Jouw organisatie wil Copilot. De toegangsrechten zullen bepalen hoe dat verhaal afloopt.
Heel eerlijk: dit is geen stuk dat je even tussen twee vergaderingen door wegleest. Reken op een minuut of vijftien. Pak dus eerst een kop koffie of thee, ga er even goed voor zitten en lees rustig door.
“Onze organisatie wil aan de slag met Copilot.”
Je hebt die zin in jouw bestuurskamer of binnen jouw team vast gehoord. Misschien sprak je hem zelf uit. Het klinkt als vooruitgang en in veel opzichten is het dat ook. Maar voordat je knikt, stel ik de vraag die niemand hardop stelt: wat als die zin, dit jaar uitgesproken in jouw organisatie, het begin van het einde is? Het einde van iets, in elk geval. Misschien het einde van de comfortabele illusie dat je data onder controle is.
Na ruim vijfentwintig jaar in cybersecurity kan ik je iets ongemakkelijks vertellen. In het merendeel van de organisaties die ik bezoek, kost het mij minuten, geen dagen, om bij de meest vertrouwelijke informatie te komen. Niet door te hacken. Gewoon door te kijken naar wat iedereen al kan openen. En dat is precies wat jij op het punt staat in één keer voor je hele organisatie aan te zetten.
De puinhoop waar niemand eigenaar van wil zijn
Dit is het deel dat zelden de businesscase van Copilot haalt. In vrijwel elke organisatie is in jaren samenwerken een wirwar aan rechten gegroeid die niemand meer overziet. Mappen die ooit met de hele afdeling werden gedeeld voor één project. Sites die openstaan voor iedereen in de organisatie omdat dat sneller was. Bestanden van mensen die jaren geleden vertrokken, nog altijd leesbaar voor het halve bedrijf. Het probleem is niet dat de sloten kapot zijn. Het probleem zit in rechten die al jaren te ruim staan.
De cijfers onderbouwen dit wereldwijd. In een rapport over datarisico’s van securitybedrijf Concentric AI bleek zo’n 16 procent van de bedrijfskritische data te ruim gedeeld. Dit met ruwweg 800.000 risicobestanden per organisatie, zo’n 400 per medewerker. Het merendeel van dat te ruim delen is intern: bestanden zichtbaar voor collega’s die ze nooit nodig hadden. Microsoft noemt in zijn officiële richtlijnen voor het uitrollen van Copilot te ruim gedeelde content zelf als hét risico om eerst aan te pakken. Lees die zin nog eens. De leverancier die jou de AI-assistent verkoopt, waarschuwt je voor je eigen toegangsrechten.
AI breekt je beveiliging niet. AI legt die bloot!
Dit is het inzicht dat elk bestuur moet hebben, voordat het ergens voor tekent. Microsoft 365 Copilot respecteert bestaande rechten en beleid keurig, daar zit het probleem niet. Copilot beoordeelt niet of toegang ooit zo bedoeld was, het versnelt alleen wat al kan. Zet er een AI overheen die in seconden door alles heen leest en je oude fouten worden in één klap vindbaar, voor iedereen die het durft te vragen.
En vragen wordt steeds makkelijker. In juni 2025 onthulden onderzoekers van Aim Security EchoLeak, wat zij de eerste bekende zero-click-aanval op een AI-assistent noemen. Eén zorgvuldig opgestelde e-mail was genoeg. Geen klik, geen bijlage. Microsoft 365 Copilot las een verborgen instructie, groef in de bedrijfsdata waar het bij kon en lekte die naar buiten. Microsoft dichtte het lek en misbruik in de praktijk is niet bekend. Maar kijk goed wat het wapen was: niets meer dan tekst, gericht op toegang die al te ruim stond.
Update 18 juni 2026!
En het bleef niet bij EchoLeak. In juni 2026 liet securitybedrijf Varonis met SearchLeak zien dat ook Microsoft 365 Copilot Enterprise Search kwetsbaar was. Dit keer was één klik op een betrouwbaar ogende Microsoft-link genoeg. Geen malware, geen rare bijlage, geen ingewikkelde hack.
