Richard Kamphuis (links) en Bas Prins
Richard Kamphuis (links) en Bas Prins
Richard Kamphuis (links) en Bas Prins
Richard Kamphuis (links) en Bas Prins
AI biedt veel mogelijkheden, maar het brengt ook nieuwe risico's met zich mee. In de training 'AI voor professionals in de openbare orde en veiligheid' doken de deelnemers een dag lang in de wereld van kunstmatige intelligentie. 's Ochtends vertelde AI-trainer Bas Prins hoe ver de technologie al reikt. 's Middags liet Richard Kamphuis van Scherp in Veiligheid zien wat dit betekent voor het integrale veiligheidsbeleid. De dag werd afgesloten met een ultieme beproeving. Zijn de deelnemers opgewassen tegen burgers die AI inzetten om de openbare orde te verstoren?
AI lijkt soms nog een ver-van-je-bedshow. Maar voor veel veiligheidsprofessionals is het al akelig dichtbij. "Vorige week haalde bijvoorbeeld het Erasmus College in Almelo het nieuws, omdat leerlingen de website van hun eigen school één-op-één nagebouwd hadden", vertelt trainer Bas Prins. Ze hadden de website met AI gekopieerd en daarna voorzien van extreme, kwetsende en racistische teksten zoals 'Word verkracht op Het Erasmus' en 'meer over deze kankerschool'. "Dat heeft best veel teweeggebracht", vertelt de trainer.
Bas Prins werkt al sinds 2023 fulltime als AI-trainer. In 2025 werd hij zelfs uitgeroepen tot AI Trainer of the Year. Hij start deze trainingsdag met enkele voorbeelden uit de praktijk. Ook de deelnemers dragen voorbeelden aan. "We hebben het de afgelopen twee maanden druk gehad met mensen die bezwaar maakten tegen de noodopvang voor vluchtelingen", zegt een van hen. "Zij schreven met behulp van AI brieven met gemiddeld 84 vragen aan de gemeente. Het kostte ons veel tijd om deze op de oldschool methode te beantwoorden."
Bas ziet een rode draad in al deze voorbeelden. "Overheidsinstanties zijn als tankers: log en aan regels gebonden. Dit terwijl kwaadwillenden met AI juist de wendbaarheid van piraten hebben gekregen."
Gevaren
In het eerste deel van de training gaat Bas in op de gevaren van AI. Er zijn bijvoorbeeld codes beschikbaar die de richtlijnen van AI-modellen weghalen. "Je creëert daarmee een systeem dat desgevraagd uitlegt hoe je een virus schrijft dat nog niet door virusscanners wordt herkend. Je kunt zo'n virus vervolgens verpakken in een phishingmail die volledig toegesneden is op het slachtoffer. Die kwetsbaarheid raakt ook de vitale infrastructuur direct. Talloze fabrieken en installaties in Nederland draaien nog op verouderde systemen zoals Windows XP of Windows 98. Een zwerm AI-agents die dag en nacht doorgaat, vindt vroeg of laat een opening. We hebben het geluk dat de meeste kwaadwillenden nog niet zo vaardig zijn met AI. Dat is op dit moment het enige dat ons nog beschermt."
Bas wil de groep ook zelf laten ervaren hoe gemakkelijk het is om te frauderen. Hij laat de deelnemers met een AI-tool de website van een gemeente of een evenement nabouwen. Alle deelnemers slagen daar al binnen enkele minuten in. "Met één druk op de knop is deze kopie ook nog eens geoptimaliseerd voor zoekmachines. Waarschijnlijk beter dan de website van de gemeente zelf", zegt hij.
"Het is vervolgens doodeenvoudig om een Instagram-account rond dat evenement te maken, zeker als de organisatie dat zelf nog niet heeft. Zo kun je doen alsof je dit evenement promoot en mensen doorsluizen naar de nagebouwde website voor de ticketverkoop. Pas bij de ingang van het evenement ontdekken de bezoekers dat zij neptickets hebben gekocht. De opbrengst is dan al lang doorgesluisd naar een bankrekening in het buitenland."
Kansen
Tegenover al die dreigingen staan ook kansen. Bas vertelt hoe AI hem helpt in zijn eigen werk. Een team van 18 AI-agents draait continu met hem mee. Ze checken zijn mailbox, werken zijn CRM bij, maken concepten voor antwoorden en briefen hem elke ochtend terwijl hij zijn boterhammen smeert.
