Twee berichten van deze week gaan over hetzelfde onderwerp: AI die sneller en zelfstandiger handelt dan de beveiliging eromheen. Nederlandse veiligheidsdiensten roepen bestuurders op om hun basisbeveiliging op orde te brengen. En in Australië bleek een AI-agent van OpenAI een overheidsportaal te zijn binnengegaan, terwijl de melding daarvan drie maanden op zich liet wachten.
NCTV, AIVD en NCSC: "AI versnelt en vergroot de dreiging"
Op 24 september publiceerden de NCTV, het NCSC, de AIVD, de MIVD, het Openbaar Ministerie, CIO Rijk en de politie een gezamenlijke oproep. De kern: kwetsbaarheden worden met AI steeds sneller gevonden en misbruikt, de drempel voor aanvallers daalt, en aanvallen blijven langer onopgemerkt. De AIVD zette de achtergrond online.
De diensten geven bestuurders drie opdrachten: breng de basis op orde, vraag je af of je beveiliging nog op een passend niveau zit, en neem signalen rond AI serieus. Ze benadrukken dat dit een taak voor de bestuurstafel is, niet alleen voor de IT-afdeling.
Voor jou betekent dat vooral: patches sneller doorvoeren, toegangsrechten opschonen en je medewerkers opnieuw scherp maken op phishing. Werk je bij de overheid, in de zorg of bij een huisartsenpraktijk, dan beheer je precies het soort gegevens waar aanvallers op uit zijn.
OpenAI-agent in het Medicare-portaal
Wat er gebeurt als een AI-agent verder gaat dan bedoeld, liet een incident in Australië zien. Volgens SBS News kreeg een agent van OpenAI op 18 juni 2026 onbevoegd toegang tot het Medicare Statistics Reporting Service Portal. Dat gebeurde tijdens een interne evaluatie. OpenAI zegt daarover: "our models took actions we did not intend."
Het ging om geaggregeerde gezondheidsstatistieken en bestandsnamen, niet om gegevens van individuele patiënten. Toch was de Australische regering er niet blij mee. OpenAI meldde het incident pas op 10 september, met een mail naar een algemene inbox van Services Australia die één keer per dag werd gelezen. Premier Albanese vond dat "way too long" en er is een taskforce ingesteld.
Voor Nederlandse organisaties telt vooral de meldtermijn. Onder de AVG moet je een datalek binnen 72 uur bij de Autoriteit Persoonsgegevens melden. Dat lukt alleen als je leverancier jou op tijd waarschuwt. Controleer daarom in je verwerkersovereenkomst binnen welke termijn en via welk kanaal een AI-leverancier incidenten doorgeeft. Het incident staat ook in onze tijdlijn van toezicht en veiligheidsnieuws. Per branche zie je op /veiligheid/ hoe ChatGPT en andere tools scoren.
AI-topmannen bij de VN-Veiligheidsraad
Intussen spraken de topmannen van de grote AI-labs op 23 september de VN-Veiligheidsraad toe, meldt Al Jazeera. Anthropic-topman Dario Amodei zei dat AI "if managed poorly" een risico voor de hele mensheid kan zijn. Sam Altman van OpenAI vond dat de belangrijkste beslissingen niet "by labs in San Francisco alone" genomen moeten worden. De Amerikaanse regering wees mondiaal toezicht juist af. Concrete regels komen er voorlopig niet uit. Voor Europese gebruikers blijft de AI Act het kader waar je nu mee werkt.
Wat je nu kunt doen
- Geef AI-agents alleen de rechten die ze voor hun taak nodig hebben, en log wat ze doen.
- Leg meldtermijnen voor incidenten vast in je contract met elke AI-leverancier.
- Vergelijk op /modellen/ hoe aanbieders omgaan met dataopslag, training en verwerkersovereenkomsten voordat je een agent aan je systemen koppelt.