Weekrapport archief
Week 38 · 2026 20 bronnen
6 7 7
Wie heeft dit gemaakt?
De Volkskrant telde 232 AI-teksten op de socials van premier Jetten, en de wet is duidelijk: labelen, tenzij aantoonbaar een mens ze inhoudelijk controleerde — een vluchtige blik telt niet. In Spanje meldde een organisatie het eerste datalek waarbij de aanvaller geen mens was maar een autonome AI-agent.
Week 37 · 2026 19 bronnen
7 4 8
Eerst koppelen, dan pas nadenken
Medewerkers koppelen hun documenten en postvakken in hoog tempo aan AI-tools — sneller dan het beleid bijhoudt, meldt de nieuwe SURF-meting. Hoe reëel dat risico is, liet Check Point zien: via een lek in ChatGPT konden aanvallers ongemerkt bij de gekoppelde Gmail, Drive en Teams van hun slachtoffers.
Week 36 · 2026 19 bronnen
5 6 8
Geen hacker nodig
Bij de Brabantse sociale dienst belandden uitkeringsspecificaties in de verkeerde enveloppen, de Ierse zorg kreeg 645.000 euro boete voor patiëntdossiers die beschimmeld in badkamers lagen, en het CJIB koppelde zesduizend vorderingen aan de verkeerde personen. Nergens kwam er een aanvaller aan te pas: het waren gewone documentprocessen zonder sluitende controle.
Week 35 · 2026 20 bronnen
6 7 7
Verantwoorden doe je voortaan in het openbaar
De AP legde Uber 825 miljoen euro op — de op één na hoogste Europese privacyboete ooit — en maakt sancties vanaf 1 september standaard openbaar. In Nieuwegein wil de gemeenteraad weten wat er gebeurde met acht voorbeelden die de gemeente niet noemde, en OpenAI publiceerde zelf het volledige rapport over zijn ontspoorde agents.
Week 34 · 2026 22 bronnen
4 10 8
Anderen kennen jouw documenten beter dan jij
Aanvallers laten AI inmiddels bepalen welke gestolen bestanden geld waard zijn; in één zaak wees het model de productiedatabase en de klantdossiers aan. In Utrecht vond één inwoner de datalekken die vier gemeenten zelf niet zagen, en in Rotterdam oordeelde de rechter dat correspondentie haar vertrouwelijkheid kan verliezen zodra die door ChatGPT is gegaan.
Week 33 · 2026 20 bronnen
4 8 8
Van beleid naar bewijs
De Cyberbeveiligingswet ging op 15 augustus zonder overgangstermijn in, en de maatstaf is niet perfectie maar aantoonbaarheid: kunnen laten zien wat je hebt gedaan en waar je staat. Hoe hard dat nodig is, bewees één inwoner uit de regio Utrecht die bij drie gemeenten raadsstukken vol persoonsgegevens vond — de eigen controle had ze gemist.
Week 32 · 2026 21 bronnen
6 7 8
Wie heb ik aan de lijn: mens, AI of aanvaller?
Sinds 2 augustus moet AI zich bekendmaken: chatbots melden dat ze geen mens zijn en AI-beelden krijgen een label. Aanvallers draaien het om en misbruiken juist het vertrouwen in een bekende afzender — tot en met het gespoofde nummer van de eigen helpdesk.
Week 31 · 2026 19 bronnen
6 6 7
AI schrijft mee, maar niemand leest na
PwC stuurde klanten rapporten vol verzonnen bronnen en een Limburgse advocate kreeg een berisping omdat ze AI-teksten ongecontroleerd bij de rechter indiende. Twee keer dezelfde fout: de AI-tekst ging de deur uit zonder dat iemand de inhoud naliep.
Week 30 · 2026 19 bronnen
5 6 8
Eerst de informatiehuishouding op orde — dan pas AI
Van raadszaal tot werkvloer toont deze week hetzelfde patroon: organisaties zetten AI in op een informatiehuishouding die daar niet klaar voor is. NOS en Nieuwsuur vonden honderden raadsdocumenten met blootliggende BSN's doordat lakken en controle faalden, de AP verbiedt Haarlemmermeer met Copilot te starten totdat documenten gecontroleerd en gelabeld zijn, en shadow-AI-onderzoek toont dat bijna de helft van het zakelijke AI-gebruik via persoonlijke accounts buiten elk zicht loopt.
