Vibe-coding: wanneer werkende software een bedrijfsrisico wordt
Vibe-coding: wanneer werkende software een bedrijfsrisico wordt
Lezen in 5 min.
04 March 2026

Vibe-coding: wanneer werkende software een bedrijfsrisico wordt

De snelheid waarmee software tegenwoordig kan worden ontwikkeld, is ongekend. Met behulp van generatieve AI kunnen complete applicaties, API’s en databasestructuren in korte tijd worden opgebouwd. Wat vroeger weken of maanden kostte, kan nu binnen dagen gerealiseerd worden. Voor veel ondernemers en ontwikkelteams voelt dit als een doorbraak. Ideeën kunnen sneller worden getest en nieuwe concepten komen in recordtempo tot leven.

Deze manier van werken wordt vaak aangeduid als vibe-programming. De gebruiker beschrijft wat de software moet doen, accepteert de gegenereerde code grotendeels zoals die is en stuurt bij zolang het resultaat functioneel klopt. Voor de conceptfase is dit een krachtig hulpmiddel. Het wordt problematisch wanneer deze software zo maar wordt doorgezet naar productie.

Software lijkt goed, zolang je niet onder de motorkap kijkt

In de praktijk zien we dat software vooral wordt beoordeeld op zichtbare eigenschappen. Werkt de applicatie zoals bedoeld? Is de gebruikerservaring prettig? Sluit de functionaliteit aan bij wat de business nodig heeft?. Als die vragen positief worden beantwoord, ontstaat al snel het gevoel dat de software helemaal “af” is.

Wat daarbij vaak onderbelicht blijft, is hoe de software technisch is opgebouwd. Hoe wordt data opgeslagen en beveiligd? Hoe is authenticatie ingericht? Welke externe libraries en diensten worden gebruikt? Hoe wordt omgegaan met fouten, uitzonderingen en onverwachte belasting? Deze aspecten zijn voor gebruikers en opdrachtgevers niet zichtbaar, maar bepalen wel of een applicatie echt veilig en betrouwbaar is!

Juist bij vibe-programming blijft deze onderliggende laag vaak buiten beeld. Niet uit onwil, maar omdat de kennis ontbreekt om de gegenereerde code inhoudelijk te beoordelen.

AI maakt software dat functioneert, geen software die verantwoordelijkheid draagt

Generatieve AI is bijzonder goed in het produceren van software-code die logisch oogt en doet wat er gevraagd wordt. De output is overtuigend en sluit vaak naadloos aan op het beoogde doel. Wat AI niet doet, is afwegen welke risico’s acceptabel zijn binnen een specifieke organisatiecontext.

AI houdt geen rekening met dreigingsmodellen, compliance-eisen of de impact van datalekken. Het herkent geen subtiele beveiligingsfouten en weegt geen toekomstige schaalbaarheid of onderhoudbaarheid mee. Zonder inhoudelijke supervisie sluipen daardoor risico’s in de software die pas zichtbaar worden wanneer het misgaat.

Voor iemand met een gedegen development-achtergrond zijn dit bekende aandachtspunten. Voor gebruikers zonder die achtergrond blijven ze onzichtbaar, terwijl de gevolgen wel degelijk zeer reëel zijn.

Van prototype naar productie zonder bewuste keuze

Het echte risico ontstaat wanneer een AI-gegenereerd prototype ongemerkt en zonder inhoudelijke supervisie als productie-software wordt ingezet. Wat begint als een snelle manier om een idee te testen, wordt stap voor stap onderdeel van de bedrijfsvoering. Klanten gaan de applicatie gebruiken. Er wordt data opgeslagen. Soms zelfs gevoelige of persoonsgebonden informatie.

Op dat moment verandert een technische keuze in een bedrijfsrisico. De recente casus rond de Amerikaanse Tea-app laat dit duidelijk zien. Door fundamentele beveiligingsproblemen in de software werden duizenden selfies en identiteitsbewijzen buitgemaakt. Niet omdat er bewust roekeloos is gehandeld, maar omdat snelheid en functionaliteit belangrijker werden gevonden dan inzicht in de technische risico’s.

Vibe-programming lijkt een neutrale ontwikkelstijl. Maar zonder de echte technische check op de programmeercode, is vibe-programmning feitelijk een vorm van impliciete risicoacceptatie.

Geen toezicht betekent onbewust risico accepteren

Wanneer softwareontwikkeling volledig wordt overgelaten aan AI, zonder dat iemand de code inhoudelijk kan beoordelen, accepteert een organisatie risico’s zonder dat daar een expliciete afweging aan voorafgaat. Dat is zelden een bewuste keuze. Vaak gaat men ervan uit dat “het wel goed zit”, omdat de software werkt en er nog geen problemen zijn geweest.

Beveiligingsproblemen manifesteren zich echter niet tijdens normaal gebruik. Ze worden zichtbaar wanneer er misbruik van wordt gemaakt. Tegen die tijd is de schade vaak al aangericht, zowel voor de organisatie als voor haar klanten.

Daarom is vibe-programming zonder technische toetsing geen innovatievraagstuk, maar een vraagstuk van verantwoordelijkheid. Wie is eigenaar van de risico’s die in de software besloten liggen.

