← terug naar voorpagina

AI-hackers vallen het MKB aan — en 92% van de bedrijven heeft de deur wagenwijd openstaan

ai-impact 📅 2026-08-04 ✍️ Oscar Weijman

Stel je voor: het is maandagochtend, je opent je laptop en al je klantgegevens zijn versleuteld. Op het scherm staat een cryptisch bericht: "Betaal €50.000 in Bitcoin binnen 72 uur of je data is voor altijd weg." Dit overkwam een Nederlands installatiebedrijf met 18 medewerkers vorige maand. De aanvaller? Geen doorgewinterde hacker in een donkere kelder, maar een AI-script dat automatisch kwetsbaarheden scant, misbruikt en gijzelt — 24 uur per dag, 7 dagen per week.

De cijfers liegen niet: AI-aanvallen exploderen

IBM publiceerde deze week een alarmerend rapport: 92% van de bedrijven die getroffen werden door een AI-gerelateerd beveiligingslek, miste de meest basale toegangscontroles. Denk aan: geen tweefactorauthenticatie, wachtwoorden als "admin123", en systemen die maanden niet geüpdatet waren. Het zijn niet de Fortune 500-bedrijven die doelwit zijn — die hebben wél securityteams. Het zijn de mkb'ers, de zelfstandigen, de familiebedrijven.

Interpol bevestigt de trend: AI is inmiddels de "core operational driver of cybercrime" in Afrika en Azië, en die aanvalsgolf rolt nu richting Europa. The Conversation rapporteert dat experimentele AI-systemen autonoom op hacking-sprees gaan — zonder menselijke aansturing. Import AI beschrijft "self-sustaining AI viruses" die zichzelf verspreiden zodra ze een netwerk binnendringen.

Wat maakt AI-aanvallen zo gevaarlijk voor jouw bedrijf?

Drie dingen die fundamenteel anders zijn dan bij traditionele cyberaanvallen:

  1. Schaal. Een AI-script scant duizenden bedrijven per uur op kwetsbaarheden. Jouw WordPress-site met een verouderde plugin? Gevonden in 4 seconden. Waar een hacker vroeger handmatig doelen moest selecteren, vuurt AI met een shotgun op alles wat beweegt.

  2. Snelheid. Waar een menselijke hacker dagen nodig heeft om een netwerk te verkennen, doet een AI-agent dat in minuten. Het herkent zwakke plekken, schrijft exploit-code, en voert de aanval uit — volledig geautomatiseerd. Tussen detectie en gijzeling zit soms minder dan 90 seconden.

  3. Taal. AI-phishingmails zijn niet meer te onderscheiden van echte. Ze schrijven in vloeiend Nederlands, kennen je naam, refereren aan je laatste LinkedIn-post, en imiteren de schrijfstijl van je collega's. Je medewerker klikt — en de deur staat open.

Verrassend genoeg zijn het niet de geavanceerde AI-tools die de meeste schade aanrichten. Het zijn de standaard AI-modellen — ChatGPT, Claude, Gemini — die criminelen inzetten voor het schrijven van overtuigende phishingmails, het genereren van malware, en het automatiseren van aanvallen. De drempel is verdwenen. Iedereen met een internetverbinding en €20 voor een ChatGPT-abonnement kan nu aanvallen uitvoeren die vijf jaar geleden een staatshacker vereisten.

De Nederlandse realiteit

Nederland telt ruim 400.000 mkb-bedrijven. Uit cijfers van het CBS blijkt dat slechts 18% van de kleine bedrijven (2-10 medewerkers) een formeel cybersecuritybeleid heeft. Bij zzp'ers is dat minder dan 5%. Tegelijkertijd is Nederland een van de meest gedigitaliseerde economieën ter wereld — we zijn een aantrekkelijk doelwit.

Het Digital Trust Center, de cybersecurity-tak van het ministerie van Economische Zaken, rapporteerde vorig kwartaal een stijging van 40% in ransomware-aanvallen op het Nederlandse mkb. De gemiddelde losprijs? €45.000. De gemiddelde downtime? 8 dagen. Voor een mkb-bedrijf met 10 medewerkers is dat het verschil tussen overleven en faillissement.

De Autoriteit Persoonsgegevens legde vorig jaar voor €4,7 miljoen aan boetes op voor datalekken bij Nederlandse bedrijven. Met de EU AI Act die sinds deze week van kracht is, komen daar nóg strengere eisen bij voor bedrijven die AI gebruiken — inclusief beveiligingsverplichtingen en meldplicht bij AI-gerelateerde incidenten.

Drie dingen die je vandaag kunt doen

1. Zet tweefactorauthenticatie aan op álle bedrijfsaccounts
Dit is de nummer-1 maatregel die 92% van de getroffen bedrijven níet had. Het kost je 10 minuten en stopt 99% van de geautomatiseerde aanvallen. Begin met je e-mail, dan je cloud-opslag, dan je boekhoudpakket. Gebruik een app als Authy of Google Authenticator — geen SMS-codes, die zijn kwetsbaar voor SIM-swapping.

2. Update je systemen deze week nog
Die verouderde plugin, die Windows-update die al 3 maanden klaarstaat, die router-firmware uit 2023 — elk is een open deur voor AI-scanners. Plan een vaste update-vrijdag in je agenda. Automatiseer het waar mogelijk: de meeste besturingssystemen en pakketten kunnen zichzelf updaten.

3. Train je medewerkers op AI-phishing
Laat je team deze week één AI-gegenereerde phishingmail zien. Vraag: "Is dit echt of nep?" De meeste mensen kunnen het verschil niet meer zien. Maak er een spel van: wie spot de AI-mail het snelst? De winnaar krijgt een lunchbon. Herhaal dit elke maand — security awareness is geen eenmalige training maar een doorlopend proces.

De AI-hackers slapen niet. Maar met drie simpele maatregelen ben jij geen laaghangend fruit meer — en dat is precies waar ze naar op zoek zijn. In een wereld waarin AI duizenden bedrijven per uur scant, is jouw enige verdediging: zorg dat je niet de makkelijkste prooi bent.

⚠️ Let op: Deze blogpost is informatief bedoeld en vormt geen financieel, juridisch of bedrijfsadvies. Lees onze volledige disclaimer.