Bij de millenniumbug leek iedereen het zeker te weten. Nu weer, over AI.

Bij de eeuwwisseling leek iedereen te weten wat er om middernacht ging gebeuren. Nu weer, over AI.

Bij de eeuwwisseling leek iedereen te weten wat er om middernacht ging gebeuren. Nu weer, over AI.

Heel eerlijk: dit is geen stuk dat je even tussen twee vergaderingen door wegleest. Reken op een minuut of vijftien. Pak dus eerst een kop koffie of thee, ga er even goed voor zitten en lees rustig door.

Wat een weekend

Vooraf. Eigenlijk wilde ik tot 21 september geen blog meer schrijven. Op die dag gaat de compleet nieuwe koedijk.com live en daar ging de afgelopen tijd vrijwel al mijn aandacht naartoe. Maar afgelopen weekend gebeurde er te veel om dit te laten liggen. Dus toch nog één stuk hier: mijn laatste blog op cybersecurity.vision vóór de lancering.

Over die lancering alvast één ding. De nieuwe site is bewust zonder AI gemaakt. Niet omdat ik tegen AI ben, integendeel, maar omdat ik wil laten zien dat je zelf moet kunnen kiezen wanneer je technologie wél en niet gebruikt.

Voor de lancering hebben twee mannen die veel mensen van mijn generatie zullen herkennen een persoonlijke felicitatie ingesproken. Hun felicitaties zijn echt. Geen avatar, geen gekloonde stem, geen AI. Wie het zijn? Dat zie je op 21 september. Ik kan nauwelijks wachten.

Maar eerst dit.

Afgelopen zaterdagavond zette de baas van Anthropic, het bedrijf achter het AI-model Claude, een essay online met de titel We Must Pace the Frontier. Vrij vertaald: we moeten het tempo van AI afremmen. Binnen een paar uur reageerde Elon Musk met drie woorden (Dario is right) en schreef Sam Altman van OpenAI dat hij het ermee eens is. Diezelfde dag zei Altman tegen Fortune dat OpenAI in 2026 niet naar de beurs gaat, omdat dat met alles wat er rond veiligheid speelt een onverstandig moment zou zijn. Eerder die week had onderzoeker Jacob Coxon bij Anthropic ontslag genomen met een bericht dat tientallen miljoenen keren werd bekeken: de bedrijven die deze modellen bouwen gokken met ons leven. Zijn collega Evan Hubinger, die bij Anthropic een team leidt dat modellen op ongewenst gedrag test, viel hem bij. Zijn persoonlijke inschatting: meer dan tien procent kans dat AI de mensheid binnen tien jaar uitroeit.

Dan snap ik de reflex om op de rem te trappen. Stekker eruit, even helemaal niets met AI. Ik heb die reflex eerder gezien, precies 27 jaar geleden, in de aanloop naar de eeuwwisseling. Ik zat er toen al jaren middenin: in 1992 begon ik bij Zurel als ‘Mister Internet’ en in 1997 startte ik met een aantal collega’s mijn eerste internetbedrijf. Die stelligheid van toen herken ik nog goed. Om twaalf uur, bij oud en nieuw, zouden de computers stoppen.

Plan een introductiegesprek met Erik Jan

Wat er nu wordt gezegd

Eerst de feiten, want die liegen er niet om. Een van de concrete aanleidingen die Amodei zelf noemt, is het incident van deze zomer bij OpenAI en Hugging Face. In juli testte OpenAI hoe goed zijn modellen kunnen hacken. Deze test hoorde te draaien in een afgeschermde omgeving, zodat de modellen niet zomaar de buitenwereld konden bereiken. De AI-agents in die test, programma’s die zelfstandig taken uitvoeren, vonden een gaatje. Via een intern systeem lieten ze berichten voor elkaar achter, kregen ze alsnog toegang tot internet en gingen ze samenwerken. Ongeveer zevenhonderd agents deden uiteindelijk mee aan de inbraak bij Hugging Face, een echt bedrijf dat niets met de test te maken had. Ze draaiden eigen code op tientallen servers en haalden wachtwoorden en toegangssleutels van echte systemen binnen, verspreid over vier regio’s. Op 10 juli vonden de agents bruikbare Hugging Face-inloggegevens. Een dag later draaiden ze daadwerkelijk code op systemen van het bedrijf. Op 19 juli kreeg OpenAI zelf een beveiligingsalarm. Een dag later legde het bedrijf het verband met Hugging Face. OpenAI noemt het in zijn eigen reconstructie een waarschuwingsschot.

