🚨 NIS2 is nu van kracht. Bewustwording op het gebied van informatiebeveiliging is nu wettelijk verplicht in de EU.

Check compliance
Start je gratis proefperiode
Terug naar het Resource Center

AI awareness training en AI compliance training: een gids

AI brengt ongeveer evenveel kansen als risico's met zich mee. Hoe meer het zich ontwikkelt, hoe meer het wordt misbruikt voor cyberaanvallen. Daarom reageren regelgevers al met strikte regels en wenden organisaties zich tot AI awareness training voor hun medewerkers.

In dit artikel leggen we uit hoe AI nieuwe bedreigingen creëert, waarom training nodig is en hoe je effectieve training kunt implementeren.

AI introduceert nieuwe risico's voor organisaties

Alsof we nog niet genoeg bedreigingen hadden, heeft AI-technologie het dreigingslandschap zoals we dat kenden, getransformeerd. Aanvallers kunnen AI inzetten om hun aanvallen op te schalen en te verfijnen, terwijl ongetrainde medewerkers onbedoeld gevoelige data kunnen blootstellen.

Zoals Jeff Crume van IBM zegt in de video hieronder, lijkt het erop dat we geen fijne dingen zoals AI kunnen hebben.

Hier zijn drie belangrijke AI-gedreven risico's.

AI-gestuurde social engineering en phishing

Traditionele phishing-e-mails waren vaak makkelijk te herkennen door slecht taalgebruik of gebrek aan personalisatie. AI stelt cybercriminelen nu in staat om overtuigende, gepersonaliseerde berichten op schaal te genereren. Denk aan e-mails of chats die de toon van een collega of klant perfect nabootsen.

Hoe werkt dit dan? Stel je voor dat een AI-model al je social media posts schraapt om je schrijfstijl, persoonlijkheid, hobby's, enzovoort te achterhalen. Met deze informatie wordt het veel makkelijker om een e-mail te schrijven die van jou afkomstig lijkt.

Kwetsbaarheden vinden met hulp van ChatGPT

Taken die voorheen gespecialiseerde hackers vereisten, zoals het coderen van malware of het vinden van kwetsbaarheden, kunnen nu (gedeeltelijk) worden afgehandeld door AI-tools. In 2024 bevestigde OpenAI dat ChatGPT was misbruikt om malware te ontwikkelen en detectie te omzeilen. Dit betekent dat aanvallen sneller en op grotere schaal kunnen worden uitgevoerd, zelfs door minder bekwame criminelen. Je hoeft geen dagen of weken te besteden aan het schrijven van malware, als AI je kan helpen dit in een paar uur te doen.

Deepfakes en AI-gegenereerde desinformatie

Een van de gevaarlijkste AI-toepassingen is de deepfake: hyperrealistische audio- of videofabricaties van iemands gezicht of stem. Deepfakes kunnen worden gebruikt om een CEO of klant te imiteren en fraude te plegen. In 2024 probeerden oplichters de CEO van WPP te imiteren met een deepfake tijdens een Teams call. Het incident liet zien hoe overtuigend deepfake-scams kunnen zijn en welke schade ze kunnen aanrichten.

Deze aanvallen vinden ook plaats in privésituaties. Steeds vaker gebruiken cybercriminelen social media content om deepfakes te creëren van ouders of kinderen van mensen, waarbij ze slachtoffers misleiden om geld te sturen. Stel je eens voor: je krijgt een telefoontje en hoort de stem van je dochter, paniekerig om hulp vragend. Zou je aarzelen? De meeste mensen niet. We zijn er simpelweg niet aan gewend om te twijfelen of een bekend gezicht — of stem — nep kan zijn.

Het belang van AI awareness training

Medewerkers worden vaak de zwakste schakel genoemd in een cybersecurity strategie. Daarom trainen veel bedrijven hun medewerkers in de meer traditionele security awareness onderwerpen. Zoals privacy, wachtwoorden en natuurlijk phishing.

Maar in veel van die enigszins verouderde trainingprogramma's wordt geen rekening gehouden met AI.

AI Security Awareness Training richt zich specifiek op AI-cyberrisico's, om ervoor te zorgen dat medewerkers AI-cyberrisico's kunnen herkennen en rapporteren zodra ze ermee te maken krijgen. En dit is cruciaal, want de meesten van ons overschatten hoe goed we risico's kunnen herkennen. We denken niet dat we vatbaar zijn voor phishing, totdat de IT-manager besluit een phishingcampagne te lanceren en we onze bankgegevens invullen.

