Een laptopscherm met een IT-securityoverzicht vol code en meldingen.
Nieuws3 augustus · 16:124 leestijd

Horizon3 haalt 250 miljoen op voor doorlopend automatisch pentesten

Horizon3 haalt 250 miljoen dollar op bij een waardering van ruim 2 miljard, met doorlopende securityvalidatie als inzet. Wat dat betekent voor het pentestcontract dat je nu verlengt, twaalf dagen voor de Cyberbeveiligingswet ingaat.

Horizon3 haalt 250 miljoen dollar op bij een waardering van ruim 2 miljard dollar, meldt het beveiligingsbedrijf zelf, en zet dat geld in op pentesten dat doorlopend draait in plaats van een keer per jaar.

Dat raakt een beslissing die deze maand bij veel Nederlandse bedrijven op tafel ligt. Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking, de Nederlandse invulling van NIS2. Wie zijn beveiliging tot nu toe aantoont met een pentestrapport per jaar, houdt een momentopname in handen: het beeld van de systemen zoals ze die ene week stonden. Verandert daarna een firewallregel, een servicedeskaccount of een nieuwe koppeling, dan zegt dat rapport daar niets over.

Wat er precies is opgehaald

De Series E wordt geleid door NightDragon en NEA. De waardering verdrievoudigt daarmee ten opzichte van de Series D van 100 miljoen dollar in juni 2025, toen Horizon3 op 650 miljoen dollar stond. Nieuw aan boord zijn Acrew Capital, Blue Cloud Ventures, Demeter Group, het Singaporese EDBI, PSG, SAIC en Sapphire Ventures; Craft Ventures, Prosperity7 Ventures, Qualcomm Ventures, Ridge Ventures en SignalFire deden opnieuw mee. Daarmee komt het totaal opgehaalde bedrag op 428,5 miljoen dollar. Dave DeWalt, oprichter van NightDragon en oud-topman van McAfee, treedt toe tot het bestuur.

Dave DeWalt, oprichter van NightDragon en oud-topman van McAfee, met microfoon tijdens een presentatie (bron: acrofan.com / Wikimedia Commons, CC BY-SA 3.0)
Dave DeWalt, oprichter van NightDragon en oud-topman van McAfee, met microfoon tijdens een presentatie (bron: acrofan.com / Wikimedia Commons, CC BY-SA 3.0)

Horizon3 zegt zelf ruim 7.000 organisaties te bedienen, met vier Fortune 10-bedrijven en de Amerikaanse diensten NSA en CISA als klant, en 310.000 tests in productieomgevingen te hebben gedraaid. De jaarlijks terugkerende omzet groeide met 120 procent; TechCrunch komt uit op bijna 100 miljoen dollar aan jaaromzet over het afgelopen jaar. Het geld gaat naar verkoop en partnerkanalen, uitbreiding naar Singapore en Australie en een grotere aanwezigheid in Europa, plus agents die gevonden gaten straks zelf moeten dichten.

Waarom een test per jaar minder waard wordt

The Wall Street Journal, dat de ronde als eerste bracht, wijst op op hol geslagen hacks door frontier-AI-modellen als aanjager van de vraag. Topman Snehal Antani zet er een getal bij: de tijd tussen een eerste voet aan de grond en de volgende stap in het netwerk kromp van ruim zeven minuten drie jaar geleden naar 77 seconden nu. Dat cijfer komt van een partij die er een product bij verkoopt, dus lees het als richting en niet als meting.

Wat een aanvaller vindt is zelden exotisch. In de campagne die dreigingsteam Unit 42 eind juli beschreef, stuitte een AI-agent op n8n-formulieren waar authenticatie aanstond en kreeg hij geen enkel systeem open. Het verschil tussen mislukken en slagen zat in een instelling, niet in een beveiligingsproduct. Precies zulke instellingen schuiven tussen twee jaarlijkse tests door.

Wat continu testen wel en niet vervangt

NodeZero, het platform van Horizon3, valt productieomgevingen zelf aan en rijgt zwakke wachtwoorden, verkeerde instellingen en gaten in identiteitsbeheer aaneen tot een werkend aanvalspad. Daarna geeft het aan hoe je het dichtzet en test het of de fix ook echt houdt.

