Organisaties worstelen met het beveiligen van webapplicaties en API’s nu AI-gegenereerde verzoeken en geautomatiseerde processen de norm worden. Uit het Web Application Security Report 2026 van Fortinet blijkt dat slechts 29% van de ondervraagde securityprofessionals vertrouwen heeft in de algehele applicatiebeveiliging van hun organisatie. Voor applicaties met AI-integratie daalt dat cijfer naar 15%. Slechts 12% van de respondenten geeft aan zich voldoende voorbereid te voelen op AI-gegenereerde aanvallen.
Volgens het rapport heeft slechts 13% van de organisaties volledig inzicht in alle applicaties en API’s binnen hun omgeving. Tegelijkertijd beschouwt 67% van de respondenten API’s als de grootste risicofactor. Meer dan de helft (53%) geeft aan onvoldoende zicht te hebben op het eigen API-landschap. Fortinet stelt dat AI dit probleem versnelt doordat nieuwe endpoints dynamisch ontstaan, afhankelijkheden buiten standaardprocessen worden toegevoegd en ongecontroleerde AI-tools hun intrede doen. Traditionele inventarisatiemodellen zijn daardoor steeds minder effectief.
Bekende aanvallen, veranderde uitvoering
Aanvallen zoals credential stuffing, API-misbruik en aanvallen op applicatieniveau blijven de voornaamste toegangspunten, maar de manier waarop ze worden uitgevoerd is veranderd. Het rapport meldt dat 74% van de organisaties een toename heeft gezien van AI-ondersteunde aanvallen. Deze aanvallen opereren continu, passen zich realtime aan en zijn steeds moeilijker te onderscheiden van normaal gebruikersverkeer. Credential-gerelateerde aanvallen zijn verantwoordelijk voor 58% van de incidenten. Fortinet geeft aan dat authenticatie alleen daarom niet langer voldoende is en dat beveiliging ook op API- en sessieniveau moet plaatsvinden.
Slechts 5% van de respondenten is tevreden over de huidige applicatiebeveiligingstools. Fortinet meldt dat 62% van de organisaties bezig is met het consolideren van beveiligingsoplossingen of concrete plannen heeft om dat te doen. Terugkerende knelpunten zijn inconsistente beleidsafdwinging, dubbele functionaliteiten en versnipperde telemetrie over meerdere beveiligingsoplossingen. Beperkte zichtbaarheid, veel false positives en gebrekkige integraties tussen tools worden in het rapport aangeduid als structurele uitdagingen, die verder toenemen wanneer inspectie en handhaving in afzonderlijke systemen plaatsvinden.
Aanbevelingen uit het rapport
Fortinet benoemt een aantal maatregelen die organisaties volgens het rapport gelijktijdig moeten aanpakken: continu inzicht in applicaties en API’s verkrijgen, verkeer inspecteren ook na authenticatie, bedreigingen realtime detecteren, context delen tussen beveiligingslagen en het aantal losse beveiligingsoplossingen terugdringen met centrale beleidsafdwinging. Het Web Application Security Report 2026 is beschikbaar via de website van Fortinet.