De link bevatte een verborgen opdracht. Daardoor ging Copilot zoeken in alles waar de gebruiker bij kon: e-mail, agenda, OneDrive, SharePoint. De gevonden informatie kon vervolgens via Bing, dus via Microsofts eigen infrastructuur, naar buiten worden geleid. Zelfs nog geldige MFA-codes konden zo in beeld komen.
Microsoft heeft het aan de achterkant opgelost en er zijn geen aanwijzingen dat de aanval in het echt is misbruikt. Maar de les is belangrijk. De technische fouten eronder waren niet nieuw. Het waren wederom oude webproblemen in een nieuwe vorm. Wat nieuw is, is dat AI ze ineens veel krachtiger maakt. De prompt is het nieuwe wapen. De openstaande deur is dezelfde als altijd.
Lilli, het interne AI-platform van McKinsey
Toen kwam februari 2026. Securitystartup CodeWall zegt dat het een autonome AI-agent het internet op stuurde en hem zelf een doelwit liet kiezen. Hij koos Lilli, het interne AI-platform van McKinsey, een van de meest securitybewuste organisaties ter wereld. Volgens CodeWall en de berichtgeving daarna bereikte de agent in ongeveer twee uur, zonder inloggegevens of menselijke aansturing, de productiedatabase achter het platform: tientallen miljoenen chatberichten, honderdduizenden bestanden. De toegangspoort was SQL-injectie, een aanvalstechniek die al in 1998 werd gedocumenteerd. McKinsey patchte binnen enkele uren na de responsible disclosure en kwaadwillige toegang is niet bekend.
De les gaat niet over McKinsey. De les is dat aanvallers nu software zijn, dat ze op machinesnelheid werken en dat de deuren waar ze doorheen lopen de oudste zijn die we nooit hebben dichtgedaan. Gartner wordt geciteerd met de verwachting dat het aandeel bedrijfsapplicaties met taakgerichte AI-agents scherp stijgt, van minder dan 5 procent in 2025 naar wel 40 procent eind 2026.
Ondertussen staat het identiteitsvraagstuk voor agents nog in de kinderschoenen: de meeste organisaties beginnen agents nu pas te behandelen als identiteiten met een eigen bereik, levensduur en verantwoording. Meer autonome software, meer toegang, minder overzicht. Je ziet waar dit heengaat.
De cijfers uit een van de meest gedigitaliseerde landen ter wereld
UPDATE mei 2026: De CBS Cybersecuritymonitor van mei 2026 opent met een geruststellende kop: het laagste aandeel bedrijven met een cyberincident in negen jaar, 4 procent in 2024. Dan open je de sectortabellen, zoals ik deed. Daar springt één regel uit. In de financiële dienstverlening verdubbelde het aandeel bedrijven dat door een aanval van buitenaf werd getroffen van 3 procent in 2023 naar 6 procent in 2024, de sterkste stijging van alle dertien bedrijfstakken. Incidenten die ook echt geld kostten, verdrievoudigden er van 1 naar 3 procent. Kortom: de sector met de gevoeligste klantdata, het strengste toezicht en de meeste beveiligingsmaatregelen beweegt als enige zo hard de verkeerde kant op. Hoe zou dat komen?
Medewerkers en het gebruik van AI op de werkvloer
En wat doen medewerkers ondertussen? In ons boek Help! Mijn chatbot wil opslag beschrijven we de geanonimiseerde metingen van securitybedrijf MindYourPass bij Nederlandse gemeenten in 2025. Schaduw-AI is daar geen hypothese, het is dagelijkse realiteit. ChatGPT domineert, Microsoft Copilot groeit hard, Google Gemini, Canva AI en Claude volgen. Op plek twaalf in de top twintig staat Gamma.app, een Amerikaanse presentatietool waarin ambtenaren documenten uploaden die gevoelige burgerdata kunnen bevatten. Zoals oprichter Merijn de Jonge het zegt: schaduw-AI is de nieuwe schaduw-IT, ongezien, ongecontroleerd en overal. Het officiële beleid zegt nee. Het werkelijke gedrag zei allang ja. Eén Nederlandse gemeente moest onlangs een datalek melden nadat medewerkers ruim duizend documenten met persoonsgegevens in openbare AI-tools hadden geplakt. Jouw organisatie is niet anders. Je hebt het alleen nog niet gemeten.
