57% CISO's bezorgd over AI-gedreven security-incidenten
57% van de CISO's maakt zich ernstige zorgen over AI-gedreven beveiligingsincidenten. Dat blijkt uit het Global CISO Insights 2026-onderzoek van Okta.
AI agents worden op steeds meer plekken ingezet, maar dat gaat niet altijd gepaard met voldoende beveiliging en governance, stelt het onderzoek. Slechts 47% van de CISO's heeft volledig inzicht in waar de agents actief zijn, welke rechten zij hebben en welke acties ze mogen uitvoeren. Dat terwijl het risico op misbruik of ongecontroleerde toegang snel toeneemt als er geen duidelijk eigenaarschap is, of inzicht in toegangsrechten en periodieke controles zijn. 81% van de CISO's maakt zich dan ook zorgen over agents die te veel toegangsrechten krijgen, zonder dat deze regelmatig gecontroleerd worden.
Opvallend is dat slechts een derde van de CISO's aangeeft dat hun raad van bestuur innovatie en beveiliging even zwaar laat meewegen. Volgens 49% krijgt innovatie prioriteit boven security. Bovendien geeft slechts 31% van de CISO's aan zich volledig op één lijn te bevinden met de directie en raad van bestuur over hoeveel AI-risico acceptabel is. En 46% ervaart dat de board AI-beveiliging als een strategische randvoorwaarde voor innovatie ziet.
AI is volwaardige identiteit
"AI-agents verspreiden zich razendsnel binnen organisaties, maar de beveiligingsmaatregelen lopen daar niet in hetzelfde tempo in mee", zegt Stephen McDermid, EMEA Chief Security Officer bij Okta. We zien dat organisaties autonome AI-systemen vaak nog behandelen alsof het gewone gebruikers zijn, terwijl AI veel sneller beslissingen neemt en daarom ook geautomatiseerde beveiligingsmaatregelen vereist. Nog zorgwekkender is dat sommige organisaties AI-agents toegang geven via gedeelde accounts met brede rechten."
Zo gebruikt 21% van de organisaties wereldwijd gedeelde accounts of serviceaccounts met brede rechten voor AI agents. Bovendien beheert een op de vijf organisaties AI-identeiten ad hoc, waarbij verschillende teams hun eigen werkwijze hanteren.
Volgens McDermid moeten AI-identiteiten dan ook volwaardige identiteiten worden binnen organisaties. "Dat betekent een duidelijke eigenaar, strikt afgebakende toegangsrechten en continue controles. Alleen met een preventieve aanpak kunnen organisaties de snelheid waarmee AI zich ontwikkelt daadwerkelijk bijbenen."