Horizon3 haalt 250 miljoen dollar op bij een waardering van ruim 2 miljard dollar, meldt het beveiligingsbedrijf zelf, en zet dat geld in op pentesten dat doorlopend draait in plaats van een keer per jaar.
Dat raakt een beslissing die deze maand bij veel Nederlandse bedrijven op tafel ligt. Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking, de Nederlandse invulling van NIS2. Wie zijn beveiliging tot nu toe aantoont met een pentestrapport per jaar, houdt een momentopname in handen: het beeld van de systemen zoals ze die ene week stonden. Verandert daarna een firewallregel, een servicedeskaccount of een nieuwe koppeling, dan zegt dat rapport daar niets over.
Wat er precies is opgehaald
De Series E wordt geleid door NightDragon en NEA. De waardering verdrievoudigt daarmee ten opzichte van de Series D van 100 miljoen dollar in juni 2025, toen Horizon3 op 650 miljoen dollar stond. Nieuw aan boord zijn Acrew Capital, Blue Cloud Ventures, Demeter Group, het Singaporese EDBI, PSG, SAIC en Sapphire Ventures; Craft Ventures, Prosperity7 Ventures, Qualcomm Ventures, Ridge Ventures en SignalFire deden opnieuw mee. Daarmee komt het totaal opgehaalde bedrag op 428,5 miljoen dollar. Dave DeWalt, oprichter van NightDragon en oud-topman van McAfee, treedt toe tot het bestuur.

Horizon3 zegt zelf ruim 7.000 organisaties te bedienen, met vier Fortune 10-bedrijven en de Amerikaanse diensten NSA en CISA als klant, en 310.000 tests in productieomgevingen te hebben gedraaid. De jaarlijks terugkerende omzet groeide met 120 procent; TechCrunch komt uit op bijna 100 miljoen dollar aan jaaromzet over het afgelopen jaar. Het geld gaat naar verkoop en partnerkanalen, uitbreiding naar Singapore en Australie en een grotere aanwezigheid in Europa, plus agents die gevonden gaten straks zelf moeten dichten.
Waarom een test per jaar minder waard wordt
The Wall Street Journal, dat de ronde als eerste bracht, wijst op op hol geslagen hacks door frontier-AI-modellen als aanjager van de vraag. Topman Snehal Antani zet er een getal bij: de tijd tussen een eerste voet aan de grond en de volgende stap in het netwerk kromp van ruim zeven minuten drie jaar geleden naar 77 seconden nu. Dat cijfer komt van een partij die er een product bij verkoopt, dus lees het als richting en niet als meting.
Wat een aanvaller vindt is zelden exotisch. In de campagne die dreigingsteam Unit 42 eind juli beschreef, stuitte een AI-agent op n8n-formulieren waar authenticatie aanstond en kreeg hij geen enkel systeem open. Het verschil tussen mislukken en slagen zat in een instelling, niet in een beveiligingsproduct. Precies zulke instellingen schuiven tussen twee jaarlijkse tests door.
Wat continu testen wel en niet vervangt
NodeZero, het platform van Horizon3, valt productieomgevingen zelf aan en rijgt zwakke wachtwoorden, verkeerde instellingen en gaten in identiteitsbeheer aaneen tot een werkend aanvalspad. Daarna geeft het aan hoe je het dichtzet en test het of de fix ook echt houdt.
Dat dekt de laag waar de meeste inbraken beginnen. Het is iets anders dan een mens die jouw eigen applicatie doorgrondt en de logica erin breekt. Een geautomatiseerde aanvalsketen werkt met bekende zwakheden. Een misbruikscenario dat alleen in jouw bedrijfsproces bestaat, bedenkt hij niet.
Voor het gesprek met je leverancier verschuift daarmee de vraag. Niet: wie doet de pentest dit jaar. Wel: welk deel van je omgeving moet permanent gecontroleerd zijn, en welk deel verdient een keer per jaar een mens die creatief mag zijn. Dat verandert ook de post op je begroting, want doorlopende validatie is een abonnement en een pentest is een project.
De verschuiving zit niet in het bedrag
Wat hier wordt gekocht verandert: van een rapport dat een moment vastlegt naar een controle die blijft lopen. Diezelfde beweging is elders al zichtbaar, bijvoorbeeld bij Codex Security van OpenAI, dat lekken opspoort, controleert of ze in de praktijk bereikbaar zijn en meteen een patch levert. En de zorgplicht die op 15 augustus ingaat vraagt geen map met beleid, maar bewijs dat je maatregelen in een concrete periode ook echt werkten. Een test die een week per jaar bewijs oplevert, past steeds slechter bij een norm die over alle andere weken gaat.
Veelgestelde vragen
Controle die blijft doorlopen
Een controle die permanent draait is een ontwerpvraag over je hele keten, geen tool die je er los bij koopt. Ik denk met je mee over waar die controles horen, ontwerp ze en bouw en automatiseer ze in je eigen systemen, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
