Edward Roozenburg: Hoeveel risico is de efficiencywinst van AI waard?

Edward Roozenburg: Hoeveel risico is de efficiencywinst van AI waard?

Risicomanagement Artificial Intelligence

Door Edward Roozenburg, Senior Risk Management Consultant, Probability & Partners

Financiële instellingen gebruiken AI om efficiënter te werken. AI kan grote hoeveelheden informatie verwerken, patronen herkennen en werkzaamheden overnemen die nu veel menselijke capaciteit vragen.

De grootste efficiencywinst ontstaat echter pas wanneer AI toegang krijgt tot informatie en systemen en voldoende ruimte krijgt om zelfstandig te handelen. Daarmee komt een ongemakkelijke bestuurlijke vraag op tafel: hoeveel informatiebeveiligingsrisico willen wij lopen om de efficiencywinst van AI te benutten?

In mijn werk zie ik financiële instellingen onderzoeken hoe zij AI verder kunnen integreren in hun bedrijfsvoering. Ook leveranciers van bedrijfssystemen, zoals AdditionMylette en Ariadnah, zoeken nadrukkelijk aansluiting bij verdergaande AI-mogelijkheden en passen hun tools aan. Een voor de hand liggende toepassing om winst te behalen met AI, is door control testing verder te automatiseren. Het verzamelen, vergelijken en beoordelen van bewijsvoering kost veel tijd en leent zich in beginsel goed voor automatisering.

Toch is niet iedere inzet van AI hetzelfde. Het maakt veel uit of AI alleen een aangeleverde dataset interpreteert, of zelfstandig vaststelt welke informatie nodig is, waar deze te vinden is, en hoe de control test moet worden uitgevoerd.

Ondersteunende of agentische AI

Aan het ene uiteinde staat AI die een afgebakende taak uitvoert binnen een verder traditioneel geautomatiseerd proces. Scripts verzamelen de gegevens, bepalen de populatie en zetten de uitkomsten in een vaste structuur. AI interpreteert vervolgens de resultaten en stelt een conceptbevinding op.

Aan het andere uiteinde staat agentische AI. Deze krijgt een doel mee en bepaalt mede hoe dat doel kan worden bereikt. De toepassing raadpleegt verschillende systemen en documenten, betrekt externe informatie en past haar aanpak aan wanneer de omstandigheden veranderen.

Beide vormen kunnen waardevol zijn. Ze leiden alleen tot andere efficiencyvoordelen en andere risico’s. Dat wordt duidelijk bij een control test op de beveiligingsinstellingen van endpoints die we hieronder uitwerken.

Een afgebakende controltest

Stel dat een financiële instelling periodiek controleert of laptops, werkstations en andere endpoints veilig zijn ingericht. De test beoordeelt bijvoorbeeld of versleuteling actief is, de firewall correct staat ingesteld, antivirussoftware functioneert, beveiligingsupdates tijdig zijn geïnstalleerd en alleen ondersteunde versies van besturingssystemen worden gebruikt.

In een beperkte AI-toepassing verzamelt traditionele code de gegevens. Het testscript bepaalt welke apparaten tot de populatie behoren, welke instellingen worden uitgelezen en welke waarden als afwijking gelden. AI interpreteert daarna de afwijkingen en stelt een conceptrapportage op.

Dat levert efficiencywinst op. De volledigheid en actualiteit van de test blijven echter afhankelijk van het script. Hierin moet vooraf precies zijn vastgelegd welke apparaten, gegevensbronnen, beveiligingsinstellingen en normen binnen de test vallen.

Alles wat buiten deze afbakening valt, blijft buiten beeld. AI kan niet vaststellen dat een apparaat ontbreekt als zij het apparaat en de achterliggende administratie nooit te zien krijgt. AI heeft maar heel beperkte toegang tot bedrijfsinformatie.

Dezelfde control als open opdracht met agentische AI

Een agentische AI-toepassing kan een bredere opdracht krijgen, bijvoorbeeld om te beoordelen of de endpoints van de organisatie voldoende zijn beveiligd, rekening houdend met het beleid, actuele dreigingen, relevante beveiligingsstandaarden en de inrichting van onze organisatie.