Vacatures: de eerlijkste strategiedocumenten die er zijn
Sinds 2023 lees ik vacatureteksten als een vroeg waarschuwingssysteem. Strategiepresentaties vertellen wat organisaties willen geloven. Vacatures vertellen wat ze werkelijk doen, want achter elke vacature zitten budget, een HR medewerker die werft en een deadline. Bekijk de Nederlandse financiële sector door die bril en je ziet de botsing uit dit artikel voor je ogen gebeuren. Terwijl de incidentcijfers van de sector in de CBS-statistieken verdubbelden, vulden de vacaturesites zich met Copilot-adoptiespecialisten en AI-engineers. Zelfs De Nederlandsche Bank, onze centrale bank en toezichthouder, werft langs de volle curve: een adoptiespecialist Copilot in oktober 2024, een solution architect Microsoft 365 Purview in oktober 2025 en een Power Platform-engineer die Copilot Studio-agents bouwt in februari 2026.
Voor de duidelijkheid: dit is geen verwijt. Een Purview-architect aannemen is precies hoe goed bestuur eruitziet en een toezichthouder die zelf praktische AI-ervaring opbouwt, houdt straks beter toezicht. Het signaal zit in het patroon over de hele markt: adoptierollen overtreffen opruimrollen vele malen. Iedereen werft mensen om AI aan te zetten. Bijna niemand werft mensen om eerst in kaart te brengen wie waar al bij kan. De sector die qua incidenten de verkeerde kant op beweegt, verweeft AI nu het diepst met zijn klantdata en je kunt het zien gebeuren, vacature voor vacature.
Geen enkel eiland ligt buiten bereik
Dan neem ik je mee naar het deel van het Koninkrijk dat mij na aan het hart ligt: Aruba, Curaçao, Sint-Maarten en Bonaire. Wie daar nog gelooft dat cyberrisico iets voor de grote economieën is, hoeft alleen de eigen geschiedenis van de eilanden te kennen. In november 2019 legde ransomware grote delen van de IT-systemen van het Horacio Oduber Hospital op Aruba plat. De zorg viel terug op papier, aanvallers eisten naar verluidt een kwart miljoen dollar en de regering activeerde een nationaal crisisplan onder de Calamiteitenverordening, zoals haar eigen persberichten uit die tijd bevestigen. Op Sint Maarten trof de ransomwaregroep BlackByte in maart 2022 NV GEBE, het enige water- en stroombedrijf van het eiland. De volledige klantendatabase, financiële data en overige bedrijfsdata werden versleuteld, zo rapporteerde het Openbaar Ministerie later aan de regering. Een jaar na de aanval was het bedrijf nog bezig zijn klant- en factureringssystemen te herbouwen.
Recente ransomware- en hackaanvallen op de eilanden
In de zomer van 2025 trof ransomware de Belastingdienst van Curaçao, die dagenlang met verstoorde dienstverlening kampte, terwijl een virus het Gemeenschappelijk Hof van Justitie (de rechtsprekende instantie voor Aruba, Curaçao, Sint Maarten, Bonaire, Sint Eustatius en Saba) dwong zijn netwerk offline te halen. Los hiervan werd ook nog eens door het parlement op Aruba bevestigd dat zij een probleem hadden met de beveiliging van hun interne e-mail. Er had namelijk een hack plaatsgevonden. een van hun officiele e-mail accounts van een medewerker was gehackt. De waarschuwing naar de bevolking loog er niet om ‘Heb je verdachte of onverwachte berichten ontvangen die van ons lijken te komen? Open dan geen links of bijlagen.We zijn bezig met een grondig onderzoek en nemen maatregelen om de veiligheid van onze systemen volledig te herstellen. Tot die tijd verzoeken we je om andere contactkanalen te gebruiken indien nodig.’