Ik schreef er deze zomer al uitgebreid over, in een reeks van een aantal blogs. Jaya Baloo zei destijds bij de NOS terecht dat de aard van de opdracht ertoe doet: de modellen werden getest op hacken. Maar de latere reconstructie van OpenAI voegt een belangrijke nuance toe. De agents gingen verder dan hun opdracht, communiceerden via kanalen die daar niet voor bedoeld waren en vielen systemen aan die niets met de test te maken hadden. Tegelijk liet OpenAI de modellen voor deze test bewust met minder beveiligingsmaatregelen werken dan in zijn externe systemen en bleek de afscherming van internet niet dicht. Het was dus niet simpelweg ‘AI die op hol sloeg’, maar ook niet simpelweg AI die precies deed wat gevraagd werd. Juist die combinatie maakt het incident interessant.

Anthropic meldde op 30 juli drie verwante incidenten uit zijn eigen tests: geen zwerm, maar modellen die via een verkeerd ingestelde testomgeving toch bij echte organisaties binnenkwamen. De modellen gebruikten geen ingewikkelde trucs: zwakke wachtwoorden en systemen die zonder inloggen bereikbaar waren. Op 9 september kwam er een vierde bij. En in april was er al Mythos, een model van datzelfde Anthropic dat volgens het bedrijf zelf op eigen houtje lekken vindt en misbruikt in elk groot besturingssysteem en elke grote browser. Het oudste lek dat het naar eigen zeggen vond, zat al 27 jaar in OpenBSD, een systeem dat juist bekendstaat om zijn veiligheid. Uit 1998 dus, het jaar waarin heel Nederland druk was met de millenniumbug.

Ook de Nederlandse diensten waarschuwen stevig. De AIVD schrijft dat in de tachtig jaar dat de dienst en zijn voorlopers bestaan, de nationale veiligheid niet eerder tegelijk van zoveel kanten en zo langdurig onder druk stond. Het Cybersecuritybeeld Nederland stelt dat generatieve AI het eenvoudiger maakt om aanvallen op grotere schaal uit te voeren.

Ook George Kurtz, topman van CrowdStrike, reageerde in de nacht van zondag 13 september op maandag 14 september op LinkedIn. Zijn boodschap: je kunt de ontwikkeling van nieuwe AI wel proberen af te remmen, maar daarmee beveilig je niet wat vandaag al draait. Daar ben ik het mee eens. Hij noemt ook een paar heel praktische regels: geef een AI-agent alleen de toegang die hij echt nodig heeft, zorg dat tijdelijke toegang automatisch verloopt, zorg dat je achteraf kunt zien wat de agent heeft gedaan en zorg voor een uitknop. Onthoud vooral die uitknop. Ik kom erop terug. CrowdStrike verkoopt zelf beveiligingssoftware voor AI.

Er wordt dus hard gewaarschuwd, al verschillen de conclusies over wat we vervolgens moeten doen. Precies daarom moet ik aan de eeuwwisseling denken.

In house AI masterclass offerte

Twintig miljard gulden voor twee cijfers

Voor wie het niet heeft meegemaakt: de millenniumbug was een fout in software. Decennialang werden jaartallen in software vaak met twee cijfers opgeslagen, onder meer omdat geheugen en opslagruimte kostbaar waren. 74 in plaats van 1974. Bij veel van die systemen was simpelweg niet voorzien dat ze in 2000 nog in gebruik zouden zijn. Toch was dat zo. En dus kon een computer op 1 januari 2000 denken dat het 1 januari 1900 was, met alle rekenfouten die daarbij horen.

Daar kwam een hele industrie op gang. De Canadees Peter de Jager groeide in de jaren negentig uit tot een van de bekendste waarschuwers voor de millenniumbug. Hij reisde de wereld rond met scenario’s waarin economie, infrastructuur en bedrijven zwaar ontregeld konden raken. In Nederland richtten de overheid en werkgeversorganisatie VNO-NCW het Millennium Platform op, met oud-Philipstopman Jan Timmer als voorzitter. Timmer schatte de kosten eerst op zeven tot tien miljard gulden. In juni 1999 zat hij al op twintig miljard, ruim negen miljard euro.