"Jullie kunnen AI ook inzetten voor jullie eigen werk", zegt hij tegen de groep. Hij laat zien hoe de agent-omgeving van Copilot werkt. Als voorbeeld noemt hij een zelfgemaakte agent die hij 'Peter Perswoordvoering' heeft genoemd. Deze agent antwoordt consequent vanuit het perspectief van een persvoorlichter. "Je maakt zo'n specialist door hem een prompt mee te geven. Je geeft aan: jij bent dit, met deze achtergrond, deze doelstellingen, zo communiceer je en dit is hoe jij werkt. Hij gaat vervolgens aan de slag volgens dat format. Zo kun je verschillende agents maken, ieder met hun eigen specialisatie."
Sietse Scenario
Een van de deelnemers vertelt dat ze al eigen agents heeft gebouwd. "Ik heb een agent die gevuld is met evaluaties en onderzoeken, die fungeert als expert op dit gebied. Daarnaast heb ik de agent Sietse Scenario die getraind is om scenario's voor mij te schrijven. Hij kent de context van onze gemeentelijke crisisorganisatie en weet hoe je een goed scenario opbouwt." Bas: "Zo'n agent is waardevol voor repeterend werk of als kritische tegenlezer. Hij is niet bedoeld om het denkwerk over te nemen, maar om sneller tot een beter startpunt te komen."
De grootste winst zit volgens Bas niet in de tools zelf, maar in de houding van de gebruiker. Hij waarschuwt voor mensen die klakkeloos kopiëren en plakken wat een taalmodel produceert, zonder er nog zelf over na te denken. "Wie zo werkt, voegt niets meer toe aan het systeem zelf. Daartegenover staat een kleinere groep die ik de 'mentale marathonlopers' noem. Zij gebruiken AI om zichzelf scherper te maken in plaats van luier. Ik hoop en verwacht dat die groep de norm wordt, en niet de uitzondering."
Digitale schokken
Na de lunch neemt Richard Kamphuis, eigenaar van Scherp in Veiligheid, het stokje over. Hij focust zich in zijn presentatie op de vraag wat AI vraagt van ons integrale veiligheidsbeleid. Hij zegt dat alles begint met kennis over AI. "Als we weten wat AI allemaal kan, kunnen we ook bedenken wat we daar tegenover moeten zetten."
Hij laat zien dat de patronen van nu niet nieuw zijn. Samen met de groep blikt hij terug op twee eerdere digitale schokken: de rellen rond Project X in Haren (2012) en de vliegramp bekend als de Poldercrash (2009). "Welke verkeerde aannames heeft de gemeente in deze cases gedaan waardoor het zo uit de hand kon lopen?" vraagt hij aan de groep.
Verkeerde aannames
De deelnemers kunnen al snel een aantal verkeerde aannames noemen. Bij Project X ging de gemeente er bijvoorbeeld vanuit dat een openbare Facebook-uitnodiging simpelweg offline te halen was, waardoor het feest niet door zou gaan. Maar een Australische tiener, die niets met Haren te maken had, plaatste de pagina uit lolligheid opnieuw online. De aanname was ook dat een online mobilisatie te sturen was door te ontkennen dat er een feest zou zijn. Dat bleek averechts te werken: hoe meer de gemeente riep dat er niets te doen was, hoe meer mensen juist kwamen kijken of dat wel klopte.
Bij de Poldercrash (2009) werden de eerste beelden van de ramp gedeeld via YouTube en Twitter. Door de opkomst van deze social media raakte de overheid haar informatievoorsprong kwijt
Bij de Poldercrash werd de samenleving al geïnformeerd via Twitter en YouTube nog vóórdat de eerste officiële persconferentie kon plaatsvinden. Daarmee raakte de overheid in één klap haar informatievoorsprong kwijt. "Nieuwe technologie is nooit de directe oorzaak van een verstoring van de openbare orde," concludeert Richard. "Maar wél de trigger, de versneller en de organisator."
Terugkerende patronen
Richard zegt dat het patroon bij elke digitale schok hetzelfde is: eerst domineren de kansen, dan bagatelliseren we de risico's 'zo'n vaart zal het niet lopen', vervolgens overkomt ons een incident, en pas daarna wordt het beleid aangepast. "Met AI zitten we midden in de fase van het bagatelliseren. De grote vraag is: gaan we ons wéér voorbereiden op het vorige incident, zoals na Haren en na de Poldercrash? Of durven we voor te sorteren op een dreiging die zich nog gaat ontvouwen?"