Zelfs de toezichthouder bleef niet buiten schot: de Centrale Bank van Curaçao en Sint Maarten werd in 2021 getroffen door een cyberaanval, herleid tot een kwetsbaarheid in een oplossing voor thuiswerken.
De toezichthouders zien het scherp
In het ‘Financial Stability Report 2026’ noemt de CBCS cybercrime en kunstmatige intelligentie als opkomende toprisico’s voor de financiële stabiliteit in de monetaire unie, onder verwijzing naar wereldwijde schattingen van zo’n 10 biljoen dollar aan cybercrimekosten in 2025. Ook werkt de bank aan nieuwe toezichtsrichtlijnen over cybersecurity, externe technologieleveranciers, operationele weerbaarheid en AI. Op Aruba zei de directeur van de Veiligheidsdienst Aruba, Juri Nicolaas, het beter dan ik het ooit zou kunnen: cyberweerbaarheid mag geen IT-dossier meer zijn, het is een governancevraagstuk. Hij benoemde ook de specifieke kwetsbaarheid van de eilanden: kleinschaligheid, importafhankelijkheid en een economie waarin iedereen begrijpt wat het betekent als de reserveringssystemen uitvallen. Eén hotelketen offline is een incident. Toeristische infrastructuur offline is een nationale crisis.
De ransomware-aanval op Bonaire in 2026
Bonaire laat zien hoe recent en hoe dichtbij dit is. Op 17 februari 2026 werd de scholengemeenschap SGB getroffen door een internationale ransomware-aanval waarbij een deel van de bestanden op een archiefserver werd gestolen; het cyberteam van het Korps Politie Caribisch Nederland en Europol sloten aan bij het onderzoek. De school had de gebruikelijke maatregelen op orde, inclusief multifactorauthenticatie en firewalls. Ze deed bovendien verschillende dingen goed: aangifte, een melding bij de toezichthouder en open communicatie.
Je eigen plattegrond weggeven
Toch verdient één detail in het persbericht een zachte observatie, omdat de hele regio ervan kan leren. Om het publiek gerust te stellen, somde het bericht de systemen die niet waren geraakt bij naam op. Begrijpelijk en goedbedoeld. Maar je volledige systeemlandschap publiceren in de pers geeft de volgende aanvaller een gratis plattegrond van je omgeving. We kwamen deze communicatie tegen op diverse platformen zoals Antilliaans Dagblad en BES-reporter. Volwassen crisiscommunicatie stelt gerust zonder de plattegrond mee te leveren. Ik zeg dit met respect en zonder oordeel: de eilanden leren snel en incidenten als deze zijn precies waarom dat leren moet versnellen.
En hier wordt de Caribische situatie scherper, niet zachter. Europese organisaties krijgen een wettelijke duw: de Europese NIS2-richtlijn, in Nederland geïmplementeerd via de Cyberbeveiligingswet die medio 2026 wordt verwacht, maakt besturen persoonlijk verantwoordelijk voor het goedkeuren van en toezien op cyberrisicobeheer, inclusief trainingsverplichtingen. Dat verantwoordingskader strekt zich niet automatisch uit tot de autonome Caribische landen binnen het Koninkrijk, zoals Aruba, Curaçao en Sint Maarten. Voor de eilanden kan bestuurlijke verantwoordelijkheid niet wachten tot Brussel of Den Haag het afdwingt. Dat betekent één ding: op de eilanden ís het bestuur het vangnet. Een ander is er niet.
De erfenis die geen bestuurder wil
Laten we het echte probleem benoemen, want dat is niet Copilot. Twintig jaar lang werden toegangsrechten, datahygiëne en identiteitsbeheer behandeld als technische klusjes. IT vroeg tijd en budget om op te ruimen, de business vroeg snelheid en de business won meestal. Ik weiger IT daar alleen de schuld van te geven. Elke uitgestelde opruimactie was een governancebesluit, genomen of doorgewuifd op bestuursniveau, vaak zonder dat iemand doorhad dat er een besluit werd genomen.
