Het Witte Huis laat gescreende Amerikaanse securitybedrijven offensieve cyberoperaties uitvoeren tegen buitenlandse criminele organisaties, staat in een presidentieel memorandum dat president Trump op 12 augustus 2026 tekende.
De vangrails in dat memorandum kijken maar één kant op. Raakt een operatie per ongeluk een Amerikaans persoon of een systeem dat in de Verenigde Staten staat, dan moet het bedrijf onmiddellijk stoppen en dat melden. Over buitenlandse derden staat er niets: een gekaapte server bij een Nederlandse hoster valt niet onder die uitzondering. Wie incident response, threat intelligence of detectie inkoopt bij een Amerikaanse leverancier, contracteert straks mogelijk een partij die daarnaast onder Amerikaanse overheidsregie aanvalt.
Wat het memorandum toestaat
Het programma komt te hangen onder het National Coordination Center van de Homeland Security Task Force, met twee executive directors: één van het ministerie van Justitie en één van Homeland Security. Een operatie mag pas door nadat beide directeuren hebben gecoördineerd, en wordt uitsluitend uitgevoerd namens en onder toezicht van de federale overheid.
Twee soorten operaties zijn toegestaan. Cyber Surveillance Operations zijn het zonder toestemming binnendringen van informatiesystemen om inlichtingen te verzamelen, met de uitdrukkelijke bedoeling onopgemerkt te blijven. Cyber Effects Operations gaan verder: manipulatie, verstoring, ontzegging, degradatie of vernietiging van informatiesystemen, netwerken en fysieke of virtuele infrastructuur.
Het doelwit is afgebakend. Een CE-TCO is in de definitie van het memorandum een buitenlandse groep die cybercriminaliteit pleegt tegen de Amerikaanse overheid, een Amerikaans persoon of Amerikaanse belangen, en die geen institutioneel onderdeel is van een buitenlandse overheid en niet volledig onder aansturing daarvan opereert. Hackers die voor een staat werken vallen er dus buiten.
Voor de bedrijven zelf staan er harde eisen in:
- Borg. Een deelnemend bedrijf houdt minimaal 1 miljoen dollar aan in een bond of escrow, verbeurd zodra het de afspraken schendt.
- Screening. Aantoonbare technische bekwaamheid en eerder uitgevoerde operaties, plus beveiligingseisen voor gebouwen en personeel, met een jaarlijkse evaluatie. Het programma moet expliciet ook ruimte laten voor kleinere, wendbare bedrijven.
- Grenzen. Geen operaties tegen Amerikaanse personen, tegen systemen in de VS of onder controle van een Amerikaans persoon, tegen buitenlandse overheidsentiteiten, en niets dat leidt tot een Critical Outcome: dodelijke slachtoffers, ernstig letsel, of iets dat onder internationaal recht als gewapende aanval geldt.
- Klok. De operationele procedures moeten binnen 60 dagen klaar zijn, het eerste statusrapport binnen 180 dagen en daarna jaarlijks.

Geen vrijbrief om terug te hacken
De koppen spreken van een licentie om terug te hacken, maar dat is niet wat er staat. Het memorandum bepaalt dat alles wat het programma toestaat valt onder het toezicht, de operationele controle en de wettelijke bevoegdheden van de Amerikaanse overheid. Deelnemende bedrijven mogen daarnaast hun eigen legale defensieve operaties blijven doen, precies zoals nu. Wat er niet in staat is een route waarlangs een gehackt bedrijf zijn securityleverancier opdracht geeft de aanvaller aan te pakken. De opdrachtgever binnen dit programma is de Amerikaanse overheid, niemand anders.
De juridische bodem is nog niet getest
Amerikaanse advocaten wijzen op de Computer Fraud and Abuse Act. Titel 18 U.S.C. 1030(f) zondert wettelijk toegestaan onderzoek en inlichtingenwerk van overheidsdiensten uit van die wet, maar juristen van Jenner & Block tekenen aan dat geen rechter zich ooit heeft uitgesproken over de vraag of die uitzondering ook private partijen beschermt die dit werk namens de Amerikaanse overheid doen. Vrijwaring biedt het memorandum niet. Het enige geldbedrag erin loopt de andere kant op, in de vorm van de borg die het bedrijf kan kwijtraken.
De kritiek uit de sector is stevig. Jason Kikta, oud-leider van de Cyber National Mission Force en nu CTO bij Automox, noemt het een perpetuum mobile voor factureerbare dreigingen. Jake Williams van Hunter Strategy noemt het beleid halfbakken en waarschuwt dat Amerikaanse operators in het buitenland kunnen worden aangemerkt als strijders zonder uniform. Chris Wysopal van Veracode ziet een flinke verschuiving in het Amerikaanse cyberbeleid die vóór de bredere terughackvoorstellen blijft steken.
Waarom Washington dit nu doet
Het Witte Huis onderbouwt de stap met schade bij consumenten. Amerikanen meldden in 2025 20,8 miljard dollar aan verlies door cybercriminaliteit, en 73 procent van de volwassen Amerikanen kreeg met een online oplichting of aanval te maken. Het memorandum bouwt volgens The Register voort op de Cyber Strategy for America van maart 2026, die beloofde de private sector prikkels te geven om vijandelijke netwerken op te sporen en te verstoren.
Het type tegenstander waar dit op mikt is deze week in Nederland zichtbaar: Cl0p claimt 89 gigabyte aan data van Shell en 13,5 gigabyte van Philips op zijn afpersingssite. Zo'n groep past op het profiel uit de definitie: buitenlands, crimineel en gericht op afpersing.
Wat er in Nederland verandert
De verandering zit in de inkoop, niet in de dreiging. Op 15 augustus treedt de Cyberbeveiligingswet in werking, met wettelijke plichten rond risicobeheer en leveranciers. Precies in die periode krijgt een deel van de Amerikaanse securitymarkt een tweede opdrachtgever, in werk dat naar zijn aard geheim is. Wie zijn leveranciersdossier op orde brengt, heeft er een vraag bij: doet deze partij ook overheidsgestuurde offensieve operaties, en wat betekent dat voor de toegang die hij tot je netwerk heeft.
Dat is een contractvraag, geen technische. Op dezelfde plek waar een clausule je leverancier verplicht je binnen vier uur te waarschuwen bij een actief misbruikt lek, kun je vastleggen wat hij over zijn eigen nevenrollen moet melden.
De echte verschuiving zit niet in wat er mag, maar in wie het mag. Offensieve capaciteit was tot nu toe iets van staten. Vanaf nu is het een dienst met een toelating, een borg van een miljoen dollar en een jaarlijkse herkeuring. De Amerikaanse overheid koopt die dienst in en trekt in het memorandum één grens die hard is: Amerikaanse mensen en Amerikaanse systemen. Alles wat daarbuiten valt, staat er niet in.
Veelgestelde vragen
Grip op je digitale keten
Als je leverancierslandschap verandert, wil je weten welke systemen en data waar liggen en wie erbij kan. Ik denk met je mee, ontwerp de koppelingen en bouw ze zo dat je het zelf in handen houdt, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
