Fortinet neemt de start-up Virtue AI over. Het cybersecuritybedrijf wil hiermee zijn aanbod voor het beveiligen van AI-systemen uitbreiden. De deal is deze week aangekondigd en heeft een internationaal bereik. De stap speelt in op de Europese AI-verordening en de gevolgen voor overheid en bedrijven, inclusief Nederlandse organisaties.
Fortinet versterkt AI-beveiliging
Fortinet wil met Virtue AI sneller inspelen op risico’s rond generatieve systemen. Denk aan misbruik van prompts, datalekken via chatbots en vergiftiging van trainingsdata. Met de overname verwacht het bedrijf meer zicht op AI-verkeer en betere controle over uitgaande informatie.
De markt voor AI-beveiliging groeit snel doordat organisaties volop experimenteren met taalmodellen. Veel teams zetten pilots om in productie, vaak via bestaande cloudplatformen. Dat vergroot de druk om beleid, logging en dataminimalisatie direct mee te nemen.
Fortinet positioneert de technologie van Virtue AI naar verwachting als onderdeel van zijn bredere beveiligingsplatform. Eén beheerlaag voor netwerk, applicaties en AI-workloads kan beheer eenvoudiger maken. Het verlaagt ook de kans op blinde vlekken tussen losse tools.
Wat Virtue AI toevoegt
Virtue AI richt zich op het veilig inzetten van generatieve modellen in bedrijven. Dat betekent controle op invoer en uitvoer, bescherming van gevoelige data en toezicht op modelgedrag. Zulke functies staan bekend als een “model-firewall”: een extra laag die prompts en antwoorden controleert.
Belangrijke bouwstenen zijn beleid per gebruiksscenario, detectie van prompt-injecties en blokkeren van data-exfiltratie. Ook tellen auditlogs mee, zodat teams kunnen terugzien wie wat heeft gedaan. Die sporen helpen bij onderzoeken en bij verplichte rapportages.
Details over voorwaarden en prijs van de overname zijn niet openbaar op het moment van schrijven. Ook integratieplanning kan nog schuiven. Klanten zullen vooral letten op prestaties, foutpositieven en hoe snel regels zijn aan te passen.
AI-beveiliging is het geheel aan maatregelen om modellen, data en verbindingen te beschermen tegen misbruik, datalekken en manipulatie — van prompt tot productie.
Europese regels sturen vraag
De Europese AI-verordening (AI Act) vraagt om risicobeheer, documentatie en toezicht op AI-systemen. Voor veel organisaties betekent dit: beter loggen, beleid vastleggen en impact toetsen. Dit sluit aan op functies als tracing en rapportage in AI-beveiligingstools.
De AVG blijft leidend voor persoonsgegevens. Dataminimalisatie, versleuteling en duidelijke bewaartermijnen zijn verplicht. AI-beveiliging helpt hier met filters, maskerfuncties en blokregels voor gevoelige velden.
Daarnaast scherpt NIS2 de cyberverplichtingen voor essentiële en belangrijke sectoren aan. Denk aan zorg, energie, vervoer en overheid. Voor die organisaties kan één geïntegreerde laag voor netwerk- en AI-beveiliging de naleving overzichtelijker maken.
Integratie in bestaande netwerken
AI-beveiliging kan op meerdere plekken landen: aan de rand van het netwerk, als proxy voor model-API’s of ingebouwd in applicaties. Een centrale laag maakt beleid consistent voor zowel cloud- als eigen modellen. Zo voorkom je dat elke app zijn eigen regels bedenkt.
Veel organisaties kiezen voor beleid dat uitgaande tekst scant en gevoelige gegevens wist of blokkeert. Dit lijkt op traditionele data loss prevention (DLP), maar dan gericht op chat en generatieve antwoorden. Dezelfde aanpak werkt voor code-assistents en agents.
Belangrijk is zicht op welke modellen worden gebruikt en via welke routes data loopt. Telemetrie over prompts, antwoorden en foutmeldingen helpt bij fine-tuning van beleid. Koppelingen met SIEM en SOC zorgen dat incidenten snel opvallen.
Impact voor Nederlandse organisaties
Voor Nederlandse bedrijven en overheden telt nu: Europese AI-verordening gevolgen overheid en ketenpartners goed in kaart brengen. Begin met een datastroomoverzicht en een DPIA voor generatieve toepassingen. Leg vast welke informatie nooit naar externe modellen mag.
Kijk ook naar locatie van verwerking en opslag. Europees of Nederlands databehoud kan nodig zijn, zeker in het publieke domein. Versleuteling, sleutelbeheer en heldere retentie-afspraken horen daarbij.
Bij inkoop is transparantie over detectieregels en aanpasbaarheid belangrijk. Vraag naar foutpercentages, testresultaten en integraties met bestaande tooling. Begin klein met een pilot en breid daarna gecontroleerd uit.
