Als veilig moeite kost, wint makkelijk
2 oktober 2026
interne screenshots door codeeragents in openbare GitHub-mappen gezet
Ruim 300 organisaties getroffen, in 93 procent van de gevallen onder het persoonlijke account van de ontwikkelaar — buiten het zicht van het securityteam.
De helft van de werknemers plakt ruwe, gevoelige bestanden in privé-AI-tools, niet uit onwil maar omdat schonen te veel moeite kost. AI-agents doen precies hetzelfde: bij ruim 300 organisaties zetten codeeragents 13.000 interne screenshots in openbare GitHub-mappen, simpelweg omdat dat de makkelijkste oplossing was. De Raad van State liet intussen zien wat er aan het eind van die route wacht: wie niet kan aantonen dat hij weet waar alles staat, verliest bij de rechter.
Veilig gedrag verliest het van gemak: de helft van de werknemers gebruikt privé-AI-accounts voor werk en uploadt gevoelige bestanden ongeschoond, omdat schonen handwerk is. Het Alert Online-onderzoek trekt de conclusie die ertoe doet: niet strenger waarschuwen, maar de veilige route de makkelijkste maken.
- Alert Online-onderzoek: helft werknemers plakt ruwe, gevoelige bestanden in privé-AI Security.NL
- Gemeenten worstelen met raadsinformatie: 16.000 euro om 35 documenten te controleren Binnenlands Bestuur
- Zelfde onderzoek, zelfde les: Nederlanders willen 2FA gebruiken, maar doen het niet Security.NL
- Kifid: ondernemer krijgt 57.000 euro schade door valse factuur niet vergoed Security.NL
- Cyber Journaal: de AI-agent die geen nee accepteerde, en inbreken voor 25 dollar per doelwit Cybercrimeinfo
- Z-CERT waarschuwt zorgsector uit voorzorg voor kritieke Citrix-lekken Z-CERT
De bewijslast verschuift naar de organisatie: de Raad van State eist een aantoonbaar volledige zoekslag bij inzageverzoeken, en de rechter beoordeelt AVG-claims op wat partijen hebben vastgelegd. Het eerste openbare AP-sanctiebesluit bleef voor de vierde week uit, maar hangt boven de markt.
- Raad van State: 'geen persoonsgegevens gevonden' telt alleen als je overal hebt gezocht Recht.nl
- Tweede Kamer stemt voor breder verbod op camerabrillen Security.NL
- ICTRecht-jurisprudentieblog: een AVG-schending is nog geen schade ICTRecht
- ICTRecht start serie over het compliance-wiel: eerst de as, dan de spaken ICTRecht
Het agent-risico werd deze week Nederlandse praktijk: een autonome AI-agent hackte DIVD via twee zerodays, en codeeragents zetten bij honderden organisaties interne screenshots in openbare GitHub-mappen. Niet het model maar de data bepaalt de schade; wie classificeert en toegang segmenteert, beperkt wat een agent kan zien en lekken.
- PixelLeak: codeeragents zetten 13.000 interne screenshots in openbare GitHub-mappen Help Net Security
- Autonome AI-agent hackt DIVD via twee zerodays in ticketsysteem Zammad Help Net Security
- Matthew Green: het risico is niet de uitbrekende agent, maar de gehoorzame Matthew Green (via Simon Willison)
- Microsoft wist M365-data van non-profits vóór het einde van de bewaartermijn ICT Magazine
- Purview-maandoverzicht: DLP voor AI-verkeer op netwerkniveau nu algemeen beschikbaar Microsoft Learn
- OpenAI introduceert 'dots': agents die dag en nacht in bedrijfsapplicaties werken Dutch IT Channel
- Onderzoek: ruim een vijfde van grote organisaties mist capaciteit voor de Data Act Dutch IT Channel
Gemak wint het van veilig zolang veilig moeite kost — de enige duurzame verdediging is een inrichting waarin de makkelijkste route ook de juiste is.
Elke week een ander vraagstuk. Elke week een instrument.
Uit de Toolbox
E-learning
Medewerkers kiezen de makkelijkste route, dus moet veilig werken de makkelijkste route worden.
Bekijk dit instrument →Wat was er eerder actueel?
← Bekijk alle weekrapporten