Marcel van Eemeren, ON2IT: 'Zero Trust is een werkwoord'
Meer tools kopen is geen securitystrategie. Dat zegt Marcel van Eemeren, CEO van ON2IT, tegen bestuurders die door AI worden overvallen met nieuwe risico’s, nieuwe rekeningen en nieuwe vragen over waar hun data staan. Zijn antwoord is niet nieuw, en dat is precies het punt: Zero Trust. Niet als product, maar als iets wat je elke dag doet.
“Zero Trust is de enige cybersecuritystrategie voorwaarts”, zegt Van Eemeren. “No matter what. Het is een werkwoord.” Hij ziet dat CIO’s en CISO’s met drie grote thema’s worstelen. Budgetten staan onder druk, de juiste capaciteit is schaars en AI komt boven op een toch al volle agenda. Daarbij speelt ook soevereiniteit een rol, vooral door de vraag waar data staan en wie er toegang toe kan krijgen.
AI is een bestuursvraag, geen IT-vraag
“AI is in veel organisaties niet langer een experimenteel thema. Gebruikers willen ermee werken, leveranciers voegen AI-functionaliteit toe aan bestaande applicaties en contracten krijgen nieuwe kostencomponenten. Voor bestuurders betekent dat dat AI niet alleen een innovatievraagstuk is, maar ook een financieel en organisatorisch vraagstuk. Want je krijgt ook een rekening gepresenteerd.”
AI speelt op verschillende niveaus. “Je hebt bestaande applicaties die AI-modules krijgen. En dan heb je je eigen AI: hoe bouw je dat op, waar draait het, wie mag erbij en welke kaders geef je je organisatie mee? Dat zijn geen technische vragen. Dat zijn bestuurlijke vragen die nu bij de techniek blijven liggen.” Volgens Van Eemeren zit de markt nog midden in dat zoekproces. “Veel organisaties gebruiken AI al, maar hebben nog onvoldoende scherp welke kaders nodig zijn en welke risico’s daarmee samenhangen.”
Soevereiniteit is een architectuurkeuze
Een tweede thema is digitale soevereiniteit. Organisaties worden zich bewuster van waar hun data staan. Maar in een markt waarin veel organisaties zwaar leunen op Amerikaanse cloud- en softwareleveranciers, is volledige soevereiniteit eerder streven dan realiteit. “Want wie host er bijvoorbeeld nog een eigen mailserver? Die koppelen we nu aan AI en Copilot. Hoe ga je daar soevereiniteit regelen?”
De discussie over soevereiniteit wordt aangejaagd door geopolitiek, maar ook door het verschil in schaal tussen Europa, de Verenigde Staten en China. “Amerikaanse technologiebedrijven kunnen veel sneller grote AI-infrastructuur bouwen, talent aantrekken en kapitaal inzetten. China beweegt op een andere manier, met minder remmende regelgeving en een sterke nationale focus. Europa heeft nog niet heel veel alternatieven, vooral door beperkende wet- en regelgeving. Dat maakt ons minder weerbaar.”
Wachten tot het geopolitieke vraagstuk is opgelost, is volgens Van Eemeren geen optie. “Je kunt niet altijd kiezen waar je data staan. Je kunt wel kiezen wie erbij kan. Soevereiniteit begint niet bij de vraag of je leverancier Amerikaans is, maar bij de vraag of jij de paden naar je data beheerst.”
De grootste control staat uit
Waar AI voor onrust zorgt, ziet Van Eemeren in security vooral continuïteit. “De aanvalstechniek verandert, maar de fundamentele vraag blijft hoe een aanvaller toegang krijgt en hoe je die paden afsluit. Aanvallers hebben nog steeds wegen nodig om binnen te komen en zich door een omgeving te bewegen. AI kan helpen om sneller kwetsbaarheden te vinden of aanvalspaden te automatiseren, maar het verandert niet het basisprincipe van verdediging. Als je het pad afsluit, hoef je ook niet te kijken naar welke techniek er aan de voordeur staat te rammelen. Dat is Zero Trust.”
“De grootste control die de meeste enterprises hebben, staat uit. Ze hebben SSL-decryptie gekocht, ze betalen er licentie op, en ze zetten het niet aan. Dan kijk je naar versleuteld verkeer en noem je dat zicht. Je leest het adres op de envelop, maar niet wat erin zit. Dat is geen technisch probleem, dat is een bestuurlijke keuze die niemand bewust heeft gemaakt.”
