Eerst koppelen, dan pas nadenken
11 september 2026
van de organisaties monitort wat hun AI doet
Eén op de tien Nederlandse organisaties doet helemaal niets om veilig AI-gebruik te waarborgen, blijkt uit onderzoek onder vierhonderd IT-beslissers.
Medewerkers koppelen hun documenten en postvakken in hoog tempo aan AI-tools — sneller dan het beleid bijhoudt, meldt de nieuwe SURF-meting. Hoe reëel dat risico is, liet Check Point zien: via een lek in ChatGPT konden aanvallers ongemerkt bij de gekoppelde Gmail, Drive en Teams van hun slachtoffers. En het toezicht hobbelt achteraan: 28 procent van de organisaties monitort wat hun AI doet, één op de tien doet helemaal niets.
De SURF-meting zegt het hardop: de kennis is er wel, maar het gedrag volgt niet — medewerkers grijpen naar openbare AI-tools omdat goedgekeurde alternatieven ontbreken, en vier op de tien onderwijsmedewerkers maakte de afgelopen twee jaar een incident mee. Odido en de politie publiceerden intussen opnames die laten horen hoe gewiekst criminelen medewerkers bespelen, en zelfs vpn-bedrijf Surfshark meldde een lek door een menselijke fout.
- SURF-awarenessmeting: AI-gebruik is de grootste kwetsbaarheid SURF
- Vpn-provider Surfshark meldt hack van testomgeving: menselijke fout Security.NL
- Datalek bij reisapp Polarsteps: ook afgeschermde reizen waren te volgen NOS
- Odido en politie tonen opnames van de social-engineeringaanval Security.NL
- Cyber Journaal: jonge daders, oude datalekken en het CJIB-vervolg Cybercrimeinfo
- Medische gegevens buitgemaakt bij hack van Goudse huisartsen Security.NL
- Minister: veel cyberincidenten te voorkomen met digitale basishygiëne Security.NL
De Cyberbeveiligingswet kent een stille achterhoede: nog geen veertig procent van de ruim achtduizend plichtige organisaties staat in het register, en duizenden weten mogelijk niet eens dat ze onder de wet vallen. ICTRecht legt uit waarom ook de FG de wet niet kan negeren — een tweede meldklok naast de AVG, persoonlijk aanspreekbare bestuurders — en zet vijf acties op een rij met één rode draad: opschrijven en bijhouden.
- Duizenden organisaties mogelijk onbewust niet geregistreerd voor NIS2 Samen Digitaal Veilig
- Moet de FG zich druk maken om de Cyberbeveiligingswet? ICTRecht
- Cyberbeveiligingswet: vijf acties voor jouw organisatie ICTRecht
- Tot 1.250 euro subsidie voor cyberveiligheid in het mkb Samen Digitaal Veilig
De koppellaag tussen AI en documenten is het nieuwe aanvalsoppervlak: het ChatGPT-lek gaf toegang tot gekoppelde postvakken en bestanden, en een malafide MCP-server gedroeg zich pas na drie aanroepen vijandig — een eenmalige beoordeling van een koppeling is dus niet genoeg. Tegelijk gaat het koppelen gewoon door: ChatGPT bouwt voortaan dashboards op SharePoint- en Drive-bestanden, met de rechten van de bron als enige grens.
- Lek in ChatGPT gaf aanvallers toegang tot gekoppelde Gmail en bestanden Dutch IT Channel
- Eén op de tien organisaties doet niets om veilig AI-gebruik te waarborgen AG Connect
- MCP-septemberoverzicht: malafide server gedraagt zich pas na drie aanroepen vijandig Adversa AI
- ChatGPT bouwt dashboards op SharePoint- en Drive-bestanden ICT Magazine
- Microsoft legt in transparantierapport de bal bij de gebruiker van AI Computable
- Column: waar hebben we het eigenlijk over als we 'legal AI' zeggen? Advocatie
- Onderzoekers bouwen met AI in dagen een zero-click worm Simon Willison
- SharePoint laat AI pagina's aanpassen op aanwijzing Microsoft SharePoint Blog
Elke koppeling is een deur — de vraag is niet of u er een opent, maar of u weet wat erachter ligt en wie er doorheen loopt.
Elke week een ander vraagstuk. Elke week een instrument.
Uit de Toolbox
Metingen (Nulmeting & Eindmeting)
Weten je medewerkers hoe het moet, maar doen ze het ook? Een nulmeting legt precies dat verschil bloot, per team, en de eindmeting een jaar later laat zien of je aanpak werkt.
Bekijk dit instrument →Wat was er eerder actueel?
← Bekijk alle weekrapporten