AI en betaalveiligheid: waar moet u volgens PCI SSC op letten?

ai-beveiliging

Artificial intelligence (AI) krijgt een steeds grotere rol binnen bedrijven. U gebruikt AI misschien voor klantenservice, fraudeanalyse, softwareontwikkeling of het automatiseren van processen. Maar zodra AI onderdeel wordt van een omgeving waarin u betaalgegevens verwerkt, krijgt u ook te maken met nieuwe aandachtspunten voor beveiliging.

De PCI Security Standards Council (PCI SSC) publiceert daarom regelmatig een nieuwe guidance: Security Considerations for AI Systems. De guidance beschrijft aandachtspunten voor het veilig inzetten van AI binnen betaalomgevingen én voor het beschermen van traditionele systemen tegen aanvallen waarbij AI wordt gebruikt.

AI verandert uw kijk op beveiliging

AI kan u helpen om sneller te werken en grote hoeveelheden informatie te analyseren. Tegelijkertijd kan een AI-systeem toegang krijgen tot gegevens, applicaties en processen die belangrijk zijn voor uw bedrijf.

Ook aanvallers gebruiken AI. Zij kunnen AI bijvoorbeeld inzetten om kwetsbaarheden sneller te vinden of aanvallen efficiënter uit te voeren. PCI SSC benadrukt daarom dat u bestaande beveiligingsprincipes moet blijven toepassen, maar ook moet kijken hoe AI uw risico’s verandert.

Gebruikt u AI binnen een omgeving die onder PCI DSS valt? Dan blijven de relevante PCI DSS-eisen gewoon gelden. Het gebruik van AI neemt deze verplichtingen niet weg.

1. Weet waar u AI gebruikt

Een eerste stap is inzicht krijgen in waar en waarvoor u AI inzet. Gebruikt u AI voor klantenservice, softwareontwikkeling of het analyseren van transacties? Of kan een AI-systeem zelfstandig acties uitvoeren binnen andere systemen? Hoe meer verantwoordelijkheden en toegangsrechten u een AI-systeem geeft, hoe belangrijker het wordt om vooraf de mogelijke risico’s te beoordelen.

Breng daarom in kaart:

  • Waar gebruikt u AI
  • Welke gegevens verwerkt het systeem
  • Tot welke systemen heeft het toegang
  • Welke acties mag het uitvoeren
  • Wie binnen uw organisatie is verantwoordelijk

2. Geef AI alleen toegang tot wat nodig is

PCI SSC benadrukt het principe van least privilege: geef een systeem alleen toegang tot de informatie en systemen die het daadwerkelijk nodig heeft. Dit principe geldt ook voor AI. Het lijkt misschien handig om een AI-systeem toegang te geven tot zoveel mogelijk informatie. Maar als er iets misgaat, kan die brede toegang de impact juist vergroten.

Vraag daarom vooraf:

  • Welke gegevens heeft het AI-systeem echt nodig?
  • Welke systemen moet het kunnen benaderen?
  • Welke informatie kunt u buiten bereik houden?
  • Welke acties mag het systeem zelfstandig uitvoeren?

Zeker wanneer uw AI-systeem met betaalgegevens of andere gevoelige informatie werkt, is terughoudendheid belangrijk.

3. Bescherm gevoelige gegevens

AI-systemen kunnen grote hoeveelheden informatie verwerken. Denk daarom goed na voordat u gegevens invoert of beschikbaar stelt. PCI SSC noemt onder andere accountgegevens, toegangsgegevens, API-sleutels en cryptografische sleutels als voorbeelden van gevoelige informatie die u niet zomaar aan AI-systemen of datasets moet toevertrouwen.

Een eenvoudige vraag helpt u hierbij: Welke informatie geef ik aan AI en heeft het systeem die informatie daadwerkelijk nodig? Hoe minder gevoelige informatie u beschikbaar stelt, hoe kleiner het mogelijke risico bij ongewenst gebruik of een incident.

4. Houd zicht op wat AI doet

Sommige AI-systemen kunnen zelfstandig acties uitvoeren of aanbevelingen doen. Daarom moet u kunnen volgen wat het systeem doet. Logging en monitoring helpen u om activiteiten inzichtelijk te maken. Daarnaast moet duidelijk zijn wie binnen uw organisatie verantwoordelijk is voor het gebruik van het AI-systeem.

AI neemt uw verantwoordelijkheid niet over. Zeker wanneer een systeem zelfstandig acties kan uitvoeren, blijft menselijke controle belangrijk. PCI SSC adviseert daarnaast om AI-systemen vooraf én tijdens het gebruik te valideren. Zo kunt u controleren of het systeem blijft werken zoals u verwacht.

5. Controleer AI regelmatig

Een AI-systeem kan anders reageren op dezelfde invoer. Daarnaast kunnen systemen in de loop van de tijd veranderen door nieuwe informatie en input. PCI SSC noemt daarom voortdurende validatie gedurende de levenscyclus van een AI-systeem als belangrijk aandachtspunt. Een eenmalige controle geeft u dus niet automatisch blijvend inzicht.