Daar ligt volgens hem de kern van preventie. Niet wachten tot iets gebeurt, maar zorgen dat de mogelijkheid tot misbruik zo veel mogelijk wordt beperkt. “Waarom geef je überhaupt gelegenheid?”, zegt hij. “Weet wat je hebt en beveilig het heel expliciet.”
Zero Trust wordt echter volgens hem te vaak als slechts een product gezien. “Het is een manier van werken die onderdeel moet worden van de cultuur van een organisatie. Het stopt niet na implementatie en is niet klaar na een aankooporder. Zero Trust is een werkwoord. De AI-realiteit maakt alleen maar zichtbaarder wie dat niet doet.”
Volgens Van Eemeren wordt AI in veel organisaties behandeld als een nieuw securitydomein. Dat is het volgens hem niet. “Een AI-applicatie is data, een agent is een applicatie, een MCP-server is een service. Het is gewoon een Protect Surface, net als al het andere dat je beschermt. Wie zijn methode op orde heeft, hoeft niet opnieuw te beginnen. Wie hem niet op orde heeft, heeft er nu alleen een probleem bij. AI-security als aparte categorie is vooral een verkoopargument. Wie daar een apart product voor koopt, bouwt een nieuwe silo.”
Wie op patchen bouwt, verliest
Volgens Van Eemeren is AI niet de oorzaak van alle securityproblemen, maar maakt AI bestaande zwaktes sneller zichtbaar. “Het tempo van aanvallen neemt toe, kwetsbaarheden kunnen sneller worden benut en de tijd tussen disclosure en exploitatie wordt korter. De exploit wordt goedkoper en sneller, de patch wordt duurder en trager. Wie zijn verdediging op patchen bouwt, verliest die rekensom.” Daardoor wordt uitstel riskanter. Patches kunnen zelf ook weer continuïteitsvraagstukken oproepen. Niet elke organisatie kan op elk moment ingrijpen zonder bedrijfsprocessen te raken. Daarom legt ON2IT de nadruk op pre-emptive protection: voorkomen dat een exploit een bruikbaar pad krijgt.
Die gedachte sluit aan bij zijn bredere kritiek op een te reactieve securityaanpak. Alleen loggen, melden en reageren is volgens hem onvoldoende wanneer het tempo van dreigingen omhooggaat. ON2IT heeft zijn dienstverlening rond Zero Trust en Managed Detection & Response samengebracht onder de noemer MDR Prevent™. “De waarde daarvan zit niet alleen in technologie, maar in het continu beheren van controles, 24 uur per dag, zeven dagen per week.”
Het verschil met klassieke MDR zit volgens Van Eemeren in de nadruk op preventie. Waar MDR vaak reageert op een event, wil ON2IT voorkomen dat het event überhaupt impact kan hebben. Dat vraagt om dieper kijken naar securitycontrols en om het actief beheren van die controles. “Een SOC dat alleen alarmeert, vertelt je keurig wanneer je bent binnengedrongen.”
Eerst zelf doen wat je adviseert
ON2IT gebruikt zelf ook AI, maar Van Eemeren benadrukt dat dit binnen duidelijke grenzen gebeurt. Daarbij gaat het onder meer om eigen hosting, eigen inrichting van modellen en het scheiden van klantdata en metadata. “We hebben onze eigen AI-omgeving gebouwd en we hosten hem zelf. De klantdata blijft bij de klant, wij kijken naar metadata. Dat is wat wij onszelf opleggen, en het is precies wat wij onze klanten adviseren te eisen van hun eigen leveranciers.”
Volgens Van Eemeren is dat belangrijk voor een cybersecuritybedrijf. Wie klanten helpt beveiligen, moet ook kunnen uitleggen hoe de eigen AI-toepassing veilig is ingericht. Daarmee wil het bedrijf wel de voordelen van AI benutten, maar voorkomen dat gevoelige data ongecontroleerd naar externe modellen gaan.
“Je gebruikers hebben de beslissing over AI al voor je genomen”, zegt Van Eemeren. “De vraag die overblijft is welke paden je daarmee opent en of je ze kunt sluiten. Begin bij wat je beschermt, niet bij wat je aanschaft. Niemand doet Zero Trust alleen.”