Skip to main content

AI en cyberveiligheid: wat verandert er voor jouw organisatie?

Wat als sciencefiction klinkt, gebeurde dit jaar. AI maakt cyberaanvallen sneller, overtuigender en schaalbaarder. Het goede nieuws: diezelfde technologie maakt het ook mogelijk om kwetsbaarheden op te sporen en incidenten sneller af te handelen. 

Dat is voor musea, bibliotheken en andere erfgoedinstellingen van belang: vrijwel elke organisatie bewaart persoonsgegevens van bezoekers of leden. Na een hack kun je je bedrijfsvoering soms niet voortzetten, of loop je het risico een waardevolle collectie kwijt te raken. 

In dit artikel praten we je bij over deze ontwikkelingen, lees je wat er voor jouw organisatie verandert, en welke stappen je vandaag al kunt zetten tegen aanvallen van buitenaf.

8 minuten30 sep `26

In het kort

AI maakt phishing en andere aanvallen moeilijker te herkennen en verlaagt de drempel om ze uit te voeren. Zelfs AI-bedrijven zelf verliezen soms de controle over hun eigen technologie, zoals bleek toen een AI-model tijdens een test zelfstandig Hugging Face wist te hacken. Maar diezelfde technologie helpt ook om kwetsbaarheden sneller te vinden en incidenten sneller af te handelen. Wil je weten hoe weerbaar jouw organisatie is? Doe de CyberVeilig Check voor cultuur en vergroot vandaag al je weerbaarheid.

Een AI-model werd zo goed in het vinden van zwakke plekken in software, dat de maker het niet durfde uit te brengen: in verkeerde handen zou het een wapen voor cybercriminelen kunnen zijn. Anthropic zette het in plaats daarvan in om tweehonderd techbedrijven te helpen bij de controle van hun code op kwetsbaarheden. Bij OpenAI ging het een paar maanden later mis op een andere manier: een AI-model ontsnapte tijdens een interne test en hackte binnen een paar dagen Hugging Face, het grootste platform voor het delen van open-source AI-modellen. 

Waarom staat de cultuursector op de radar van cybercriminelen? 

Begin maart 2026 viel bij duizenden Europese culturele instellingen tegelijk het systeem uit: een ransomware-aanval op ticketingbedrijf Vivaticket legde de reserveringssystemen plat van onder meer het Louvre, Musée d'Orsay en de Bibliothèque nationale de France. Ook in Nederland is de sector al vaker doelwit geweest, van de Bibliotheek Rotterdam en Bibliotheek Gouda tot het Veenkoloniaal Museum en RTV Noord. 

Cybercriminelen zoeken geen bekende namen, maar zwakke plekken en waardevolle gegevens: namen en adressen van bezoekers, betalingsgegevens, ledenregistraties. Precies wat de meeste culturele organisaties bewaren. Tegelijkertijd werken veel organisaties met beperkte IT-capaciteit, verouderde systemen of weinig mogelijkheden voor training en bewustwording. Dat maakt de sector een relatief eenvoudig doelwit.  

Wat verandert er door AI? 

AI speelt inmiddels een grote rol bij phishing: meer dan 80 procent van de phishingmails gebruikt AI in enige vorm. Phishingmails zijn daardoor niet meer te herkennen aan kromme zinnen of een vreemd afzenderadres, ze lijken in bijna alles op echte communicatie. 

Een belangrijk verschil met eerdere phishingmails: AI combineert informatie nu veel makkelijker tot een persoonlijk bericht. Foto's, nagebootste stemmen, namen en telefoonnummers haalt AI moeiteloos uit verschillende bronnen en kanalen bij elkaar. Zo lijkt een bericht ineens echt van een collega, leverancier of bekende afzender te komen. Zo verloor ingenieursbureau Arup in 2024 25 miljoen dollar, nadat een medewerker deelnam aan een videogesprek waarin alle andere aanwezigen, inclusief de CFO, deepfakes bleken te zijn. 

Ook in Nederland is de trend zichtbaar: generatieve AI maakt aanvallen eenvoudiger en schaalbaarder, al werken bestaande beveiligingsmaatregelen nog steeds goed. Wat dit concreet betekent voor de cijfers in de Nederlandse cultuursector, lees je in dit artikel (opent in nieuw tabblad).

AI verlaagt de drempel voor cybercriminelen  

Je hoeft ook geen technisch expert meer te zijn om een aanval op te zetten. Onderzoekers noemen dit 'vibe hacking': met een AI-tool zet vrijwel iedereen een geavanceerde aanval op. 'Aanvallers vinden het wiel niet opnieuw uit', zegt beveiligingsexpert Mark Hughes van IBM. 'Ze versnellen hun methodes met AI. Het enige verschil is nu de snelheid.' Hoe ver dat gaat, bleek in februari 2026: met behulp van een AI-tool (Claude) stal iemand 150 gigabyte aan persoonsgegevens van 195 miljoen mensen bij de Mexicaanse overheid. De AI deed het meeste werk: het vinden van zwakke plekken, het schrijven van aanvalscode en het wegsluizen van de data. 

Niet elke aanval draait om het stelen van gegevens. Bij ransomware installeren criminelen kwaadaardige software die de bestanden en systemen van een organisatie versleutelt, waardoor niemand er meer bij kan. Pas als het gevraagde losgeld is betaald, beloven ze de sleutel vrij te geven om alles weer te ontgrendelen. Zolang dat niet gebeurt, ligt de bedrijfsvoering plat: je kunt niet bij je ledenadministratie, je ticketsysteem of je programmering, ook als er geen enkel bestand daadwerkelijk is gestolen. En zelfs als de systemen weer werken, is het vertrouwen niet meteen terug: merken bezoekers en donateurs dat hun gegevens niet veilig waren, dan herstel je dat niet zomaar. 

AI is ook een bondgenoot 

Dezelfde technologie die de dreiging vergroot, helpt je ook verdedigen, vaker dan je denkt. Je e-mailprogramma filtert vermoedelijk al phishingmails eruit voordat je ze ziet, en je antivirussoftware herkent onbekende malware niet alleen aan bekende patronen maar ook aan verdacht gedrag, allemaal dankzij AI die al in de software zit. Je hoeft dus niet meteen op zoek naar een nieuwe AI-tool: zorg dat je bestaande software up-to-date is, en de kans is groot dat je die bescherming al gratis meekrijgt. 

Wat kun je morgen al doen? 

Doe de CyberVeilig Check voor cultuur, die DEN samen met het Nationaal Cyber Security Centrum (NCSC) ontwikkelde speciaal voor culturele organisaties: je krijgt een overzicht op maat van wat je zelf al kunt doen. Daarnaast maakt een goede voorbereiding het verschil wanneer er iets misgaat. De handleiding voor het incident- en herstelplan van DEN helpt je stap voor stap bij het opstellen van een plan voor respons, communicatie en herstel na een cyberincident. 

Wat betekent dit voor jouw organisatie? 

Cyberveiligheid is geen taak die je er als culturele instelling nog even bij doet. Het is een voorwaarde om het vertrouwen van je publiek waar te blijven maken. Je staat er niet alleen voor: sluit je gratis aan bij de DEN Community en wissel ervaringen uit met andere culturele organisaties. Externe aanvallen zijn niet het hele verhaal: minstens zo belangrijk is hoe bewust en bekwaam je eigen team omgaat met AI. Lees daarover het vervolgartikel over shadow AI. 

Deel dit nieuws artikel