Wat de data zeggen over AI in beveiligingsoperaties in 2026

AI is officieel mainstream in veiligheidsoperaties. Volgens het State of AI in Security Operations 2026-rapport van Prophet Security (op basis van ViB’s onderzoek onder meer dan 250 cyberbeveiligingsprofessionals) maakt 40% van de beveiligingsteams nu dagelijks gebruik van AI. Nog eens 56% test het momenteel uit, en slechts 4% heeft geen plannen om het te adopteren.

Wat verandert er eigenlijk voor de teams die al AI gebruiken? Hier zijn de tien grootste conclusies uit het rapport.

1. Beveiligingsteams verdrinken in waarschuwingen

Het gemiddelde beveiligingsteam krijgt elke dag ongeveer 100 waarschuwingen, maar grotere bedrijven krijgen vaak te maken met bijna 1.000 waarschuwingen. Meer dan een kwart van de teams krijgt dagelijks te maken met meer dan 500 waarschuwingen.

Helaas hebben de teamgroottes de werkdruk niet bijgehouden. Hoewel sommige grote organisaties meer dan honderd analisten hebben, draaien veel organisaties met een kleine groep van minder dan tien mensen. Hierdoor duurt het gemiddeld 75 minuten om een ​​enkele waarschuwing grondig te onderzoeken, en waarschuwingen blijven vaak bijna een uur onaangeroerd voordat iemand er zelfs maar naar kijkt.

Wanneer aanvallers binnen 29 minuten kunnen uitbreken en zich door een netwerk kunnen bewegen, is een cyclus van twee uur tussen waarschuwing en antwoord geen efficiëntieprobleem meer, maar een containmentprobleem. Analisten voelen de druk van het hoge volume, de langzame waarschuwingstriage en de constante ruis.

2. Gemiste waarschuwingen leiden tot echte schade

Omdat teams zo overweldigd zijn, wordt ongeveer 28% van de waarschuwingen nooit onderzocht. Dit heeft zeer reële gevolgen: 60% van de respondenten gaf toe dat een waarschuwing die ze negeerden of misten later uitgroeide tot een ernstig probleem, zoals een datalek of systeemuitval. Bij een derde van de respondenten gebeurde dit vorig jaar drie of meer keer.

En het probleem is eigenlijk erger dan de cijfers laten zien. Tot 40% van de organisaties heeft bepaalde beveiligingswaarschuwingen simpelweg uitgeschakeld omdat ze niet over de mankracht beschikten om deze te controleren. Het wegwerken van een regel die nooit tot escalatie leidt, is een goede detectietechniek. Als je er een uitschakelt omdat niemand tijd heeft om te lezen wat het oplevert, wordt de dekking precies daar beperkt waar het team het zich niet kan veroorloven om te kijken, wat betekent dat de werkelijke alertheid en de werkelijke blootstelling beide groter zijn dan de gerapporteerde cijfers.

3. Hackers gebruiken ook AI

Meer dan de helft (56%) van de beveiligingsprofessionals zag het afgelopen jaar een toename van AI-gestuurde aanvallen, vooral in de financiële sector en de gezondheidszorg. De meest voorkomende bedreigingen zijn door AI geschreven phishing-e-mails, deepfake audio- en video-oplichting, grootschalige aanvallen met het opvullen van inloggegevens en door AI gegenereerde malware.

4. AI is de topprioriteit voor beveiligingsteams

Voor het eerst zijn zowel het beveiligen van AI-systemen als het gebruik van AI voor beveiliging topprioriteiten, waarmee traditionele zorgen als cloud- en gegevensbeveiliging worden overtroffen. De naam van het stuurprogrammateam is operationeel: snellere responstijden (73%), betere detectiedekking (71%), meer doen met hetzelfde team (56%) en minder burn-out bij analisten (37%).

5. AI werkt echt

Voor teams die AI gebruiken, levert het echte resultaten op. Bijna driekwart (72%) zegt dat AI de onderzoekstijd met minstens 25% heeft verkort, wat neerkomt op ongeveer 25 minuten vertraging bij elke waarschuwing. Teams zien ook een betere 24/7 dekking, minder valse alarmen en meer tijd voor analisten om zich te concentreren op werk op een hoger niveau.

6. Je eigen AI bouwen is moeilijk (en mislukt vaak)

De meeste AI-gebruikers (72%) probeerden hun eigen interne AI-tools te bouwen, en voor veel teams staat de vraag of je intern een autonoom SOC kunt bouwen nog steeds open. Het bouwen leverde geen snelheidsvoordeel op: teams die een build probeerden, rapporteerden een onderzoekstijdwinst van 25% of meer, in hetzelfde tempo als AI-gebruikers in het algemeen (73% versus 72%).

Duurzaamheid is waar ze van verschilden. Bijna de helft (46%) van deze doe-het-zelfprojecten werd uiteindelijk stopgezet, nooit in productie genomen of vervangen door een commercieel product.

7. Vertrouwen kost tijd en AI vliegt nog niet solo

Beveiligingsteams vertrouwen over het algemeen op AI, maar met beperkingen. Hoewel de meesten zeggen dat de conclusies van AI meestal overeenkomen met de mening van een menselijke expert, eist 57% nog steeds dat een mens elke AI-beslissing beoordeelt voordat een waarschuwing wordt gesloten.

