Een kantoorlobby met zuilen en toegangspoortjes voor de liften
Nieuws5 augustus · 10:134 leestijd

Vraag naar maandenlange red teamtests stijgt met 25 tot 100 procent

Beveiligingsbedrijven zien de vraag naar maandenlange red teamtests in twee jaar met 25 tot 100 procent stijgen, tien dagen voor de Cyberbeveiligingswet ingaat. Wat de zorgplicht echt vraagt ligt een trede lager.

De vraag naar red teamtests, waarbij ingehuurde aanvallers maandenlang digitaal en fysiek inbreken zonder dat het personeel het weet, steeg in twee jaar met 25 tot 100 procent, zeggen gespecialiseerde beveiligingsbedrijven in het FD.

Tien dagen voor de Cyberbeveiligingswet ingaat wordt daarmee de duurste trede van de testladder verkocht: zo'n test kost tienduizenden euro's en loopt weken tot maanden. De zorgplicht die op 15 augustus begint vraagt daar niet om. Wat de wet voorschrijft is maatregel tien, oftewel beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico's te beoordelen. Welke test dat bewijs oplevert bepaal je zelf, en dat verschil is voor een MKB'er al snel een factor tien in de offerte.

Wat een red team koopt dat een pentest niet levert

Een pentest onderzoekt een afgebakend systeem op kwetsbaarheden. Een red team krijgt een doel en alle wegen ernaartoe. Beveiligingsbedrijf Cocoon zet naar eigen zeggen soms tien mensen in op één aanval, met dronespecialisten, duikers, acteurs en mensen met een politie- of inlichtingenachtergrond. Eén beschreven aanpak: een kandidaat meesturen in een sollicitatieprocedure om te laten zien hoe makkelijk iemand van buiten naar binnen loopt. Alleen de bedrijfstop weet ervan.

Opdrachtgevers laten steeds meer toe, zegt Tim Gerding van Cocoon. Zijn teams mogen meer schade aanrichten en stoppen niet meer bij de eerste schil, maar gaan door tot ze niet verder kunnen. Tim Hulsbosch, hoofd cyberweerbaarheidstesten bij DNB, verdedigt de lange doorlooptijd zo: hoe sneller je iets doet, hoe groter de kans dat je gepakt wordt, en een Russische staatshacker kan jaren bezig zijn.

De uitkomst is tamelijk voorspelbaar. Een aanval lukt bijna altijd, en het FD tekent op dat de menselijke schakel voor de nepaanvallers meestal de makkelijkste weg naar binnen is.

Waar de wet een red team echt afdwingt

Voor één groep is dit geen keuze. Onder de Europese verordening DORA is DNB gemandateerd om financiële instellingen aan te wijzen die Threat Led Penetration Testing moeten uitvoeren. Wie het betreft krijgt daar een brief over. Zo'n test volgt het TIBER-EU-raamwerk, bootst realistische aanvalsscenario's na in productiesystemen en houdt binnen de instelling slechts een handvol mensen op de hoogte. Verloopt het proces volgens de eisen, dan geeft DNB een attestatie af waarmee de instelling de test kan aantonen.

Het hoofdkantoor van De Nederlandsche Bank aan het Frederiksplein in Amsterdam (bron: Boubloub / Wikimedia Commons, CC0)
Het hoofdkantoor van De Nederlandsche Bank aan het Frederiksplein in Amsterdam (bron: Boubloub / Wikimedia Commons, CC0)

Buiten de financiële sector ligt de lat lager. De NCSC-richtlijn waar de zorgplicht naar verwijst onderscheidt een kwetsbaarhedenscan, een penetratietest en een broncodereview; red teaming komt er niet in voor. En de Wet weerbaarheid kritieke entiteiten, de tweede wet die op 15 augustus ingaat, zet de klok pas in beweging na aanwijzing door een ministerie: een aangewezen entiteit krijgt dan negen maanden voor de risicobeoordeling en tien maanden voor de zorgplicht en de meldplicht. Die aanwijzingen volgen pas ná 15 augustus.

Geen plek meer voor 15 augustus? Dat hoeft ook niet

Geen enkele wet vraagt om een afgeronde red teamtest op 15 augustus. Wat die dag begint is registratie bij het NCSC en een zorgplicht onder toezicht van de Rijksinspectie Digitale Infrastructuur, met per sector een eigen toezichthouder. De vragen die daaruit voortkomen gaan over een periode en niet over een moment, en bewijs verzamel je alleen vooruit in de tijd.