Die verwaarloosde boedel wordt nu geërfd. Door jou. De bestuurder die dit jaar tekent voor de Copilot-uitrol, erft met diezelfde handtekening twintig jaar aan onbeheerde toegangsrechten. En de timing is genadeloos: toezichthouders van Den Haag tot Willemstad schuiven de verantwoordelijkheid omhoog naar de bestuurskamer, precies op het moment dat AI de schade van elke te ruim gedeelde map vele malen vergroot. Je kunt het bestuur zijn dat de puinhoop stilletjes doorschoof. Of het bestuur dat eindelijk de boeken opende. Een derde optie is er niet meer, want de AI die je gaat uitrollen, opent ze anders voor je.
Ik heb deze film eerder gezien
Die erfenis is voor mij geen theorie. In de pandemiejaren en erna werkte ik 36 maanden als crisismanager ICT en data security bij GGD GHOR Nederland, de landelijke koepel van de GGD’en. Het land voerde de grootste publieke gezondheidsdata-operatie uit zijn geschiedenis. Op de piek hadden we, in onze eigen woorden van toen, een van de grootste callcenters ter wereld. Er werkten duizenden tijdelijke medewerkers die testten, traceerden en vaccineerden.
In januari 2021 meldden de media dat GGD-medewerkers persoonsgegevens van miljoenen Nederlanders hadden gestolen. Samen met collega’s begon ik uit te zoeken waar die berichten precies vandaan kwamen. Daarover gaf ik later een interview, dat je hier kunt teruglezen.
De feiten bleken specifieker dan de eerste krantenkoppen suggereerden. Enkele tijdelijke medewerkers hadden screenshots gemaakt van persoonsgegevens, zo’n 1.250 burgers waren geraakt en elk van hen was er één te veel. We deden aangifte, informeerden elke getroffene, boden excuses aan en kwamen later terug met een financieel gebaar. Daarna verstevigden we alles: gemoderniseerde trainingen en een Security Operations Center dat alarm slaat wanneer een ingelogde medewerker op een onlogische manier dossiers inziet, met zerotolerance en aangifte als het gedrag niet te verklaren valt.
Dit is de les die mij nooit heeft losgelaten
Dit is de les die mij nooit heeft losgelaten. Die systemen waren gebouwd, zoals het eigen jaarbeeld het verwoordde, op “het onuitgesproken uitgangspunt dat de meeste mensen deugen”. De meeste mensen deugen ook. Maar voor dat datalek was geen hacker nodig. Alleen legitieme toegang en een telefooncamera. Vervang die telefooncamera door een AI-assistent die in seconden alles leest waar die toegang bij kan en je begrijpt precies waarom dit artikel bestaat.
Een jaar later, in september 2022, interviewde het eigen magazine over informatievoorziening, Verbinden & Versterken, mij onder een titel die alles zegt: “Bepaal eerst je droomdoelen en stem daar veilige informatiesystemen op af”.
Dat interview teruglezen is vandaag ongemakkelijk op de best mogelijke manier. Ik waarschuwde toen dat we nog zaten met “een erfenis van twintig jaar slechte internettopologie”. Dat IT die niet dienend is aan de gebruiker “de grootste weeffout is die er is”. Dat als je WeTransfer blokkeert zonder alternatief, medewerkers zware bestanden gewoon via hun eigen webmail en gratis tooltjes versturen. Vervang WeTransfer door ChatGPT in die zin uit 2022 en je hebt, woord voor woord, beschreven wat de schaduw-AI-metingen van 2025 lieten zien. Menselijk gedrag veranderde niet. Alleen de snelheid en de reikwijdte van de schade.