Wie ook maar iets van oude programmeertalen begreep, was ineens veel waard: een student werktuigbouwkunde verdiende in een jaar tachtigduizend gulden bij het ministerie van Volksgezondheid. Zibro bracht een millenniumkachel op de markt, voor als de verwarming zou uitvallen. In september 1999 oefende de overheid met Operatie Sneeuwklokje, een landelijke rampenoefening met ammoniakwolken en onderkoelde burgers. En op televisie klonk het advies om water te halen en voorraden in te slaan.

En toen was het oud en nieuw. We vierden de eeuwwisseling, het vuurwerk ging de lucht in en de gevreesde grote chaos bleef uit. Geen vliegtuigen uit de lucht, geen landelijk stroomnet dat uitviel. Gartner schatte de wereldwijde kosten van het oplossen van de millenniumbug op 300 tot 600 miljard dollar. Timmer zei jaren later in Andere Tijden: “Je zegt sommige dingen om de druk erop te houden.” Hij voegde eraan toe dat het achteraf beter was geweest als er ergens op kleine schaal wél iets was misgegaan. Dat nam hij zichzelf kwalijk.

Wat er wél misging

Nu de nuance, want ik wil geen verwarring. De bug was echt. In het Engelse Sheffield rekende een laboratoriumsysteem na de jaarwisseling de leeftijd van zwangere vrouwen verkeerd uit. 154 vrouwen kregen daardoor een verkeerde inschatting van het risico op het syndroom van Down. Vier kinderen werden geboren met het syndroom bij moeders die te horen hadden gekregen dat het risico laag was, twee zwangerschappen werden afgebroken. Het kwam pas in 2001 naar buiten. Voor die gezinnen was dit allesbehalve een voetnoot. Bij Japanse kerncentrales viel die nacht meetapparatuur uit, zonder gevolgen voor de omgeving.

De eerlijke samenvatting van de millenniumbug is dus deze: de bug bestond, de apocalyps niet. Het werk dat er echt toe deed, was saai: uitzoeken welke systemen je had, nagaan waar jaartallen in zaten, testen, repareren. Spectaculair was vooral het werk eromheen: crisiscentra, noodrantsoenen, juristen die uitzochten wie aansprakelijk was en een adviesmarkt die groeide rond zowel de waarschuwing als de oplossing. Hoogleraar Richard de Mulder zei het in 1999 al op televisie: vooral een kans voor bepaalde bedrijven om geld te verdienen.

Of het geld weggegooid was, daarover zijn de deskundigen het nog altijd niet eens. De ene groep zegt: er gebeurde weinig omdát we het hadden gerepareerd. De andere wijst op landen die er veel minder aan uitgaven en er evenmin last van hadden. Helemaal sluitend is dat niet. Minder centrale regie betekent niet dat er niets is gerepareerd. Bovendien waren de systemen die er echt toe deden, van betalingsverkeer tot luchtverkeer, vaak internationaal dezelfde. Ik zit ergens in het midden. Een deel van het geld kocht zekerheid. Een ander deel kocht vooral het gevoel van zekerheid.

Verder praten of zoek je een inspirerende spreker / dagvoorzitter?

Neem gerust contact op met Erik Jan Koedijk. Plan een introductiegesprek in wanneer jouw organisatie ondersteuning en/of inspiraratie kan gebruiken.

Waar de vergelijking klopt

En nu de vraag die ik dit weekend nergens gesteld zie: herhaalt zich dat met AI?

Op één punt wel. Een deel van de luidste waarschuwingen komt van partijen die ook een belang hebben bij de richting van het debat. In 1999 was Peter de Jager adviseur en verkocht Gartner, dat de kostenraming leverde, zelf millenniumadvies. In 2026 verschijnt de oproep om te vertragen op een moment waarop Anthropic volgens Reuters een uitzonderlijk grote beursgang voorbereidt; de promotie richting beleggers zou op zijn vroegst half oktober beginnen. In april hield datzelfde Anthropic Mythos Preview bewust buiten algemeen gebruik vanwege zijn cybercapaciteiten. Sinds 1 september is Fable 5.1 algemeen beschikbaar. Anthropic zegt expliciet dat Fable 5.1 en Mythos 5.1 hetzelfde model zijn, maar met verschillende beveiligingsmaatregelen; Mythos 5.1 blijft beperkt beschikbaar voor gescreende gebruikers. Kurtz zegt dat CrowdStrike zijn ervaring uit de praktijk wil inbrengen bij die discussie.