Week 29 · 2026 29 bronnen
8 12 9
Twee deadlines in vijf weken — AI dwingt tot actie nu het nog kan
Op 2 augustus worden de AI Act-transparantieverplichtingen afdwingbaar, op 15 augustus volgt de Cyberbeveiligingswet — vijf weken waarin organisaties twee complianceregimes tegelijk operationeel moeten maken. De AP publiceert haar eerste AVG-richtlijnen voor generatieve AI, terwijl Check Point documenteert hoe AI volledig autonome aanvalsketens mogelijk maakt en prompt injection vervijfvoudigt.
Week 28 · 2026 28 bronnen
8 10 10
De Cyberbeveiligingswet is wet — compliance wordt operationeel
De Eerste Kamer stemde op 7 juli unaniem in met de Cyberbeveiligingswet — per 15 augustus 2026 gelden zorgplicht, meldplicht en registerplicht voor meer dan achtduizend Nederlandse organisaties. Terwijl de wet kracht krijgt, laat het Lidl-datalek zien dat supply-chain-kwetsbaarheden bij IT-dienstverleners organisaties treffen die zelf geen directe fout maken — precies het type ketenrisico dat de Cbw adresseert.
Week 27 · 2026 27 bronnen
10 6 11
Blinde vlekken worden meetbaar — governance gaat runtime
Wiz telt dat 90% van organisaties self-hosted AI draait en MCP-servers in 80% van cloudomgevingen voorkomen — waarvan 5% direct via internet toegankelijk — terwijl securityteams geen zicht hebben op deze laag. Hotels in Nederland worden aangevallen met phishingmails die zich voordoen als gastklachten, precies omdat awareness bij de operatie ontbreekt.
Week 26 · 2026 20 bronnen
5 8 7
De governance-kloof is meetbaar — de wetgever telt af
KnowBe4 meet dat de helft van de Nederlandse organisaties AI-agents inzet zonder governance — Veeam bevestigt wereldwijd dat slechts 7% klaar is voor de agents die ze zelf hebben uitgerold. Tegelijk bereikt de Cyberbeveiligingswet de Eerste Kamer voor plenaire behandeling op 6 of 7 juli en bouwt het kabinet een handelingskader voor datalekslachtoffers omdat incidenten niet meer incidenteel zijn.
Week 25 · 2026 20 bronnen
5 8 7
Eén klik omzeilt elke muur — governance moet werken vóór de actie
Bij gemeente Epe volstond één klik van een medewerker om 871 GB aan BSN-data buiten de deur te krijgen — ClickFix omzeilde MFA, firewall en detectie in één beweging. WitnessAI lanceert runtime governance die elke agent-actie op het moment van uitvoering aan beleid toetst, en de Cyberbeveiligingswet bereikt de Eerste Kamer voor plenaire behandeling.
Week 24 · 2026 21 bronnen
6 9 6
De maatstaf is er — wie niet classificeert wordt het voorbeeld
Het EDPB standaardiseert het databreach-meldformulier en dwingt straks elke toezichthouder in Europa dezelfde maatstaf te hanteren. Tegelijk bewijst de gemeente Eindhoven wat er gebeurt als classificatie ontbreekt: meer dan duizend documenten met BSN's en Wmo-gegevens werden naar ChatGPT geüpload.
Week 23 · 2026 21 bronnen
7 7 7
Agents vermenigvuldigen het risico — classificatie is de noodrem
Onderzoek toont dat 89 procent van productie-AI-agents de beveiligingstoets niet haalt: ze combineren toegang tot gevoelige data, blootstelling aan onbetrouwbare content en de mogelijkheid tot uitgaande acties — één vergiftigd document volstaat om agentgedrag over te nemen. Tegelijk introduceert de AP verscherpt toezicht als nieuw handhavingsinstrument en brengt de Eerste Kamer het Cbw-verslag uit.
Week 22 · 2026 19 bronnen
7 6 6
De meting is begonnen — wie niet scoort wordt zichtbaar
CBS, ENISA en Aithos meten deze week onafhankelijk hetzelfde: de basis is niet op orde — niet bij het mkb, niet in de publieke sector en niet bij AI-systemen. Microsoft bewijst met een ISO 42001-hercertificering zonder bevindingen dat het wel kan, als classificatie en governance vanaf het begin zijn ingebouwd.