Ik betoogde toen ook dat het echte risico van tools als WhatsApp nooit de versleuteling was maar het gedrag eromheen, dat versnipperde data betekent dat je het zicht op je beveiliging verliest en dat je zo sterk bent als de zwakste schakel, omdat we ons allemaal in één groot digitaal gebouw bevinden. Vier jaar later krijgt elke verdieping van dat gebouw een AI-assistent die per direct alle sleutels kan gebruiken die mensen al hebben. En het recept dat ik in 2022 voorstelde, is het recept dat ik in 2026 doceer: eerst doelen, een gemeenschappelijke taal, security en privacy by design en systemen die mensen dienen in plaats van andersom. Dat is geen wijsheid achteraf. Het is dezelfde volgorde, toegepast op een veel grotere golf.
Het goede nieuws: dit is te repareren en sneller dan je vreest. Weken en maanden, geen jaren. Maar de volgorde telt zwaarder dan de snelheid. En dit gesprek heeft drie stoelen aan tafel, dus wie je ook bent in de organisatie, een van de volgende drie lijsten is voor jou.
Zit je in het bestuur: vijf zetten voor dit kwartaal
- Eis de kaart vóór de uitrol. Wie kan vandaag bij wat en was dat ooit zo bedoeld? Kan niemand dat beantwoorden, dan is het Copilot-besluit per definitie te vroeg.
- Meet werkelijk gedrag, geen beleid. Zoek uit welke AI-tools je mensen al gebruiken en welke data daarin stroomt. Je kunt niet besturen wat je weigert te zien.
- Behandel de handtekening onder de uitrol als wat die is: een risicoacceptatie. Vraag de risicoanalyse schriftelijk op voordat je tekent, zoals je bij elke overname zou doen.
- Train het fundament, niet de knoppen. Promptcursussen zijn overal, begrip is schaars. Leer je mensen wat deze systemen werkelijk met data doen voordat ze de tools aanraken.
- Herstel de volgorde: eerst weerbaarheid, dan AI. Zorg dat je een ransomware-aanval overleeft voordat je een AI op al je data aansluit.
Ben jij verantwoordelijk voor de Copilot-uitrol: vijf vragen aan je bestuur
- Tekenen jullie de risicoanalyse voordat jullie de uitrol tekenen, in die volgorde en op papier?
- Als de kaart van toegangsrechten op rood staat, krijg ik dan jullie rugdekking om de volgende fase uit te stellen?
- Uit welk budget betalen we het opruimen van twintig jaar rechten? Het licentiebudget dekt de erfenis niet.
- Wie aan deze tafel is eigenaar van het AI-risico, en hoe vaak willen jullie dat ik erover rapporteer?
- Wat is onze definitie van gereed: welke criteria, niet welke datum, bepalen wanneer de volgende groep aangaat?
Ben je medewerker: vijf vragen die je mag stellen
- Welke AI-tools mogen we eigenlijk gebruiken en waar kan ik dat in gewone taal nalezen?
- Als ik morgen op een bestand stuit dat ik nooit had mogen zien, wat moet ik dan doen? En is het veilig om dat te melden?
- Welke training krijg ik voordat Copilot op mijn bureaublad landt, behalve een klikinstructie van een uur?
- Wiens data mag ik in een AI-tool stoppen: van klanten, burgers, collega’s of van niemand?
- Als leverdruk en de regels botsen, welke van de twee willen jullie dan dat ik kies?
Drie perspectieven, één gesprek. Als alle drie deze maand beginnen met vragen, wordt de uitrol er beter van.
De volgorde onder alle drie de lijsten is dezelfde en het is geen slogan, het is hoe ik mijn eigen praktijk run. Daarom geef ik eerst de in-house Cyber Resilience Masterclass, waarin de basis, het gedrag en het vermogen om een crisis aan te kunnen op de agenda staan. Pas daarna volgt de RESET! the Workplace with AI Masterclass, gebouwd op het P-SEP-model (People, Security, Ethics, Privacy), waarin teams leren over AI na te denken voordat ze de tools aanraken. Transformatie zonder fundament wordt chaos. Hype zonder voorbereiding wordt een crisis. Ik heb in mijn loopbaan in crisismanagement in genoeg crisiscentra gestaan, ook midden in de publieke gezondheidszorg in de pandemiejaren, om te weten welke van de twee ik verkies.
