
16 september 2026 | Rapport

De opkomst van AI zorgt voor een grote verschuiving binnen het cybersecuritylandschap. Het aantal belangrijke groepen groeit van drie naar vijf, waardoor het beoordelen en beheersen van risico's complexer wordt. Met name de komst van LLM's verandert de manier waarop organisaties naar beveiliging, detectie en security-orchestratie kijken.
Wie zich wil voorbereiden op wat komt, moet daarom begrijpen hoe dit ecosysteem verandert en welke positie de verschillende spelers daarin innemen. Gwenwal Riou, Global Director of Strategy and Alliances bij Orange Cyberdefense, neemt ons mee in dit snel veranderende AI-landschap.
In de natuurkunde staat het three-body problem voor de complexiteit die ontstaat wanneer drie objecten elkaar onderling beïnvloeden. Vanaf een bepaald aantal interacties is er geen stabiele, voorspelbare oplossing meer en wordt het systeem chaotisch.
Ook het cybersecurity-ecosysteem van vóór generatieve AI kon grofweg worden onderverdeeld in drie groepen, elk met een eigen rol en verdienmodel:
Drie groepen, drie verschillende bronnen van toegevoegde waarde en een ecosysteem dat nog relatief overzichtelijk was.
De komst van LLM's heeft daar twee nieuwe groepen aan toegevoegd: frontier AI-modelproviders en AI-securityspecialisten (AISec). Maar ook de drie bestaande groepen zijn door de komst van generatieve AI veranderd.
Hyperscalers voegen LLM's toe aan omgevingen waarin voorheen vooral rekenkracht en opslag centraal stonden. Cyber pillars plaatsen generatieve copilots bovenop hun bestaande platformen. Analytische uitdagers voegen generatieve AI toe aan hun bestaande behavioral AI-technologie.
Zo veranderde een three-body problem in een five-body problem. Juist die verschuivende rollen en onderlinge afhankelijkheden maken het huidige ecosysteem lastiger te doorgronden.
Hyperscalers leveren de rekenkracht en opslag waarop veel AI-toepassingen draaien. Inmiddels integreren ze ook steeds vaker LLM's rechtstreeks in werkplekken en cloud-native oplossingen om processen te ondersteunen en productiviteit te verhogen.
Tot deze groep behoren grote technologiebedrijven als Microsoft, Google Cloud en AWS (Amazon Web Services). Denk bijvoorbeeld aan digitale assistenten zoals Microsoft Copilot, die een vraag in natuurlijke taal kunnen omzetten in een reeks geautomatiseerde acties. Sommige hyperscalers bieden daarnaast bibliotheken met modellen die rechtstreeks kunnen worden geïntegreerd in applicaties die op hun infrastructuur draaien.
De kracht van hyperscalers zit in de enorme hoeveelheid data die via hun omgevingen wordt verwerkt, hun financiële slagkracht en hun bestaande aanwezigheid binnen veel IT-landschappen. Daardoor is de drempel om nieuwe AI-functionaliteiten te gebruiken relatief laag.
Voor organisaties zijn er wel twee belangrijke aandachtspunten: afhankelijkheid van één leverancier en kosten die snel kunnen oplopen naarmate het gebruik en het aantal queries toenemen.
Naast hyperscalers is er een afzonderlijke groep organisaties die de AI-modellen zelf ontwikkelen en trainen, zoals Anthropic en OpenAI.
Het onderscheid is belangrijk. Deze spelers verkopen primair geen rekenkracht of opslag, maar toegang tot een AI-model, doorgaans via een API. Daardoor kunnen de modellen in verschillende toepassingen en omgevingen worden geïntegreerd.
Wel zijn deze modelproviders afhankelijk van de onderliggende infrastructuur. Anthropic maakt bijvoorbeeld gebruik van AWS en Google Cloud, terwijl OpenAI gebruikmaakt van Azure. Voor klanten kan daardoor een gelaagde afhankelijkheid ontstaan: van zowel de modelprovider als de infrastructuur waarop het model draait.
Voor cybersecurity zijn deze spelers om twee redenen relevant.
Ten eerste leveren frontier AI-modelproviders de generatieve basis waarop andere spelers verder bouwen. Denk aan Purple AI van SentinelOne en aan copilots die worden geïntegreerd in platformen van cyber pillars.
Ten tweede worden deze modelproviders zelf een bron van threat intelligence. Anthropic en OpenAI publiceren bijvoorbeeld bevindingen over cyberaanvallen waarbij hun modellen worden ingezet of misbruikt. Daarmee zijn de bedrijven niet alleen technologieleveranciers, maar ook rechtstreeks onderdeel van het bredere dreigingslandschap.
Cyber pillars, zoals Cisco via Splunk en Palo Alto Networks, zijn de gevestigde spelers binnen de cybersecuritymarkt. Ze breiden hun detectie- en responseplatformen, zoals XDR en SIEM, steeds verder uit met AI en machine learning.
