Roel van der Valk: Zonder AI-beleid verlies je grip op je data

AI-tools worden steeds vaker gebruikt. Dat biedt woningcorporaties kansen, maar brengt ook nieuwe cyberrisico’s met zich mee. Want wat gebeurt er met huurdersgegevens, onderhoudsdata of interne documenten wanneer medewerkers die gebruiken in publieke AI-omgevingen? Volgens Roel van der Valk, CISO bij OneXillium, ligt het grootste risico niet in AI zelf, maar in het verlies van controle over informatie. CorporatieGids.nl sprak met hem over verantwoord AI-gebruik, cybersecuritybeleid en waarom corporaties vandaag al moeten beginnen met het organiseren van grip.
Het grootste cyberrisico bij het gebruik van AI-tools is dat organisaties de controle verliezen over de informatie die zij in zo’n omgeving verwerken, begint Roel het gesprek: “Vaak is onduidelijk wat er met ingevoerde data gebeurt. Wordt die data gebruikt om algoritmes te trainen? Waar wordt de informatie opgeslagen, hoe lang blijft die beschikbaar en wie kan er mogelijk bij? Stel dat een medewerker met een AI-tool een overzicht of dashboard wil maken van onderhoudskosten per woning of gebouw. Dan kan daarin gevoelige bedrijfs- of huurdersinformatie terechtkomen, terwijl je niet altijd weet wat er daarna met die gegevens gebeurt. Juist dat gebrek aan grip maakt het risico zo groot.”
Onderbelichte risico’s
Als je geen beleid voert op het gebruik van AI-tools, is de kans op datalekken volgens Roel groot: “Je ziet dat medewerkers in dit soort gevallen vaak gebruikmaken van de gratis versies van bijvoorbeeld ChatGPT of Gemini. Dan groeit de kans dat je de grip op data verliest en gegevens in handen komen van derden. Security officers en informatiemanagers zijn zich in het algemeen goed bewust van de risico’s, maar op directieniveau speelt dat nog een stuk minder. De ontwikkeling van AI heeft zich enorm snel ontwikkeld waarbij de focus vooral ligt op de mogelijkheden en de voordelen. De bijbehorende risico’s zijn daarbij onderbelicht.”
Beleid opvolgen
Wanneer er wel een AI-beleid aanwezig is, is de grote uitdaging het structureel opvolgen en continu actueel houden van dit beleid. Roel: “Technische maatregelen kunnen helpen om het gebruik van AI-tools te beperken, maar door de snelle groei is dit in de praktijk lastig volledig af te dwingen. Daarom is bewustwording onder medewerkers over de risico’s van AI minstens zo belangrijk. Beide vereisen blijvende aandacht.”
Rol van CISO
Op de vraag wat de rol is van de CISO in dit vraagstuk, vertelt Roel: “Enerzijds brengt de CISO de risico’s van AI-tools in kaart en borgt hij deze in het cybersecuritybeleid, anderzijds creëert hij bewustwording bij medewerkers. Daarnaast heeft de CISO een duidelijke rol richting het bestuur. Hij moet ervoor zorgen dat AI structureel op de agenda blijft, de voortgang bewaken en adviseren over benodigde investeringen.”
Risico’s afwegen
Om AI verantwoord en veilig te kunnen gebruiken, moeten corporaties volgens Roel eerst scherp krijgen welke risico’s ermee gepaard gaan en die afwegen tegen de voordelen: “Je moet per leverancier van AI-tooling beoordelen welke toegang wordt verschaft, welke informatie wordt gedeeld en wat de leverancier vervolgens met die informatie doet. Waar worden data opgeslagen, hoe lang blijven die bewaard en wie kan erbij? Daarbij is het belangrijk om niet alleen naar de situatie van vandaag te kijken. Claims van leveranciers kunnen veranderen, bijvoorbeeld wanneer een leverancier wordt overgenomen door een andere partij. Dan kunnen voorwaarden ineens wijzigen. Een gezond AI-beleid vraagt daarom om blijvende toetsing, duidelijke afspraken en het continu bewaken van de grip op data.”
Beleid uitvoeren en onderhouden
“Vanuit OneXillium helpen we corporaties bij het maken van cybersecuritybeleid, waarbij AI ook de nodige aandacht krijgt. We nemen hierin de rol in van ‘trusted advisor’. Dat wil zeggen: met onze kennis en ervaring zorgen we ervoor dat een corporatie passend cybersecuritybeleid krijgt dat zij vervolgens zelf kan uitvoeren en onderhouden.”
Begin nu met grip organiseren
Voor corporaties die nog geen beleid hebben op het gebied van cybersecurity en AI, is het advies van Roel helder: begin vandaag: “AI ontwikkelt zich razendsnel en de adoptie neemt alleen maar toe,” sluit Roel af. “Wie nu geen grip organiseert, loopt de komende jaren steeds verder achter de feiten aan. Daarbij zijn de vijf basisprincipes van het Nationaal Cyber Security Centrum een goed vertrekpunt. Ook verwacht ik dat AI de komende jaren invloed krijgt op het cyberrisicolandschap zelf. We zullen zien dat AI gaat zorgen voor meer bekende kwetsbaarheden in de software die corporaties vandaag gebruiken. Daardoor zullen vaker patches beschikbaar komen en wordt goed patchbeleid nog belangrijker. Zorg dus dat je dat beleid optimaliseert. En ligt dit bij je IT-leverancier? Ga daar dan actief het gesprek over aan.” Bron: Corporatiegids