Terug naar die zin in jouw bestuurskamer
“Onze organisatie wil aan de slag met Copilot.” Goed. Dat moet waarschijnlijk ook. AI die goed wordt ingezet is een echt concurrentievoordeel en de eilanden kunnen het zich net zomin veroorloven aan de kant te blijven staan als Nederland. Maar Copilot is niet het begin van het einde. Copilot uitrollen bovenop twintig jaar onbeheerde toegangsrechten kan dat wél zijn. De organisaties die met AI gaan winnen, zijn niet de snelste starters. Het zijn de organisaties die eerst één stap terug durfden te doen, de boeken over hun toegangsrechten openden en daarna met open ogen vooruit bewogen.
Je kunt wachten tot een incident dat gesprek afdwingt. Of je begint het zelf, dit kwartaal, op jouw voorwaarden. Een van die twee opties heb je zelf in de hand.
In-house masterclasses RESET! the Workplace with AI & Cyber Resilience
Praktisch, zonder jargon en op maat voor jouw organisatie. Door cyber- en communicatie expert en Erik Jan Koedijk. Erik Jan is ook auteur en schreef de boeken Help! Mijn chatbot wil opslag en RESET!

Erik Jan biedt twee soorten In House Masterclasses aan:
- Reset The Workplace with AI Masterclass (max 25 personen per masterclass)
- Cyber Resilience Masterclass (max 20 personen per masterclass)
Op Curaçao, in Nederland, op Aruba, Bonaire, Barbados, Sint-Maarten, in Frankrijk, België en het Verenigd Koninkrijk volgden al meer dan 3000 professionals de masterclasses van Erik Jan.
1) Cyber Resilience Masterclass
Cyberweerbaarheid is geen IT-onderwerp. Het is een teamvaardigheid. In één inspirerende sessie van ruim vier uur leren je mensen hoe aanvallers echt te werk gaan, hoe ze manipulatie herkennen en hoe ze de organisatie en zichzelf beschermen, op het werk en thuis. Geen technische achtergrond nodig.
Op maat nog voordat we beginnen
Elke Cyber Resilience masterclass begint met een grondig intakegesprek. Samen brengen we in kaart hoe jouw organisatie communiceert, waar de menselijke risico’s zitten en wat een aanvaller als eerste zou proberen. De social engineering-oefeningen in de masterclass bouwen we vervolgens op jouw werkelijkheid, niet op generieke voorbeelden. Je mensen herkennen de situaties, want dit zou morgen kunnen gebeuren.
Geleerd van de meester zelf
Erik Jan werd opgeleid door zijn inmiddels overleden vriend Kevin Mitnick, de social engineer die bewees dat de makkelijkste weg een organisatie binnen via mensen loopt. Diezelfde technieken worden live gedemonstreerd in de masterclass en daarna vertaald naar praktische verdediging die je team dezelfde dag nog kan toepassen.
Je gaat naar huis met meer dan bewustzijn
Direct na de masterclass krijg je een concreet overzicht van de processen in jouw organisatie die je kunt aanscherpen, op basis van wat tijdens de sessie naar boven kwam. Geen generieke checklist, maar een startpunt voor echte verbetering, klaar om met je leiderschapsteam te bespreken.
Inbegrepen
✅ Intakegesprek, zodat de social engineering-oefeningen bij jouw organisatie passen
✅ Live demo: hoe vrij beschikbare online tools onthullen welke systemen jouw organisatie blootgeven, vaak zonder dat iemand het weet
✅ Inspirerende kennisquiz en een certificaat voor elke deelnemer
✅ Direct na de sessie een overzicht van processen om aan te scherpen
✅ Privé en in-house, exclusief voor jouw organisatie, met maximaal 20 deelnemers per sessie
Book now: choose your preferred date and request more information.
2) RESET! The Workplace with AI masterclass
Van overweldigd naar in regie. Een strategische, praktische en menselijke AI-masterclass van Erik Jan Koedijk, auteur van RESET!, samen met co-trainer Jort Koedijk. Geen technische achtergrond nodig.