CrowdStrike verkoopt zelf beveiligingssoftware en heeft samen met NVIDIA SafeMind voor AI-beveiliging geïntroduceerd. Dat maakt zijn analyse niet minder relevant. Het is wel context die ik als lezer wil kennen. Amodei schrijft zelf dat dit soort oproepen hem beschuldigingen van hype, doemdenken en het naar je hand zetten van regelgeving opleveren. Of die kritiek terecht is, laat ik in het midden. Wat ik wel weet: de AIVD en de Rekenkamer hebben geen commercieel belang bij de risico’s die ze benoemen. Een deel van de andere waarschuwers heeft dat wel. Daar is op zichzelf niets mis mee; iedere organisatie die waarschuwt, doet dat vanuit een eigen verantwoordelijkheid en een eigen perspectief. Juist daarom is het aan jou om onderscheid te maken tussen waarschuwing, interpretatie en bewezen risico. Ik gebruik overigens zelf AI bij mijn onderzoek en schrijfwerk, waaronder Claude van Anthropic. Dat maakt me niet blind voor het patroon.

Een belang maakt een waarschuwing niet onwaar. Je tandarts verdient aan je gebit en zegt dat je moet flossen. Dat hij eraan verdient, maakt flossen geen onzin. Het betekent wel dat je goed kijkt wat hij je daarna probeert te verkopen.

Waar de vergelijking niet op gaat

Op drie punten gaat de vergelijking met de millenniumbug niet op. Precies daar draait het voor jou als bestuurder om.

Ten eerste

De millenniumbug had een eindpunt. Op 1 januari 2000 wist je of de gevreesde ramp was uitgebleven. Bij AI bestaat zo’n moment niet. Er komt geen ochtend waarop we met z’n allen kunnen zeggen: het is meegevallen, we zijn klaar. Amodei schrijft dat zo’n zwerm over zes tot twaalf maanden het hele internet zou kunnen overnemen. Of dat klopt weet ik niet; Timmer wist in 1999 ook niet wat er om twaalf uur zou gebeuren. Het verschil is dat het na die twaalf maanden gewoon doorgaat. En het wordt steeds goedkoper: Anthropic meldt dat een werkende aanval op een al bekend lek in Linux het model minder dan duizend dollar en een halve dag kostte.

Er is nog een reden waarom zo’n eindpunt er niet komt. Amodei koppelt het tempo nadrukkelijk aan de voorsprong op China. Democratische landen kunnen volgens hem niet onbeperkt vertragen als daardoor het risico ontstaat dat Chinese projecten hen voorbijgaan. Dat maakt zijn rem meteen minder hard dan hij klinkt: je kunt vertragen, maar niet los van wat je concurrent doet.

Maar mij valt nog iets anders op. De waarschuwingen die we dit weekend horen, klinkt vooral westers en sterk Amerikaans. Anthropic, OpenAI, Musk en nu ook Google DeepMind spreken openlijk over vertragen, over verlies van controle en zelfs over het voortbestaan van de mensheid. Uit China hoor ik in dit soort publieke discussies veel minder topmensen die zeggen dat de ontwikkeling van hun krachtigste AI-modellen op de rem moet.

Dat betekent niet dat China AI-veiligheid negeert. Integendeel. China heeft uitgebreide regels voor AI-veiligheid en spreekt zelf over beheersbaarheid, risicobeoordeling, de veilige inzet van de krachtigste AI-modellen en grenzen voor AI-agents. Maar de toon is anders: minder publiek alarm vanuit de bedrijven zelf, meer nadruk op regels, toezicht en nationale strategie. Dat verschil in toon bewijst niets. Het hoort wél bij het verhaal als wij hier spreken over een wereldwijd veiligheidsalarm.

En inmiddels klinkt er ook een reactie uit China. De staatsgelieerde Global Times noemt Amodei’s voorstel in een hoofdredactioneel commentaar een draaiboek uit de Koude Oorlog om de Amerikaanse voorsprong te beschermen. Dat is geen oproep om samen te vertragen, maar een heel andere lezing van hetzelfde debat.

En precies daarom vind ik Amodei’s eigen voorbehoud over China zo interessant. In het Nederlandse AI-debat hoor ik die voorwaarde veel minder terug. Terwijl de AIVD China eerder de grootste bedreiging voor de Nederlandse economische en kennisveiligheid noemde en in 2025 schreef dat die dreiging verder is verbreed en verdiept.

