Een autonome SOC is veelbelovend, maar staat nog in de kinderschoenen
Natuurlijk verandert AI ons vak fundamenteel. Dat is duidelijk. Maar tegelijkertijd blijf ik met twee benen in 2026 staan. Ik kijk naar de praktische toepassing op dit moment: wat kan AI nú en wat blijven onze menselijke cybersecurity specialisten voorlopig doen?
Ook de reactie van Gartner, een van de meest gezaghebbende IT-onderzoeksbureaus ter wereld, op een autonome SOC met AI-agents is veelzeggend. Ze noemen het veelbelovend, maar nog een jong idee. In hun eigen Hype Cycle plaatsen ze het vlak bij de "Peak of Inflated Expectations". Het idee zou dus als een te hard opgeblazen ballon kunnen knappen.
De bezoekers van BlackHat 2026 storten zich ook nog niet massaal op een autonome SOC, bleek uit een bezoekersenquête. Zo’n 35% van de bezoekers oriënteert zich op het onderwerp. Rond de 15% zit in een pilotfase en slechts een handjevol heeft het daadwerkelijk in productie draaien.
Gartner verwacht dat in 2028 ongeveer 70% van de grotere SOC's AI-agents inzet voor het routinematige eerstelijnswerk en deels voor het complexere analysewerk. Maar naar hun verwachting boekt slechts zo'n 15% van die organisaties ook echt operationele winst. Dat wil zeggen dat aanvallen sneller worden opgemerkt en beter worden afgehandeld. Zelf vind ik dit logisch, omdat een goede aanpak niet alleen technisch van aard is. Governance, goede processen en menselijk toezicht spelen ook een belangrijke rol.
Een SOC doet verschillende soorten werk
Om te begrijpen waar AI wel en niet het verschil maakt, moet je weten dat een SOC meerdere typen werkzaamheden doet. Het routinematige eerstelijnswerk noemen we Tier 1 en het complexere analysewerk noemen we Tier 2.
-
Tier 1: repeterend en hoog-volume werk
Duizenden verdachte mailtjes stuk voor stuk beoordelen. Meldingen matchen tegen bekende aanvalspatronen, duplicaten samenvoegen, overduidelijke valse meldingen wegfilteren en elke melding aanvullen met standaard opzoekwerk: waar komt dit IP-adres vandaan, staat het op een blocklist, is dit domein al eerder gemeld? Vaste regels, een duidelijk goed of fout, weinig ruimte om de mist in te gaan. Dit soort dingen laten wij grotendeels uitvoeren door AI, omdat het snel, schaalbaar en onvermoeibaar is en betrouwbaar dit soort nauw gescopede klusjes kan doen.
-
Tier 2: werk dat om oordeel vraagt
De meldingen die overblijven na Tier 1 — de gevallen zonder eenduidig antwoord — belanden bij de tweede lijn. Dan begint het echte puzzelen. Wat is er werkelijk aan de hand? Als een aanval bezig is, dan wil je weten hoe ver de aanvaller al binnen is. Welke systemen en accounts zijn geraakt? Beweegt hij al verder het netwerk in? Hier bestaat geen draaiboek voor met goede en foute antwoorden. Je krijgt allerlei losse signalen binnen die je aan elkaar moet knopen tot één beeld. En je moet vertalen wat dat betekent voor déze klant. Wordt het menens, dan gaat onze cyber security analist technisch de diepte in. En hij stemt de ingreep af met de klant. Dit ‘spel’ vraagt jarenlange ervaring en kan AI zeker niet overnemen.
Ook Gartner benoemt die verschuiving: de analist verdwijnt niet, maar gaat van handmatige analyse naar het valideren van AI-analyses en het afhandelen van complexe incidenten en governance. AI neemt Tier 1 werk over zodat het de cybersecurity specialisten tijdwinst oplevert. Hierdoor houden ze hun hoofd vrij voor het werk waar het echt op aankomt.
We zien dat de belofte van veel pureplay AI SOC partijen zich initieel richtte op de Tier 1 laag. Echter lijkt die promise, nu 1,5 jaar verder, zichzelf niet echt rond te rekenen omdat de kosten en baten niet kloppen. En zoals het een goede start-up mindset betaamt, is de belofte opgerekt. Veel van de partijen richten zich nu op het vervangen van zowel de Tier 1 als Tier 2 laag met behulp van AI-agents. En daar begint het “leuk” te worden. Er zijn onderhand zo’n 70-tal paarden in de race. Slechts een paar zijn echt ver en maken kans om op het podium te komen.
In 2026 blijven AI-agents ondersteunend en houdt de mens het mandaat
Een aanval stoppen is als schaken. Een hacker zet je niet in één zet schaakmat, daarvoor is een reeks stappen nodig. In het signaleren van de eerste zetten helpt AI enorm. Het pikt die ene phishingmail tussen duizenden andere eruit en legt razendsnel verbanden. Maar naarmate de zetten zwaarder gaan wegen, verschuift het werk van herkennen naar beslissen, dus van Tier 1 naar Tier 2. Hier loopt de hype uit Silicon Valley stuk op de werkelijkheid.
