
Artificial intelligence (AI) krijgt een steeds grotere rol binnen bedrijven. U gebruikt AI misschien voor klantenservice, fraudeanalyse, softwareontwikkeling of het automatiseren van processen. Maar zodra AI onderdeel wordt van een omgeving waarin u betaalgegevens verwerkt, krijgt u ook te maken met nieuwe aandachtspunten voor beveiliging.
De PCI Security Standards Council (PCI SSC) publiceert daarom regelmatig een nieuwe guidance: Security Considerations for AI Systems. De guidance beschrijft aandachtspunten voor het veilig inzetten van AI binnen betaalomgevingen én voor het beschermen van traditionele systemen tegen aanvallen waarbij AI wordt gebruikt.
AI verandert uw kijk op beveiliging
AI kan u helpen om sneller te werken en grote hoeveelheden informatie te analyseren. Tegelijkertijd kan een AI-systeem toegang krijgen tot gegevens, applicaties en processen die belangrijk zijn voor uw bedrijf.
Ook aanvallers gebruiken AI. Zij kunnen AI bijvoorbeeld inzetten om kwetsbaarheden sneller te vinden of aanvallen efficiënter uit te voeren. PCI SSC benadrukt daarom dat u bestaande beveiligingsprincipes moet blijven toepassen, maar ook moet kijken hoe AI uw risico’s verandert.
Gebruikt u AI binnen een omgeving die onder PCI DSS valt? Dan blijven de relevante PCI DSS-eisen gewoon gelden. Het gebruik van AI neemt deze verplichtingen niet weg.
1. Weet waar u AI gebruikt
Een eerste stap is inzicht krijgen in waar en waarvoor u AI inzet. Gebruikt u AI voor klantenservice, softwareontwikkeling of het analyseren van transacties? Of kan een AI-systeem zelfstandig acties uitvoeren binnen andere systemen? Hoe meer verantwoordelijkheden en toegangsrechten u een AI-systeem geeft, hoe belangrijker het wordt om vooraf de mogelijke risico’s te beoordelen.
Breng daarom in kaart:
- Waar gebruikt u AI
- Welke gegevens verwerkt het systeem
- Tot welke systemen heeft het toegang
- Welke acties mag het uitvoeren
- Wie binnen uw organisatie is verantwoordelijk
2. Geef AI alleen toegang tot wat nodig is
PCI SSC benadrukt het principe van least privilege: geef een systeem alleen toegang tot de informatie en systemen die het daadwerkelijk nodig heeft. Dit principe geldt ook voor AI. Het lijkt misschien handig om een AI-systeem toegang te geven tot zoveel mogelijk informatie. Maar als er iets misgaat, kan die brede toegang de impact juist vergroten.
Vraag daarom vooraf:
- Welke gegevens heeft het AI-systeem echt nodig?
- Welke systemen moet het kunnen benaderen?
- Welke informatie kunt u buiten bereik houden?
- Welke acties mag het systeem zelfstandig uitvoeren?
Zeker wanneer uw AI-systeem met betaalgegevens of andere gevoelige informatie werkt, is terughoudendheid belangrijk.
3. Bescherm gevoelige gegevens
AI-systemen kunnen grote hoeveelheden informatie verwerken. Denk daarom goed na voordat u gegevens invoert of beschikbaar stelt. PCI SSC noemt onder andere accountgegevens, toegangsgegevens, API-sleutels en cryptografische sleutels als voorbeelden van gevoelige informatie die u niet zomaar aan AI-systemen of datasets moet toevertrouwen.
Een eenvoudige vraag helpt u hierbij: Welke informatie geef ik aan AI en heeft het systeem die informatie daadwerkelijk nodig? Hoe minder gevoelige informatie u beschikbaar stelt, hoe kleiner het mogelijke risico bij ongewenst gebruik of een incident.
4. Houd zicht op wat AI doet
Sommige AI-systemen kunnen zelfstandig acties uitvoeren of aanbevelingen doen. Daarom moet u kunnen volgen wat het systeem doet. Logging en monitoring helpen u om activiteiten inzichtelijk te maken. Daarnaast moet duidelijk zijn wie binnen uw organisatie verantwoordelijk is voor het gebruik van het AI-systeem.
AI neemt uw verantwoordelijkheid niet over. Zeker wanneer een systeem zelfstandig acties kan uitvoeren, blijft menselijke controle belangrijk. PCI SSC adviseert daarnaast om AI-systemen vooraf én tijdens het gebruik te valideren. Zo kunt u controleren of het systeem blijft werken zoals u verwacht.
