De cyberdefensiebrief van OpenAI telt vandaag 155 ondertekenaars, veertig namen meer dan de 116 waarmee hij op 27 augustus verscheen. GitHub, Datadog, Atlassian, Databricks, Nokia, PayPal en Uber tekenden deze week bij.
Daarmee verschuift ook waar de brief bruikbaar wordt. Bij de start stond er vooral een rij beveiligingsleveranciers, banken en AI-labs onder. De veertig nieuwkomers zitten grotendeels in de keten waarin software echt gemaakt en gedraaid wordt: GitHub voor de code, Atlassian voor de tickets, Datadog voor de monitoring, Databricks voor de data, Box voor de documenten, Netskope en Tailscale voor de toegang. Precies die partijen onderschrijven nu de passage dat elke organisatie de beveiligingslat moet verhogen voor wat zij koopt, bouwt en uitrolt, inclusief door AI geschreven code. Dat is een ander soort gesprekspartner aan de andere kant van de tafel dan een securityleverancier die je toch al iets wilde verkopen.
De teller in drie dagen
Op 27 augustus stonden er 116 namen op de pagina, de lijst waarmee de oproep tot gezamenlijke verdediging tegen AI-aanvallen begon en die vier groepen elk een eigen takenlijst gaf. Een dag later waren het er 128. Sinds zaterdagmiddag staat de teller op 155 en daar is hij sindsdien niet meer bewogen. Vakblad Cybersecurity News telde op 28 augustus nog ongeveer 118 organisaties en verwachtte dat er namen bij zouden komen; het Israelische CTech kwam dit weekend uit op ruim 150 technologie- en beveiligingsbedrijven.
De aanwas valt in vier hoeken uiteen. In de ontwikkel- en dataketen kwamen GitHub, Atlassian, Databricks, Datadog, Box, Tailscale, Chainguard, Glean, Scale AI, Cerebras en CoreWeave erbij. Aan de beveiligingskant Netskope, Bitsight, Dragos, Corelight, ReliaQuest, Bugcrowd en Gen Digital. Financieel tekenden PayPal, BNY, Mizuho, BBVA, Circle en Intercontinental Exchange, de eigenaar van de New Yorkse effectenbeurs. En bij telecom en IT-dienstverlening AT&T, Nokia, Kyndryl, HCLTech, EPAM, NTT DATA, Booz Allen en BCG. Losse nieuwkomers zijn Uber, Samsara, Dialpad, Harvey en Firefox.
Een naam ging er ook af. National Australia Bank stond op 27 augustus nog tussen de ondertekenaars en staat er sinds 28 augustus niet meer bij. OpenAI licht dat op de pagina niet toe.
Nvidia en Meta blijven weg
De twee opvallendste afwezigen van vorige week zijn er nog steeds niet. Nvidia en Meta ontbreken op de lijst van 155, terwijl Nvidia een maand geleden zelf een beveiligingscoalitie startte waarin OpenAI, Anthropic en Google juist ontbraken. De twee blokken groeien dus wel, maar nog altijd langs elkaar heen.

Geografisch verandert er weinig. De lijst blijft overwegend Amerikaans: van de veertig nieuwkomers zijn alleen Nokia en BBVA Europees, met daarnaast het Japanse Mizuho en NTT DATA en het Indiase HCLTech. Nederlandse bedrijven staan er niet bij, geen enkel. Wie hier de brief in een leveranciersgesprek wil gebruiken, leunt dus op wat Amerikaanse toeleveranciers over hun eigen sector opschrijven, niet op een handtekening van een partij uit eigen land.
De lijst staat nu open voor iedereen
Sinds zaterdag staat er een formulier onder de brief. Je vult een organisatienaam en een e-mailadres in, waarna de inzending wordt beoordeeld. Goedgekeurde organisaties komen onder een aparte kop terecht, alleen bij naam en zonder logo, gescheiden van de oorspronkelijke ondertekenaars. Die rubriek is op dit moment nog leeg.
Dat maakt de brief voor het eerst iets waar een Nederlandse organisatie zelf aan kan meedoen in plaats van er alleen naar te verwijzen. Het is geen keurmerk en het levert geen certificering op, maar het is wel een publieke uitspraak, en een publieke uitspraak snijdt twee kanten op. Wie zijn naam eronder zet, zegt ook zelf dat de gangbare beveiliging niet volstaat en dat de beveiligingseisen omhoog gaan voor wat hij inkoopt en uitrolt.
In de praktijk is de kortste route naar iets afdwingbaars nog steeds het contract. Dezelfde punten die de brief van elke organisatie vraagt, staan te vertalen naar vijf clausules over een meldtermijn, een verbod op stille patches en het ontbreken van een zwijgbeding bij je eigen leveranciers. De brief levert daar het argument bij, geen verplichting.
Een brief zonder toezeggingen wint aan gewicht naarmate meer van je eigen leveranciers eronder staan. In drie dagen groeide dat van een deel van je stack naar bijna de hele keten van bouwen, draaien en betalen. Er staat nog altijd geen datum in, geen bedrag en geen sanctie. De verschuiving zit ergens anders: zolang alleen jij om logbewaring en meldtermijnen vroeg, was dat een wens van een klant. Nu je leverancier hetzelfde principe publiek onderschrijft, is het een norm die hij zelf heeft opgeschreven.
Veelgestelde vragen
Grip op je eigen keten
Als je leveranciers zelf opschrijven dat de standaard omhoog moet, wil je weten waar je software en koppelingen echt staan. Ik denk mee, ontwerp en bouw dat traject van begin tot eind, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
