AI stijgt naar tweede plek op lijst van grootste menselijke risico's op de werkvloer
Kunstmatige intelligentie (AI) is in rap tempo uitgegroeid tot een van de grootste menselijke beveiligingsrisico's binnen organisaties. Waar AI twee jaar geleden nog op de vierde plaats stond, wordt het risico nu alleen nog voorbijgestreefd door social engineering. Dat blijkt uit de elfde editie van het jaarlijkse Security Awareness & Culture Report van het SANS Institute.
Het rapport onderstreept dat medewerkers op de werkvloer AI veel sneller hebben omarmd dan de meeste beveiligingsteams kunnen bijbenen met passende regelgeving. Om deze reden heeft SANS dit jaar een specifiek onderdeel ingericht rondom de menselijke risico's van AI.
Vibe coding en AI-agents
Binnen het AI-domein maken beveiligingsprofessionals zich met name zorgen over drie specifieke ontwikkelingen. Naast het ongeautoriseerde gebruik van generatieve AI-tools (shadow AI), baart het zogeheten 'vibe coding' – waarbij medewerkers zonder software-achtergrond zelf applicaties laten genereren – grote zorgen. Ook de opkomst van autonome AI-agents die handelingen uitvoeren zonder menselijke controle wordt als een serieus risico gezien.
Opvallend is dat beveiligingsteams de technologie zelf ook massaal omarmen: 75 procent van de awareness-teams gebruikt AI voor het opzetten en beheren van hun eigen programma's. Slechts 2,4 procent probeerde AI uit en vond het ongeschikt.
Onderbezetting remt volwassenheid
Ondanks de stijgende dreiging en een wereldwijde stijging van de salarissen in de sector (het wereldwijde gemiddelde steeg naar 123.624 dollar, in Europa naar 106.896 dollar), blijven de meeste programma's chronisch onderbezet. De meerderheid van de organisaties komt niet verder dan het afvinken van verplichte basistrainingen voor compliance.
Volgens het onderzoek bepalen teamgrootte en tijd het succes van beveiligingsbewustzijn. Om gedragsverandering binnen een organisatie te realiseren, zijn minimaal drie dedicated medewerkers en drie tot vijf jaar tijd nodig. Voor het bouwen van een echte 'securitycultuur' klimt dat naar ruim vier voltijdskrachten gedurende vijf tot tien jaar. De meeste respondenten halen deze bezettingsnormen bij lange na niet.
Handvatten voor management
Om de kloof tussen ambitie en de dagelijkse praktijk te dichten, heeft SANS het rapport uitgebreid met een nieuwe Indicators Matrix en een interactieve Benchmarking Tool. Hiermee kunnen beveiligingsverantwoordelijken hun volwassenheid afzetten tegen de wereldwijde markt.
Lance Spitzner, Technical Director bij SANS, benadrukt de noodzaak hiervan: "Professionals weten vaak wel waar hun programma staat, maar niet wat de vervolgstap is bij een beperkt budget. We bieden nu concrete acties die passen bij het volwassenheidsniveau van een organisatie. Die data geven beveiligers bovendien harde argumenten voor het gesprek met het management over extra budget en capaciteit."