Op het moment dat er echt ingegrepen moet worden, heeft dat gevolgen voor de business. Denk aan de zware zetten:
-
een account dichtzetten;
-
een productieserver isoleren;
-
een netwerkverbinding verbreken.
Dit is precies waar Gartner voor waarschuwt: autonome SOC AI-agents missen vaak nog context over de klantomgeving én zijn niet betrouwbaar genoeg bij complexe beslissingen. AI kan veel stukjes van de puzzel aandragen, maar de knoop doorhakken en de verantwoordelijkheid dragen blijft mensenwerk. Bij Nedscaper nemen wij die verantwoordelijkheid volledig zelf. Voor onze dienst, de kwaliteit en het beschermen van onze klanten. En ja, ook wij zetten AI in, maar alleen waar we zeker weten dat het aan onze hoge eisen voldoet.
Onze visie: verantwoordelijkheid laat je niet over aan een black box van een Silicon Valley start-up
Bij Nedscaper nemen we de verantwoordelijkheid voor onze monitoring- en MXDR-dienst serieus. Die verantwoordelijkheid willen we niet delegeren aan een black box, hoe indrukwekkend de belofte van een ‘autonoom SOC’ ook klinkt. Om de kwaliteit van onze dienstverlening te kunnen waarborgen, moeten we precies begrijpen wat AI doet, waar het betrouwbare waarde toevoegt en waar de kans op fouten nog te groot is.
Transparantie als voorwaarde
Onze SOC-analisten moeten kunnen zien hoe AI-agents tot hun conclusies komen, welke informatie ze daarvoor gebruiken en welke stappen ze hebben gezet. Niet om de conclusie van AI simpelweg over te nemen, maar om die te kunnen begrijpen, beoordelen en challengen. Onze mensen blijven aan het stuur, ook wanneer AI een deel van het werk uitvoert.
Terugkijken om te kunnen leren
Die transparantie moet er niet alleen tijdens een analyse zijn, maar ook achteraf. Net zoals we bij menselijke analisten willen kunnen reconstrueren wat er is gebeurd, willen we kunnen terugzien wat een AI-agent heeft gedaan, welke data hij heeft gebruikt en waarom hij bepaalde keuzes heeft gemaakt. Dat maakt kwaliteitscontrole mogelijk, maar vooral ook leren en continu verbeteren. Dat is essentieel bij technologie die nog steeds fouten kan maken: van verkeerde interpretaties tot hallucinaties of zelfs het verzinnen van datapunten om een conclusie te onderbouwen. Een overtuigend klinkend antwoord is waardeloos als de onderbouwing niet klopt.
Gebruik AI naast eigen specialisten
Wij ontwikkelen en introduceren AI direct naast de SOC-analisten die het werk al jarenlang dagelijks uitvoeren. Daardoor ontstaat een zeer korte feedbackloop. Onze analisten zien onmiddellijk waar AI daadwerkelijk helpt, waar het tekortschiet en wat er moet veranderen om het betrouwbaar in te zetten. Wij leggen de kwaliteitslat hoog en accepteren automatisering niet omdat die indrukwekkend oogt, maar pas wanneer die aantoonbaar betrouwbaar genoeg is voor het werk waarvoor we haar inzetten. Dat is wezenlijk anders dan AI ontwikkelen als technologievendor zonder zelf verantwoordelijkheid te dragen voor een operationele SOC-dienst.
Bouw een harnas om AI heen
Bij Nedscaper proberen we niet in één sprong het SOC ‘autonoom’ te maken. We splitsen het werk van onze monitoringsdienst juist heel granulair op in afzonderlijke taken, beslissingen en controles. Zo bouwen we als het ware een harnas waarin AI op de juiste plekken werk kan ondersteunen, terwijl wij grip houden op de samenhang, de kwaliteitscriteria en de uitkomst van iedere stap. Naarmate onderdelen zich in de praktijk bewijzen, kan AI daarin steeds autonomer opereren. Zo denken wij dat het autonome SOC uiteindelijk ontstaat: niet door een doos AI-agents te kopen en erop te vertrouwen dat ze er samen wel uitkomen, maar door autonomie stap voor stap op te bouwen uit transparante, controleerbare en aantoonbaar betrouwbare onderdelen.
Conclusie: het is niet mens óf AI, maar mens mét AI
Terug naar de hoofdvraag: waar eindigt de hype en waar begint de realiteit? Autonome SOC AI-agents gaan de mens nu nog niet vervangen. Dat maakt de afhandeling van de eerste signalen sneller en dat is goed omdat aanvallen ook steeds sneller gaan. De ondersteuning van AI speelt de cyberspecialisten vrij om te doen waar alleen mensen goed in zijn: oordelen, context wegen, in een crisis de juiste beslissing nemen en afstemmen met de klant. Daarom zie ik de toekomst van cybersecurity niet als een keuze tussen tussen een mens óf AI. De beste optie is de mens mét AI. Dat is nou onze human touch. Want de komende jaren zal er ontzettend veel verandering en onzekerheid blijven op dit gebied. En dat is precies waar onze mensen positie kiezen. Met opgestroopte mouwen en een gezonde dosis pragmatiek wijzen wij de weg.