Controleer regelmatig:

  • Werkt het systeem nog zoals bedoeld
  • Zijn de toegangsrechten nog passend
  • Verwerkt het systeem nog dezelfde gegevens
  • Zijn er nieuwe risico’s ontstaan
  • Kunt u het systeem uitschakelen als dat nodig is

AI kan ook door aanvallers worden gebruikt

U hoeft AI niet zelf te gebruiken om ermee te maken te krijgen. Aanvallers kunnen AI inzetten om kwetsbaarheden sneller te identificeren, aanvallen te automatiseren en deze op grotere schaal uit te voeren. PCI SSC benadrukt daarom het belang van frequente, en waar mogelijk continue, monitoring en beheer van kwetsbaarheden. Dat maakt inzicht in uw eigen digitale omgeving extra belangrijk.

Weet u welke systemen publiek bereikbaar zijn? Welke software draait daarop? Zijn er bekende kwetsbaarheden aanwezig? En volgt u gevonden kwetsbaarheden daadwerkelijk op?

AI verandert de basis van cybersecurity niet

AI brengt nieuwe mogelijkheden en risico’s met zich mee, maar veel basisprincipes van cybersecurity blijven hetzelfde.

U moet weten:

  • Welke systemen u gebruikt
  • Welke gegevens daarin staan
  • Wie toegang heeft
  • Welke systemen vanaf het internet bereikbaar zijn
  • Welke kwetsbaarheden aanwezig zijn
  • Of gevonden problemen worden opgevolgd

Monitoring, logging, toegangsbeheer en regelmatig testen blijven daarom belangrijk.

PCI SSC benadrukt dat u AI niet moet zien als een reden om bestaande beveiligingsmaatregelen te omzeilen. De nieuwe guidance geeft praktische ondersteuning, maar vervangt de officiële PCI Security Standards niet. Wanneer de guidance en een officiële PCI-standaard van elkaar verschillen, geldt de officiële standaard.

Wat betekent dit voor u?

Gebruikt u AI binnen uw bedrijf? Neem AI dan mee in uw bestaande beveiligings- en risicoprocessen.

U kunt beginnen met een aantal eenvoudige vragen:

  • Waar gebruiken wij momenteel AI
  • Welke systemen en gegevens kan AI benaderen
  • Welke toegangsrechten zijn daadwerkelijk nodig
  • Kunnen we zien en controleren wat AI doet
  • Worden onze systemen regelmatig gecontroleerd op kwetsbaarheden
  • Wat doen we als een AI-systeem onverwacht gedrag vertoont
  • Kunnen we het systeem snel uitschakelen wanneer dat nodig is

AI vraagt daarmee niet alleen om nieuwe technologie, maar vooral om inzicht, controle en voortdurende aandacht voor beveiliging.

Blijf ook uw digitale omgeving monitoren

De PCI SSC noemt frequente of continue monitoring van kwetsbaarheden als belangrijk aandachtspunt in een omgeving waarin AI een rol speelt. Een AI-systeem kan namelijk goed beveiligd zijn, terwijl de website, server, applicatie of andere systemen waarmee het verbonden is nog steeds kwetsbaarheden bevatten.

Met regelmatige externe vulnerability scans houdt u inzicht in kwetsbaarheden binnen uw publiek bereikbare omgeving. Zo kunt u veranderingen sneller signaleren en gevonden aandachtspunten opvolgen.

Trust Guard helpt u hierbij door websites, webapplicaties en IP-adressen regelmatig te scannen op kwetsbaarheden. Zo houdt u een actueel overzicht van uw beveiligingsstatus en krijgt u inzicht in aandachtspunten die verdere opvolging vragen.

Meer informatie van PCI Security Standards Council

Wilt u meer weten over de beveiliging van AI binnen betaalomgevingen?

Bekijk dan de volledige guidance Security Considerations for AI Systems van de PCI Security Standards Council via https://blog.pcisecuritystandards.org/just-published-security-considerations-for-ai-systems

Lees ook

MijnMedicijn bewijst online veiligheid met Trust Guard

medicijnen
Privacy is voor MijnMedicijn de hoogste prioriteit. Daarom koos eigenares Wendela Wessels voor de websitebeveiliging van Trust Guard. Wendela zegt hierover: “Sinds we Trust Guard gebruiken en het logo tonen, krijgen we aanzienlijk minder vragen over onze databeveiliging."

De impact van NIS2 op het MKB: Bent u de veilige schakel in de keten?

nis2
De komst van de nieuwe Cyberbeveiligingswet (NIS2) verandert de eisen aan de leveranciersketen. Grote opdrachtgevers stellen strengere cybersecurity-eisen aan het MKB. Naast processen en governance is ook een veilige website hierbij cruciaal. Ontdek hoe u met de Trust Guard NIS2-scan aantoonbaar een betrouwbare partner blijft.

25 jaar Business to You, 25 jaar aan de kant van de klant

ua blog b2u 25 jaar
In 2001 richtte Hans Bouman Business to You (B2U) op, dit jaar viert hij met zijn team een kwart eeuw stabiliteit in de veranderlijke wereld van online betalingen en online beveiliging. Ontstaan uit een verlangen naar vrijheid en eigen koers, groeide B2U uit tot een onafhankelijk baken voor organisaties die maatwerk en service verlangen.