Een AI-toepassing die is ingericht voor control testing en risicomanagement kan vervolgens zelf bepalen welke informatie nodig is. Zij kan de administratie met bedrijfsmiddelen, het endpointmanagementsysteem, beveiligingsmeldingen, incidentregistraties, risicoanalyses, beleidsdocumenten en eerdere testresultaten raadplegen. Via betrouwbare externe bronnen kan zij ook actuele informatie over ondersteunde besturingssystemen en aanbevolen beveiligingsinstellingen meenemen.

De AI interpreteert dan niet alleen testresultaten. Zij helpt de test vorm te geven, bepaalt de populatie, verzamelt bewijslast, onderzoekt uitzonderingen en bereidt een oordeel voor.

Dat levert potentieel veel meer efficiency op. Daarvoor moet de AI wel een groter deel van de organisatie kunnen overzien en dus toegang krijgen tot meer informatie.

De test met agentische AI beweegt mee

Stel dat het oorspronkelijke testscript is geschreven toen de organisatie uitsluitend Windows 10 en Windows 11 gebruikte. Later neemt een afdeling tablets, virtuele werkplekken of apparaten met een ander besturingssysteem in gebruik.

Als deze apparaten niet aan de geprogrammeerde selectiecriteria voldoen, blijven ze buiten de control test. Het resultaat van de test kan positief zijn, terwijl een deel van de werkelijke populatie niet is onderzocht.

Een AI-toepassing die alleen aangeleverde uitkomsten interpreteert, ziet deze apparaten niet. Een medewerker moet de nieuwe populatie herkennen en het testscript aanpassen.

Een agentische toepassing met toegang tot de administratie met bedrijfsmiddelen kan zelf constateren dat nieuwe typen endpoints zijn toegevoegd. Zij kan onderzoeken welke beveiligingseisen daarop van toepassing zijn en voorstellen deze apparaten aan de testpopulatie toe te voegen. Hiermee versterkt de weerbaarheid van de organisatie tegen cyberincidenten.

Hetzelfde geldt wanneer een versie van Windows wordt uitgefaseerd. Een traditioneel script blijft toetsen aan de vastgelegde norm totdat iemand het aanpast. Een agentische toepassing met toegang tot betrouwbare externe bronnen kan signaleren dat de ondersteuning eindigt of dat beveiligingsaanbevelingen veranderen. Zij kan vervolgens bepalen wat dit betekent voor de populatie, de testcriteria en eerder toegestane uitzonderingen.

Ook interne veranderingen kunnen worden opgevangen. Als een endpointmanagementsysteem wordt vervangen, kunnen veldnamen, gegevensstructuren en rapportages wijzigen. Een traditioneel script kan daardoor uitvallen of ongemerkt onvolledige gegevens verwerken.

Een goed geïntegreerde agentische AI-toepassing kan herkennen dat dezelfde informatie voortaan uit een andere bron of in een andere vorm beschikbaar komt. Zij kan haar werkwijze noodzakelijk, maar de test wordt minder kwetsbaar voor veranderingen. Maar hier is een brede toegang tot de bedrijfsinformatie voor nodig.

Waardevolle bijvangst

Brede integratie van agentische AI kan ook bijvangst opleveren. Tijdens de test kan AI bijvoorbeeld constateren dat afwijkende beveiligingsinstellingen vooral voorkomen bij apparaten van externe medewerkers. Dat kan aanleiding zijn om ook de toegangsrechten en beveiligingseisen voor externe partijen te onderzoeken.

De agentische AI kan eveneens signaleren dat verschillende controls grotendeels hetzelfde risico afdekken. Als instellingen centraal worden afgedwongen, afwijkingen direct worden gedetecteerd en ongewenste wijzigingen automatisch worden hersteld, kan een afzonderlijke periodieke controle minder relevant zijn.

Omgekeerd kan de toepassing vaststellen dat een aanvullende control nodig is. De opbrengst blijft dan niet beperkt tot één testresultaat. AI kan ook bijdragen aan het onderhoud van het volledige control framework. Voor een dergelijke bijvangst is een brede toegang nodig tot bedrijfsinformatie en dat is in principe risicovoller dan beperkte toegang.