Praktisch betekent dat: begin bij de trede die je nu wél haalt. Een kwetsbaarhedenscan en een pentest op je belangrijkste systemen leveren gedateerd bewijs en zijn binnen enkele weken in te plannen. Leg bevindingen, fixes en hertest vast in een logboek dat blijft lopen. Weet je nog niet zeker of je onder de wet valt, dan begint het bij een scope-check die bepaalt of je een belangrijke of een essentiële entiteit bent. Een red team wordt pas zinvol als detectie en respons bij je staan; zonder dat koop je voor tienduizenden euro's het antwoord dat je al kende.

Let ook op waar de cijfers vandaan komen. De stijging van 25 tot 100 procent is opgegeven door de partijen die de tests verkopen, in een markt waarin de wetgeving nu het beste verkoopargument is. Dat maakt de trend niet onwaar, maar het is geen onafhankelijke meting.

De testmarkt trekt naar twee uiteinden

Aan de onderkant komt validatie die permanent doorloopt: Horizon3 haalde deze week 250 miljoen dollar op voor pentesten dat continu draait in plaats van één keer per jaar. Aan de bovenkant staat een maandenlange menselijke aanval die vooral je detectie en je respons op de proef stelt. Wat daartussen ligt, het jaarrapport dat één week vastlegt, past het slechtst bij een norm die juist over alle andere weken gaat. Wie zijn testbudget nu opnieuw indeelt kiest dus niet tussen goedkoop en duur, maar tussen dekking over tijd en diepte op één moment.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Bewijs dat vanzelf ontstaat

Een toezichthouder vraagt naar een periode, niet naar een map. Ik denk met je mee over welk bewijs je nodig hebt, ontwerp de processen eromheen en automatiseer het vastleggen ervan, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Er komt geen patch, zet hem uit: dat is een inkoopmoment, geen incident
Inzicht
7 min

27 jul 09:00

Er komt geen patch, zet hem uit: dat is een inkoopmoment, geen incident

Als je leverancier zegt dat er geen patch komt, is dat zelden een securityprobleem. Het is de rekening van een vervangingsbeslissing die je te lang hebt uitgesteld, en die rekening heeft een datum.

De Cyberbeveiligingswet is nu definitief: 'niet-kritiek' houdt je mkb niet buiten de keten-eis
Inzicht
7 min

10 jul 17:00

De Cyberbeveiligingswet is nu definitief: 'niet-kritiek' houdt je mkb niet buiten de keten-eis

De Cyberbeveiligingswet geldt vanaf 15 augustus 2026 voor 8.000 organisaties. Val je er formeel buiten, dan komt de eis alsnog binnen: als securityvragenlijst van je grootste klant. Je deadline is je volgende contract, niet de wet.

Eerste Kamer neemt Cyberbeveiligingswet aan: op 15 augustus van kracht
Nieuws
4 min

7 jul 16:11

Eerste Kamer neemt Cyberbeveiligingswet aan: op 15 augustus van kracht

De Eerste Kamer nam de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten aan. Beide gaan op 15 augustus in, waarmee ruim 8.000 Nederlandse organisaties nog maar weken hebben om aan de nieuwe cyberplichten te voldoen.

Linux Foundation legt meldregels voor incidenten met AI-agents ter consultatie
Nieuws
4 min

4 aug 20:12

Linux Foundation legt meldregels voor incidenten met AI-agents ter consultatie

De Linux Foundation legt SAFE ter consultatie, een vrijwillige meldstandaard voor incidenten met AI-agents. Leden waarschuwen klanten binnen 72 uur en melden binnen vier werkdagen. De alliantie erachter groeide van 37 naar ruim 120 leden.

Horizon3 haalt 250 miljoen op voor doorlopend automatisch pentesten
Nieuws
4

3 aug 16:12

Horizon3 haalt 250 miljoen op voor doorlopend automatisch pentesten

Horizon3 haalt 250 miljoen dollar op bij een waardering van ruim 2 miljard, met doorlopende securityvalidatie als inzet. Wat dat betekent voor het pentestcontract dat je nu verlengt, twaalf dagen voor de Cyberbeveiligingswet ingaat.

AI-transparantieplicht geldt, Nederlands toezicht is nog in aanbouw
Nieuws
5 min

3 aug 04:11

AI-transparantieplicht geldt, Nederlands toezicht is nog in aanbouw

De transparantieplicht voor chatbots en AI-telefonisten is sinds 2 augustus geldend recht. De Autoriteit Persoonsgegevens legt de reikwijdte uit, terwijl de Nederlandse uitvoeringswet die het toezicht regelt nog niet in werking is.