Een ziekenhuisportaal dat tijdelijk niet bereikbaar is of persoonsgegevens die op straat belanden: zulke gevolgen van een cyberaanval kunnen mensen rechtstreeks raken. Zeven Nederlandse overheidsdiensten waarschuwen donderdag 24 september dat AI de weg naar zulke aanvallen kan verkorten. In een gezamenlijke verklaring zeggen de NCTV, het NCSC, de politie en vier andere diensten dat kunstmatige intelligentie bestaande cyberaanvallen kan versnellen. Zij roepen bestuurders op nu geld en tijd voor beveiliging vrij te maken. De verklaring kondigt geen nieuw incident aan en bevat geen cijfer waaruit blijkt hoeveel aanvallen in Nederland al door AI zijn veroorzaakt.
Het verschil met een paar jaar geleden zit volgens de diensten vooral in het tempo. Een aanvaller kon al een nepbericht schrijven, softwarefouten zoeken of gestolen gegevens doorzoeken. Met AI kan die voorbereiding sneller en op grotere schaal. Daardoor krijgt een organisatie mogelijk minder tijd tussen het bekend worden van een zwakke plek en een poging om die te misbruiken. Voor mensen die van zo'n organisatie afhankelijk zijn, kan een geslaagde aanval betekenen dat een dienst uitvalt of dat hun naam, adres of burgerservicenummer wordt buitgemaakt. Dat is een risico, geen voorspelling dat een bepaalde dienst binnenkort platgaat.
Sneller is niet hetzelfde als onhoudbaar
De waarschuwing gaat niet over een geheel nieuwe soort hack die bestaande bescherming waardeloos maakt. In een eerdere analyse beschrijft het NCSC hoe AI onder meer helpt bij het verkennen van systemen en het opstellen van overtuigende berichten. Dat werk kon voorheen ook, maar vergde meer handwerk. De Britse cyberveiligheidsdienst verwacht eveneens dat aanvallers bekende, nog niet verholpen fouten sneller kunnen benutten. Die dienst acht volledig geautomatiseerde geavanceerde aanvallen zonder menselijke sturing tot 2027 echter onwaarschijnlijk. Wie uit de Nederlandse verklaring afleidt dat AI nu zelfstandig elke beveiliging kan doorbreken, gaat verder dan deze bronnen toelaten.
Ook de cijfers over cybercriminaliteit verdienen die scheiding. Het Europese agentschap ENISA publiceerde deze week een overzicht van incidenten uit 2025. Daarin noemt het ransomware, waarbij bestanden worden gegijzeld, de vorm met de grootste directe gevolgen voor organisaties. Dat beschrijft een bestaand probleem, geen gemeten stijging door AI na de Nederlandse waarschuwing. De gezamenlijke verklaring zegt juist dat de ondertekenaars niet willen wachten tot de gevolgen van AI op grote schaal in incidenten zichtbaar worden. Het stuk is dus een oproep om een voorspeld risico voor te zijn, niet een verslag van een nieuwe landelijke golf.
Wat moet er nu veranderen?
Voor een school, winkel of gemeente is de eerste vraag welke computers en programma's nog beveiligingsupdates krijgen. Het NCSC adviseert verouderde systemen te vervangen, standaardinstellingen te controleren en updates snel te installeren. Dat klinkt weinig spectaculair naast AI, maar het richt zich juist op de bekende gaten die aanvallers sneller kunnen vinden. De bestuurders, niet alleen hun IT-medewerkers, moeten bepalen welke diensten het eerst beschermd worden en daarvoor mensen en budget beschikbaar stellen, aldus de zeven diensten. Een nieuwe AI-tool aanschaffen is niet de kern van hun advies.
De tweede vraag is wat er gebeurt als iemand toch binnenkomt. Een back-up die nooit is teruggezet, geeft weinig zekerheid op het moment dat een dienst uitvalt. Het NCSC raadt organisaties aan herstel te oefenen, alternatieve werkwijzen klaar te zetten en vooraf vast te leggen wie bij een incident beslist en communiceert. Voor een burger maakt dat verschil tussen een langdurige verstoring en een organisatie die sneller kan uitleggen wat nog werkt. Zo'n voorbereiding voorkomt de aanval zelf niet, maar beperkt mogelijk de gevolgen. De gezamenlijke verklaring koppelt die aanpak aan de erkenning dat geen enkele organisatie alle aanvallen kan uitsluiten.
