Toen Anthropic vorige week zijn krachtigste AI-modellen wereldwijd uitschakelde na een Amerikaans exportbevel, leek de stekker er voor iedereen uit te gaan. Dat blijkt niet helemaal te kloppen. Een kleine groep bedrijven die het bedrijf vroeg uitkoos om Mythos te testen, behield gewoon toegang tot een preview van het model, ondanks het bevel dat alle andere versies platlegde. Bloomberg meldde dat onder meer cybersecuritybedrijven Dragos en Cisco Systems bevestigden dat ze die toegang nog hebben.
Het roept een ongemakkelijke vraag op: als een Amerikaans exportbevel de modellen voor de hele wereld zou moeten afsluiten, waarom mag een select clubje dan doorwerken? En wie bepaalt dat precies?
Een tweedeling tussen wie binnen en wie buiten staat
De testers maken deel uit van Project Glasswing, het programma waarmee Anthropic organisaties Mythos Preview liet inzetten om kwetsbaarheden in hun eigen software op te sporen. In totaal gaat het om ongeveer 200 organisaties. Volgens Bloomberg was het niet meteen duidelijk hoe Anthropic per Glasswing-deelnemer bepaalt wie toegang houdt en wie niet, en dat is precies het pijnlijke punt: de toegang tot het sterkste verdedigingsgereedschap hangt af van een ondoorzichtige, discretionaire keuze.
Aan de andere kant van die streep staat Europa. Het Europese cybersecurityagentschap ENISA, dat nog onderhandelde over voorwaarden voor toegang tot Mythos toen het bevel viel, kreeg vrijdag te horen dat het juist zijn toegang verliest. Een Europese overheidsinstantie die zich met digitale weerbaarheid bezighoudt, staat dus buiten, terwijl een aantal vooral Amerikaanse bedrijven binnenblijft. Dat de Amerikaanse exportban Europa dwingt tot een herbezinning op zijn eigen technologische soevereiniteit, wordt met dit nieuws alleen maar concreter.
Wat Project Glasswing precies is
Anthropic begon Glasswing in april met ongeveer 50 partners die meer dan 10.000 ernstige of kritieke kwetsbaarheden vonden en breidde het programma op 2 juni uit met zo'n 150 nieuwe organisaties in meer dan vijftien landen, uit sectoren als energie, water, zorg, communicatie en hardware. Het idee: laat verdedigers het model gebruiken om gaten in kritieke software te dichten voordat aanvallers ze vinden. Anthropic schat dat een aanval bij de meeste partners meer dan honderd miljoen mensen zou kunnen raken.
Dragos, een van de bedrijven dat toegang houdt, is gespecialiseerd in beveiliging van operationele technologie. "De meeste AI-ondersteunde kwetsbaarheidsdetectie is gebouwd en getest tegen IT-systemen", aldus Jon Lavender van Dragos; zijn platform richt zich juist op de OT-omgevingen die stroomnetten, watersystemen en fabrieken aansturen. Dat dezelfde modellen die Anthropic als zijn sterkste, deels publieke release presenteerde nu een verdedigingsvoordeel geven aan wie binnen het hek staat, maakt de tweedeling extra scherp.
De achtergrond: een bevel en een breuk
Het Amerikaanse ministerie van Handel gaf op 12 juni de opdracht om de toegang tot Fable 5 en Mythos 5 voor alle buitenlanders op te schorten, met een beroep op nationale veiligheid. Anthropic legde beide modellen een dag later wereldwijd plat. Het bedrijf betwist de zwaarte van de aangevoerde cyberrisico's en stelde op 18 juni een nauwer samenwerkingskader met de regering-Trump voor om de beperkingen op te heffen. Dat juist de mensen die de modellen voor verdediging gebruiken er last van hebben, was eerder al de kern van het protest waarin 76 beveiligingsexperts de exportban 'gevaarlijk' noemden voor verdedigers.
Wat dit betekent voor jouw bedrijf
De les zit niet in Mythos zelf, maar in wat dit verhaal blootlegt. Toegang tot een topmodel kan van de ene op de andere dag worden ingetrokken door een buitenlandse overheid, en zelfs de status van 'vertrouwde partner' is geen garantie: die wordt ondoorzichtig en per geval toegekend. Voor een Europees bedrijf betekent dat een dubbel risico. Je kunt niet alleen worden afgesneden, je kunt ook simpelweg buiten de groep vallen die toegang houdt, zonder dat iemand uitlegt waarom.
De praktische conclusie is nuchter: maak geen kritieke werkstroom afhankelijk van één buitenlands frontier-model zonder uitwijk. Voor wat er echt toe doet, loont het om een terugvaloptie te hebben, een open-weight model dat je zelf draait of een Europees alternatief, zodat een bevel in Washington niet bepaalt of jouw beveiligingsteam morgen nog kan werken. Soevereiniteit is geen abstract begrip meer als de stekker bij een ander op de muur zit.