Een belangrijk voordeel is de grote hoeveelheid eigen data die deze organisaties door de jaren heen hebben opgebouwd. Door data uit netwerken en endpoints te combineren, kunnen ze gebeurtenissen en alerts beter met elkaar in verband brengen. Die aanpak breiden ze steeds verder uit door meer databronnen samen te brengen binnen één platform.
Een deel van deze ontwikkeling vindt plaats via overnames van externe technologie. Die nieuwe oplossingen moeten vervolgens worden geïntegreerd met bestaande technologie. Dat biedt nieuwe mogelijkheden, maar maakt het voor deze leveranciers ook complexer om alle onderdelen goed op elkaar te laten aansluiten.
Niet iedere speler binnen dit ecosysteem is een cybersecurityleverancier die later AI heeft toegevoegd. Er zijn ook bedrijven die vanaf het begin vanuit AI zijn opgebouwd en cybersecurity als toepassingsgebied hebben gekozen.
SentinelOne, Darktrace, Vectra AI en Abnormal Security zijn daar voorbeelden van. Bij deze spelers is AI geen extra laag bovenop een bestaande architectuur, maar een fundamenteel onderdeel van de technologie.
SentinelOne laat goed zien hoe dat in de praktijk werkt. Het uitgangspunt is dat bij een ransomwareaanval binnen milliseconden moet kunnen worden gereageerd. Als voor iedere beslissing eerst communicatie met de cloud nodig is, kost dat te veel tijd.
Daarom draaien de modellen die afwijkend gedrag herkennen rechtstreeks op de agent. Met Storyline kan SentinelOne processen op één device aan elkaar koppelen en zo reconstrueren wat er tijdens een incident gebeurt. Het systeem kan vervolgens een dreiging neutraliseren en het device herstellen zonder eerst op een centrale beslissing te wachten.
Purple AI voegt daar generatieve AI aan toe. Deze laag helpt om de verzamelde informatie te doorzoeken, verbanden te leggen en de uitkomsten te interpreteren. Desnelle, lokale beslissing om een dreiging te blokkeren blijft daarbij bij de behavioral AI-laag liggen.
De vijfde groep bestaat uit spelers die zich specifiek richten op de beveiliging van AI. Dit segment wordt ook wel AISec, of security for AI, genoemd.
Deze leveranciers richten zich op de beveiliging van AI-modellen en de bijbehorende supply chain. Daarbij gaat het onder andere om risico's zoals prompt injection, data poisoning en model theft. Veel oplossingen sluiten aan op de tien belangrijkste risico's voor LLM's uit de OWASP Top 10.
Deze markt is nog relatief jong, maar de consolidatie is al begonnen. HiddenLayer en Lakera opereren zelfstandig, terwijl Robust Intelligence in oktober 2024 werd overgenomen door Cisco en Protect AI in april 2025 door Palo Alto Networks. Daarmee versterken cyber pillars ook hun positie op het gebied van AI-security.
De ontwikkeling van het AI-ecosysteem maakt één ding duidelijk: de verschillende groepen en de spelers daarbinnen raken steeds sterker met elkaar verweven.
Hyperscalers leveren infrastructuur en AI-functionaliteiten. Modelproviders leveren de modellen waarop andere toepassingen voortbouwen. Cyber pillars voegen AI toe aan bestaande securityplatformen. AI-native spelers combineren hun behavioral AI-technologie met generatieve AI. Daarnaast groeit een gespecialiseerde markt voor het beveiligen van AI-systemen zelf.
Voor organisaties betekent dit dat een AI- en cybersecuritystrategie niet alleen draait om de keuze voor de juiste technologie. Ook de samenhang tussen leveranciers, modellen, data, integraties en verantwoordelijkheden wordt belangrijker.
Daar ligt een belangrijke rol voor integrators en MSSP's. Zij kunnen organisaties helpen om het speelveld te beoordelen en strategische keuzes te maken. Daarnaast kunnen ze technologieën en leveranciers op elkaar afstemmen en ondersteunen bij implementatie, monitoring, governance en besluitvorming.
Het doel is uiteindelijk niet om voor iedere ontwikkeling een afzonderlijke oplossing toe te voegen, maar om tot een samenhangende aanpak te komen waarin innovatie, prestaties, security, compliance en kosten met elkaar in balans blijven.
De grenzen van AI en cybersecurity verschuiven snel. In de nieuwste editie van Ctrl delen experts van Orange Cyberdefense hun inzichten over deze ontwikkelingen en wat ze betekenen voor organisaties.

16 september 2026 | Rapport

24 september 2026 | Blog

20 juli 2026 | Blog