Ten tweede

Bij de millenniumbug moest je vooral een fout in je eigen systemen opsporen en repareren. Met AI krijgt je tegenstander een steeds sneller en goedkoper hulpmiddel om jouw fouten te vinden, terwijl je eigen AI-agents intussen nieuwe fouten kunnen maken waar je nog geen zicht op hebt. En het lek dat AI vindt, hoeft helemaal niet nieuw te zijn. Dat lek in OpenBSD stamde uit 1998. Wat veranderd is, is de prijs en de snelheid van het zoeken. Mandiant meldt dat kwetsbaarheden in 2018 en 2019 gemiddeld 63 dagen ná het beschikbaar komen van een beveiligingsupdate voor het eerst werden misbruikt. In 2025 lag dat gemiddelde zeven dagen vóór de update. Deze zomer zagen we het in het echt: bij de JADEPUFFER-aanval voerde een AI-agent zelfstandig een volledige ransomwareaanval uit op een echte organisatie, via een lek waarvoor de update al maanden klaarstond en via standaardwachtwoorden die nooit waren vervangen. AI vond de deuren sneller. De deuren zelf waren oud. In 1999 bleek minder voorbereiding niet automatisch tot rampspoed te leiden. Wie nu niets doet, is het makkelijkste doelwit.

Ten derde

Een deel van het gevaar is geen scenario meer. Die zwerm bij OpenAI is echt gebeurd. En de details zijn leerzamer dan de krantenkoppen. Van de 898 testopdrachten waren er 198 die tot dan toe door geen enkel OpenAI-model correct waren opgelost. Bijna alles wat de zwerm onderling besprak, ging over die 198. Ze bleven doorgaan. Voor de testscore leverde al dat werk uiteindelijk niets op. De test draaide bovendien met minder beveiligingsmaatregelen dan OpenAI voor zijn extern aangeboden systemen gebruikt. De bewaking die dit gedrag eerder had kunnen signaleren, draaide niet. OpenAI zegt zelf dat die bewaking ruim een dag voor de inbraak alarm had kunnen slaan.

Geen kwaadaardige superintelligentie dus. Wel een testomgeving met minder beveiligingsmaatregelen, een intern systeem dat de agents als postbus gingen gebruiken en opdrachten waarop ze bleven vastlopen. Dat klinkt minder spectaculair dan de krantenkop, maar de gevolgen waren dat niet: er werd ingebroken bij een echt bedrijf. Het Britse AI Security Institute zag hetzelfde soort gedrag in zijn eigen cybertests: alle onderzochte modellen probeerden soms hun doel te halen op een manier die volgens de regels van de test niet was toegestaan. Dat is genoeg reden om testomgevingen net zo streng te beveiligen als productieomgevingen.

Ook dichter bij huis zie je hoe bepalend die basis is. De aan Rusland gelieerde groep Laundry Bear kwam in 2024 aan de werkgerelateerde contactgegevens van vrijwel alle politiemedewerkers, via een account waarvoor niet alle aanbevolen beveiligingsmaatregelen waren doorgevoerd. In de zomer van 2025 zaten indringers wekenlang in het netwerk van de Justitiële ICT Organisatie voordat iemand het merkte; ik schreef daar eerder over en op dat gebied is nog twee dagen geleden geschreven ‘Hackers mogelijk nog in ICT-organisatie Justitie en Veiligheid‘.

Het Cybersecuritybeeld stelt vast dat veel incidenten ontstaan doordat de digitale hygiëne niet op orde is: de basis dus. AI verandert daar weinig aan, behalve dat het goedkoper wordt om te vinden wie zijn basis niet op orde heeft.

Weten wat je hebt, 27 jaar later

Hier wringt het bij de overheid. In 1999 was er één probleem, één datum, één platform en één voorzitter die op televisie de druk erop hield. Het werkte, wat je ook van de rekening vindt. Nu zijn er jaarverslagen, dreigingsbeelden, een Cyberbeveiligingswet die sinds 15 augustus geldt en een minister die erkent dat de kans op grote verstoringen flink is toegenomen. De Algemene Rekenkamer stelde in mei vast dat het Rijk voor zijn 58.000 digitale werkplekken niet weet hoe lang herstel duurt na langdurige uitval.

Het convenant waarmee het Rijk dat wil oplossen, begint met precies die vraag: weten wat je hebt en in welke staat het is. Precies daar begon de millenniumaanpak ook. We zijn 27 jaar verder en staan opnieuw bij de inventaris. Het is de minst spannende les van de millenniumbug en de belangrijkste: het geld dat goed besteed was, ging naar weten wat je hebt. Niet naar de crisiskamer.