5. Controleer AI regelmatig
Een AI-systeem kan anders reageren op dezelfde invoer. Daarnaast kunnen systemen in de loop van de tijd veranderen door nieuwe informatie en input. PCI SSC noemt daarom voortdurende validatie gedurende de levenscyclus van een AI-systeem als belangrijk aandachtspunt. Een eenmalige controle geeft u dus niet automatisch blijvend inzicht.
Controleer regelmatig:
- Werkt het systeem nog zoals bedoeld
- Zijn de toegangsrechten nog passend
- Verwerkt het systeem nog dezelfde gegevens
- Zijn er nieuwe risico’s ontstaan
- Kunt u het systeem uitschakelen als dat nodig is
AI kan ook door aanvallers worden gebruikt
U hoeft AI niet zelf te gebruiken om ermee te maken te krijgen. Aanvallers kunnen AI inzetten om kwetsbaarheden sneller te identificeren, aanvallen te automatiseren en deze op grotere schaal uit te voeren. PCI SSC benadrukt daarom het belang van frequente, en waar mogelijk continue, monitoring en beheer van kwetsbaarheden. Dat maakt inzicht in uw eigen digitale omgeving extra belangrijk.
Weet u welke systemen publiek bereikbaar zijn? Welke software draait daarop? Zijn er bekende kwetsbaarheden aanwezig? En volgt u gevonden kwetsbaarheden daadwerkelijk op?
AI verandert de basis van cybersecurity niet
AI brengt nieuwe mogelijkheden en risico’s met zich mee, maar veel basisprincipes van cybersecurity blijven hetzelfde.
U moet weten:
- Welke systemen u gebruikt
- Welke gegevens daarin staan
- Wie toegang heeft
- Welke systemen vanaf het internet bereikbaar zijn
- Welke kwetsbaarheden aanwezig zijn
- Of gevonden problemen worden opgevolgd
Monitoring, logging, toegangsbeheer en regelmatig testen blijven daarom belangrijk.
PCI SSC benadrukt dat u AI niet moet zien als een reden om bestaande beveiligingsmaatregelen te omzeilen. De nieuwe guidance geeft praktische ondersteuning, maar vervangt de officiële PCI Security Standards niet. Wanneer de guidance en een officiële PCI-standaard van elkaar verschillen, geldt de officiële standaard.
Wat betekent dit voor u?
Gebruikt u AI binnen uw bedrijf? Neem AI dan mee in uw bestaande beveiligings- en risicoprocessen.
U kunt beginnen met een aantal eenvoudige vragen:
- Waar gebruiken wij momenteel AI
- Welke systemen en gegevens kan AI benaderen
- Welke toegangsrechten zijn daadwerkelijk nodig
- Kunnen we zien en controleren wat AI doet
- Worden onze systemen regelmatig gecontroleerd op kwetsbaarheden
- Wat doen we als een AI-systeem onverwacht gedrag vertoont
- Kunnen we het systeem snel uitschakelen wanneer dat nodig is
AI vraagt daarmee niet alleen om nieuwe technologie, maar vooral om inzicht, controle en voortdurende aandacht voor beveiliging.
Blijf ook uw digitale omgeving monitoren
De PCI SSC noemt frequente of continue monitoring van kwetsbaarheden als belangrijk aandachtspunt in een omgeving waarin AI een rol speelt. Een AI-systeem kan namelijk goed beveiligd zijn, terwijl de website, server, applicatie of andere systemen waarmee het verbonden is nog steeds kwetsbaarheden bevatten.
Met regelmatige externe vulnerability scans houdt u inzicht in kwetsbaarheden binnen uw publiek bereikbare omgeving. Zo kunt u veranderingen sneller signaleren en gevonden aandachtspunten opvolgen.
Trust Guard helpt u hierbij door websites, webapplicaties en IP-adressen regelmatig te scannen op kwetsbaarheden. Zo houdt u een actueel overzicht van uw beveiligingsstatus en krijgt u inzicht in aandachtspunten die verdere opvolging vragen.
Meer informatie van PCI Security Standards Council
Wilt u meer weten over de beveiliging van AI binnen betaalomgevingen?
Bekijk dan de volledige guidance Security Considerations for AI Systems van de PCI Security Standards Council via https://blog.pcisecuritystandards.org/just-published-security-considerations-for-ai-systems