De meeste Security Awareness Training-oplossingen bieden verouderde trainingcontent, en het is cruciaal om ervoor te zorgen dat je diezelfde verouderde content niet aan je medewerkers aanbiedt. Want cybercriminelen bestuderen elke dag nieuwe tactieken.

Waarom AI-compliance training nodig is

Met alle risico's die AI met zich meebrengt, zijn toezichthouders begonnen met het introduceren van strenge AI-gerelateerde regels. Dit dwingt organisaties die AI willen gebruiken om veilige, transparante en verantwoorde praktijken te waarborgen. Daarom wenden ze zich tot AI-compliance training.

De belangrijkste drijfveer is de EU AI Act, Europa's nieuwe AI-regelgeving. De Act hanteert een risicogebaseerde aanpak en legt diverse verplichtingen op. Artikel 4 vereist van aanbieders en gebruikers van AI-systemen dat zij zorgen voor voldoende AI literacy onder hun personeel. Met andere woorden: train je medewerkers om AI-risico's, -kansen en -verantwoordelijkheden te begrijpen. Deze 'AI literacy'-vereiste treedt in werking vanaf februari 2025, vóór de volledige uitrol van de AI Act in 2026. De klok tikt om interne AI-knowhow op te bouwen.

AI-compliance training maakt medewerkers (en leidinggevenden) vertrouwd met essentiële onderwerpen zoals:

  • Risicocategorieën (bijv. identificeren of een AI-systeem 'high-risk' is)
  • Transparantievereisten (gebruikers informeren wanneer ze interacteren met AI)
  • Afstemming op privacy (GDPR) (en hoe om te gaan met persoonsgegevens als het gaat om AI)
  • Veiligheidsmaatregelen (bijv. menselijk toezicht, audit trails)

De AI Act brengt zware sancties met zich mee als organisaties niet voldoen, tot 7% van de wereldwijde omzet. Deze boetes zijn hoger dan de huidige GDPR-sancties, wat organisaties er in het verleden toe aanzette om veel te investeren in hun privacy-infrastructuur.

Praktische tips voor de implementatie van AI awareness en compliance training

  • Breng AI-risico's in kaart en stel duidelijk beleid op: Identificeer waar en hoe je organisatie AI gebruikt en welke risico's daarbij komen kijken. Definieer interne regels (bijv. goedgekeurde AI-tools).
  • Afstemmen op rol: Pas training aan voor verschillende doelgroepen: diepgaande sessies voor ontwikkelaars, praktische detectietips voor algemeen personeel, en een focus op governance voor leidinggevenden.
  • Maak het continu en boeiend: Gebruik gamification, simulaties en regelmatige microlearning om AI awareness fris en boeiend te houden.
  • Testen en verfijnen: Voer phishingtests uit met AI-elementen, verzamel feedback en update de training regelmatig.
  • Documenteer alles: Houd records bij van voltooide trainingen en beleidsregels om compliance aan te tonen bij een audit.

Tot slot, zorg ervoor dat het trainingprogramma dat je gebruikt een AI-module bevat. Guardey heeft dit en stelt je in staat om al het bovenstaande te doen. Met korte, wekelijkse challenges leren gebruikers over de nieuwste AI-cyberrisico's, zoals deepfakes.

Conclusie

AI is geen toekomstige zorg meer; het is de realiteit van vandaag. Of het nu gaat om geavanceerde phishing, malware of deepfakes, AI-gestuurde aanvallen zijn hier. Regulatoren leggen de lat ook hoger, met de EU AI Act die nieuwe compliance standaarden vaststelt.

Als je AI-cyberrisico's wilt bestrijden en wilt voldoen aan de EU AI Act, overweeg dan Guardey uit te proberen. Tijdens een gratis proefperiode van 14 dagen kun je het gamified trainingprogramma samen met je collega's uitproberen. Je kunt ook contact met ons opnemen voor een uitgebreide demo.

Plan een demo met een Guardey expert

Dinela Lokvancic
Dinela Lokvancic Marketing Specialist Dinela houdt Guardey's online aanwezigheid up-to-date. Ze creëert content die complexe cybersecurity-onderwerpen toegankelijk maakt en helpt organisaties begrijpen waarom security awareness training belangrijk is voor hun teams.
KLAAR OM TE BEGINNEN?

Sluit je aan bij meer dan 500 bedrijven die hun teams al beschermen met Guardey

Start je gratis proefperiode van 14 dagen
14 dagen gratis · Geen creditcard nodig · Volledige toegang · Binnen 5 minuten klaar
Of plan een persoonlijke demo