Week 21 · 2026 22 bronnen
8 7 7
Het excuus vervalt — toezichthouder, wetgever en technologie laten geen ruimte meer
De AP constateert dat organisaties structureel nalaten basismaatregelen te treffen na een datalek, terwijl de Eerste Kamer de Cyberbeveiligingswet toetst en Microsoft sensitivity labels in de AI-zoekstack verankert. Toezicht, wetgeving en technologie sluiten een ring rond elke organisatie die documenten niet classificeert.
Week 20 · 2026 19 bronnen
6 7 6
Classificatie wordt wettelijke basisverplichting — op drie fronten tegelijk
De nieuwe Archiefwet verplicht overheden om digitale informatie vanaf het ontstaan duurzaam en geclassificeerd op te slaan; het Odido-incident toont wat er misgaat als een klantenservicemedewerker binnen een uur alle klantdata kan downloaden zonder classificatiedrempel; en Microsoft maakt DLP voor Copilot generally available met sensitivity labels als harde voorwaarde. Wet, incident en technologie wijzen dezelfde kant op: classificatie is geen keuze meer, het is een basisverplichting..
Week 19 · 2026 19 bronnen
7 8 4
Uitstel maakt classificatie niet minder urgent
De EU geeft organisaties anderhalf jaar extra voor high-risk AI-compliance, maar de praktijk wacht niet. ShinyHunters steelt 3,65 terabyte studentgegevens bij Canvas, een kwart van alle MCP-servers staat code-executie toe aan AI-agents, en Microsoft maakt Agent 365 operationeel met sensitivity labels als harde voorwaarde.
Week 18 · 2026 18 bronnen
7 6 5
AI dwingt classificatie af — de wet bevestigt het
Een AI-bedrijf lekt 4 terabyte identiteitsdocumenten, de EU AI Act-deadline van 2 augustus overleeft een geklapte triloog, en Microsoft bouwt auto-labeling uit tot het nieuwe normaal. Drie signalen uit drie hoeken wijzen dezelfde kant op: wie documenten niet classificeert, verliest de controle — aan aanvallers, aan toezichthouders, of aan de eigen AI.
Week 17 · 2026 17 bronnen
6 6 5
AI vergroot elke governance-lacune tot incident
Een Vercel-medewerker koppelt een AI-tool met onbeperkte rechten aan het bedrijfsnetwerk en veroorzaakt een datalek; onderzoek van ShareGate toont dat een derde van alle organisaties hetzelfde overkomt. Tegelijkertijd verdedigt het kabinet het AVG-beschermingsniveau tegen Europese versoepeling en wijst tien toezichthouders aan voor de AI-verordening.
Week 16 · 2026 14 bronnen
5 5 4
Documentverantwoording wordt wet
De Tweede Kamer neemt de Cyberbeveiligingswet aan, de AP kondigt preventieve controles aan bij ICT-leveranciers, en Microsoft rolt sensitivity labels uit naar elke werkplek. Drie sporen die samenkomen in één conclusie: organisaties die hun documenten niet op labelniveau classificeren, opereren vanaf de zomer buiten de wet.
Week 15 · 2026 21 bronnen
7 8 6
Grip op documenten brokkelt af langs drie fronten
Gemeenten verliezen honderden gigabytes via social engineering, de NIS2-deadline van 1 juli nadert met sanctiebevoegdheid, en AI-agents creëren ongecontroleerde toegangspaden tot gevoelige bestanden. De gemene deler: organisaties die documenten niet op labelniveau classificeren, verliezen het overzicht sneller dan ze het kunnen herstellen.
Week 14 · 2026 10 bronnen
5 3 2
Het domino-effect van het datalek: één incident dwingt alles tot versnelling
Het Odido-datalek van februari werkt door als een kettingreactie. Gestolen persoonsgegevens voeden nu een massale CJIB-phishingcampagne waardoor duizenden Nederlanders slachtoffer worden van identiteitsfraude.