'De risico's worden gebagatelliseerd'
Om deze vraag concreet te maken, splitst Richard de groep op in twee teams. Het ene team krijgt de opdracht om met AI een openbare ordeverstoring te veroorzaken. Het andere team moet als gemeente reageren.
Kwaadwillende team
Het 'kwaadwillende' team trekt zich even terug en komt daarna met een scenario dat zich afspeelt tijdens de uitverkochte voetbalwedstrijd tussen Heerenveen en Cambuur. Autonome AI-agents hebben de meldkamer gehackt en sturen nu een vals NL Alert rond: 'Er is ernstig gevaar, verlaat dit gebied direct'. Binnen 20 minuten circuleren er op sociale media foto's en video's die dit nepbericht bevestigen. Er verschijnt zelfs een valse pagina op een regionale veiligheidswebsite die spreekt van een gaslek.
In een eerdere training bevroor het verdedigende team na het horen van het scenario. Daardoor raakten zij de controle volledig kwijt. Dit keer blijkt het verdedigende team beter voorbereid te zijn. Ze werken met AI-agents die het internet continu scannen op relevante thema's. Daardoor weten zij al in een vroeg stadium dat er iets speelt.
Goed voorbereid
Ook zijn zij organisatorisch goed voorbereid. Zij hebben namelijk afgesproken dat ze bij de eerste trigger al als crisisteam bij elkaar komen. In dat team zitten onder andere een OOV-er, een communicatiespecialist en een bestuurder. Ook de politie, de voetbalclub en de evenementenorganisator zijn aangehaakt.
De afspraak die zij vooraf gemaakt hebben is: 'We communiceren open en gaan niet onze kop in het zand steken'. Dit betekent dat zij bij het eerste valse AI-bericht meteen alle communicatiekanalen inzetten die zij tot hun beschikking hebben om het AI-bericht te ontkrachten. Dat zijn: hun eigen website, hun eigen social media-kanalen, de schermen in het stadion en de stadionomroeper. Zij communiceren via deze kanalen dat er vermoedelijk valse berichten rondgaan over een gaslek, maar dat er geen aanwijzingen zijn dat er iets ernstigs aan de hand is.
Wendbare organisatie
Richard zegt dat dit team exact heeft begrepen waar het bij AI om draait. "Richt je niet op het voorspellen van één specifiek scenario, maar bouw een organisatie die wendbaar genoeg is om op vrijwel elk scenario te reageren."
Die wendbaarheid vraagt veel van een organisatie. Dat begint bij bewustzijn, niet alleen bij veiligheidsprofessionals maar organisatiebreed. Een van de deelnemers vertelt dat ze hier al gesprekken over heeft binnen de gemeente waar zij werkt. "Ik heb de afdeling HR gevraagd: hoe gaan we mensen in AI scholen? En hoe maken we hen bewust van de gevaren? Ik heb ook een gesprek gehad met de CISO: wat mogen we wel en niet met AI?"
Brug slaan
Richard zegt dat er behoefte is aan mensen die de brug kunnen slaan tussen informatiemanagement en ICT. "Als je het AI-beleid alleen aan een ICT-er overlaat, dan is hij waarschijnlijk geneigd om alle AI-tools volledig af te schermen. Daarmee beschermt hij de IT-organisatie. Maar daarmee zorgt hij er ook voor dat de tools die medewerkers kunnen helpen onbereikbaar worden. Dus het is ook goed om te luisteren naar informatiemanagers die begrijpen hoe je AI op een verantwoorde manier kunt inzetten."
'Er is behoefte aan mensen die een brug slaan'
Maar de meest indringende conclusie aan het einde van de dag is dat overheden vastzitten in hun eigen systemen. Een deelnemer omschrijft het als volgt: "Als ik over AI begin, dan is de reflex vaak: schrijf maar een collegevoorstel, dan gaan we dat volgende week bespreken." Richard: "Wat heb je nodig om dat te doorbreken? "Een snel besluit," klinkt het. "En wat meer moed", voegt een andere deelnemer toe.
Klein slagvaardig team
Richard is het daarmee eens: "Als de processen écht vastlopen, moet je alles wat tijd kost elimineren. Dan heb je een slagvaardig, klein team nodig, waar de beslisser bij aan tafel zit, die direct kan zeggen: zo gaan we het doen." Bas maakt nog één keer de vergelijking tussen overheden die als tankers zijn en kwaadwillenden die zich gedragen als piraten. Het is niet langer de vraag óf die piraten AI gaan inzetten, maar wel hoe snel overheden zichzelf kunnen leren om wendbaar te varen.