AI gaat elke werkplek veranderen, maar transformatie zonder fundament wordt chaos. In één meeslepende in-house sessie houden je mensen op zich te laten overweldigen door AI en gaan ze het bewust inzetten: veilig, ethisch en effectief, met het unieke P-SEP-model (People, Security, Ethics, Privacy) als kompas.

Iedereen werkt al met AI
Je mensen wachten niet op toestemming. Ze experimenteren al met AI-tools, ieder op zijn eigen manier, met alle gevolgen van dien. Daardoor is een gedeeld begrip essentieel: één gemeenschappelijke taal voor wat AI kan, waar de risico’s zitten en wat jouw organisatie wel en niet wil. En het gaat vaak net zozeer om afleren als om leren, want gewoontes die mensen zelf hebben ontwikkeld passen zelden bij wat veilig en slim is voor de organisatie.
Op maat nog voordat we beginnen
Elke masterclass begint met een grondig intakegesprek. Samen brengen we in kaart hoe jouw organisatie werkt, waar AI echt tijd kan besparen en welke risico’s als eerste aandacht verdienen. De cases en oefeningen in de masterclass bouwen we vervolgens op jouw dagelijkse werkelijkheid, niet op generieke voorbeelden. Deelnemers herkennen hun eigen werk in elke oefening. Tijdens de sessie gaan we praktisch met die use cases aan de slag en houden we ze stuk voor stuk tegen de P-SEP-bril voordat ze een plek in jullie manier van werken verdienen.
Bestuurservaring ontmoet de nieuwste AI-kennis
Wat gebeurt er als je diepgaande bestuurservaring combineert met de nieuwste academische inzichten in AI? Erik Jan brengt decennia aan leiderschap in cybersecurity en digitale transformatie. Co-trainer Jort Koedijk volgde zijn BSc en MSc in AI aan de Universiteit Utrecht en is daarnaast tweedegraads wiskundedocent, met een passie voor kennis overdragen. Hij kent niet alleen de theorie, maar ook de actuele ontwikkelingen in het vak en de integratie ervan en denkt graag mee over oplossingen en automatiseringen zonder dat ethiek of veiligheid in het geding komt. Met het perspectief van generatie Z brengt hij het nieuwste academische inzicht in de zaal. Strategie en kennis in één ruimte, vertaald naar wat je team morgen kan doen.
Je gaat naar huis met meer dan inspiratie
Samen bouwen we in 15 seconden een AI-assistent en daarna maak je je eigen assistent, zonder ook maar één regel code. Je leert wat een AI-agent wel en niet is, ziet de risico’s van agents live gedemonstreerd en ontdekt hoe je assistenten en agents veilig in je organisatie integreert. En iedereen gaat naar huis met een kant-en-klaar promptpakket, een of twee concrete acties voor het eigen werk, een certificaat en een boost aan energie.
Inbegrepen
✅ Intakegesprek, zodat de cases bij jouw organisatie passen
✅ Praktisch aan de slag met je eigen use cases, elk getoetst aan het unieke P-SEP-model
✅ Een AI-assistent gebouwd in 15 seconden, daarna bouw je je eigen, zonder code
✅ Wat een AI-agent wel en niet is, inclusief de risico’s en veilige integratie
✅ Kant-en-klaar promptpakket met praktische instructies
✅ Een of twee concrete acties per deelnemer, een certificaat en een boost aan energie
✅ Privé en in-house, in groepen tot 20 personen, geschikt voor iedereen
Onze populairste in-house masterclass, steevast hoog gewaardeerd door deelnemers.
Boek nu: kies je voorkeursdatum en vraag meer informatie aan.
Begin je met AI? Controleer eerst je fundament
Werken met AI versnelt een organisatie alleen als het cybersecurityfundament op orde is. En dat fundament gaat over meer dan techniek. Ook als je technische beveiliging goed geregeld is, vinden criminelen nog altijd een weg naar binnen via mensen, via social engineering. Daarom past deze masterclass natuurlijk samen met de in-house cyber resilience masterclass hieronder: eerst een stevig fundament, dan verantwoord versnellen met AI.

