Stel je voor: je huurt een ethische hacker in om je systemen te testen. Die hacker breekt in bij drie van je klanten, steelt data, en installeert backdoors. En jij schrijft er een trots blogbericht over. Dat is precies wat Anthropic deze week deed — en het is het beste AI-nieuws dat je deze maand leest.
De hack die geen hack was
Anthropic, de maker van Claude, liet zijn eigen AI-modellen los op echte bedrijfsomgevingen tijdens geplande cybersecurity-tests. Het resultaat? Claude brak in bij drie organisaties, vond kwetsbaarheden die menselijke testers misten, en demonstreerde dat AI-agents inmiddels op het niveau van gevorderde penetratietesters opereren.
Dit was geen ongeluk. Het was een gecontroleerde red-teaming exercise — de AI kreeg expliciete toestemming om te "hacken". En dat deed hij. Zonder menselijke tussenkomst. Zonder voorgeprogrammeerde aanvalscripts. Gewoon een taakomschrijving en toegang tot een terminal.
Waarom dit jouw MKB raakt
De reflex is om te denken: "Dit is een Silicon Valley-probleem." Maar dat is niet het geval. Dit is waarom jouw bedrijf op de radar staat:
AI-agents worden goedkoper dan ooit. OpenAI verlaagde deze week de prijs van GPT-5.6 Luna met 80 procent — van $1 naar $0,15 per miljoen tokens. Voor een paar tientjes per maand heb je toegang tot AI die kan programmeren, systemen kan scannen, en kwetsbaarheden kan vinden. Dezelfde technologie die Anthropic gebruikt om bedrijven te beschermen, is beschikbaar voor iedereen met een internetverbinding.
MKB is het laaghangend fruit. Grote bedrijven hebben dedicated security teams, SIEM-systemen, en 24/7 monitoring. Het gemiddelde MKB heeft één IT-medewerker die ook de printer fixet. AI-gestuurde aanvallen schalen horizontaal — een aanvaller kan met één prompt honderden MKB-websites scannen op dezelfde kwetsbaarheid.
Je wordt niet gehackt omdat je interessant bent, maar omdat je kwetsbaar bent. De drie bedrijven die Claude hackte waren niet specifiek gekozen — ze waren gewoon de testomgeving. In de echte wereld ben jij de testomgeving.
De Nederlandse realiteit
Nederland telt ruim 400.000 MKB-bedrijven. Het Digital Trust Center waarschuwt al jaren dat het MKB achterloopt op cybersecurity. Uit cijfers van het CBS blijkt dat slechts 1 op de 5 kleine bedrijven een cybersecurityverzekering heeft. En nu komt daar een nieuwe dreiging bij: AI-agents die sneller, goedkoper en grondiger scannen dan menselijke aanvallers ooit konden.
Neem een gemiddeld installatiebedrijf met 15 man. Die draaien een WordPress-site, een eigen mailserver, en misschien een klantenportaal. Drie systemen, elk met potentiële kwetsbaarheden. Een AI-agent scant die in minder dan een minuut. De eigenaar checkt zijn systemen één keer per kwartaal — als hij eraan denkt.
Wat je nu moet doen
1. Ken je aanvalsoppervlak
Weet welke systemen vanaf internet bereikbaar zijn. Die oude WordPress-plugin, die vergeten staging-server, dat IoT-apparaat in de serverruimte — AI-agents vinden ze sneller dan jij. Maak een inventaris. Vandaag nog.
2. Patch alsof je leven ervan afhangt
Chrome heeft deze week aangekondigd dat het twee keer per week patches uitbrengt dankzij AI-gestuurde bug hunting. De tijd tussen "kwetsbaarheid ontdekt" en "kwetsbaarheid uitgebuit" is nu uren, niet weken. Automatische updates zijn geen luxe meer — ze zijn je eerste verdedigingslinie.
3. Test je eigen verdediging
Als je geen budget hebt voor een pentest, gebruik dan zelf een AI-agent. Vraag hem je website te scannen op OWASP top-10 kwetsbaarheden. Dezelfde tools die aanvallen automatiseren, kun jij gebruiken om je verdediging te testen. Het kost je een middag en een paar euro aan API-kosten.
Het contra-intuïtieve inzicht
Verrassend genoeg is het niet de AI die je moet vrezen — het is de asymmetrie die AI creëert. Eén aanvaller met een AI-agent van $200 per maand kan duizenden MKB-bedrijven scannen. Jij hebt geen duizenden verdedigers. De enige uitweg is dezelfde AI gebruiken om je verdediging te automatiseren. De vraag is niet óf AI je systemen gaat testen, maar wie er als eerste bij is: jij of een aanvaller.
Anthropic heeft ons deze week een gratis security-audit van de toekomst gegeven. De rekening komt later — en die betaal jij als je nu niets doet.