:format(webp))
AI-aanvallen en datadieven: wat MKB moet weten
Door Thomas Schepers
Stel je voor: je gebruikt ChatGPT om een offerte te schrijven, een collega zet klantgegevens in een AI-tool om een rapport samen te vatten, en ondertussen downloadt iemand ergens in een online netwerk de instructies om precies die tools te misbruiken. Niet als sciencefiction. Als een realiteit die politie en het Openbaar Ministerie begin september 2026 officieel hebben bevestigd.
Herken je dat je als ondernemer wel weet dat cyberdreigingen bestaan, maar dat het altijd iets lijkt wat bij grote bedrijven of overheden speelt? Dan is dit artikel voor jou.
Wat politie en OM precies hebben gezegd
Op 3 september 2026 publiceerden de Nationale Politie en het Openbaar Ministerie een gezamenlijke waarschuwing. De kern: cybercrime groeit door een samenloop van drie factoren die we nog niet eerder in deze combinatie hebben gezien.
Jonge westerse criminelen. Daders tussen de 11 en 25 jaar oud, voornamelijk uit westerse landen, die in dynamische online netwerken samenwerken. Ze wisselen kennis uit, verkopen diensten en verhandelen gestolen data.
Statelijke actoren. Landen die cybercrime inzetten als instrument van geopolitieke druk. Dit is geen nieuw fenomeen, maar de schaal groeit.
AI als aanvalsmiddel. Criminelen zoeken actief naar manieren om beveiligingen van tools als ChatGPT en Gemini te omzeilen. Zogenaamde prompt injection en model manipulation zijn nieuwe aanvalsvectoren waartegen de meeste organisaties zich nog nauwelijks hebben gewapend.
Stan Duijf, verantwoordelijk voor de aanpak van cybercriminaliteit bij de Nationale Politie, zei het zo: "Dit zijn personen tussen de 11 en 25 jaar. Ze komen vooral uit westerse landen, spreken Engels, werken in een soort van online netwerk en plegen vooral data- en cryptodiefstal."
Waarom dit ook jouw bedrijf raakt
Een veelgehoorde reactie van MKB-ondernemers is: "Wij zijn toch niet interessant genoeg voor cybercriminelen?" Die gedachte is begrijpelijk, maar gevaarlijk achterhaald. Juist omdat grote bedrijven steeds beter beveiligd zijn, verschuift de aandacht van criminelen naar het MKB. Je hebt waardevolle klantdata, financiële gegevens en bedrijfsinformatie. En je hebt gemiddeld minder robuuste beveiliging dan een multinational.
Het grenzeloze karakter van cybercrime betekent bovendien dat een 16-jarige in een willekeurig westers land jouw bedrijf kan aanvallen zonder dat je dat van tevoren ziet aankomen. Geen fysieke grens, geen paspoortcontrole. Alleen een internetverbinding en de juiste kennis, die tegenwoordig vrij toegankelijk is in online forums en netwerken.
En dan de AI-kant. Steeds meer MKB-bedrijven gebruiken AI-tools voor dagelijkse werkzaamheden: offertes schrijven, e-mails samenvatten, klantcommunicatie stroomlijnen. Dat is slim en efficiënt. Maar het creëert ook een nieuw risico. Criminelen die AI-tools manipuleren, kunnen via jouw eigen bedrijfsprocessen schade aanrichten of data onderscheppen, zonder dat je het direct merkt.
Een klant van ons: hoe snel het mis kan gaan
Een klant van ons, een administratiekantoor in de regio Eindhoven, merkte op een dinsdag dat een medewerker een phishingmail had geopend. Niets bijzonders op het eerste gezicht: de mail zag er precies uit als een bericht van hun cloudleverancier. Toch was er iets mis. De link in de mail stuurde de medewerker naar een neppagina die perfect de Microsoft-loginpagina nabootste, inclusief correct logo en kleurgebruik.
De inloggegevens werden onderschept. Gelukkig hadden we bij deze klant multi-factor authenticatie (MFA) ingesteld. De aanvaller kreeg toegang tot de inloggegevens, maar kon er niets mee. Geen datalek. Geen downtime. Alleen een schrikreactie en een gesprek over hoe ze het bijna mis was gegaan.
Dit soort aanvallen worden steeds geraffineerder, mede door AI. De phishingmails bevatten steeds minder spelfouten. De neppagina's zijn moeilijker te onderscheiden van echte. En de snelheid waarmee aanvallers schakelen, neemt toe.
De Ratho-driehoek: Mens, Proces, Techniek
Bij Ratho kijken we altijd door de lens van drie pijlers: Mens, Proces en Techniek. Die driehoek is ook hier het juiste kader om de dreiging te begrijpen en aan te pakken.
