bij TNO

Samenwerking als versneller

Deze instrumenten brengt TNO ook in bij Prometheus, het samenwerkingsverband waarin partijen met uiteenlopende expertise gezamenlijk aan dit vraagstuk werken. TNO speelt hierin als marktneutrale partij een verbindende rol. "We brengen organisaties met een concreet cybersecurityprobleem samen met de bedrijven die daar oplossingen voor bouwen, zodat niet elke partij het wiel opnieuw hoeft uit te vinden”, zegt Michiel.

Een proof of concept voor heel Nederland

TNO leidt binnen Prometheus een proof of concept: welke bestaande AI-modellen zijn veilig genoeg, welke Nederlandse aanbieders kunnen die betrouwbaar en duurzaam hosten, en hoe zet je AI in om zelf kwetsbaarheden op te sporen voordat een aanvaller dat doet?

Een kans om voorop te lopen

Organisaties die nu een AI-risicoanalyse op de bestuurstafel leggen en daar budget voor vrijmaken, bouwen een voorsprong op. “Wie zijn producten en diensten aantoonbaar veiliger maakt, heeft straks een streepje voor op de concurrentie”, zegt Michiel. Dimitri vult aan: “AI-veiligheid is daarmee niet alleen een risicovraagstuk, maar ook een strategische keuze.”

Benieuwd naar wat jouw organisatie kan doen tegen AI-dreigingen? Of zoek je mogelijkheden om je eigen beveiliging laten testen? Neem contact op met TNO.

Laat je verder inspireren

34 resultaten, getoond 1 t/m 5

Meer zien zonder meer te delen

Informatietype:
Insight
23 juli 2026
De vraag is niet of informatie waardevol is, maar hoe je die waarde kunt inzetten zonder je eigen kwetsbaarheid te vergroten.

Cybersecurity

Informatietype:
Trending
16 april 2026

TNO Unboxed #6: De race tegen de quantumdreiging is al begonnen

Informatietype:
Insight
30 maart 2026

Provincie Noord-Brabant, TNO en partners slaan handen ineen voor cyberveiligheid

Informatietype:
Nieuws
28 januari 2026

Cybersecure AI

Informatietype:
Artikel