ENISA krijgt toegang tot Anthropics cybermodel Mythos 5 en test het nu, bevestigt de Europese Commissie, drie maanden nadat Brussel voor het eerst om toegang vroeg.
Voor Nederlandse organisaties verandert er vooral iets aan de Europese kennispositie, niet aan de beschikbaarheid van een nieuwe tool. ENISA kan de werking van een model dat softwarekwetsbaarheden zoekt nu zelf beoordelen in een gecontroleerde setting. Bedrijven krijgen daarmee geen algemene Europese klanttoegang of rechtstreekse API-route.
Een beperkte testtoegang
De bevestiging gaat over Mythos 5, niet over de nieuwste versie 5.1. ENISA krijgt toegang binnen Project Glasswing, het programma waarin Anthropic geselecteerde organisaties zijn cybermodel laat testen. Het begon met ongeveer 50 partners en groeide later naar rond 200 organisaties.
De toegang is expliciet beperkt tot defensief gebruik. ENISA test dus hoe het model kwetsbaarheden kan vinden en helpen verhelpen, niet hoe het als algemene dienst aan Europese bedrijven kan worden aangeboden. Project Glasswing is geen openbare API-catalogus en een plaats in het programma geeft geen toegang tot alle versies van het model.
Er bestaat wel een ander, afgebakend kanaal. Anthropic laat Claude Security voor Enterprise-klanten codebases scannen met Mythos 5 en geeft bevindingen, ernstscores en voorgestelde patches terug. De gebruiker krijgt daarbij de uitkomst van de scan, niet het model zelf, en die scan opent geen toegang tot Mythos op andere plekken. Ook dat is dus iets anders dan een algemene Europese release.
Mythos 5.1 blijft een andere grens
Het verschil met Mythos 5.1 is geen detail. Techzine meldt dat ENISA die nieuwste versie nog niet krijgt. Op Anthropics eigen overzicht staat Mythos 5.1 momenteel alleen beschikbaar voor een groep Amerikaanse organisaties via gecontroleerde toegangsprogramma’s.
Anthropic zet Mythos 5.1 in dezelfde tabel op 60,9 procent op Terminal-Bench 4.0 voor agentisch coderen, tegenover 55,8 procent voor Fable 5.1 met de standaardbeveiligingen. Dat is geen cyberbenchmark en geen garantie voor ENISA, maar het maakt wel zichtbaar waarom toegang tot Mythos 5 en toegang tot 5.1 niet als hetzelfde product kunnen worden gelezen.

Waarom het drie maanden duurt
Anthropic bood ENISA begin juni toegang aan. Daarna ging de onderhandeling over de aard en omvang van die toegang. De Europese Commissie wilde kunnen testen zonder gevoelige Europese infrastructuur bloot te stellen, terwijl Anthropic de krachtigste cybercapaciteiten achter een selectief programma hield.
Daar kwam een Amerikaanse exportmaatregel die de internationale toegang tot Mythos 5 en Fable 5 blokkeerde bovenop. De beperking werd op 30 juni opgeheven, maar Mythos 5 bleef daarna voorbehouden aan goedgekeurde organisaties. ENISA stond na het exportbevel nog buiten het programma terwijl enkele vroege testers toegang hielden.
De Commissie meldde in juli al dat veilige toegang moest voorkomen dat Europese kwetsbaarheden of andere gevoelige informatie naar buiten komen. ENISA en de Commissie werken daarom aan toegang zonder blootstelling van Europese kwetsbaarheden. Techzine schrijft dat een Europees beveiligd testplatform, samen met het Joint Research Centre, eind 2026 klaar moet zijn.
Wat dit betekent voor Nederlandse bedrijven
Een Nederlandse organisatie kan Mythos 5 door dit nieuws niet gewoon inkopen, aan een eigen API koppelen of toegang aanvragen als standaard klant. De directe winst zit voorlopig bij ENISA: de Europese cyberautoriteit kan de mogelijkheden en grenzen van het model zelf onderzoeken in plaats van alleen af te gaan op Amerikaanse productinformatie en rapportages.
Voor de markt ontstaat daarmee wel een nieuwe referentie. Europese instellingen testen nu een model dat kwetsbaarheden op grote schaal opspoort, terwijl de nieuwste versie, de voorwaarden en de toegang nog per organisatie en per geopolitieke context worden bepaald. De ontwikkeling maakt Europese cyberweerbaarheid beter geïnformeerd, maar laat tegelijk zien dat de toegang tot frontier-AI zelf onderdeel van de afhankelijkheid blijft.
Veelgestelde vragen
Veilige AI, passend ingericht
Ik help je AI en software end-to-end ontwerpen en realiseren, met aandacht voor toegangsgrenzen, koppelingen en automatisering. Waar het kan bouw ik self-hosted, zodat je minder afhankelijk bent van één leverancier.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
