Een meerderheid van de ondervraagde beveiligingsmanagers is van mening dat het management de cyberrisico's die aan werknemers verbonden zijn, niet volledig begrijpt. Tegelijkertijd maakt AI social engineering-aanvallen geloofwaardiger, schaalbaarder en moeilijker te detecteren.
Uit een recent onderzoek blijkt dat 78 procent van de CISO's van mening is dat senior besluitvormers de cyberrisico's die aan werknemers verbonden zijn, niet volledig begrijpen.
Het onderzoek werd uitgevoerd in opdracht van het cybersecuritybedrijf. MetaCompliance en uitgevoerd door Censuswide. Het omvat 200 CISO's bij bedrijven met minstens 250 werknemers. Zweden, Groot-Brittannië, Frankrijk en Duitsland, met 50 deelnemers uit elk land.
De resultaten geven aan dat MetaCompliance over een kloof tussen de risico's waarmee organisaties worden geconfronteerd en de steun, verantwoordelijkheid en het gedeelde begrip die nodig zijn om deze risico's te beheersen.
AI versterkt aanvallen op werknemers
AI verandert het landschap van sociale manipulatie. Aanvallers kunnen de technologie gebruiken om op grote schaal overtuigendere phishingpogingen, identiteitsfraude en frauduleuze berichten te creëren.
De focus van aanvallen verschuift dus steeds meer naar het oordeel en de handelingen van werknemers, in plaats van uitsluitend naar technische kwetsbaarheden.
Van de deelnemers die minder vertrouwen hebben in de weerbaarheid van hun organisatie tegen cyberaanvallen dan twaalf maanden geleden, noemt bijna de helft geavanceerdere AI-gebaseerde aanvallen via social engineering als de belangrijkste reden.
Meer dan vier op de tien deelnemers vrezen bovendien dat AI de snelheid en de gevolgen van dit soort aanvallen zal vergroten.
Werknemers worden gezien als het grootste risico.
68 procent van de ondervraagde CISO's beschouwt werknemers als het grootste beveiligingsrisico van de organisatie.
Volgens MetaCompliance laten de resultaten zien hoe AI risico's die al op menselijk niveau bestaan, kan versterken. Werknemers kunnen bijvoorbeeld worden misleid om informatie prijs te geven, een betaling goed te keuren of schadelijke bestanden te openen.
De studie brengt ook de risico's in kaart die verbonden zijn aan de manier waarop AI binnen organisaties wordt gebruikt:
- Veertig procent maakt zich zorgen over het feit dat werknemers gevoelige informatie delen met generatieve AI-diensten.
- 41 procent vreest dat kwaadwillende personen binnen de organisatie AI zullen gebruiken voor fraude, cybercriminaliteit of diefstal van gegevens.
- Bijna een kwart ziet het versterken van de weerbaarheid tegen AI-gestuurde sociale manipulatie als een belangrijk aandachtspunt in de komende twaalf maanden.
De bezorgdheid over deepfake-aanvallen was met name groot in het Verenigd Koninkrijk. Meer dan de helft van de Britse respondenten gaf aan dat dergelijke aanvallen een aanzienlijke bedreiging vormden voor hun organisatie, het hoogste percentage van alle onderzochte markten.
De steun van het management neemt in de loop der tijd af.
Tegelijkertijd geeft 79 procent van de deelnemers aan dat de steun van het management voor initiatieven ter bevordering van beveiligingsbewustzijn in de loop der tijd afneemt.
76 procent ondervindt ook moeilijkheden bij het voldoen aan de eisen van diverse belanghebbenden met betrekking tot de meting van cyberrisico's voor mensen. Bijna een kwart beschrijft de coördinatie tussen de verschillende afdelingen binnen het bedrijf als een van de gebieden waar ze zich het minst veilig voelen.
De resultaten suggereren dat van veel beveiligingsmanagers wordt verwacht dat ze risico's beheren zonder duidelijke gedeelde verantwoordelijkheid of langetermijnverbintenis vanuit het bedrijfsmanagement.
James Mackay, CEO van MetaCompliance, is van mening dat cyberrisico's voor mensen niet langer alleen als een kwestie van opleiding en beveiligingsbewustzijn kunnen worden beschouwd.
Volgens Mackay moet het gebied worden beheerd als een strategisch bedrijfsrisico, met een duidelijkere verantwoordelijkheid, betere coördinatie tussen de verschillende belanghebbenden en langdurige steun van het management.
Van terugkerende trainingen tot continu risicomanagement.
Naarmate door AI gegenereerde content steeds moeilijker te onderscheiden is van legitieme communicatie, stelt MetaCompliance, zullen eenmalige of terugkerende trainingssessies niet langer volstaan.
Organisaties moeten daarentegen continu werken aan de risico's die samenhangen met het gedrag van werknemers. MetaCompliance wijst op gedragsanalyse, contextgebonden begeleiding en gerichte interventies wanneer zich daadwerkelijk risicosituaties voordoen.
Het doel is om werknemers te helpen betere beveiligingsbeslissingen te nemen in een situatie waarin AI-gebaseerde aanvallen steeds overtuigender en moeilijker te detecteren worden.
Over het onderzoek
Het onderzoek werd uitgevoerd door Volkstelling in het hele land namens MetaCompliance. In totaal namen 200 CISO's van boven de 30 jaar deel, werkzaam bij bedrijven met meer dan 250 werknemers.
De deelnemers waren gelijkmatig verdeeld over de groepen. Zweden, Groot-Brittannië, Frankrijk en Duitsland. De gegevensverzameling vond plaats tussen 17 en 23 februari 2026.
Censuswide is lid van de Market Research Society en de British Polling Council en heeft de Global Data Quality Pledge ondertekend.
