Skip to main content

Wij gebruiken geen AI. En toch stonden er 9.000 agents in Entra.

Iedereen wil versnellen met AI. Dat is inmiddels duidelijk. De druk om efficiënter te werken, processen verder te automatiseren en nieuwe mogelijkheden te benutten is groot. Tegelijkertijd zien veel bestuurders dat de snelheid waarmee AI zich ontwikkelt steeds moeilijker te volgen is. Het gesprek gaat daarom allang niet meer alleen over innovatie. Het gaat steeds vaker over controle.

23 juli 2026

Dat is precies de vraag die centraal stond in de tweede aflevering van Beyond the Breach, waarin Thomas Verwer namens Nedscaper in gesprek ging met Ivo van Bennekom van PwC en Christo Butcher van Nedscaper. Niet over de technologie zelf, maar over een vraag die steeds vaker in de boardroom wordt gesteld: hoe houd je grip terwijl AI, automatisering en digitale identiteiten sneller groeien dan organisaties kunnen overzien?

Opvallend genoeg leidt die vraag vrijwel altijd naar hetzelfde onderwerp: identity.

 

Identity is niet langer een IT-onderwerp

Jarenlang werd cybersecurity vooral bekeken vanuit het netwerk. Wie binnen de muren van het kantoor zat, werd in veel gevallen vertrouwd. Firewalls, segmentatie en infrastructuur vormden de eerste verdedigingslinie.

Die werkelijkheid ligt inmiddels achter ons. Organisaties werken vanuit de cloud, medewerkers werken overal, leveranciers krijgen toegang tot systemen en applicaties communiceren voortdurend met elkaar. Daardoor verschuift het zwaartepunt van beveiliging steeds meer naar identity: de vraag wie toegang heeft tot welke systemen, data en processen.

Dat verklaart ook waarom identity tegenwoordig zo'n prominente rol speelt in cyberincidenten. Aanvallers zoeken vaak niet direct naar kwetsbaarheden in infrastructuur. In veel gevallen proberen ze toegang te krijgen tot bestaande accounts, rechten en identiteiten. Zodra die toegang er is, ligt de weg naar data en bedrijfsprocessen vaak open.

Volgens Ivo van Bennekom is dat geen toeval. Vrijwel ieder groot cyberincident bevat tegenwoordig een identity-component, juist omdat toegang tot data steeds centraler staat in moderne organisaties. De opkomst van generatieve AI heeft die ontwikkeling verder versneld. Waar een gebruiker vroeger actief moest zoeken naar informatie, kunnen AI-systemen tegenwoordig grote hoeveelheden data automatisch combineren, analyseren en gebruiken.

 

De grootste verrassing: organisaties gebruiken vaak al AI zonder het te weten

Tijdens de podcast werd een voorbeeld genoemd dat goed laat zien hoe snel deze ontwikkeling gaat.

Een organisatie gaf aan geen AI te gebruiken. Dat was althans de overtuiging binnen het bestuur. Toen vervolgens gekeken werd naar de Entra-omgeving, bleek dat ongeveer 9.000 AI-agents al toegang hadden gehad tot meer dan 30.000 gevoelige documenten.

Het interessante aan dit voorbeeld is niet het aantal agents. Het interessante is dat de organisatie zelf niet doorhad dat dit gebeurde.

Dat zien we steeds vaker. AI wordt niet alleen geïntroduceerd via grote strategische programma's. Het ontstaat ook op kleine schaal. Medewerkers experimenteren met tooling, softwareleveranciers voegen nieuwe functionaliteit toe en afdelingen zoeken manieren om processen slimmer te maken. Voor je het weet ontstaat er een compleet nieuw landschap van digitale identiteiten naast de menselijke gebruikers die al bestonden.

De vraag is vervolgens niet of dat mag gebeuren. De vraag is of organisaties nog weten wat er gebeurt.

Want als een AI-agent toegang heeft tot data, systemen en applicaties, verschilt die in de praktijk niet zoveel van een medewerker. Beide hebben rechten. Beide kunnen informatie gebruiken. Beide kunnen fouten maken of misbruikt worden.

Dat roept logische vragen op. Wie is eigenaar van die agent? Welke afdeling gebruikt hem? Welke gegevens mag hij inzien? Wie draagt verantwoordelijkheid als er iets misgaat?

Dat zijn governance-vragen en daarmee automatisch bestuursvragen.