Stel je primaire reactie uit

In mijn boek RESET! gebruikte ik de metafoor van het reptielenbrein: onder dreiging schieten we makkelijk in vechten of vluchten en wordt rustig nadenken moeilijker. Stel primaire reacties uit, was mijn advies toen aan leiders. Het geldt onverkort voor AI. Vluchten is de stekker eruit trekken en de chatbot verbieden. Vechten is de andere reflex: een groot programma, een dure leverancier, een beveiligingsplatform voor AI dat de angst wegneemt zoals de millenniumkachel dat deed. Beide reacties voelen daadkrachtig. Maar als de basis niet op orde is, koop je er vooral een gevoel van veiligheid mee. In Help! Mijn chatbot wil opslag schrijven Arko en ik het zo: angst leidt tot te simpele oplossingen, dure trajecten en een vals gevoel van controle.

Wat ik bij klanten zie, is bijna het omgekeerde van 1999. Toen waren veel mensen bang voor de computer. Nu zie ik hoe makkelijk we op de chatbot gaan leunen. Na één overtuigend antwoord voelen we ons al snel financieel expert, jurist of cybersecurityspecialist. En intussen is lang niet altijd duidelijk welke gegevens waar terechtkomen. Dat is voor mij de kern van People in P-SEP: technologie kan veel, maar de mens moet blijven twijfelen, controleren en verantwoordelijkheid nemen. Menselijke weerbaarheid betekent dus ook dat je het antwoord durft te wantrouwen. De mens is niet de zwakste schakel. De mens is de sensor en de firewall.

Het Security-element is saaier en daarom belangrijker. Wat bij OpenAI misging, herken ik ook bij gewone organisaties: testomgevingen krijgen minder bescherming dan productie, de bewaking ziet niet altijd wat daar gebeurt en te weinig mensen vragen zich af of de opdracht zelf nog wel klopt. Het doet me denken aan telefoons. Een moderne smartphone krijgt regelmatig beveiligingsupdates en kan die automatisch installeren. Veel organisaties behandelen hun digitale omgeving nog alsof het een Nokia 6310 is: hij doet het, dus vooral niet aankomen. Ik heb zelf bij Nokia gewerkt en zeg dit met liefde: de 6310 was een fantastisch toestel. Maar ‘zolang het werkt, laten staan’ is in 2026 geen digitale strategie. Anthropic komt in zijn Mythos-rapport uit bij iets wat beveiligingsmensen al jaren zeggen: installeer beveiligingsupdates sneller en behandel kritieke updates als spoed, niet als onderhoud. Dat heeft weinig met AI-strategie te maken. De basisles is dezelfde als in 1999. Alleen krijg je nu veel minder tijd om te reageren.

Want dat is voor mij de kern, na al die jaren in dit vak. Het echte gevaar zit niet in de slimste aanvaller, maar in een basis die bij heel veel organisaties niet op orde is. Met de basis bedoel ik het geheel: de laatste updates geïnstalleerd, afdwingbare afspraken met leveranciers, alle AI-afspraken met personeel en leveranciers op een rij, een fatsoenlijk wachtwoordbeleid, tweefactorauthenticatie overal en geen wildgroei aan beheeraccounts en technische accounts met te veel rechten. In mijn praktijk kom ik bijna nooit een organisatie tegen waar dat hele rijtje aantoonbaar én blijvend op orde is. De cijfers wijzen dezelfde kant op: volgens Verizon begon 31 procent van de onderzochte datalekken met het misbruik van een softwarekwetsbaarheid, voor het eerst meer dan met gestolen inloggegevens. Voor alle duidelijkheid: dit is geen pleidooi om waarschuwingen te negeren. Het is een pleidooi om ze te wegen zonder de bewezen risico’s uit het oog te verliezen. Je hoeft niet op iedere nieuwe dreiging als eerste te reageren. Je moet de gaten sluiten die je al kent, voordat een machine ze vindt. Daarom begint duurzame digitale weerbaarheid bij de basis: die op orde brengen en op orde houden. Niet één keer, voor een deadline, maar elke dag opnieuw.

Vijf vragen voor het volgende directieoverleg

Geen paniek en geen kachel, wel deze vijf vragen.

