In juni 2026 rapporteerden 21 organisaties samen zo'n 1.500 kritieke beveiligingslekken. Dat is 3,5 keer het vorige maandrecord. De oorzaak? AI-modellen die zelfstandig op jacht gaan naar kwetsbaarheden in software. En dit is nog maar het begin.
Het getal dat alles zegt
Epoch AI, een onafhankelijk onderzoeksinstituut, bracht de curve in kaart: vanaf april 2026 schiet de lijn steil omhoog. Dat is precies het moment waarop Anthropic aankondigde dat Claude Mythos Preview zelfstandig software-kwetsbaarheden kan vinden. Het "Glasswing"-programma van Anthropic heeft inmiddels meer dan 10.000 hoog-risico lekken blootgelegd — en een deel daarvan is nog niet eens gepubliceerd.
Het Britse AI Security Institute voegt daar een verontrustende conclusie aan toe: standaard benchmarks onderschatten systematisch wat AI-agenten daadwerkelijk kunnen. Oftewel: de modellen zijn beter in hacken dan we dachten. En dat is geen theoretisch probleem — het is een operationeel feit dat elk bedrijf met een internetverbinding raakt.
De keerzijde die niemand benoemt
Verrassend genoeg is de echte dreiging niet de gerapporteerde lekken — die worden immers gedicht. Het probleem is wat er níet gerapporteerd wordt. Als een AI-model van een frontier-lab 10.000 lekken kan vinden, hoeveel lekken vinden kwaadwillende actoren dan met vergelijkbare modellen? En rapporteren die ze netjes, of exploiteren ze ze?
Een voorbeeld uit de praktijk: AI vond 22 beveiligingslekken in Firefox in twee weken tijd, waarvan 14 met hoge prioriteit. Eén lek werd in 20 minuten gevonden. Dat is sneller dan een menselijk beveiligingsteam in een maand kan. Firefox is een van de best beveiligde browsers ter wereld — als AI daar 22 lekken in vindt, wat vindt het dan in de gemiddelde MKB-website?
De cijfers van Epoch AI vertellen een verhaal dat verder gaat dan alleen volume. De soorten lekken die AI vindt, zijn anders dan wat menselijke onderzoekers ontdekken. AI is beter in het vinden van subtiele logica-fouten, race conditions, en configuratieproblemen — precies het type kwetsbaarheden dat jarenlang onopgemerkt kan blijven in bedrijfssoftware.
De Nederlandse realiteit
Nederlandse MKB-bedrijven zijn bijzonder kwetsbaar. Uit cijfers van het CBS blijkt dat slechts 28% van de kleine bedrijven (10-50 medewerkers) een formeel cybersecuritybeleid heeft. Bij microbedrijven (minder dan 10 medewerkers) is dat minder dan 15%. Tegelijkertijd draait het Nederlandse MKB op een lappendeken van software: WordPress-sites met verouderde plugins, boekhoudpakketten die al twee jaar geen update hebben gehad, en zelfgebouwde koppelingen tussen systemen die nooit op veiligheid zijn getest.
Het Digital Trust Center van de overheid waarschuwt al jaren dat MKB'ers onderschatten hoe aantrekkelijk ze zijn als doelwit. Met AI-gedreven scanning wordt die aantrekkelijkheid alleen maar groter — niet omdat MKB'ers waardevollere data hebben, maar omdat ze makkelijkere doelwitten zijn.
Wat betekent dit voor jouw MKB-bedrijf?
De meeste MKB'ers denken bij cybersecurity aan "grote bedrijven worden gehackt, niet wij." Die redenering was altijd al zwak, maar met AI-gedreven vulnerability scanning is ze ronduit gevaarlijk. AI maakt niet langer onderscheid tussen een Fortune 500-bedrijf en een installatiebedrijf met 15 man — het scant gewoon alles wat online staat.
Drie dingen die je vandaag nog moet doen:
1. Laat je systemen scannen — nu
Als je niet weet welke software-versies je draait, weet een AI-model het binnen 20 minuten. Gebruik gratis scanners zoals OWASP ZAP of vraag je IT-partner om een vulnerability scan. De kans dat er iets gevonden wordt is groter dan je denkt — en de kans dat een AI het eerder vindt dan jij is inmiddels bijna 100%.
2. Update-cultuur invoeren
De meeste lekken die AI vindt, zijn bekend en hebben allang een patch. Het probleem is niet dat de patches ontbreken — het is dat niemand ze installeert. Maak van updates een wekelijks ritueel, geen jaarlijks project. Automatiseer waar mogelijk. Eén ongedateerde plugin in je WordPress-site is genoeg voor een AI-scanner om binnen te komen.
3. Neem aan dat je al gescand bent
De realiteit van 2026 is dat AI-modellen continu het internet scannen op kwetsbaarheden. De vraag is niet óf jouw systemen gescand zijn, maar door wie — een ethisch lab dat rapporteert, of een criminele actor die exploiteert. Handel alsof het antwoord "beide" is. Zorg dat je minimaal wekelijks je logs controleert op ongebruikelijke activiteit.
De nieuwe realiteit
AI verandert cybersecurity fundamenteel. Vroeger was de vraag: "hebben we een firewall?" Nu is de vraag: "hoe snel kunnen we patchen nadat een AI ons lek heeft gevonden?" Het antwoord op die vraag bepaalt of je volgende week nog veilig bent. En het tempo gaat alleen maar omhoog — de curve van Epoch AI wijst steil naar boven.