 

De echte uitdaging is niet AI, maar verlies van overzicht

In veel discussies lijkt AI zelf het risico te zijn. Tijdens het gesprek werd juist duidelijk dat het grotere risico ergens anders zit.

Het probleem ontstaat wanneer organisaties de controle verliezen over het speelveld waarop AI actief wordt.

Traditionele vormen van identity management zijn ontworpen rondom mensen: medewerkers, leveranciers en zakelijke relaties. Met de komst van AI-agents ontstaat er echter een nieuwe categorie identiteiten. Die groeit vaak sneller dan organisaties kunnen beheren. Het aantal identities neemt toe, de onderlinge relaties worden complexer en het wordt moeilijker om te bepalen wat normaal gedrag is en wat niet.

Voor bestuurders is dat een relevante ontwikkeling. Niet omdat zij zich moeten verdiepen in toegangstokens of authenticatieprotocollen, maar omdat hun organisatie steeds afhankelijker wordt van systemen die draaien op die identiteiten.

Wie grip wil houden op innovatie, moet daarom ook grip houden op identity.

 

Waarom preventie en detectie steeds dichter bij elkaar komen

Een ander belangrijk inzicht uit het gesprek was dat identity niet langer los gezien kan worden van security-operaties.

Wanneer een aanvaller een account overneemt, begint het echte probleem meestal pas daarna. De aanvaller onderzoekt waar toegang toe bestaat, beweegt zich door applicaties en zoekt naar waardevolle informatie. De vraag of iemand te veel rechten heeft gekregen, wordt dan ineens een securityvraagstuk.

Daarom groeien identity en security steeds verder naar elkaar toe. Organisaties die hun identity-landschap goed hebben ingericht, kunnen afwijkingen sneller herkennen en incidenten eerder stoppen. Organisaties die daar onvoldoende zicht op hebben, lopen voortdurend achter de feiten aan.

Tijdens de podcast werd daarvoor een treffende vergelijking gebruikt. Een bestuurder hoeft niet precies te begrijpen hoe een auto technisch werkt. Wel moet hij kunnen voelen dat hij controle heeft. Precies hetzelfde geldt voor identity. Je hoeft niet te weten hoe iedere technische component functioneert, zolang je maar voldoende inzicht hebt om risico's te begrijpen en de juiste beslissingen te nemen.

 

Van technologie naar resilience

Misschien wel de belangrijkste conclusie van het gesprek is dat identity uiteindelijk geen technologievraagstuk is.

Bestuurders denken niet in MFA, Conditional Access of machine-identiteiten. Zij denken in continuïteit, risico's en weerbaarheid. Welke processen zijn bedrijfskritisch? Welke uitval is acceptabel? Wat gebeurt er als een essentieel proces door een foutieve identity-configuratie stilvalt? En hoe zorg je ervoor dat innovatie niet ten koste gaat van controle?

Dat zijn vragen die iedere bestuurder begrijpt. Daarom verschuift het gesprek steeds meer van cybersecurity naar resilience: het vermogen van een organisatie om te blijven functioneren, ook wanneer de omstandigheden veranderen.

 

Wat moet je morgen anders doen?

Bestuurders hoeven geen identity-specialist te worden. Wat zij wél moeten doen, is accepteren dat identity inmiddels een strategisch onderwerp is geworden.

Dat begint met inzicht. Welke identities zijn actief? Welke AI-agents bestaan er? Welke rechten hebben zij? En welke bedrijfsprocessen zijn daarvan afhankelijk?

Daarnaast helpt het om security minder als een technisch domein te benaderen en vaker te koppelen aan bedrijfscontinuïteit. Wanneer je risico's vertaalt naar processen, uitval en herstelvermogen, ontstaat er een gesprek dat bestuurders kunnen voeren zonder te verdrinken in technische details.

Want één ding werd tijdens de podcast meermaals duidelijk: de ontwikkeling van AI vertraagt niet. Organisaties die wachten tot alles helder is, zullen ontdekken dat de werkelijkheid alweer verder is dan hun beleid.

Of zoals Ivo het tijdens het gesprek verwoordde: de versnelling van AI die we vandaag zien, is waarschijnlijk de langzaamste die we ooit nog gaan meemaken.

 

Podcast Beyond the Breach

Identity is the New Perimeter: Grip houden in het AI-tijdperk

Benieuwd hoeveel AI-agents actief zijn in jouw omgeving en waar zij toegang toe hebben? Bekijk de tweede aflevering van Beyond the Breach. 

 

 

Gerelateerde artikelen