Beveiliging · 14 september 2026

Kunstmatige intelligentie veroorzaakt snelle groei van meldingen in beveiligingscentra

A computer screen displays code on a desktop
Rob Wingate / Unsplash

Beveiligingsteams in grote organisaties zien een nieuwe categorie meldingen die sneller groeit dan welke andere dan ook. Deze meldingen worden veroorzaakt door het gebruik van kunstmatige intelligentie door werknemers en niet door aanvallen op de technologie zelf. Het gaat om de dagelijkse sporen die een organisatie achterlaat bij het inzetten van deze tools.

De hoeveelheid meldingen die verband houden met kunstmatige intelligentie maakt nog maar 0,43% uit van alle meldingen in beveiligingscentra. Toch stijgt dit aandeel elke maand. Tussen februari en juni 2026 groeide het volume met 685%. Hoewel het aandeel nu klein is, is het de snelst groeiende categorie in de stroom van meldingen.

De samenstelling van deze meldingen is cruciaal voor de analyse. Van de onderzochte meldingen bleek 94,1% ruis te zijn. Dit zijn legitieme activiteiten die per ongeluk een detectie uitlosten. Slechts 5,8% van de meldingen vertegenwoordigt een echt veiligheidsrisico, zoals een agent die zonder beveiligingsmaatregelen draait. Echte aanvallen vormen slechts 0,02% van het totaal. De kosten voor de beveiliging bestaan dus niet uit inbraken, maar uit een overvloed aan meldingen die alarmistisch lijken maar zelden gevaarlijk zijn.

Het gebruik van kunstmatige intelligentie in bedrijven bestaat uit twee verschillende vormen. De technische vorm betreft ontwikkelaars die coderingsagents installeren. Deze agents openen schillen, lezen wachtwoordopslag en downloaden pakketten. Voor een detectiesysteem lijkt dit gedrag op de vroege fase van een inbraak. De tweede vorm is minder zichtbaar. Werknemers geven toestemming aan derden voor toegang tot hun accounts en plakken documenten in generatieve tools. Hierbij verlaat data het bedrijf, maar wordt zelden een endpoint detectie afgevuurd.

Van de ongeveer 16,9 miljoen onderzochte meldingen waren er 73.000 gerelateerd aan kunstmatige intelligentie. De groei is monotoon, met een scherpe versnelling in mei 2026. Teams die hun capaciteit afstemmen op het huidige volume, zullen binnen een kwartaal tekortschieten. De huidige 0,43% is de ondergrens, niet de bovengrens.

In de praktijk worden slechts 5,4% van de meldingen over kunstmatige intelligentie geëscaleerd naar een menselijke analist. De rest wordt gemarkeerd voor opvolging. Een melding met een hoge ernstgraad betekent niet per se een dreiging. In één geval was 55% van de kritieke meldingen over een Windows-bestand te wijten aan een ontwikkelaar die een schilomgeving instelde. Dit was normaal gedrag voor dit type werk. Ernstlabels moeten daarom met scepsis worden gelezen.

Echte aanvallen die gebruikmaken van kunstmatige intelligentie zijn zeldzaam. Geen enkele gedetecteerde inbraak was veroorzaakt door een eigen agent van de organisatie. Meldingen over credential theft of reverse shells bleken bij nader inzien legitiem werk of een foutieve detectie te zijn. Wat wel echt is, zijn phishingcampagnes die de namen van bekende kunstmatige intelligentie merken gebruiken als lokkertje. Omdat werknemers gewend zijn aan e-mails van deze producten, geloven ze de aanvaller. Onderzoekers moeten daarom altijd controleren waarom een agent bepaalde tools uitvoert en of dit deel uitmaakt van een echte aanval.