Akamai: kleine groep AI-powerusers vormt grootste securityrisico binnen bedrijven

Akamai-onderzoek laat zien dat een kleine groep intensieve AI-gebruikers, twaalf keer zo actief als de rest van het personeel, het grootste beveiligingsrisico vormt binnen bedrijven.

Beveiligingsteams die zich vooral richten op de brede groep werknemers die af en toe ChatGPT of Claude gebruikt voor een snelle tekst, kijken volgens Akamai naar het verkeerde probleem. Uit het nieuwe rapport “State of the Internet: Enterprise AI Usage Risk Report 2026” van het bedrijf blijkt dat de grootste risico’s juist uitgaan van een kleine groep intensieve gebruikers: de top 5 procent van medewerkers die AI-tools gebruikt, doet dat twaalf keer zo vaak als de onderste helft van het personeelsbestand.

Deze powerusers stellen gemiddeld achttien of meer prompts per gesprek, tegenover ongeveer vijf bij een doorsnee medewerker. Die intensiteit brengt volgens Akamai specifieke risico’s met zich mee: uitbreiding van schaduw-AI buiten het zicht van IT, een groter risico op datalekkage, en het ongemerkt inzetten van autonome AI-agents die buiten de bestaande bedrijfscontroles om opereren.

Enkele cijfers uit het onderzoek illustreren de omvang van het probleem. Bij 47,11 procent van de onderzochte AI-gesprekken loggen medewerkers in met een persoonlijke in plaats van een zakelijke identiteit. Bij DeepSeek loopt dat zelfs op tot 99,8 procent. Verder blijkt dat 17,7 procent van middelgrote bedrijven AI-browserextensies gebruikt, waarvan 16,31 procent bekende CVE-kwetsbaarheden bevat. En in 14,4 procent van de gevallen gebruiken medewerkers hun zakelijke e-mailadres om zich te registreren voor gratis “freemium”-versies van AI-diensten buiten het zicht van IT — iets dat evengoed een zakelijk account creëert dat niemand beheert.

Akamai adviseert CISO’s om continu zicht te houden op al het AI-gebruik binnen de organisatie, schaduw-AI zoveel mogelijk uit te sluiten door single sign-on te verplichten voor AI-tools, dataverliespreventie op promptniveau in te richten, browserextensies actief te controleren op bekende kwetsbaarheden, en AI-agents te behandelen als geprivilegieerde identiteiten die net zo streng worden beheerd als beheerdersaccounts.

Voor Nederlandse bedrijven is de praktische les dat een generiek AI-gebruiksbeleid onvoldoende is. Het is vooral de kleine groep zeer actieve gebruikers — vaak net de mensen die het meeste productiviteitsvoordeel uit AI halen — die de scherpste aandacht verdient, inclusief concrete afspraken over welke tools wel en niet met welke identiteit gebruikt mogen worden.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.