Nederlandse organisaties worstelen met de invoering van resilience-wetgeving zoals NIS2 en DORA, terwijl AI-gebruik binnen bedrijven toeneemt. Uit onderzoek van Veeam Software blijkt dat IT-leiders en zakelijke leiders sterk verschillen in hun beeld van AI-gebruik en de bijbehorende risico’s. Een deel van de organisaties onderneemt pas actie zodra wetgeving dit afdwingt.
Nederlandse organisaties staan voor uitdagingen bij het voldoen aan resilience-wetgeving, terwijl de NIS2-richtlijn dit kwartaal naar verwachting in nationale wetgeving wordt opgenomen. Dit blijkt uit onderzoek van Veeam Software onder 300 Nederlandse IT- en C-level beslissers. Een op de vijf organisaties is nog niet actief bezig met compliance of komt pas in actie wanneer wetgeving dit afdwingt, meldt het bedrijf.
Volgens Veeam vergroot de groeiende adoptie van AI in bedrijfsomgevingen de kloof tussen organisaties die investeren in dataresilience en organisaties die dat niet doen. Het bedrijf stelt dat organisaties die wel investeren in veerkracht zeven keer sneller herstellen van storingen, drie keer minder downtime ervaren en vier keer minder dataverlies lijden dan concurrenten die dat niet doen.
AI verhoogt complexiteit van compliance
62 procent van de Nederlandse organisaties geeft aan dat de integratie van AI-systemen en tools compliance met wetgeving zoals NIS2 en DORA complexer maakt, aldus het onderzoek. Een belangrijke oorzaak hiervoor is volgens Veeam het gebrek aan inzicht: veel organisaties weten niet welke AI-systemen en tools zij gebruiken, tot welke data deze toegang hebben, hoe deze worden verwerkt en welke beveiligingsrisico’s ze kunnen introduceren. Dit gebrek aan transparantie bemoeilijkt het waarborgen van betrouwbare, veilige en herstelbare data.
Het onderzoek signaleert daarnaast een verschil tussen IT-leiders en C-level zakelijke gebruikers. Terwijl 83 procent van de IT-leiders aangeeft dat hun organisatie AI-tools gebruikt, bevestigt slechts 56 procent van de zakelijke leiders dit. Meer dan een derde van de zakelijke leiders denkt zelfs dat hun organisatie momenteel geen AI-systemen of tools gebruikt.
Perceptie van risico’s verschilt
Ook de perceptie van risico’s verschilt tussen beide groepen, blijkt uit het onderzoek. IT-leiders noemen beïnvloeding van AI-systemen door cybercriminelen (55 procent), datalekken of verlies van intellectueel eigendom (52 procent) en insider threats (32 procent) als grootste risico’s. Zakelijke leiders schatten deze risico’s structureel lager in: 13 procent ziet volgens Veeam zelfs helemaal geen risico’s als het gaat om de impact van AI op compliance met wet- en regelgeving.
Edwin Weijdema, Field CTO EMEA bij Veeam Software, stelt dat deze bevinding een governance- en risicokloof tussen IT en management blootlegt. Volgens Weijdema wordt AI in organisaties al breed toegepast, terwijl een deel van de zakelijke leiders de bijbehorende compliance- en resilience-risico’s niet of onvoldoende herkent. Hij geeft aan dat risico’s die niet als zodanig worden gezien doorgaans geen prioriteit krijgen in beleid, budget en besluitvorming, waardoor de kans toeneemt dat AI-gebruik buiten formele kaders plaatsvindt en organisaties minder aantoonbaar in control zijn richting wetgeving zoals NIS2 en DORA.
Risico’s van onvoldoende beheersing
Zonder actieve beheersing neemt volgens Veeam het risico toe op datalekken, verlies van intellectueel eigendom en kwetsbaarheid voor manipulatie door kwaadwillenden. Ook kan de audit- en compliancepositie verzwakken, wat kan leiden tot hogere herstelkosten, langere verstoringen, reputatieschade en grotere juridische en toezichthoudende blootstelling.
Medewerkers delen data met AI-tools, terwijl steeds autonomere systemen zoals AI-agents binnen bedrijfsomgevingen zelfstandig opereren. Zonder duidelijke governance en transparantie lopen organisaties volgens het onderzoek het risico de controle te verliezen over het gebruik en de verwerking van data.
Toch is 82 procent van de Nederlandse organisaties al bezig met het ontwikkelen van AI-beleid, en 76 procent controleert actief of AI-tools worden gebruikt volgens interne richtlijnen, meldt Veeam. Beleid alleen is niet voldoende zonder inzicht in datastromen, eigendom en risico’s, stelt het bedrijf.
Organisatiebrede aanpak noodzakelijk
Het beheren van AI-gedreven complexiteit vereist volgens de onderzoekers een organisatiebrede aanpak. IT-leiders benadrukken het belang van het intern delen van concrete AI-use cases (48 procent), training voor verantwoord AI-gebruik (42 procent) en opleidingen rondom veerkracht en wetgevingsvereisten (37 procent). Zakelijke leiders zien ook de waarde van training, maar leggen daarnaast de nadruk op praktische hulpmiddelen zoals standaardtemplates voor compliance-beleid (28 procent). Opvallend is dat 12 procent van de zakelijke leiders aangeeft geen ondersteuning nodig te hebben, tegenover 4 procent van de IT-leiders.
Weijdema geeft aan dat de invoering van NIS2 al veel vraagt van organisaties op het gebied van compliance en veerkracht, en dat de opkomst van AI, met name autonome en agentgebaseerde systemen, daar een extra laag complexiteit aan toevoegt. Zonder duidelijk eigenaarschap over data en transparantie in AI-processen worden verantwoordelijkheid en compliance volgens hem lastig te waarborgen. Hij benadrukt dat organisaties eerst helder moeten definiëren wie verantwoordelijk is voor data en moeten zorgen voor verklaarbare, controleerbare AI-processen, wat volgens hem investeringen in technologie en beleid vereist, maar vooral meer inzicht en samenwerking tussen IT en de business.