Dat dekt de laag waar de meeste inbraken beginnen. Het is iets anders dan een mens die jouw eigen applicatie doorgrondt en de logica erin breekt. Een geautomatiseerde aanvalsketen werkt met bekende zwakheden. Een misbruikscenario dat alleen in jouw bedrijfsproces bestaat, bedenkt hij niet.

Voor het gesprek met je leverancier verschuift daarmee de vraag. Niet: wie doet de pentest dit jaar. Wel: welk deel van je omgeving moet permanent gecontroleerd zijn, en welk deel verdient een keer per jaar een mens die creatief mag zijn. Dat verandert ook de post op je begroting, want doorlopende validatie is een abonnement en een pentest is een project.

De verschuiving zit niet in het bedrag

Wat hier wordt gekocht verandert: van een rapport dat een moment vastlegt naar een controle die blijft lopen. Diezelfde beweging is elders al zichtbaar, bijvoorbeeld bij Codex Security van OpenAI, dat lekken opspoort, controleert of ze in de praktijk bereikbaar zijn en meteen een patch levert. En de zorgplicht die op 15 augustus ingaat vraagt geen map met beleid, maar bewijs dat je maatregelen in een concrete periode ook echt werkten. Een test die een week per jaar bewijs oplevert, past steeds slechter bij een norm die over alle andere weken gaat.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Controle die blijft doorlopen

Een controle die permanent draait is een ontwerpvraag over je hele keten, geen tool die je er los bij koopt. Ik denk met je mee over waar die controles horen, ontwerp ze en bouw en automatiseer ze in je eigen systemen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

NSA, CISA en FBI waarschuwen voor AI-exploits tegen Siemens S7-PLC's
Nieuws
5 min

19 aug 22:19

NSA, CISA en FBI waarschuwen voor AI-exploits tegen Siemens S7-PLC's

Amerikaanse diensten waarschuwen dat aanvallers AI gebruiken om exploitscripts voor Siemens S7-PLC's te schrijven, vermomd als monitoringsoftware. Het advies landt vier dagen nadat de Cyberbeveiligingswet in Nederland van kracht werd.

Altman noemt Hugging Face-inbraak OpenAI’s ergste ongeluk
Nieuws
3 minBijgewerkt om 20:26

16 sep 04:15

Altman noemt Hugging Face-inbraak OpenAI’s ergste ongeluk

Sam Altman noemt de Hugging Face-inbraak het ergste ongeluk van OpenAI. De erkenning verschuift het zakelijke gesprek naar leveranciers die agentgedrag kunnen monitoren, begrenzen en aantoonbaar melden.

OpenAI koopt naar verluidt Glass Imaging voor ruim 300 miljoen dollar
Nieuws
3 min

15 sep 14:15

OpenAI koopt naar verluidt Glass Imaging voor ruim 300 miljoen dollar

OpenAI koopt naar verluidt Glass Imaging voor ruim 300 miljoen dollar. De startup bouwt neurale beeldverwerking voor smartphonecamera’s. De deal versterkt OpenAI’s hardwarekoers, maar zegt nog niet welk apparaat die technologie krijgt.

Ramp ziet AI-uitgaven per medewerker dalen in augustus
Nieuws
4 min

9 sep 18:32

Ramp ziet AI-uitgaven per medewerker dalen in augustus

Ramp ziet in augustus minder AI-uitgaven per medewerker bij de zwaarste gebruikers. De data wijzen op lagere tokenprijzen, goedkopere modellen en een meetvraag voor bedrijven: wat kost AI per medewerker, en wat levert het op?

OpenAI publiceert Navier-Stokes-bewijs en opent debat over herkomst
Nieuws
4 min

8 sep 20:40

OpenAI publiceert Navier-Stokes-bewijs en opent debat over herkomst

OpenAI zegt een millenniumprobleem te hebben opgelost met een intern AI-systeem. De proof-of-concept is groot, maar de echte vraag voor bedrijven is hoe je bewijs, herkomst en menselijke verantwoordelijkheid controleert.

Mistral haalt 3 miljard euro op bij waardering van ruim 21 miljard
Nieuws
4 min

8 sep 08:25

Mistral haalt 3 miljard euro op bij waardering van ruim 21 miljard

Mistral sluit een Series D van 3 miljard euro bij een waardering van ruim 21 miljard. Samsung leidt de ronde, ASML doet opnieuw mee. Wat dat verandert aan de leverancierskeuze voor Nederlandse organisaties.