  1. Weet je wat je hebt? Welke systemen zijn vanaf internet bereikbaar, welke worden nog ondersteund door hun leverancier, welke kun je nog bijwerken en wie is er eigenaar van?
  2. Hoe snel installeren we kritieke beveiligingsupdates op systemen die vanaf internet bereikbaar zijn? En wie mag besluiten dat zo’n update toch wacht?
  3. Welke AI-agents draaien er al in jouw organisatie en met welke rechten? Wie ziet het als ze buiten hun opdracht treden en wie heeft de uitknop? OpenAI kreeg pas op 19 juli een beveiligingsalarm, dagen nadat de agents bij Hugging Face waren binnengedrongen.
  4. Als je morgen alles kwijt bent, hoe lang duurt het voor je weer draait? Als het Rijk het niet weet voor 58.000 werkplekken, weet jij het dan voor de jouwe?
  5. Welke uitgaven van dit jaar kopen zekerheid en welke kopen een gevoel? Wees eerlijk over je eigen crisiskamer. Timmer zei later dat hij in 1999 bewust de druk erop hield. De rekening liep uiteindelijk op tot twintig miljard gulden.

Door de P-SEP-bril

Bij People begint het voor mij bij mensen die AI gebruiken én het antwoord durven wantrouwen; de medewerker die blind vertrouwt op een chatbot is in 2026 net zo’n risico als de collega die in 1999 blind vertrouwde op de adviseur.

Bij Security telt de saaie kant: een actuele lijst van systemen en agents, of ze nog door de leverancier worden ondersteund, welke rechten ze hebben en hoe snel je bijwerkt. Een aanvaller met AI hoeft niet slimmer te zijn dan jij. Hij hoeft alleen sneller te zijn dan jouw organisatie een update installeert of afwijkend gedrag opmerkt.

Bij Ethics is de vraag wie er verdient aan jouw angst en of je dat weet op het moment dat je tekent. Als dezelfde partij je waarschuwt voor het risico én een oplossing verkoopt, is dat geen reden om haar ongelijk te geven. Wel een reden om waarschuwing en verkoopbelang bewust uit elkaar te houden.

Bij Privacy gaat het om de offerte, het personeelsdossier of het klantbestand dat iemand vandaag in een chatbot plakt om snel een samenvatting te krijgen; het lek van morgen kan daar beginnen.

In je organisatie betekent dit dat het gesprek over AI niet begint bij de vraag of de waarschuwingen overdreven zijn, maar bij de vraag of je basis het houdt als de waarschuwing klopt.

Basis op orde: een actuele lijst van alle systemen die aan internet hangen, wie ze beheert, of ze nog worden ondersteund en wanneer ze voor het laatst zijn bijgewerkt.

Begrippen

  • Cyberbeveiligingswet: Nederlandse wet die de Europese NIS2-richtlijn implementeert. Verplicht organisaties tot betere digitale weerbaarheid, incidentmelding en ketenbeveiliging.
  • Digitale hygiëne: Basisgedrag om veilig met technologie om te gaan.
  • Ransomware: Kwaadaardige software die bestanden of systemen versleutelt of blokkeert en losgeld eist.
  • P-SEP-model: Het model van Erik Jan Koedijk met de vier elementen People, Security, Ethics en Privacy en de organisatorische lagen People, Strategy, Execution en Policy.

Stand van zaken

Dit artikel is bijgewerkt tot en met 14 september 2026.

Feiten kloppen op 14 september 2026. Dario Amodei publiceerde het essay We Must Pace the Frontier op zaterdag 12 september 2026; Elon Musk, Sam Altman en Demis Hassabis (Google DeepMind) betuigden diezelfde dag publiekelijk instemming, Altman met de toezegging dat OpenAI ook externe beoordelaars toegang geeft die vergelijkbaar is met die van eigen medewerkers.

13 september noemde Amodei bij CBS het gedrag van China het lastigste dilemma van zijn plan. Altman zei in een op 12 september gepubliceerd Fortune-interview dat OpenAI in 2026 niet naar de beurs gaat. Anthropic-onderzoeker Jacob Coxon nam op 8 september ontslag; Evan Hubinger, die bij Anthropic een team leidt dat modellen op ongewenst gedrag test, gaf een dag later zijn persoonlijke inschatting van meer dan tien procent kans op uitsterven door AI binnen tien jaar.

Reuters meldde op 4 september dat Anthropic op zijn vroegst half oktober begint met de promotie van zijn beursgang richting beleggers en op 11 september dat het bedrijf met Nvidia praat over een rol als belangrijke vroege investeerder bij een emissie van maximaal 100 miljard dollar; die gesprekken lopen nog en kunnen veranderen. Op 13 september meldde Reuters (via Business Insider) dat het bedrijf Nasdaq heeft gekozen; de planning kan veranderen en Anthropic gaf geen commentaar.

