Waarom STRIDE faalt bij GenAI: wat BIO2 en NIS2 missen
De verschuiving is subtiel maar cruciaal: we vertrouwen op threat-modellingmethoden die zijn gebouwd voor een wereld zonder GenAI. Een nieuwe empirische studie1 laat zien dat traditionele methoden zoals STRIDE en DREAD systematisch GenAI-specifieke risico's missen. Denk aan prompt injection, training data poisoning, model extraction en hallucination-driven harm. Dit is geen academisch detail, het raakt direct aan BIO2-maatregel 4.1 en NIS2 Artikel 21.
Wat de studie onderzocht
De onderzoekers voerden de eerste empirische evaluatie uit van GenAI-aware threat modeling in een MKB-setting. Ze vergeleken hoe teams presteerden met traditionele STRIDE/DREAD-methoden versus een GenAI-specifieke aanpak.
De resultaten zijn zorgwekkend:
| Dreiging | STRIDE detectie | GenAI-specifiek |
|---|---|---|
| Prompt injection | ❌ Niet gedekt | ✅ Wel gedekt |
| Training data poisoning | ❌ Niet gedekt | ✅ Wel gedekt |
| Model extraction | ❌ Niet gedekt | ✅ Wel gedekt |
| Hallucination-driven harm | ❌ Niet gedekt | ✅ Wel gedekt |
| Denial of service (traditioneel) | ✅ Wel gedekt | ✅ Wel gedekt |
| Data breach (traditioneel) | ✅ Wel gedekt | ✅ Wel gedekt |
Wat dit betekent voor Nederlandse overheden
BIO2 maatregel 4.1 vereist threat modeling als onderdeel van de security baseline. NIS2 Artikel 21 vereist risicobeheer voor essentiële entiteiten. Maar de threat-modellingframeworks die Nederlandse overheden gebruiken, vaak STRIDE of een variant, zijn ontworpen voor traditionele software, niet voor GenAI-systemen.
Concreet risico: Een gemeente die een AI-chatbot inkoopt en een STRIDE-threatmodel uitvoert, mist prompt injection als dreiging. Een BIO2-audit die STRIDE toepast op een AI-systeem geeft een valse groene vlag. De auditor ziet "threat modeling uitgevoerd" en vinkt maatregel 4.1 af, terwijl de meest kritieke GenAI-dreigingen ongedekt blijven.
Wat DjimIT adviseert
-
GenAI-specifieke threat modeling methodiek, STRIDE uitbreiden met AI-specifieke dreigingscategorieën: prompt injection, model extraction, data poisoning, hallucination-driven harm, en supply chain compromittering van model dependencies.
-
Bestaande threatmodellen herzien, Organisaties die al GenAI-componenten in productie hebben moeten hun threatmodellen opnieuw doen met GenAI-aware methodiek. Een model dat in 2025 is goedgekeurd met STRIDE dekt de dreigingen van 2026 niet.
-
BIO2-audit update, De BIO2 baseline zou moeten specificeren dat threat modeling voor AI-systemen een GenAI-specifieke methodiek vereist, niet alleen "STRIDE of gelijkwaardig".
Conclusie
De studie bewijst wat we al vermoedden: traditionele threat modeling is onvoldoende voor GenAI. Voor Nederlandse overheden betekent dit dat bestaande BIO2- en NIS2-compliance niet automatisch AI-veiligheid garandeert. De dreigingen zijn anders, de methoden moeten anders zijn.
DjimIT ontwikkelt een GenAI Threat Modeling Workshop die organisaties leert om STRIDE uit te breiden met AI-specifieke dreigingscategorieën. Niet omdat STRIDE fout is, maar omdat het alleen niet genoeg is.
Footnotes
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.