Hetzelfde wachtwoord voor alles, een nep-factuur “van de directeur” en een ex-collega die nog kan inloggen. Dit is geen film. Dit is dinsdag.
Beveiliging is de afdeling die pas bestaat als het misgaat. Tot die tijd is het een wachtwoord in een gedeeld Excel, een back-up die “loopt”, en een collega die klantdata in een gratis chatbot plakt. AI verandert hier twee dingen tegelijk: aanvallers worden er beter van, en jij kunt er de saaie beveiligingsklussen mee automatiseren die nu blijven liggen. De basis blijft de basis: tweestapsverificatie, back-ups die je hebt getest, en terugbellen bij een nieuw rekeningnummer.
// Reportage bij een fictief handelsbedrijf met 22 medewerkers, Microsoft 365, een externe IT-partner “voor als het kapot is”, en een directeur die zijn mail op drie apparaten heeft zonder tweestapsverificatie. Het bedrijf is fictief, de situaties zijn echt: die komen we in de praktijk steeds weer tegen.
Herken je dit?
- Hetzelfde wachtwoord voor alles, opgeschreven in een gedeeld Excel.
- Geen tweestapsverificatie op de mailbox van de directeur, “omdat het onhandig is”.
- De nep-factuurmail “van de directeur” met een gewijzigd rekeningnummer die bijna betaald werd.
- De ex-medewerker wiens account nog maanden werkt.
- De back-up die “loopt”, maar nooit is hersteld. De NAS staat naast de server.
- De collega die klantdata in gratis ChatGPT plakt om een mail te schrijven.
- “In welke map staat het contract?” Vijf versies in mail, Drive en Dropbox.
- Een grote klant vraagt of jullie kunnen aantonen dat jullie veilig werken. Niemand weet wat te antwoorden.
Wat er meestal draait
De software die we hier het vaakst tegenkomen. Die hoeft niet weg; we bouwen eromheen en ertussen.
Een dag op it, beveiliging & data: nu en straks
Links de dag zoals hij nu meestal loopt. Rechts dezelfde dag als de saaie stukken zijn geautomatiseerd en AI het voorwerk doet. Let op wat er verandert: niet de mensen, maar waar hun tijd heen gaat.
- 08:20AdministratieMail “van de directeur”: spoedbetaling naar een nieuw rekeningnummer, hij zit in een vergadering. Ze twijfelt, maar de toon klopt. Ze maakt de betaling klaar.
- 09:15DirecteurLogt in op zijn mail vanaf een hotelwifi. Wachtwoord: hetzelfde als voor de webshop en de bank.
- 10:30VerkoperPlakt een klantlijst met namen en mailadressen in een gratis chatbot om een “persoonlijke” mailing te schrijven.
- 13:00OfficemanagerZoekt het contract met een leverancier. Vindt versie 2 in de mail, versie 3 in Dropbox, versie “definitief” nergens.
- 14:30IT-partnerBelt terug over de back-up: “die draait elke nacht.” Hersteld is hij nooit. De NAS staat naast de server.
- 16:00HREen medewerker die in juni vertrok, blijkt nog in SharePoint te kunnen. Het account is “vergeten”.
- 17:00DirecteurGrote klant mailt: “Kunnen jullie een beveiligingsverklaring aanleveren voor onze leveranciersbeoordeling?” Hij weet niet waar te beginnen.
- 08:20AdministratieDe mail “van de directeur” is gemarkeerd: afwijkende afzender, nieuw rekeningnummer, tijdsdruk. De betaling kan niet zonder terugbellen op het bekende nummer. De directeur zat inderdaad in een vergadering. Er is niets betaald.
- 09:15DirecteurInloggen vanaf een onbekend netwerk vraagt om de app op zijn telefoon. Wachtwoorden zitten in een kluis; elk account een ander.
- 10:30VerkoperGebruikt de zakelijke AI-omgeving: EU-hosting, geen training op data, de klantlijst blijft binnen. Gratis chatbots zijn voor bedrijfsdata geblokkeerd, en hij weet waarom.
- 13:00OfficemanagerVraagt de kennisbank: “laatste contract met leverancier X”. Antwoord met bronverwijzing naar het ene, definitieve document. Versies zijn opgeruimd.
- 14:30IT-partnerDe back-up is vannacht automatisch hersteld naar een testomgeving; het rapport zegt: 100% leesbaar, 41 minuten hersteltijd. Een kopie staat buiten het pand en kan niet worden overschreven.
- 16:00HR“Uit dienst” in het HR-systeem sloot in juni dezelfde dag alle accounts. Het logboek laat het zien.
- 17:00DirecteurKlikt in het portaal op “beveiligingsverklaring”: de basisprincipes, de maatregelen en de laatste hersteltest staan erin. Verstuurt hem dezelfde dag.
Waar AI hier het verschil maakt
Per toepassing: wat de automatisering doet, wat een mens blijft doen, en of het bewezen is of nog veelbelovend. Dat laatste zeggen we er eerlijk bij.
De basis, afgedwongen
Tweestapsverificatie, wachtwoordkluis, apparaatbeheer en updates. Geen AI, wel de grootste hefboom: vrijwel alle accountovernames vallen ermee weg.
