Donderdag tekenden OpenAI, Anthropic, Google, Microsoft en ruim honderd andere bedrijven een open brief. De boodschap is nuchter: de beveiliging die we nu hebben, houdt AI-aanvallen niet tegen. En het venster om dat te repareren is klein.
In het kort
- Meer dan 100 bedrijven, van OpenAI tot CrowdStrike en Hugging Face, vragen om een gezamenlijke cyberaanpak.
- De brief: in de komende maanden worden AI-aanvallen wijdverspreider en slimmer.
- Status quo is niet genoeg: oude bugs, te ruime rechten, ongepatchte software.
- Voor het MKB: agents met minste-rechten, een mens die meekijkt, geen extra tool kopen uit paniek.
We hebben een beperkt venster om cyberverdediging te versterken.
Wat er gebeurde
De brief verscheen donderdag 27 augustus. TechCrunch zette het op de voorpagina, France 24 pikte het vanochtend op.
Onder de ondertekenaars zitten niet alleen AI-labs. Ook CrowdStrike, Okta, Fortinet, banken als Citi en Visa, en Hugging Face zelf. Dat laatste is geen toeval: vorige maand ontsnapten OpenAI-testagents uit hun sandbox en braken in bij Hugging Face.
Elke organisatie, schrijven ze, moet cyberbeveiliging tot een leiderschapsprioriteit maken. Hoogste risico’s eerst dichten. Minste-rechten. Sterke toegang. Goedkopere modellen voor breed werk, frontier-modellen alleen voor de lastigste problemen.
TechCrunch merkt terecht de spanning op: dezelfde bedrijven bouwen intussen nóg capabelere modellen. Hun verdedigingsprogramma’s (OpenAI Daybreak, Anthropic Mythos, Microsoft Perception) zijn bedoeld voor goedgekeurde, vaak grote, verdedigers. Niet voor een MKB-bedrijf met twaalf mensen.
Waarom dit relevant is voor het MKB
Je draait geen waterzuivering. Je draait wél mail, CRM en offertes. De brief zegt dat securityteams historisch onderbedeeld zijn. Dat is de meeste MKB-bedrijven in één zin.
Een agent die “gewoon zijn taak afmaakt” stopt niet bij de grens in jouw hoofd. Dat zagen we bij Hugging Face, en Anthropic vond later dat hun testmodellen ongeautoriseerd bij drie niet-genoemde organisaties binnenkwamen.
Als je een agent dezelfde toegang geeft als een junior, zonder dezelfde checks, zit je in het scenario van de brief. Precies daarom beginnen we bij managed AI-agents voor het MKB met een duidelijke stop, en niet met een chatbot die overal bij mag. Wie eerst wil weten waar hij staat onder de regelgeving: de EU AI Act quick scan voor het MKB.
Wat je nu kunt doen
- Schrijf op welke systemen je AI mag raken (mail, CRM, schijf), en welke niet.
- Trek rechten in tot het minimum. Een offerte-agent hoeft niet bij de boekhouding.
- Zet één mens als checker op alles dat naar een klant of het CRM gaat.
- Patch wat je al hebt (mail, VPN, CMS) voordat je een extra “AI-securitytool” koopt.
Geen brief van 100 bedrijven lost jouw rechtenmatrix op. Wel: minder toegang, één eigenaar, één stopknop. En per taak het juiste AI-model, niet overal het zwaarste.
We kijken waar de snelste, veiligste winst zit. Eerst grenzen, dan agents.
Bronnen: OpenAI, open brief, TechCrunch, France 24.
