Een laptopscherm met een IT-securityoverzicht vol code en meldingen.
Nieuws3 augustus · 16:124 leestijd

Horizon3 haalt 250 miljoen op voor doorlopend automatisch pentesten

Horizon3 haalt 250 miljoen dollar op bij een waardering van ruim 2 miljard, met doorlopende securityvalidatie als inzet. Wat dat betekent voor het pentestcontract dat je nu verlengt, twaalf dagen voor de Cyberbeveiligingswet ingaat.

Horizon3 haalt 250 miljoen dollar op bij een waardering van ruim 2 miljard dollar, meldt het beveiligingsbedrijf zelf, en zet dat geld in op pentesten dat doorlopend draait in plaats van een keer per jaar.

Dat raakt een beslissing die deze maand bij veel Nederlandse bedrijven op tafel ligt. Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking, de Nederlandse invulling van NIS2. Wie zijn beveiliging tot nu toe aantoont met een pentestrapport per jaar, houdt een momentopname in handen: het beeld van de systemen zoals ze die ene week stonden. Verandert daarna een firewallregel, een servicedeskaccount of een nieuwe koppeling, dan zegt dat rapport daar niets over.

Wat er precies is opgehaald

De Series E wordt geleid door NightDragon en NEA. De waardering verdrievoudigt daarmee ten opzichte van de Series D van 100 miljoen dollar in juni 2025, toen Horizon3 op 650 miljoen dollar stond. Nieuw aan boord zijn Acrew Capital, Blue Cloud Ventures, Demeter Group, het Singaporese EDBI, PSG, SAIC en Sapphire Ventures; Craft Ventures, Prosperity7 Ventures, Qualcomm Ventures, Ridge Ventures en SignalFire deden opnieuw mee. Daarmee komt het totaal opgehaalde bedrag op 428,5 miljoen dollar. Dave DeWalt, oprichter van NightDragon en oud-topman van McAfee, treedt toe tot het bestuur.

Dave DeWalt, oprichter van NightDragon en oud-topman van McAfee, met microfoon tijdens een presentatie (bron: acrofan.com / Wikimedia Commons, CC BY-SA 3.0)
Dave DeWalt, oprichter van NightDragon en oud-topman van McAfee, met microfoon tijdens een presentatie (bron: acrofan.com / Wikimedia Commons, CC BY-SA 3.0)

Horizon3 zegt zelf ruim 7.000 organisaties te bedienen, met vier Fortune 10-bedrijven en de Amerikaanse diensten NSA en CISA als klant, en 310.000 tests in productieomgevingen te hebben gedraaid. De jaarlijks terugkerende omzet groeide met 120 procent; TechCrunch komt uit op bijna 100 miljoen dollar aan jaaromzet over het afgelopen jaar. Het geld gaat naar verkoop en partnerkanalen, uitbreiding naar Singapore en Australie en een grotere aanwezigheid in Europa, plus agents die gevonden gaten straks zelf moeten dichten.

Waarom een test per jaar minder waard wordt

The Wall Street Journal, dat de ronde als eerste bracht, wijst op op hol geslagen hacks door frontier-AI-modellen als aanjager van de vraag. Topman Snehal Antani zet er een getal bij: de tijd tussen een eerste voet aan de grond en de volgende stap in het netwerk kromp van ruim zeven minuten drie jaar geleden naar 77 seconden nu. Dat cijfer komt van een partij die er een product bij verkoopt, dus lees het als richting en niet als meting.

Wat een aanvaller vindt is zelden exotisch. In de campagne die dreigingsteam Unit 42 eind juli beschreef, stuitte een AI-agent op n8n-formulieren waar authenticatie aanstond en kreeg hij geen enkel systeem open. Het verschil tussen mislukken en slagen zat in een instelling, niet in een beveiligingsproduct. Precies zulke instellingen schuiven tussen twee jaarlijkse tests door.

Wat continu testen wel en niet vervangt

NodeZero, het platform van Horizon3, valt productieomgevingen zelf aan en rijgt zwakke wachtwoorden, verkeerde instellingen en gaten in identiteitsbeheer aaneen tot een werkend aanvalspad. Daarna geeft het aan hoe je het dichtzet en test het of de fix ook echt houdt.

