Het Witte Huis in Washington bij zonsondergang, met de Amerikaanse vlag op het dak.
Nieuws13 augustus · 18:225 min leestijd

Witte Huis laat securitybedrijven offensieve cyberoperaties uitvoeren

Trump tekende een memorandum dat gescreende Amerikaanse securitybedrijven laat meedoen aan offensieve cyberoperaties tegen buitenlandse criminelen. De stopplicht bij een misser geldt alleen voor Amerikaanse personen en systemen, niet voor buitenlandse derden.

Het Witte Huis laat gescreende Amerikaanse securitybedrijven offensieve cyberoperaties uitvoeren tegen buitenlandse criminele organisaties, staat in een presidentieel memorandum dat president Trump op 12 augustus 2026 tekende.

De vangrails in dat memorandum kijken maar één kant op. Raakt een operatie per ongeluk een Amerikaans persoon of een systeem dat in de Verenigde Staten staat, dan moet het bedrijf onmiddellijk stoppen en dat melden. Over buitenlandse derden staat er niets: een gekaapte server bij een Nederlandse hoster valt niet onder die uitzondering. Wie incident response, threat intelligence of detectie inkoopt bij een Amerikaanse leverancier, contracteert straks mogelijk een partij die daarnaast onder Amerikaanse overheidsregie aanvalt.

Wat het memorandum toestaat

Het programma komt te hangen onder het National Coordination Center van de Homeland Security Task Force, met twee executive directors: één van het ministerie van Justitie en één van Homeland Security. Een operatie mag pas door nadat beide directeuren hebben gecoördineerd, en wordt uitsluitend uitgevoerd namens en onder toezicht van de federale overheid.

Twee soorten operaties zijn toegestaan. Cyber Surveillance Operations zijn het zonder toestemming binnendringen van informatiesystemen om inlichtingen te verzamelen, met de uitdrukkelijke bedoeling onopgemerkt te blijven. Cyber Effects Operations gaan verder: manipulatie, verstoring, ontzegging, degradatie of vernietiging van informatiesystemen, netwerken en fysieke of virtuele infrastructuur.

Het doelwit is afgebakend. Een CE-TCO is in de definitie van het memorandum een buitenlandse groep die cybercriminaliteit pleegt tegen de Amerikaanse overheid, een Amerikaans persoon of Amerikaanse belangen, en die geen institutioneel onderdeel is van een buitenlandse overheid en niet volledig onder aansturing daarvan opereert. Hackers die voor een staat werken vallen er dus buiten.

Voor de bedrijven zelf staan er harde eisen in:

  • Borg. Een deelnemend bedrijf houdt minimaal 1 miljoen dollar aan in een bond of escrow, verbeurd zodra het de afspraken schendt.
  • Screening. Aantoonbare technische bekwaamheid en eerder uitgevoerde operaties, plus beveiligingseisen voor gebouwen en personeel, met een jaarlijkse evaluatie. Het programma moet expliciet ook ruimte laten voor kleinere, wendbare bedrijven.
  • Grenzen. Geen operaties tegen Amerikaanse personen, tegen systemen in de VS of onder controle van een Amerikaans persoon, tegen buitenlandse overheidsentiteiten, en niets dat leidt tot een Critical Outcome: dodelijke slachtoffers, ernstig letsel, of iets dat onder internationaal recht als gewapende aanval geldt.
  • Klok. De operationele procedures moeten binnen 60 dagen klaar zijn, het eerste statusrapport binnen 180 dagen en daarna jaarlijks.
Het hoofdkantoor van het Amerikaanse ministerie van Justitie in Washington. Bron: onbekend / Wikimedia Commons (CC BY-SA 3.0)
Het hoofdkantoor van het Amerikaanse ministerie van Justitie in Washington. Bron: onbekend / Wikimedia Commons (CC BY-SA 3.0)

Geen vrijbrief om terug te hacken

De koppen spreken van een licentie om terug te hacken, maar dat is niet wat er staat. Het memorandum bepaalt dat alles wat het programma toestaat valt onder het toezicht, de operationele controle en de wettelijke bevoegdheden van de Amerikaanse overheid. Deelnemende bedrijven mogen daarnaast hun eigen legale defensieve operaties blijven doen, precies zoals nu. Wat er niet in staat is een route waarlangs een gehackt bedrijf zijn securityleverancier opdracht geeft de aanvaller aan te pakken. De opdrachtgever binnen dit programma is de Amerikaanse overheid, niemand anders.

De juridische bodem is nog niet getest

Amerikaanse advocaten wijzen op de Computer Fraud and Abuse Act. Titel 18 U.S.C. 1030(f) zondert wettelijk toegestaan onderzoek en inlichtingenwerk van overheidsdiensten uit van die wet, maar juristen van Jenner & Block tekenen aan dat geen rechter zich ooit heeft uitgesproken over de vraag of die uitzondering ook private partijen beschermt die dit werk namens de Amerikaanse overheid doen. Vrijwaring biedt het memorandum niet. Het enige geldbedrag erin loopt de andere kant op, in de vorm van de borg die het bedrijf kan kwijtraken.

