Achteraf is te laat
9 oktober 2026
het jaar waarin de monitoringlicentie van het OM afliep
Budget kwam een jaar later, en bij de Citrix-inbraak van 2025 was de logging nog niet ontsloten. Wat de aanvallers tijdens de inbraak hebben gedaan, valt daardoor niet meer vast te stellen; duizenden strafzaken lopen vertraging op.
Het OM kan na de Citrix-hack niet meer achterhalen wat de aanvallers hebben ingezien, omdat werkende monitoring ontbrak en logging zich niet met terugwerkende kracht laat aanzetten. Het nieuwe AI-watermerk van OpenAI houdt na een kwart synoniemen nog maar 17 procent van zijn signaal over, en SURF waarschuwt dat versleutelde data die nu wordt gestolen over een paar jaar met quantumcomputers alsnog leesbaar is. Monitoring, herkomst en bescherming moeten er dus al zijn voordat het misgaat.
Oktober is cybersecuritymaand, en het onderwijs leverde meteen een ontnuchterende testuitslag. Bij een phishingoefening op een school opende 60 procent van de medewerkers de nepmail van de salarisadministratie, en de helft van hen vulde ook gegevens in. Kennisnet adviseert daarom te verankeren in plaats van nieuw beleid te stapelen, te beginnen met toegangsrechten nalopen en oude dossiers opruimen; voor de zorg bundelen NEN, IVGZ en Z-CERT intussen alle gratis hulpmiddelen in één overzicht.
- SURF Cyberdreigingsbeeld: wat nu gestolen wordt, is straks gewoon leesbaar SURF
- Onderwijscongres IBP: 60 procent opende de nepmail van de salarisadministratie Kennisnet
- NEN, IVGZ en Z-CERT bundelen gratis hulpmiddelen informatieveiligheid zorg Z-CERT
- Cyber Journaal: het logboek ontbrak, van het OM tot de NetScaler Cybercrimeinfo
- Politie start AI-videocampagne om jongeren bij cybercrime weg te houden Security.NL
Het OM-rapport laat zien hoe duur het wordt wanneer aantoonbaarheid ontbreekt, en intussen schuift classificatie op van goede gewoonte naar verplichting. De ABRO legt vier beveiligingsniveaus op aan iedereen die met het Rijk zakendoet, terwijl de Belastingdienst merkt dat zijn cloud-exit vooral een archiefvraagstuk is. ICTRecht tekent daarbij aan dat een label als vertrouwelijk pas iets waard is wanneer medewerkers weten wat het betekent voor mailen, delen en opslaan, en ook de camerabril is inmiddels een beleidskwestie nu na Hans Anders en Wehkamp ook de Groningse cultuursector ze verbiedt.
- OM-rapport: zonder logging valt na een hack niets meer te reconstrueren Security.NL
- Belastingdienst kiest definitief tegen Microsoft 365, met een gat in het archiefbeheer als gevolg Security.NL
- ABRO: vier classificatieniveaus worden de norm voor wie met het Rijk zakendoet Digitale Overheid
- ICTRecht: een classificatielabel zonder gedragsregels is waardeloos ICTRecht
- AP maakt ambtsbericht camerabrillen openbaar: klachten in behandeling, Europees advies dit najaar Security.NL
- NL-duiding ENISA-dreigingsbeeld: 73 procent van de getroffen organisaties valt onder NIS2 Samen Digitaal Veilig
AI schuift op naar de plek waar documenten ontstaan, nu Wolters Kluwer een tekstverwerker in zijn juridische AI-omgeving bouwt en Copilot PDF's leert splitsen en herordenen. De vangrails komen er tegelijk aan, want PCI eist een menselijke handtekening bij gevoelige betaaldata en het kabinet wijst ontwikkelaars aan als verantwoordelijke voor ontsnapte AI-agents. Elke vangrail veronderstelt dat een organisatie weet welke documenten gevoelig zijn, en uitgerekend dat classificeren werd deze week 75 procent goedkoper.
- OpenAI voert AI-watermerk in voor de EU, en is er zelf eerlijk over: het spoelt weg ICT Magazine
- Wolters Kluwer bouwt tekstverwerker in juridische AI-omgeving: het document ontstaat voortaan bij de AI ICT Magazine
- PCI-richtlijn voor AI in betaalomgevingen: least agency en een mens die tekent Help Net Security
- Kabinet: ontwikkelaars verantwoordelijk voor AI-agents die uit hun omgeving breken Dutch IT Channel
- Claude Haiku 5.5: documentclassificatie op schaal wordt 75 procent goedkoper Dutch IT Channel
- Adversa: één webpagina laat Copilot CLI lokale bestanden lekken, GitHub patcht niet Adversa AI
- DIVD rondt eerste beeld af: vrijwilligersdata gelekt, twee Zammad-CVE's toegewezen DIVD CSIRT
Wat u bij een incident wilt kunnen aantonen, moet al vastliggen voordat dat incident zich aandient.
Elke week een ander vraagstuk. Elke week een instrument.
Uit de Toolbox
Compliance & Classificatie Assessment
Het verschil tussen denken dat het geregeld is en het kunnen aantonen, zie je pas als iemand meekijkt.
Bekijk dit instrument →Wat was er eerder actueel?
← Bekijk alle weekrapporten