Mens: jouw medewerkers zijn de eerste verdedigingslinie
De meeste succesvolle aanvallen beginnen bij menselijk gedrag. Een klik op een foute link, een wachtwoord dat te makkelijk te raden is, een AI-tool die zonder nadenken wordt ingevoerd met gevoelige klantdata. Bewustwording is geen eenmalige cursus, maar een continu gesprek binnen je organisatie.
Weten jouw medewerkers wat prompt injection is? Begrijpen ze waarom ze geen klantgegevens zomaar in een externe AI-tool moeten plakken? Dat zijn vragen die nu relevant zijn, niet pas als het misgaat.
Proces: heb je een plan als het toch misgaat?
Een goed beveiligingsbeleid is meer dan een lijst met regels. Het is een levend proces. Wie bel je als er een datalek is? Hoe snel kun je systemen isoleren? Zijn je backups recent en getest? Veel MKB-bedrijven ontdekken bij een incident dat hun herstelplan op papier staat, maar nooit echt geoefend is.
Bij Ratho helpen we klanten om dit soort processen concreet en werkbaar te maken. Niet als dikke map in een kast, maar als heldere afspraken die iedereen kent.
Techniek: de basis moet gewoon op orde zijn
Technische beveiliging hoeft niet ingewikkeld of duur te zijn om effectief te zijn. Denk aan:
Multi-factor authenticatie (MFA) op alle accounts, inclusief Microsoft 365.
Toegangsrechten die beperkt zijn tot wat iemand nodig heeft voor zijn werk. Niet iedereen hoeft overal bij te kunnen.
Recente, geteste backups die op een aparte locatie staan, zodat ransomware ze niet kan versleutelen.
Beleid voor AI-gebruik, zodat medewerkers weten welke data wel en niet in externe tools mag worden ingevoerd.
Regelmatige updates van software en besturingssystemen. Veel aanvallen maken gebruik van bekende kwetsbaarheden waarvoor al lang patches beschikbaar zijn.
Wat kun je nu concreet doen?
Je hoeft dit niet in één keer perfect te hebben. Maar stilzitten is geen optie meer. Dit zijn drie stappen die je op korte termijn kunt zetten:
Controleer je toegangsrechten. Wie heeft toegang tot welke data in jouw organisatie? Loop dit na en schrap rechten die niet meer nodig zijn.
Bespreek AI-gebruik met je team. Welke tools gebruiken medewerkers en wat stoppen ze daarin? Maak heldere afspraken, ook als je nog geen formeel beleid hebt.
Laat je IT-beveiliging doorlichten. Niet om schrik aan te jagen, maar om te weten waar je staat. Een nulmeting geeft rust én richting.
Veelgestelde vragen
Zijn wij als klein bedrijf echt een doelwit voor cybercriminelen?
Ja. Criminelen richten zich steeds vaker op MKB-bedrijven, juist omdat grote organisaties beter beveiligd zijn. Jij hebt waardevolle data én minder middelen voor beveiliging. Dat maakt je een aantrekkelijk doelwit. Bovendien werken de jonge criminelen die politie en OM beschrijven in geautomatiseerde netwerken: ze zoeken niet bewust naar jóuw bedrijf, maar naar kwetsbaarheden, en die vinden ze overal.
Wat is prompt injection en moet ik me daar zorgen over maken?
Prompt injection is een aanvalstechniek waarbij een kwaadwillende verborgen instructies meestuurt via een AI-tool, zodat die tool zich anders gedraagt dan bedoeld. Bijvoorbeeld: een aanvaller plaatst een verborgen instructie in een document dat jouw medewerker laat samenvatten door ChatGPT. De AI voert dan niet alleen de samenvatting uit, maar stuurt ook gevoelige informatie door naar de aanvaller. Het is een nieuw risico dat snel groeit. Voor nu is bewustzijn het belangrijkste: weet welke data je in AI-tools stopt en gebruik bij voorkeur afgeschermde, zakelijke versies van die tools.
We gebruiken Microsoft 365. Is dat veilig genoeg?
Microsoft 365 is een solide platform, maar het is niet automatisch veilig als je het niet goed configureert. De meeste incidenten bij Microsoft 365-gebruikers ontstaan door ontbrekende MFA, verkeerde rechtenconfiguratie of medewerkers die te veel delen via openbare links. De technologie is goed; de instellingen en het gebruik bepalen of je veilig bent. Ratho helpt je om Microsoft 365 goed in te richten en je medewerkers te leren er veilig mee te werken.
Wat doet Ratho concreet om ons te helpen?
We beheren de IT van MKB-bedrijven in Brabant op een manier die meegroeit met je organisatie. Dat betekent: technische beveiliging op orde brengen en houden, medewerkers trainen in veilig werken met tools als Microsoft 365, en processen inrichten zodat je weet wat te doen als er toch iets misgaat. We beginnen altijd met een gesprek over waar je nu staat. Geen verkooppraatje, gewoon een eerlijk beeld van jouw situatie.
Wil je weten waar jouw IT staat?
Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.