Winkelmand

Geen producten in de winkelwagen.

De veiligste melkboer ter wereld: hoe Picnic security verankert zonder innovatie te remmen

In samenwerking met Ministerie van Economische Zaken en Klimaat - Picnic ontwikkelde zich in tien jaar tot een van Europa’s slimste onlinesupermarkten. Diezelfde geavanceerde, AI-gedreven keten trekt ook ongewenste aandacht. Cto Daniel Gebler legt uit hoe Picnic security verankerde in het DNA. Zónder de innovatiekracht te verliezen.

picnic security daniel gebler cto

Ruim twee miljoen Nederlanders vallen inmiddels binnen het vaste rondje van de elektrische Picnic-wagentjes. Wat tien jaar geleden begon als een online-boodschappenexperiment, is nu een van de bekendste apps van Nederland.

Toch bracht de groei nieuwe uitdagingen. Toen Picnic begon met het bouwen van geautomatiseerde warehouses met robots on-premise, ontstond een nieuwe verbinding tussen cloud en de fysieke wereld die actief beveiligd moest worden.

Daarnaast veranderde de aard van de software die Picnic ontwikkelt. ‘Vroeger schreven we álle code zelf’, vertelt Gebler, oprichter en cto van Picnic. ‘Nu bouwen we producten die onze eigen software combineren met AI-modellen van derden. Dat vraagt om nieuwe guardrails.’

In elk team een security champion

Waar security ooit een bijzaak was, is het nu een strategisch thema. ‘In de eerste jaren van Picnic was het vooral een technisch onderwerp’, zegt Gebler. Nu Picnic een significante speler is geworden met een complexe supply chain van meer dan driehonderd leveranciers, is het bedrijf een aantrekkelijker doelwit, vertelt Gebler. Reden om óók anders te denken over alles wat met (cyber)security te maken heeft.

Security ging van een IT-aangelegenheid naar een bedrijfsbrede functie. ‘Tech en business werken nu samen. Security is niet langer de verantwoordelijkheid van één team, maar van de hele organisatie. Elk team binnen Picnic heeft daarom een security champion, iemand die actief nadenkt over veilig gedrag en toekomstbestendige bedrijfsprocessen.’

Iedere maand een incident in de keten

Waar veel bedrijven worstelen met de overgang naar de cloud had Picnic een voordeel. ‘We zijn cloud- en AI-native’, stelt Gebler. ‘We hebben alles vanaf het begin volgens security first-principes ontworpen.’

Toch loopt de organisatie nog regelmatig tegen kwetsbaarheden aan, stammend uit de keten. Gebler: ‘We krijgen ongeveer maandelijks een melding van een leverancier dat ze niet kunnen leveren vanwege ransomware of een ander security-incident.’

‘Het is iedere keer weer een wake-upcall’, zegt Gebler. ‘De security-wereld is bijzonder. Veel aanvallers zijn zakelijke professionals die systematisch de zwakste schakels in een sector targetten. Als je tot die onderste laag behoort, ben je permanent kwetsbaar.’

Proactief monitoren

Die realiteit dwingt Picnic tot een tweeledige aanpak. Enerzijds beschermende maatregelen om het eigen risico te beperken. Anderzijds gedetailleerde monitoringtools die vroeg signaleren wanneer er bij ketenpartners iets mis dreigt te gaan. ‘We kunnen patronen herkennen die wijzen op verhoogde dreiging. Dat helpt om proactief te verdedigen.’

AI versus AI: Kat-en-muisspel

De dreiging evolueert snel. ‘Vroeger zaten hackers vast aan vaste patronen in hun scripts’, zegt Gebler. ‘Nu gebruiken ze AI om steeds nieuwe varianten te creëren. Dat maakt het lastiger voor securitytools. Als je namelijk alleen op bekende patronen matcht, zie je de aanval niet aankomen.’

Zo brachten de makers van AI-chatbot Claude recent het nieuws naar buiten dat hackers hun tool gebruikten voor geautomatiseerde cyberaanvallen tegen ongeveer 30 organisaties. De aanvallers zouden met behulp van AI-chatbot’s coderingsassistentie ‘autonoom een gekozen doelwit compromitteren met weinig menselijke betrokkenheid’.

AI versus AI: het is de nieuwe realiteit, zegt Gebler. ‘We bevinden ons in een situatie waarin software-agents andere agents aanvallen. Het kat-en-muisspel speelt zich niet langer af tussen menselijke aanvallers en verdedigers, maar tussen AI-systemen.’

Alle incidenten zijn ‘blameless’

Picnic hanteert twee harde regels: geen enkel incident mag twee keer gebeuren. En geen enkel incident mag fataal zijn. Om daar te komen, is het volgens Gebler van belang dat reviews van incidenten volledig ‘blameless’ gebeuren.

‘Als je echt wilt achterhalen wat er gebeurd is én hoe je het voorkomt, mag niemand zich beschuldigd voelen. Het draait maar om één ding: laten we met zijn allen zorgen dat het niet nog eens gebeurt.’

Een concrete les kwam uit de credential stuffing-aanvallen tot 2022. Hackers gebruikten gestolen wachtwoorden van andere sites om in te loggen bij Picnic-accounts. De oplossing was simpel maar rigoureus: verplichte tweefactorauthenticatie voor íedereen. ‘We waren een van de eerste e-commercebedrijven die het verplicht maakten. Username en wachtwoord is waarschijnlijk het minst veilige wat je kunt gebruiken.’

Beste én veiligste melkboer ter wereld

Gebler zijn boodschap is helder: maak security onderdeel van je roadmap. ‘Het moet hand in hand gaan met de business. Bereid je erop voor dat het security-budget zal groeien, maar daarmee ook meteen een lichtpuntje: software wordt goedkoper om te bouwen, waardoor de totale techkosten hopelijk niet te veel stijgen.’

Het bedrijfsmotto van Picnic is veelzeggend geworden. ‘We hebben het altijd over het bouwen van de beste melkboer ter wereld’, zegt Gebler. ‘Maar eigenlijk bouwen we niet alleen de beste, maar vooral de veiligste melkboer ter wereld. Door security in te bedden in de kernwaarden, wordt het een natuurlijk bijproduct van de manier waarop we systemen én de organisatie inrichten. Geen apart security-team dat iedereen ter verantwoording roept, maar een gedeelde mindset.’

Bescherm wat je sterk maakt

Dit artikel is onderdeel van de reeks over economische veiligheid in samenwerking met het ministerie van Economische Zaken. De urgentie voor bedrijven om weerbaar te worden tegen dreigingen op het gebied van economische veiligheid neemt de komende jaren alsmaar toe. Ook jouw bedrijf zit vol waardevolle kennis en innovatie die jou onderscheiden van concurrenten, van unieke technologie tot strategische inzichten. Deze assets geven jou een toonaangevende positie, maar maken je tegelijkertijd interessant voor andere landen. 

Ga stapsgewijs aan de slag met Economische Veiligheid. Het EV-Stappenplan helpt je met gerichte vragen die bepalen wat relevant is voor jouw bedrijf.