Wat merkt een gebruiker zelf?
AI kan ook een valse mail of bericht geloofwaardiger maken, maar de handeling waar een oplichter op uit is blijft herkenbaar: je naar een nagemaakte inlogpagina lokken of je laten meekijken op je apparaat. De politie adviseert bij een bericht dat van een bank lijkt te komen niet via de meegestuurde link in te loggen. Open zelf de website of app van de bank en neem bij twijfel rechtstreeks contact op. Correct Nederlands of een vertrouwd ogend logo is geen bewijs dat de afzender echt is. Die controle is voor de ontvanger direct uitvoerbaar, ook als een organisatie haar eigen systemen nog moet verbeteren.
Voor kleine Nederlandse ondernemingen bestaat daarnaast een concrete financiële route. De regeling Mijn Cyberweerbare Zaak staat volgens de Rijksdienst voor Ondernemend Nederland open voor bedrijven met maximaal vijftig werknemers en minder dan tien miljoen euro jaaromzet. Voor in aanmerking komende uitgaven vanaf 7 september vergoedt zij de helft, tot maximaal 1.250 euro, bijvoorbeeld voor een wachtwoordmanager, tweestapsverificatie voor interne toepassingen of het instellen en testen van back-ups. De onderneming moet de maatregel eerst invoeren en betalen, de CyberVeilig Check bewaren en daarna aanvragen. Beveiliging van een webshop of cloudwerkplek valt buiten deze regeling; het budget kan bovendien opraken.
De praktische conclusie verschilt dus per lezer. Wie een verdacht bericht ontvangt, controleert de afzender via een zelf gekozen kanaal. Wie een organisatie leidt, heeft meer aan een actuele lijst van systemen, snelle updates en een geoefend herstelplan dan aan de gedachte dat alleen een nieuwe AI-verdediging helpt. De waarschuwing maakt de mogelijke versnelling concreet, maar zegt niet welke Nederlandse organisatie als volgende geraakt wordt of hoe groot de kans voor een individuele gebruiker is. Juist daarom moeten de bestaande maatregelen aantoonbaar werken vóórdat er een incident is.
Meer weten?
Kies de verdieping die je interessant vindt.
Zo werkt de subsidie voor een kleine ondernemingMijn Cyberweerbare Zaak betaalt pas achteraf mee en alleen voor bepaalde interne maatregelen.
De RVO-regeling loopt tot uiterlijk 30 november 2026 om 17.00 uur, of totdat het budget op is. Een KVK-geregistreerde onderneming moet minimaal 400 euro aan toegestane kosten maken. Bewaar eerst het pdf-advies van de CyberVeilig Check. Koop, installeer en betaal daarna de maatregel; dien vervolgens advies, factuur en bankafschrift in via eHerkenning niveau 2+. RVO vergoedt maximaal de helft tot 1.250 euro. Bestaande abonnementen en beveiliging van websites, webshops of cloudwerkplekken tellen niet mee.
Wat zeggen de drie analyses wel en niet over AI?De Nederlandse waarschuwing, Europese incidentcijfers en Britse prognose beantwoorden verschillende vragen.
De zeven Nederlandse diensten beschrijven vooral een versnellende dreiging en vragen bestuurders hun basisbeveiliging te versterken. ENISA kijkt terug naar gemelde incidenten uit 2025 en schrijft niet dat die allemaal met AI zijn uitgevoerd. De Britse NCSC kijkt vooruit tot 2027: sneller misbruik van bekende kwetsbaarheden is aannemelijk, terwijl volledig autonome geavanceerde aanvallen onwaarschijnlijk blijven. De documenten hebben dus een ander tijdvenster en een ander doel. Hun uitspraken kunnen naast elkaar bestaan, maar je kunt er geen betrouwbaar Nederlands percentage AI-aanvallen uit berekenen.
Verder bij de bron
Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.
- [1] Nationaal Coördinator Terrorismebestrijding en Veiligheid
- [2] Nationaal Cyber Security Centrum
- [3] ENISA
- [4] National Cyber Security Centre UK
- [5] Nationaal Cyber Security Centrum
- [6] Nationaal Cyber Security Centrum
- [7] Nationaal Cyber Security Centrum
- [8] AIVD, MIVD, NCSC, NCTV, OM, CIO Rijk en Nationale Politie — gezamenlijk statement
- [9] Politie Nederland
- [10] Rijksdienst voor Ondernemend Nederland
