Direct naar de inhoud
Software Supply Chain Security

AI in security operations: dit zegt de data

AI in security operations

AI in security operations is in 2026 geen proefproject meer. Volgens een onderzoek door Prophet Security (op basis van een survey onder meer dan 250 cybersecurity-professionals) gebruikt 40% van de security teams dagelijks AI. Nog eens 56% test het momenteel. Alleen 4% heeft geen plannen om te adopteren.

Wat verandert er precies als AI wél in je SOC terechtkomt? En welke valkuilen blijven hardnekkig—van alertmoeheid tot privacy en uitlegbaarheid? Hieronder zetten we de tien belangrijkste inzichten uit het rapport om naar praktische aandachtspunten voor teams die sneller, scherper en met minder ruis willen werken.

1) Alert overload is het echte startpunt

De kern van het probleem is volumineus. Gemiddeld krijgt een security team ongeveer 100 alerts per dag. Bij grotere organisaties loopt dat vaak op tot bijna 1.000 per dag. Het gevolg is dat ook de opvolging achterblijft: veel teams onderzoeken alerts pas laat, en relatief kleine analyst-teams moeten een enorme stroom werk verwerken.

Het rapport schetst een mismatch tussen capaciteit en vraag. Waar sommige grote organisaties tientallen analisten inzetten, werken veel teams met minder dan tien mensen. Daardoor duurt het gemiddeld 75 minuten om één alert grondig te onderzoeken, terwijl alerts soms bijna een uur wachten tot iemand eraan begint. Dat is niet alleen inefficiënt, het wordt al snel een containment-issue wanneer aanvallers zich in minuten door je omgeving bewegen.

2) Niet-kijken kost je meer dan je denkt

Door de druk worden niet alle alerts opgepakt. Ongeveer 28% van de alerts wordt niet onderzocht. Vervolgens krijgt een deel van die gemiste signalen alsnog de kans om door te groeien tot echte schade: 60% van de respondenten geeft aan dat een alert die ze later negeerden of misten, uitmondde in een serieus incident zoals datalekken of systeemuitval.

Daarnaast wijst het rapport op een extra dimensie: tot 40% van de organisaties heeft bepaalde beveiligingsmeldingen uitgezet omdat ze onvoldoende menskracht hadden om alles te bekijken. Het gevolg is dat je niet alleen ruis reduceert, maar ook dekking versmalt op precies plekken waar je team niet aan toekomt. In de praktijk wordt de echte alert- en blootstellingsdruk dus groter dan de cijfers doen vermoeden.

3) Aanvallers gebruiken óók AI

AI in security operations is natuurlijk aantrekkelijk, maar aanvallers spelen niet stil. Meer dan de helft (56%) van de professionals zag het afgelopen jaar een toename van AI-gedreven aanvallen. Vooral in de sectoren financiële dienstverlening en gezondheidszorg.

In de categorieën die het vaakst genoemd worden zie je een duidelijke overlap met wat SOC’s dagelijks moeten triageren: AI-geschreven phishingmails, deepfake-audio en -video, grootschalige credential stuffing en ook AI-gegenereerde malware. Daarmee verschuift de aard van het dreigingslandschap, niet alleen het volume.

4) AI staat bovenaan de prioriteiten

Voor het eerst noemen teams zowel het beveiligen van AI-systemen als het gebruiken van AI voor security als topprioriteit. Daarmee worden traditionele onderwerpen zoals cloud- en dataveiligheid opzij gezet—tenminste op dit moment. De motivatie is vooral operationeel:

  • snellere responstijden (73%)
  • betere detectiedekking (71%)
  • meer doen met hetzelfde team (56%)
  • minder burn-out bij analisten (37%)

Met andere woorden: AI wordt ingezet om dezelfde mensen in staat te stellen meer impact te maken, sneller van ruis naar bewijs te komen en de werkdruk draaglijker te houden.

5) Werkt AI daadwerkelijk in de praktijk?

De respondenten die AI gebruiken zijn overwegend positief. Ongeveer 72% zegt dat AI hun onderzoekstijd met minstens 25% heeft verlaagd. Dat komt neer op grofweg 25 minuten terug per alert. Daarnaast rapporteren teams ook betere dekking 24/7, minder false positives en meer ruimte voor analysts om zich op hogere-orde taken te richten.

Belangrijk detail: de winst zit niet alleen in “sneller”, maar ook in “consequenter”. Wanneer AI ingezet wordt om elke melding te onderzoeken, kun je de kans vergroten dat relevante signalen niet uit de workflow verdwijnen door wisselende prioriteit of vermoeidheid.