Mens blijft: houdt zich eraan; wij maken het de makkelijkste weg.
Betaalverzoeken en rekeningwijzigingen vastgehouden
Regels en AI markeren afwijkende afzenders, nieuwe rekeningnummers en tijdsdruk; de betaling kan pas na verificatie via een tweede kanaal.
Mens blijft: belt terug op het bekende nummer.
Toegang die meebeweegt met het personeelsbestand
In dienst, van functie, uit dienst: accounts en rechten volgen het HR-systeem automatisch, met logboek.
Mens blijft: keurt uitzonderingen goed.
Back-ups die bewezen werken
Automatische hersteltests, meldingen als iets niet klopt, en een kopie die niet kan worden overschreven of versleuteld.
Mens blijft: kijkt naar het rapport, niet naar de hoop.
Schaduw-AI vervangen door een eigen AI-omgeving
Een zakelijke AI-werkplek met EU-hosting, zonder training op jouw data, met afspraken over wat wel en niet mag. Gratis tools voor bedrijfsdata geblokkeerd.
Mens blijft: werkt ermee zoals nu, maar veilig.
Zoeken in je eigen documenten
AI-zoeken over SharePoint of Drive met bronverwijzing; versies opgeruimd; een kennisbank die bijblijft.
Mens blijft: beheert eigenaarschap en opschoning.
Eerlijk: wat AI hier níet doet
- AI is geen beveiligingsproduct. Zonder tweestapsverificatie, wachtwoordkluis en geteste back-ups koop je een alarm voor een huis zonder deur.
- Phishing-training alleen werkt nauwelijks: in een groot onderzoek scheelde het minder dan twee procentpunten. Techniek en proces vóór bewustwording.
- Fraude houd je niet tegen met software. De terugbelregel is de beveiliging; software zorgt dat niemand hem kan overslaan.
- Een beveiligingsverklaring is geen certificaat. We helpen je de basis op orde te brengen en aantoonbaar te maken; een audit of ISO-traject is een aparte keuze.
De bezwaren die we horen — en of we ze dicht kunnen timmeren
We hebben ze opgezocht en van klanten gehoord. Per bezwaar zeggen we of het echt oplosbaar is, deels, of dat het een risico blijft dat je bewust accepteert.
Dicht te timmeren: nee, dit blijft een risico. CEO-fraudeurs verleggen hun focus juist naar kleine organisaties, en 1 op de 5 kleine bedrijven neemt geen enkele maatregel. Klein zijn maakt je niet onzichtbaar; het maakt je makkelijk.
- 01Week 1: kernsessie met directie en IT-partner; we lopen de vijf basisprincipes van het NCSC na en testen één back-upherstel.
- 02Week 1: tweestapsverificatie overal, wachtwoordkluis, terugbelregel voor betalingen. Direct, geen bouwwerk.
- 03Week 2 en 3: toegang gekoppeld aan het HR-systeem (in, van functie, uit) met logboek; automatische hersteltests van back-ups.
- 04Week 3 en 4: zakelijke AI-omgeving in plaats van gratis chatbots; kennisbank met AI-zoeken en bronverwijzing.
- 05Week 4: beveiligingsverklaring voor klanten; meten: accounts zonder tweestapsverificatie (nul), open accounts van ex-medewerkers (nul), laatste geslaagde hersteltest (deze week).
Eerst de gratis AI-scan, dan een kernsessie op je vloer (dagdeel van 4 uur, € 596 excl. btw en reiskosten) met een kernrapport en een eerlijke go/no-go. Bouwen doen we op projectbasis met vaste uren: € 110 per uur voor eenvoudig werk, € 165 voor complexe ontwikkeling.
Meer uren alleen met jouw schriftelijke akkoord. Kunnen wíj niet leveren, dan betaal je niets voor wat niet geleverd is.
Wil je weten wat dit voor jouw it, beveiliging & data betekent?
Doe de gratis AI-scan of plan een kennismaking met iemand die het zelf bouwt. Binnen één werkdag reactie, geen slides, geen verplichtingen.
De meeste bedrijven beginnen bij de tool en lopen daarna vast. Beter is het om te beginnen bij één stuk werk dat elke week terugkomt en niemand leuk vindt.
De bouwkosten zijn meestal het makkelijkste deel van de rekening. De verrassingen zitten in het opschonen vooraf, het gebruik per maand en het onderhoud daarna.
- Microsoft, How effective is multifactor authentication at deterring cyberattacks? (2023)
- Microsoft Digital Defense Report 2025 (2025)
- Computable (ABN AMRO/MWM2), Mkb gebruikt AI maar ontbeert beleid (2026)
- Fraudehelpdesk, CEO-fraudeurs verleggen focus naar kleine organisaties (2025)
- Rijksoverheid, Alert Online 2025: cybercrime raakt drie op de vier Nederlanders (2025)
- Ho et al., Understanding the Efficacy of Phishing Training in Practice (IEEE S&P) (2025)
- NCSC, 5 basisprincipes van veilig digitaal ondernemen (2025)
- Rijksoverheid, Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht (2026)
- The Register (LayerX), Employees paste company secrets into ChatGPT (2025)
- Veeam, Ransomware Trends 2025 (2025)
- Accountant.nl, AP slaat alarm over datalekken door AI (2025)