Blog
Cybersecurity in een nieuw jasje
Redactie
De Algemene Inlichtingen- en Veiligheidsdienst (AIVD) en de Rijksinspectie Digitale Infrastructuur (RDI) hebben een nieuw plan van aanpak uitgebracht met betrekking tot generatieve AI. Het daarin uitgewerkte AI Cybersecurity Kwadrant is er volgens hen om de transformatieve impact van generatieve AI op het gebied van cybersecurity te belichten en om bedrijven, medeoverheden, en organisaties te helpen bij het opzetten van effectieve risicoanalyses.
Een nieuwe cybersecurityaanpak
De AIVD en RDI benadrukken dat de impact van generatieve AI op het gebied van cybersecurity van dusdanige aard is, dat een geheel nieuwe benadering nodig is om deze impact het hoofd te bieden. Zo kunnen criminelen generatieve AI gebruiken voor ongekend complexe en snelle aanvallen, die op maat zijn gemaakt voor specifieke doelen en op geautomatiseerde wijze. Bestaande beveiligingsmechanismen schieten hierdoor tekort. Bovendien zijn generatieve AI-technologieën gemakkelijk op te schalen en veelal autonoom van werking. Enerzijds is generatieve AI steeds beter in staat om taken op te splitsen in subtaken (taakdeductie) en anderzijds kan het die taken in toenemende mate uitvoeren binnen één systeem (taakdiversiteit). De combinatie hiervan maakt generatieve AI, gelet op al het voorgaande, een bijzonder gevaar voor cybersecurity
De nieuwe cybersecurityaanpak (het Kwadrant) maakt onderscheid tussen twee assen: het offensief en het defensief. Beide assen worden onderverdeeld in twee categorieën. Aan de ene kant kunnen zowel de aanvaller als de verdediger gebruikmaken van generatieve AI als hulpmiddel. Zo kan een crimineel fraude plegen met behulp van een deepfake en kan een organisatie aanvallen weren met behulp van generatieve berekeningen. Anderzijds kan de generatieve AI van de verdedigende partij zelf worden aangevallen of verdedigd. Denk bijvoorbeeld aan het proberen om een machine ongewenst gedrag te laten vertonen. Het gevaar hierbij is dat organisaties doorgaans niet alle ins en outs van hun systemen kennen, nu deze extern worden geleverd. Naar de woorden van de AIVD en RDI zijn aanbieders van AI daarnaast vaak intransparant over de integriteit van hun modellen.
Aandachtspunten
Hoewel de veiligheidsrisico's rondom generatieve AI goed in kaart worden gebracht door de nieuwe cybersecurityaanpak, blijven praktische vraagstukken nog onbeantwoord. Organisaties worden vooral aangestuurd om zelf aan de slag te gaan met het zogenoemde Kwadrant. Of daar iets van terecht zal komen, is nog te vroeg om te zeggen. Overigens lijken de AIVD en RDI er niet geheel terecht vanuit te gaan dat de aanbieders van AI-modellen van buiten de EU zich niet aan de nieuwe AI-verordening hoeven te houden. De AI-verordening heeft extraterritoriale werking: buitenlandse partijen die hun AI-modellen op de Europese markt willen brengen, moeten zich wat betreft de ontwikkeling van die modellen aan de nieuwe regels houden (art. 2 lid 1 sub a AI-verordening). Gezien de prominente rol van de Europese markt op het wereldtoneel, is het op het eerste gezicht niet waarschijnlijk dat AI-exploitanten de AI-verordening zullen negeren. Het is immers niet in hun eigen belang om potentiële klanten mis te lopen. De grote hoeveelheid regels in de AI-verordening, waaronder op het gebied van privacy en cybersecurity, zal bijdragen aan de verwerkelijking van de nieuwe cybersecurityaanpak. Echter, als het aan de AIVD en RDI en, volgens hen, de Universiteit van Stanford ligt, volstaat zelfs compliance met de AI-verordening niet om onze cybersecurity in het generatieve AI-tijdperk te garanderen. De tijd zal het leren - in ieder geval zetten we een stap in de goede richting.
AI-forum 2025/1
Bescherming van AI-output: modellenrecht to the rescue?
AI en het auteursrecht
Op dit moment is er veel te doen over de vraag of door artificiële intelligentie (AI) gegenereerde output voor auteursrechtelijke bescherming in aanmerking komt. Om voor auteursrechtelijke bescherming in aanmerking te komen...
Het gebruik van artificiële intelligentie (AI) door het EUIPO in registratieprocedures
Het gebruik van artificiële intelligentie (AI) voor het EUIPO in registratieprocedures
Technologische vernieuwing was altijd al cruciaal in de ontwikkeling van het intellectueel eigendomsrecht (IER). Het leidde tot de noodzaak van een wetgeven...
AI en de AVG: De belangrijkste inzichten uit EDPB Opinie 28/2024
Introductie
Op 17 december 2024 publiceerde de Europese Data Protection Board (“EDPB”)[1] een opinie inzake de relatie tussen gegevensbescherming en artificial intelligence (“AI”), ‘Opinion 28/2024 on certain data protection aspects related to th...
Gerechtvaardigd belang als grondslag voor het trainen van AI: hoe de Google Spain-zaak kan helpen
De opkomst van juridische taalmodellen (LLMs) roept belangrijke vragen op over de omgang met bijzondere en/of gevoelige persoonsgegevens. Kunnen dergelijke gegevens worden gescrapet? En zo ja, mogen ze worden gebruikt om LLMs te trainen?
Privacy-...
Waarom DeepSeek olie op het vuur gooit in de AI-wapenwedloop
Het is inmiddels twee jaar geleden dat OpenAI naar buiten trad met de revolutionaire ChatGPT. Het eerste krachtige AI-systeem dat vrij beschikbaar was en door eenieder breed kon worden ingezet. Sindsdien is AI het nieuwe modewoord en is het gebrui...
Google aangeklaagd om AI-summaries in zoekresultaten
Meer en meer bedrijven integreren AI in hun diensten, en techgigant Google is daar uiteraard geen uitzondering van. Van oorsprong indexeert de zoekmachine webpagina's die als aanklikbare links aan gebruikers worden getoond nadat zij daarvoor relev...
Wat de ‘Trump Gaza’ video ons leert over de risico’s van AI-gebruik
Het zal u niet zijn ontgaan: de bizarre video over de Gazastrook die afgelopen maand door Amerikaans president Trump is gedeeld. In de video worden Trump en Netanyahu, de premier van Israël, zonnend op het strand van een Dubai-achtig Gaza afgebeel...