6) Zelf AI bouwen is lastig (en leidt niet altijd tot productie)

Veel teams proberen eerst intern oplossingen te ontwikkelen. 72% start met het bouwen van eigen AI-tools. Tegelijk geldt: snelheid wint niet automatisch. Teams die bouwden rapporteerden vergelijkbare tijdswinst als AI-gebruikers in het algemeen (ongeveer 73% versus 72% die 25% of meer verbetering zagen).

Het verschil zit vaker in duurzaamheid. Bijna de helft (46%) van de interne initiatieven werd uiteindelijk stopgezet, haalde geen productie of werd vervangen door een commercieel alternatief. Dat zegt iets over onderhoudbaarheid, integratie, datakwaliteit en de tijd die nodig is om vertrouwen op te bouwen.

7) Vertrouwen groeit, maar AI draait zelden volledig zelfstandig

AI in security operations wordt door veel teams gezien als betrouwbaar genoeg om te helpen, maar niet als eindbaas. Een meerderheid geeft aan dat de uitkomst vaak overeenkomt met die van een menselijke expert. Toch vraagt 57% nog steeds om menselijke review van elke AI-beslissing voordat een alert wordt gesloten.

Daarmee fungeert AI voornamelijk als assistent. Het meest voorkomende gebruik is: AI doet aanbevelingen voor menselijke acties (44%). In sommige gevallen pakt AI ook low-risk geautomatiseerde remediation op (30%). Maar geen enkele respondent gaf aan dat AI volledig autonoom, zonder toezicht, beslissingen mag nemen.

8) Bespaarde tijd gaat naar threat hunting

Wat gebeurt er met de capaciteit als AI onderzoek versnelt? In het rapport komt naar voren dat veel teams die tijd gebruiken om actief te jagen op dreigingen die niet direct in alerts terugkomen. Ongeveer de helft hunt regelmatig.

Dat levert zichtbaar resultaat op: 38% zegt dat ze hiermee malicious activity vonden die hun bestaande geautomatiseerde tools hadden gemist. Teams die weekly of vaker jagen, rapporteren bovendien een hogere “hit rate” (49%) dan teams die nooit hunt (8%).

Praktisch gezien kun je dit lezen als: AI verlaagt de tijd om cases af te handelen, maar threat hunting voorkomt dat je alleen reageert op wat toevallig al is opgemerkt.

9) Rollen veranderen, maar teamgrootte blijft vaak gelijk

Er bestaat het idee dat AI analisten zou verdringen. De cijfers uit het onderzoek wijzen eerder op herpositionering. 57% verwacht dat teamgrootte gelijk blijft en 9% denkt zelfs dat het groeit. In plaats van ontslag verschuift het werk.

Als AI het triage-werk overneemt, verplaatsen analisten zich richting incident response, threat hunting en het testen van verdedigingsmaatregelen. Daarmee verschuift de nadruk van “veel afhandelen” naar “betekenisvolle verdieping”.

10) Privacy en uitlegbaarheid blijven de grootste drempels

Waarom stappen sommige organisaties minder snel over? Het rapport noemt twee duidelijke struikelblokken.

  • Privacy en regelgeving: 44% van de teams maakt zich zorgen over dataprivacy en hoe modellen worden getraind.
  • Uitlegbaarheid: 41% worstelt met de vraag hoe je kunt begrijpen waarom AI tot een conclusie kwam.

De kern is dat je deze vragen niet afwacht. In plaats daarvan kun je AI-providers gericht evalueren op transparantie, dataverwerking en controleerbaarheid van resultaten.

Een playbook dat in 2026 steeds terugkomt

Uit de bottom line van het rapport blijkt één patroon: bijna iedereen beweegt richting AI, maar de teams die het meeste rendement halen volgen een consistente aanpak. Ze gebruiken AI om alerts te onderzoeken, valideren wat het systeem vindt, en bouwen stap voor stap vertrouwen op om meer autonomie toe te staan. Vervolgens gebruiken ze de tijdswinst om gericht threat hunting te doen—zodat de SOC niet alleen achteraf reageert, maar ook proactief wordt.

Dat vraagt om discipline in het proces. Niet elke organisatie hoeft dezelfde tool te kiezen, maar wel dezelfde principes toe te passen: transparantie waar nodig, menselijke controle waar het moet en een feedbackloop die verbeteringen vertaalt naar detecties en triage.

Wil je dit vertalen naar AI-gedreven werkdruk en SOC-processen? Lees dan ook Bron: https://thehackernews.com/2026/08/what-data-says-about-ai-in-security.html