Dat dekt de laag waar de meeste inbraken beginnen. Het is iets anders dan een mens die jouw eigen applicatie doorgrondt en de logica erin breekt. Een geautomatiseerde aanvalsketen werkt met bekende zwakheden. Een misbruikscenario dat alleen in jouw bedrijfsproces bestaat, bedenkt hij niet.

Voor het gesprek met je leverancier verschuift daarmee de vraag. Niet: wie doet de pentest dit jaar. Wel: welk deel van je omgeving moet permanent gecontroleerd zijn, en welk deel verdient een keer per jaar een mens die creatief mag zijn. Dat verandert ook de post op je begroting, want doorlopende validatie is een abonnement en een pentest is een project.

De verschuiving zit niet in het bedrag

Wat hier wordt gekocht verandert: van een rapport dat een moment vastlegt naar een controle die blijft lopen. Diezelfde beweging is elders al zichtbaar, bijvoorbeeld bij Codex Security van OpenAI, dat lekken opspoort, controleert of ze in de praktijk bereikbaar zijn en meteen een patch levert. En de zorgplicht die op 15 augustus ingaat vraagt geen map met beleid, maar bewijs dat je maatregelen in een concrete periode ook echt werkten. Een test die een week per jaar bewijs oplevert, past steeds slechter bij een norm die over alle andere weken gaat.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Controle die blijft doorlopen

Een controle die permanent draait is een ontwerpvraag over je hele keten, geen tool die je er los bij koopt. Ik denk met je mee over waar die controles horen, ontwerp ze en bouw en automatiseer ze in je eigen systemen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

OpenAI bereikt meer dan een miljard gebruikers en twee miljoen bedrijven
Nieuws
4 min

1 aug 04:22

OpenAI bereikt meer dan een miljard gebruikers en twee miljoen bedrijven

OpenAI meldt meer dan een miljard actieve gebruikers en twee miljoen bedrijven, een dag na de prijsverlaging op GPT-5.6 Luna en Terra. Goedkoper per token, terwijl het volume harder groeit dan de prijs zakt.

AI-agent kiest zelf doelwitten en lekken, de mens zet de aanval op
Nieuws
5 min

31 jul 00:26

AI-agent kiest zelf doelwitten en lekken, de mens zet de aanval op

Een AI-agent zocht zelf doelwitten en kwetsbaarheden uit in een campagne van een Chineessprekende aanvaller, maar kreeg geen systeem open. Unit 42 laat zien wat er autonoom liep en waar nog een mens aan de knoppen zat.

SpaceX toont investeerders prototype van AI-toestel, Musk ontkent
Nieuws
3 min

4 jul 15:12

SpaceX toont investeerders prototype van AI-toestel, Musk ontkent

SpaceX zou investeerders een prototype van een slank AI-toestel hebben getoond, met xAI-techniek en Qualcomm-chips, meldt The Wall Street Journal. Elon Musk noemt het bericht volstrekt onjuist.

FBI waarschuwt voor supply-chain-groep TeamPCP en adviseert een minimale package-leeftijd
Nieuws
6 min

3 jul 14:10

FBI waarschuwt voor supply-chain-groep TeamPCP en adviseert een minimale package-leeftijd

De FBI bracht een officiele waarschuwing uit voor TeamPCP, die breed gebruikte ontwikkel- en beveiligingstools vergiftigde. De concrete raad: installeer een pakket pas na een minimale leeftijd van zeven dagen.

Kritiek SimpleHelp-lek actief misbruikt: één gekaapte RMM-server besmet al je uitbestede IT-beheer
Nieuws
6 min

1 jul 06:18

Kritiek SimpleHelp-lek actief misbruikt: één gekaapte RMM-server besmet al je uitbestede IT-beheer

Een lek in beheersoftware SimpleHelp (CVSS 10) wordt actief misbruikt om via RMM-servers de infostealer Djinn te verspreiden op Windows, macOS en Linux. Voor bedrijven die hun IT-beheer uitbesteden is dat een ketenrisico, geen los patchbulletin.

Tokenmaxxing is voorbij, maar rantsoeneren lost niets op
Inzicht
6 min

27 jun 23:03

Tokenmaxxing is voorbij, maar rantsoeneren lost niets op

Accenture zet AI-tokens op rantsoen en daarmee lijkt de tokenmaxxing-fase voorbij. Maar wie nu alleen de kraan dichtdraait, mist de echte verschuiving: de winnaars begroten hun AI rond aantoonbare output, niet rond verbruik.