Overslaan en naar de inhoud gaan
(advertentie)

AP waarschuwt voor vliegwieleffect AI en cybercrime

Een vishaak op een toetsenbord
Shutterstock

AI vergroot de gevaren van cyberaanvallen. Daarvoor waarschuwt de Autoriteit Persoonsgegevens (AP) in de woensdag verschenen datalekkenrapportage 2025. Zowel het risico op phishing als het riscio op datalekken neemt toe door meer AI-inzet. Bovendien versterken de twee elkaar.

Meer accountovernames

De AP ziet een sterke stijging van ‘account takeovers’, waarin het account van een werknemer van een organisatie wordt overgenomen, wat uitmondt in een grotere cyberaanval op de organisatie. In 2025 waren er 1742 meldingen van accountovernames, tegen 607 een jaar eerder. Zo’n account wordt bijvoorbeeld overgenomen doordat een werknemer op een echt lijkende neplink in een email klikt.

Met AI wordt het wel erg makkelijk om een levensechte phishingmail te fabriceren. 

Wat heeft dat met AI te maken? Nou, met AI wordt het wel erg makkelijk om een levensechte phishingmail te fabriceren, waarschuwt de AP. Er zijn zelfs kant-en-klare ‘phishingkits’ te koop online, waardoor je ook zonder veel technische kennis je slag kunt slaan (schijnbaar zó makkelijk dat je je bijna afvraagt of de toezichthouder hier de aandacht wel op moet vestigen).

Wisselwerking tussen datalekken en oplichting

Phishingberichten lijken dus steeds echter en ze zijn ook makkelijker schaalbaar: het uitsturen van duizenden berichten tegelijk is met behulp van AI een stuk makkelijker. De AP waarschuwt voor een vliegwieleffect, waarbij er een sterke wisselwerking tussen datalekken en oplichting ontstaat. Gestolen data worden in AI-toepassingen gestopt om er ‘verbeterde’ phishingberichten mee te maken, waarmee weer nieuwe data kunnen worden gescoord.

‘Digitale veiligheid is chefsache’

AP-vicevoorzitter Monique Verdier

Het is dus zaak voor organisaties om de digitale beveiliging op orde te hebben, ook met het oog op de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt. Van bestuurders en directies van met name grotere organisaties verwacht de toezichthouder dat digitale veiligheid inmiddels zeer serieus wordt genomen. AP-vicevoorzitter Monique Verdier zegt: ‘Digitale veiligheid is chefsache. Je hebt als directeur of bestuursvoorzitter ook een maatschappelijke verantwoordelijkheid.’

Duizenden datalekken door één aanval

In 2025 zijn bij de AP 39.407 datalekken gemeld, tegenover 37.839 in 2024. Nog altijd komen veruit de meeste datalekken door verkeerd verstuurde brieven, maar het aandeel van cyberaanvallen in de datalekkenrapportage neemt wel toe. Cyberaanvallen waren de oorzaak van 2.428 van de gemelde datalekken.

Opvallend veel organisaties moesten een datalek melden naar aanleiding van één aanval. De hack op klantcommunicatiebedrijf AddComm, die onder meer de Regionale Belasting Groep (RBG) en het Hoogheemraadschap Hollands Noorderkwartier (HHNK) raakte, leidde tot maar liefst 5407 datalekken. Die worden in het overzicht van de AP niet apart meegeteld, anders was het totaal aantal datalekken als gevolg van cyberaanvallen op 6944 uitgekomen.

Plaats een reactie

U moet ingelogd zijn om een reactie te kunnen plaatsen.

Vincent Hoek | 9 juli 2026, 12:12

Hier raken dus privacy en cybersecurity aan Business Continuity Management.
AI-gedreven cyberaanvallen vergroten de dreiging niet, ze veranderen het dreigingslandschap fundamenteel. De JadePuffer-aanval alllen al laat zien dat agentic AI niet alleen schadelijke code kan maken, maar ook zelfstandig kan plannen, uitvoeren, bijsturen en opnieuw proberen. (https://labs.cloudsecurityalliance.org/research/csa-research-note-jadepuffer-agentic-ransomware-20260707-csa/) Dan is het wel handig als je asset management op orde is en er geen patches gemist worden. Reken daar eens op af. Het is geen worden dat ransomware, phishing en accountovernames sneller, overtuigender en moeilijker te stoppen zijn, want dat redt je natuurlijk niet met je ISO 27000 schraplijstje. Traditionele beveiliging, zoals vaste scripts, filters of losse controles, is volstrekt onvoldoende. Je moet naar real time inzicht. Organisaties moeten strategisch strak sturen nu op toegangsrechten, identiteitsgrenzen, netwerksegmentatie, kill switches, realtime monitoring en incidentrespons. Data governance is hierbij de ruggengraat, geen sluitstuk. Hoe ver staat dat? Weten we welke data belangrijk is, wie erbij kan, hoe gebruik wordt vastgelegd en hoe snel afwijkingen worden ontdekt? Hoe dan ook maakt alleen al de EU regelgeving onmiddellijke actie noodzakelijk. GDPR/AVG, NIS2 en de EU Data Act alleen al vragen om aantoonbare controle, meldprocessen, risicobeheer en verantwoord datagebruik. Dit vereist het kunnen classificeren van data, het toepassen van least privilege, multi-factor-authenticatie afdwingen, audit trails bijhouden en medewerkers trainen. Het gaat tenslotte om business continuïteit, vertrouwen en reputatie. Als AI aanvallers slimmer maakt, moeten legacy organisaties vooral georganiseerder, alerter en bestuurlijk scherper worden.
Mooi moment om gevoelige en bedrijfskritische data in kaart te hebben en te classificeren deze op risico en waarde; om toegangsbeheer te versterken met least privilege, multi-factor-authenticatie en periodieke toegangsreviews en om een levende en constant gemonitorde data governance-structuur in te richten met duidelijke rollen, verantwoordelijkheden en data-eigenaarschap.

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

(advertentie)

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in