Verantwoord gebruik van AI vraagt om inzicht

AI kan een waardevolle rol spelen binnen softwareontwikkeling, mits het wordt ingezet als hulpmiddel en niet als vervanging van inhoudelijke controle. Voor applicaties die in productie draaien betekent dit dat organisaties inzicht moeten hebben in de manier waarop hun software is opgebouwd en welke risico’s daarbij horen.

Dat vraagt niet per se om alles zelf te ontwikkelen, maar wel om te begrijpen wat er in productie wordt genomen. Het onderscheid tussen een conceptfase en een productieomgeving is daarbij cruciaal.

Van functionaliteit naar beheersing

Bij Securide zien we regelmatig organisaties met eigen software die functioneel uitstekend presteert, maar waar onder de motorkap risico’s zijn ontstaan door snelheid, aannames of gebrek aan inhoudelijke beoordeling. Zeker bij AI-ondersteunde ontwikkeling komt dit steeds vaker voor.

Met de softwaremodule van onze CyberCheck analyseren we applicaties onder andere op veiligheid, schaalbaarheid en compliancy. Niet om code af te keuren, maar om inzicht te geven in welke risico’s binnen de software worden geaccepteerd. Bewust of onbewust.

Voor organisaties met eigen software biedt dit een realistisch beeld van wat geschikt is voor een conceptfase en wat verantwoord is voor productie. Het helpt ondernemers en ontwikkelteams om keuzes te maken op basis van inzicht, in plaats van op basis van vertrouwen alleen.

Tot slot

Vibe-programming laat zien hoe krachtig AI kan zijn in softwareontwikkeling. Tegelijkertijd maakt het duidelijk hoe snel risico’s onzichtbaar worden wanneer snelheid en functionaliteit de boventoon voeren.

De relevante vraag is daarom niet of software werkt, maar of u begrijpt wat er technisch gebeurt en welke risico’s u daarmee accepteert. Juist daar begint verantwoord gebruik van AI binnen softwareontwikkeling.

Ook in het nieuws
Relevante artikelen
Vier kostenposten bij een cyberaanval die je op het eerste gezicht niet ziet!
Lezen in 6 min.
04 September 2026
Vier kostenposten bij een cyberaanval die je op het eerste gezicht niet ziet!
Bij een cyberaanval denken veel ondernemers vooral aan ransomware, gestolen gegevens of een gehackte mailbox. Dus wanneer ze denken aan de kosten van een cyberaanval, wordt er ook vaak in termen van losgeld gedacht. Berichten over cyberincidenten in de media gaan ook vaak over deze kosten, die bevestigen de gedachte. Denk maar eens aan de Odido-hack eerder dit jaar: in de media ging het vooral over het wel of niet betalen van losgeld door Odido. De échte financiële schade van cyberincidenten is minder duidelijk zichtbaar. Deze schade ontstaat altijd, namelijk na de feitelijke aanval. Denk aan kostenposten als bedrijfsstilstand, opstartkosten, onderzoekskosten, reputatieschade en juridische kosten. Zelfs wanneer het om ransomware gaat en er ook losgeld wordt betaald, dan nog treden deze kosten op! Dit zijn de kosten die de meeste MKB-ondernemers niet zien of worden onderschat.
De jaarlijkse ISO 27001-risicobeoordeling: kies je de vulnerability-scan, de pentest of de CyberCheck?
Lezen in 7 min.
26 August 2026
De jaarlijkse ISO 27001-risicobeoordeling: kies je de vulnerability-scan, de pentest of de CyberCheck?
Steeds meer MKB-bedrijven hebben of werken toe naar een ISO 27001-certificering. Een vast onderdeel van die norm is de jaarlijkse risicobeoordeling: een check en beoordeling waarmee een organisatie jaarlijks in kaart moet brengen welke digitale risico's ze loopt en of de genomen maatregelen nog voldoen. Voor die jaarlijkse risicobeoordeling worden veelal twee methodes gebruikt: de vulnerability-scan (kwetsbaarheidstest) of de penetratietest (kortweg pentest). Beide methodes zijn nuttig, maar ze meten niet hetzelfde. Bovendien dekken ze niet alle risico’s af die noodzakelijk zijn voor een volledige risicobeoordeling. De CyberCheck van Securide gaat verder en geeft een vollediger beeld. In dit artikel zetten we de verschillen op een rij.
Hoe goed beveiligd is jouw IT-leverancier?
Lezen in 3 min.
11 August 2026
Hoe goed beveiligd is jouw IT-leverancier?
Veel MKB-ondernemers besteden hun IT-beheer uit aan een extern specialist. Laatst hoorden we een ondernemer oneerbiedig zeggen: “we hebben onze IT uitbesteed aan ons IT-mannetje”. Met meer respect gezegd, bedrijven besteden het IT-beheer vaak uit aan hun MSP: de Managed Service Provider. Ondernemers die met een MSP werken besteden daarmee ook een deel van hun cyberrisico uit. Want cybercriminelen zijn slim: waarom zou je als hacker honderd bedrijven één voor één binnendringen, als het hacken van één MSP toegang geeft tot veel klantomgevingen tegelijk? Een aanval op een MSP’s is een veel voorkomende methode die cybercriminelen toepassen; jouw MSP is helaas steeds vaker zelf doelwit.
Securide
Vanadiumweg 11a
3812 PX Amersfoort
Kennisbank
Over ons
Volg ons