Hierdoor fungeert AI vooral als assistent. De meeste teams (44%) gebruiken het om acties aan te bevelen die mensen kunnen uitvoeren, en 30% laat het zelf geautomatiseerd herstel met een laag risico afhandelen. Geen enkele respondent gunt AI volledige autonomie zonder toezicht.

8. De bespaarde tijd gaat naar het zoeken naar bedreigingen

Wanneer AI tijd vrijmaakt, gebruiken teams deze om actief op zoek te gaan naar verborgen bedreigingen. Ongeveer de helft van de teams jaagt regelmatig, en dat loont: 38% heeft kwaadaardige activiteiten ontdekt die hun geautomatiseerde tools over het hoofd hebben gezien. Teams die wekelijks of vaker jagen, rapporteren een trefferpercentage van 49%, tegen 8% voor teams die nooit jagen.

9. Rollen veranderen, maar de teamgrootte blijft behouden

Ondanks de vrees dat AI mensen zal vervangen, verwacht 57% van de respondenten dat de teamgrootte exact hetzelfde zal blijven, en 9% verwacht zelfs dat deze zal groeien. In plaats van mensen te ontslaan, verschuiven bedrijven de rollen. Nu AI de basistriage overneemt, gaan menselijke analisten over op meer geavanceerde rollen, zoals incidentrespons, jacht op bedreigingen en het testen van verdedigingsmechanismen.

10. Privacy is het grootste obstakel

Het meest genoemde struikelblok is regelgeving: 44% van de teams maakt zich zorgen over gegevensprivacy en de manier waarop AI-modellen worden getraind. Nog eens 41% heeft moeite met de uitlegbaarheid, wat betekent dat ze moeten weten waarom de AI tot deze conclusie is gekomen. Gelukkig zijn dit vragen die je kunt beantwoorden door de AI-leveranciers waar je koopt grondig te evalueren, in plaats van alleen maar aan de zijlijn te wachten.

De onderste regel

Bijna iedereen beweegt zich in de richting van AI in hun beveiligingsoperaties, vooral omdat de slechteriken het al gebruiken. De meest succesvolle teams volgen een duidelijk draaiboek: ze gebruiken AI om alles te onderzoeken, valideren het werk ervan systematisch, geven het langzaamaan meer autonomie naarmate het vertrouwen wint, en gebruiken de tijd die ze besparen om actief op jacht te gaan naar bedreigingen.

Hoe Profeet-beveiliging werkt

Alles hierboven beschrijft één kloof: de afstand tussen de waarschuwingen die een SOC ontvangt en de waarschuwingen die het tijd heeft om te onderzoeken. Prophet Security, een toonaangevend AI SOC-platform dat wordt erkend in Rising in Cyber ​​2026, een eer waarover meer dan 150 CISO’s en veiligheidsleiders hebben gestemd, heeft zijn platform gebouwd om dit af te sluiten.

Prophet AI onderzoekt elke waarschuwing bij elke ernst met diepgang als senior analist, gaat op zoek naar bedreigingen die nooit een waarschuwing opleveren, en zet wat hij vindt om in nieuwe en afgestemde detecties op de stapel die een team al beheert.

Het plant elk onderzoek terwijl het loopt, in plaats van waarschuwingen te koppelen aan een statisch draaiboek. Het beslist wat het vraagt, bevraagt ​​rechtstreeks de SIEM-, EDR-, identiteits-, cloud- en e-mailtools, draait om wat het vindt en komt tot een op bewijsmateriaal gebaseerde conclusie, inclusief het retourneren van ‘niet doorslaggevend’ in plaats van gissen. Elke gestelde vraag, elke uitgevoerde zoekopdracht en elk opgehaald bewijsstuk wordt vastgelegd, zodat een analist de door Prophet uitgevoerde zoekopdracht kan kopiëren en deze zelf kan uitvoeren.

Dat beantwoordt de twee barrières die het onderzoek het hoogst scoort. Wat de verklaarbaarheid betreft, is elk onderzoek een volledig audittraject en geen score. Op het gebied van privacy trainen klantgegevens nooit modellen, zijn implementaties single-tenant en kan het datavlak binnen de eigen VPC van de klant draaien.

Per actiecategorie wordt autonomie verleend. Reactieacties worden bepaald en goedgekeurd door de klant, menselijke goedkeuring is de standaard en de reikwijdte wordt groter naarmate het trackrecord dit oplevert, wat dezelfde conservatieve progressie is die uit het onderzoek blijkt dat teams daadwerkelijk volgen.

De vrijgekomen capaciteit kan ergens heen. Prophet AI Threat Hunter voert door experts samengestelde en geplande jachtacties uit op een live profiel van de organisatie en de hiaten in de dekking, en Prophet AI Detection Engineer zet wat onderzoeken en jachtactiviteiten onthullen om in backtested, reviewbare detecties. Bij JB Poindexter bracht Prophet AI de gemiddelde onderzoekstijd onder de vier minuten en vermeed hij 1.469 analistenuren.

Je kunt Prophet AI in actie zien en een demo aanvragen.

Thijs Van der Does