Week 13 · 2026 11 bronnen
4 4 3
De dijken breken: datalekken leggen structureel gebrekkig databeheer bloot
Drie incidenten deze week — politie, Ajax en Odido — onthullen hetzelfde structurele probleem: organisaties bewaren te veel persoonsgegevens, te lang en met te weinig classificatie. De Autoriteit Persoonsgegevens onderzoekt Odido niet alleen op het lek zelf, maar op het feit dat data van ex-klanten jarenlang onnodig bewaard bleef.
Week 12 · 2026 11 bronnen
3 5 3
Onbeheerde documenten: het kwetsbaarste bezit als NIS2 en AI toeslaan
Drie nieuwsfeiten deze week wijzen op hetzelfde probleem: organisaties bezitten grote hoeveelheden onbeheerde documenten en dat wordt steeds gevaarlijker. Gemeente Epe verloor 800 gigabyte aan overheidsdocumenten doordat een medewerker één klik te veel maakte — geen phishing-filter, geen classificatie, geen drempel.
Week 11 · 2026 9 bronnen
4 2 3
Documentclassificatie als kritieke basisvereiste
Organisaties zetten AI-systemen in zonder eerst hun documenten op orde te hebben. Dit veroorzaakt drie gelijktijdige risico's: compliance-gaten (AP waarschuwt voor rode AI-Impactbarometer), technische kwetsbaarheden (Copilot leest geclassificeerde e-mails ondanks DLP) en bewustzijnsmissers (medewerkers uploaden gevoelige data naar openbare tools).
Week 11 · 2026 12 bronnen
4 4 4
De configuratie is de nieuwe kwetsbaarheid
Niet de firewall, maar de configuratie bepaalt of data op straat ligt. Het Odido-datalek via telefonische phishing, het AP-lek door ongepatchte Ivanti-software en een Copilot-bug die vertrouwelijke e-mails samenvatte ondanks sensitivity labels — drie incidenten die aantonen dat de grootste risico's zitten in mensen en instellingen.
Week 10 · 2026 10 bronnen
3 5 2
Wat papier beschermt, beschermt AI niet
Zowel medewerkers als AI-platformen omzeilen beveiligingscontroles die organisaties voor toereikend hielden. De AP ontving tientallen datalekken door AI-chatbotgebruik; Copilot las vier weken vertrouwelijke e-mails ondanks actieve sensitivity labels — beide gevallen onopgemerkt totdat de schade al gedaan was.
Week 10 · 2026 9 bronnen
3 3 3
Governance-gat: AI vindt de documenten die niemand heeft geclassificeerd
Drie onafhankelijke bronnen bevestigen deze week hetzelfde patroon: AI-tools — van Copilot tot gratis chatbots — bereiken documenten en e-mails die buiten de governance vallen. Een bug in Microsoft 365 Copilot negeerde weken lang sensitivity labels op Outlook-berichten; de Autoriteit Persoonsgegevens registreerde tientallen datalekken door medewerkers die vertrouwelijke documenten deelden met publieke AI.
Week 10 · 2026 9 bronnen
3 3 3
Wie niet weet welke gevoelige documenten hij beheert, ontdekt het via een incident
Ransomware bij AkzoNobel haalde paspoorten en NDA's naar buiten; een Copilot-bug omzeilde drie weken lang sensitivity labels op vertrouwelijke e-mails; tien gemeenten beboet voor het illegaal bijhouden van religieuze dossiers — steeds is de kern hetzelfde: de organisatie wist niet precies welke gevoelige documenten zij bezat en wie er toegang toe had. Het zijn drie vormen van hetzelfde probleem: onbeheerd document-eigenaarschap als aanvalsoppervlak én handhavingsrisico tegelijk.
Week 9 · 2026 9 bronnen
3 3 3
Toezicht dat pas achteraf blijkt te werken, is geen toezicht
Drie incidenten leggen deze week hetzelfde patroon bloot: organisaties hadden beleid, labels en governance-lagen ingericht — maar ontdekten via incidenten dat die lagen niet werkten. Copilot negeerde sensitivity labels, tien gemeenten verwerkten religieuze gegevens buiten elk kader, en Odido verloor klantdata via phishing op callcentermedewerkers die allang getraind hadden moeten zijn.
Elke week een nieuwe editie. Direct in uw inbox, zonder ruis.
Aanmelding ontvangen — u ontvangt de eerstvolgende editie.