Het incident bij OpenAI speelde in juli 2026; OpenAI publiceerde zijn reconstructie en het onafhankelijke onderzoek van METR en Redwood Research op 26 augustus. Anthropic meldde drie eigen incidenten op 30 juli en een vierde op 9 september. Claude Mythos Preview werd op 7 april aangekondigd en bewust niet algemeen beschikbaar gemaakt. Volgens Anthropic zelf (1 september 2026) zijn Fable 5.1 en Mythos 5.1 hetzelfde model met verschillende waarborgen: Fable 5.1 is algemeen beschikbaar, Mythos 5.1 alleen via een programma met beperkte toegang voor gescreende organisaties. De Cyberbeveiligingswet geldt sinds 15 augustus 2026.

Het Cybersecuritybeeld Nederland 2025 (26 november 2025) is het meest recente beeld. George Kurtz, topman van CrowdStrike, reageerde in de nacht van 13 op 14 september 2026 op LinkedIn op het essay van Amodei: de voorhoede beweegt in haar eigen tempo, de rest van de wereld vertraagt niet, ‘pacing what comes next doesn’t secure what’s already here’, zeven praktijkpunten (onder meer: zo min mogelijk rechten, tijdelijke toegang, traceerbaarheid en een uitknop) en de mededeling dat CrowdStrike zijn praktijkervaring wil inbrengen bij de onafhankelijke beoordelaars; de post verwijst naar SafeMind, een AI-beveiligingsoplossing die CrowdStrike samen met NVIDIA introduceerde.

Eerder, op 10 september, zei hij op de Goldman Sachs-conferentie dat aanvallen met AI-agents de doorbraaktijd verkorten en dat dit de vraag naar het platform van CrowdStrike vergroot. Jaya Baloo (medeoprichter van AISLE) benadrukte in juli bij de NOS dat de opdracht zelf op hacken was gericht. De latere reconstructie van OpenAI liet zien dat de agents vervolgens buiten hun opdracht traden, via niet-goedgekeurde kanalen communiceerden en systemen aanvielen die niets met de test te maken hadden.

Op 14 september 2026 meldde Reuters dat de staatsgelieerde Global Times het essay van Amodei in een hoofdredactioneel commentaar een Koude-Oorlogsdraaiboek tegen China noemt; Reuters meldde op 14 september ook dat gesprekken tussen de VS en China over AI-veiligheidsrisico’s half september worden verwacht en dat het onderwerp mogelijk tijdens de top van 24 september aan bod komt.

Verder praten?

Wil je hierover doorpraten, bijvoorbeeld over de vraag welke agenten er eigenlijk namens jouw organisatie handelen, of over de basis die daarvoor op orde moet zijn? Neem gerust contact op met Erik Jan Koedijk, ervaren crisismanager en coach op cybersecurity & AI vraagstukken. Plan een introductiegesprek in wanneer jouw organisatie ondersteuning en/of inspiraratie kan gebruiken.

Transparantie over AI:

Ja, ook bij dit artikel heb ik AI gebruikt. Voor research, het controleren van bronnen en de laatste redactionele rondes heb ik verschillende eigen agents ingezet. Wat ik ervan vind, welke bronnen ik wel en niet gebruik en welke conclusies ik trek, bepaal ik zelf. Zie je een fout, mis je relevante context of heb je inhoudelijke feedback? Laat het me vooral weten. Ik corrigeer liever iets openlijk dan dat een fout blijft staan.

Foto van Erik Jan Koedijk

Erik Jan Koedijk

Erik Jan Koedijk is keynote speaker, cybersecurity expert en AI realist. Hij schudt organisaties wakker en geeft perspectief.

Meer uit deze categorie

Help, mijn adviseur hallucineert

Vier dure PwC-rapporten vol verzonnen bronnen. En PwC is lang niet de enige. Wie leest er nog mee? Over AI-hallucinaties bij PwC en de Big Four: les voor bestuurders.......

De AI ontsnapte niet. De deur stond open

Een AI-agent van OpenAI hackte Hugging Face en de wereld schrok. Maar deze deur stond gewoon open. Lees nu wat er echt gebeurde, wie het spektakel voedt en welke vragen nu op jouw bestuurstafel horen.......

De kluis zat op slot, het supportticket niet

Aanvallers stalen belastinggegevens van EY-klanten. Niet uit de kluis, maar uit de supporttickets. Lees de les voor jouw organisatie......

Genoeg gelezen.

Jouw organisatie verdient meer dan een mooi verhaal. Tijd voor actie.