Het risico groeit mee: the price to pay

Voor deze zelfstandigheid heeft de goed geïntegreerde agentische AI toegang nodig tot bedrijfsmiddelen, beveiligingssystemen, incidentregistraties, beleid, risicoanalyses en andere controls. Als de toepassing ook acties mag uitvoeren, zijn aanvullende bevoegdheden nodig.

Brede toegang vergroot de mogelijke impact van te ruime autorisaties, ongewenste verwerking van vertrouwelijke informatie, misbruik van koppelingen en manipulatie van de toepassing. De beheersing moet daarom meegroeien. Denk aan minimale autorisaties, volledige logging en een duidelijke scheiding tussen raadplegen, adviseren en wijzigen.

Deze maatregelen beperken het risico, maar kunnen ook een deel van de efficiencywinst wegnemen. Daarmee is nog niet duidelijk waar het bestuur de grens moet leggen. Tegelijkertijd geldt dat brede toegang het juist mogelijk maakt om meer risico’s en afwijkingen te kunnen identificeren. Er is dus sprake van een afruil: meer blootstelling aan risico door AI veel toegang te geven en tegelijkertijd meer scherpte in de eventuele afwijkingen die AI zal constateren.

De grens ligt bij de gevolgen

Een bestuur kan deze afweging het beste werkbaar maken door niet één algemeen risiconiveau voor AI vast te stellen. De grens moet per toepassing worden bepaald.

Daarbij zijn drie vragen leidend:

  • Hoe gevoelig is de informatie waartoe AI toegang krijgt?
  • Welke gevolgen kunnen een fout, manipulatie of misbruik veroorzaken?
  • Kan de organisatie reconstrueren wat de toepassing heeft gedaan en tijdig ingrijpen?

Voor de endpointcontrole kan AI bijvoorbeeld zelfstandig gegevens verzamelen, de populatie bepalen, afwijkingen analyseren en aanvullende controls voorstellen. Dat betekent nog niet dat zij ook zelfstandig beveiligingsinstellingen moet kunnen wijzigen of bestaande controls mag beëindigen.

De praktische grens ligt daarmee niet alleen bij de informatie die AI mag raadplegen. Zij ligt vooral bij de gevolgen die AI zonder menselijke tussenkomst mag veroorzaken. AI kan relatief veel ruimte krijgen om te zoeken, combineren en adviseren. Naarmate een handeling grotere gevolgen heeft, zijn strengere autorisaties en menselijke besluitvorming nodig.

Een werkbare aanpak is daarom om autonomie stapsgewijs toe te kennen. Meer toegang en handelingsruimte volgen alleen als de aanvullende efficiency aantoonbaar is, het gedrag van de toepassing controleerbaar blijft en het resterende risico binnen de risicobereidheid past.

Zo hoeft een bestuur niet direct te kiezen tussen een sterk begrensde toepassing en volledig autonome AI. De organisatie kan beginnen met analyseren en adviseren. Pas als de toegevoegde waarde en beheersing zijn aangetoond, kan verdere autonomie worden overwogen.

Hoeveel risico willen we lopen?

Een beperkt geïntegreerde AI-toepassing is eenvoudiger af te bakenen. Daar staat tegenover dat de organisatie zelf de populatie, gegevensstructuren, normen en testcriteria actueel moet houden. De mogelijkheden voor efficiencywinst worden hiermee niet volledig benut.

Een breed geïntegreerde agentische toepassing kan veranderingen zelfstandig herkennen, nieuwe bronnen gebruiken en onverwachte verbanden ontdekken. Zij vraagt minder onderhoud en minder gedetailleerde testinstructies. Daarvoor moet zij wel een groter deel van de organisatie kunnen overzien.

De bestuurlijke uitdaging is niet om ieder risico uit te sluiten. De uitdaging is om per toepassing bewust te bepalen welke toegang noodzakelijk is, welke gevolgen AI zelfstandig mag veroorzaken, en wanneer menselijk ingrijpen nodig blijft.

AI kan veel. Maar hoe meer we van AI verwachten, hoe meer informatie, toegangsrechten en handelingsruimte zij nodig heeft. Daarom moet iedere volgende stap in autonomie worden gerechtvaardigd door een aantoonbare meerwaarde en een passende beheersing.