Wie zijn online bankrekening, DigiD of Spaans belastingaccount niet goed beveiligt, loopt straks meer risico dan ooit. Experts die werken met AI-veiligheidssystemen waarschuwen voor een nieuw type aanval: gecoördineerde golven van kunstmatige intelligentie die tegelijkertijd en zelfstandig slaan. Geen losse hacker meer, maar zwermen van geautomatiseerde systemen die elkaar aanvullen en versterken.
Een van de onderzoekers omschreef het recentste incident als "het eerste dat me echt heeft doen schrikken". Dat is geen kleinigheid van iemand in de AI-wereld.
Wat zijn die zwermen precies?
Normale cyberaanvallen werken met één methode tegelijk: een nep-e-mail, een besmet bestand, een inlogpoging. Zwemaanvallen werken anders. Meerdere AI-systemen testen tegelijkertijd honderden toegangspunten, wisselen onderling informatie uit over wat wel en niet werkt, en passen hun aanpak in realtime aan. Geen pauze, geen slaapcyclus, geen menselijke vermoeidheid.
De experts die nu om een tijdelijk verbod op de meest risicovolle AI-systemen vragen, zeggen dat de technologie sneller gaat dan de verdediging. Investeerders en grote technologiebedrijven zetten door, ook als onderzoekers op de rem trappen.
Wat heeft dit met jou in Spanje te maken?
Meer dan je denkt. Nederlanders en Belgen in Spanje beheren hun financiën vaak via meerdere landen tegelijk. Een Nederlandse betaalrekening, een Spaanse bankrekening, een account bij de Agencia Tributaria voor de belastingaangifte, toegang tot DigiD voor Nederlandse overheidszaken. Elk van die systemen is een deur.
Spanje heeft bovendien een hoog gebruik van Cl@ve, het digitale identificatiesysteem voor contact met Spaanse overheidsdiensten. Als die combinatie van accounts ooit in één gerichte aanval tegelijkertijd wordt benaderd, ben jij als buitenlander in het nadeel. Je hebt minder snel door dat er iets mis gaat, want je ontvangt meldingen in twee talen, via twee systemen, in twee landen.
De Spaanse privacywaakhond AEPD heeft in het verleden al meerdere keren boetes uitgedeeld aan bedrijven die persoonsgegevens slecht beveiligden. Dat beschermt jou als consument deels, maar niet als de aanval via jouw eigen apparaten verloopt.
Wat doen banken in Spanje?
Spaanse banken als CaixaBank, BBVA en Santander werken met tweestapsverificatie en gedragsherkenning: als je ineens inlogt vanuit een onbekend apparaat of op een ongebruikelijk tijdstip, blokkeren ze de sessie. Dat werkt goed tegen menselijke hackers. Tegen gecoördineerde AI-aanvallen die geleidelijk patronen opbouwen voordat ze toeslaan, is dat minder waterdicht.
Geld overmaken via Wise of andere internationale betaaldiensten voegt een extra laag toe, maar ook een extra aanvalsvlak. Elke dienst heeft zijn eigen beveiligingsstandaard.
Wat kun je nu al doen?
Een paar concrete dingen die het verschil maken:
- Gebruik nooit hetzelfde wachtwoord voor je Spaanse bankrekening, je DigiD en je Cl@ve-account. Klinkt simpel, maar een groot deel van de mensen doet het toch. - Zet tweestapsverificatie aan via een app (Google Authenticator of vergelijkbaar), niet via sms. Sms-codes kunnen worden onderschept door bepaalde aanvalstypes. - Controleer regelmatig of je e-mailadres in bekende datalekken staat. De site haveibeenpwned.com doet dat gratis. - Houd je apparaten up-to-date. De meeste succesvolle aanvallen maken gebruik van bekende kwetsbaarheden in verouderde software.
Als je als zelfstandige werkt in Spanje en klantgegevens bewaart, geldt de AVG ook hier. Een datalek meld je binnen 72 uur bij de AEPD. Een gestor of administratief adviseur kan je helpen om te checken of jouw bedrijfsvoering aan de Spaanse privacyregels voldoet, ook als je weinig personeel hebt.
Wat gebeurt er op politiek niveau?
Een groep AI-onderzoekers vraagt om een moratorium: een tijdelijke stop op de ontwikkeling van de meest krachtige systemen, totdat er betere veiligheidsnormen zijn. De kans dat dat echt gebeurt is klein. De race tussen de VS, China en Europa gaat te snel. Investeringen lopen in de honderden miljarden.
De EU werkt aan de AI Act, een set regels voor hoe kunstmatige intelligentie mag worden ingezet in Europa. Die wet is van kracht maar wordt gefaseerd ingevoerd. Hoog-risicosystemen krijgen strenger toezicht, maar de regels voor aanvalssoftware zijn lastiger te handhaven dan die voor medische of juridische AI.
Voor jou als bewoner in Spanje betekent dit: de overheid regelt het niet op korte termijn voor je. De bescherming begint bij je eigen apparaten en accounts.
Één ding dat je deze week nog kunt doen
Ga naar de instellingen van je Spaanse bankapp en controleer welke apparaten toegang hebben tot je account. De meeste banken tonen een lijst. Apparaten die je niet herkent, verwijder je direct en verander je wachtwoord. Duurt vijf minuten en kan veel ellende voorkomen.