De kritiek uit de sector is stevig. Jason Kikta, oud-leider van de Cyber National Mission Force en nu CTO bij Automox, noemt het een perpetuum mobile voor factureerbare dreigingen. Jake Williams van Hunter Strategy noemt het beleid halfbakken en waarschuwt dat Amerikaanse operators in het buitenland kunnen worden aangemerkt als strijders zonder uniform. Chris Wysopal van Veracode ziet een flinke verschuiving in het Amerikaanse cyberbeleid die vóór de bredere terughackvoorstellen blijft steken.

Waarom Washington dit nu doet

Het Witte Huis onderbouwt de stap met schade bij consumenten. Amerikanen meldden in 2025 20,8 miljard dollar aan verlies door cybercriminaliteit, en 73 procent van de volwassen Amerikanen kreeg met een online oplichting of aanval te maken. Het memorandum bouwt volgens The Register voort op de Cyber Strategy for America van maart 2026, die beloofde de private sector prikkels te geven om vijandelijke netwerken op te sporen en te verstoren.

Het type tegenstander waar dit op mikt is deze week in Nederland zichtbaar: Cl0p claimt 89 gigabyte aan data van Shell en 13,5 gigabyte van Philips op zijn afpersingssite. Zo'n groep past op het profiel uit de definitie: buitenlands, crimineel en gericht op afpersing.

Wat er in Nederland verandert

De verandering zit in de inkoop, niet in de dreiging. Op 15 augustus treedt de Cyberbeveiligingswet in werking, met wettelijke plichten rond risicobeheer en leveranciers. Precies in die periode krijgt een deel van de Amerikaanse securitymarkt een tweede opdrachtgever, in werk dat naar zijn aard geheim is. Wie zijn leveranciersdossier op orde brengt, heeft er een vraag bij: doet deze partij ook overheidsgestuurde offensieve operaties, en wat betekent dat voor de toegang die hij tot je netwerk heeft.

Dat is een contractvraag, geen technische. Op dezelfde plek waar een clausule je leverancier verplicht je binnen vier uur te waarschuwen bij een actief misbruikt lek, kun je vastleggen wat hij over zijn eigen nevenrollen moet melden.

De echte verschuiving zit niet in wat er mag, maar in wie het mag. Offensieve capaciteit was tot nu toe iets van staten. Vanaf nu is het een dienst met een toelating, een borg van een miljoen dollar en een jaarlijkse herkeuring. De Amerikaanse overheid koopt die dienst in en trekt in het memorandum één grens die hard is: Amerikaanse mensen en Amerikaanse systemen. Alles wat daarbuiten valt, staat er niet in.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je digitale keten

Als je leverancierslandschap verandert, wil je weten welke systemen en data waar liggen en wie erbij kan. Ik denk met je mee, ontwerp de koppelingen en bouw ze zo dat je het zelf in handen houdt, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

VS verbiedt import van nieuwe buitenlandse robots en omvormers
Nieuws
5 min

30 jul 00:13

VS verbiedt import van nieuwe buitenlandse robots en omvormers

De FCC verbiedt sinds 28 juli de import van nieuwe buitenlandse mobiele robots en verbonden omvormers. Het verbod is landneutraal, dus ook Europese fabrikanten die naar de VS leveren lopen er tegenaan.

Cl0p zet Shell en Philips op zijn afpersingssite
Nieuws
4 min

13 aug 18:09

Cl0p zet Shell en Philips op zijn afpersingssite

Cl0p claimt 89 gigabyte data van Shell en 13,5 gigabyte van Philips, waaronder blauwdrukken. Beide bedrijven onderzoeken een incident. De campagne eromheen draait om een kritiek lek in de PLM-software van PTC.

Apple test Chinese CXMT-geheugenchips in iPhones en MacBooks
Nieuws
5 min

9 aug 18:12

Apple test Chinese CXMT-geheugenchips in iPhones en MacBooks

Apple test geheugenchips van het geblackliste Chinese CXMT in iPhones en MacBooks, meldt The Wall Street Journal. Amerikaanse senatoren eisen voor 21 augustus opheldering. Wat dat betekent voor prijs, levertijd en herkomst bij je volgende hardwareronde.

FCC werkt aan importverbod op nieuwe Chinese optische transceivers
Nieuws
4 min

4 aug 22:10

FCC werkt aan importverbod op nieuwe Chinese optische transceivers

De Amerikaanse FCC werkt aan een importverbod op nieuwe modellen Chinese optische transceivers, de modules die data binnen datacenters over glasvezel verplaatsen. Reuters meldt het op basis van vier ingewijden. Er ligt nog geen besluit.

Rechter mist bewijs voor Pentagon-label dat Anthropic een toeleveringsrisico noemt
Nieuws
5 min

31 jul 00:13

Rechter mist bewijs voor Pentagon-label dat Anthropic een toeleveringsrisico noemt

Federaal rechter Rita Lin ziet nog steeds geen bewijs voor het Pentagon-label dat Anthropic een toeleveringsrisico noemt. Beide partijen vragen om een uitspraak zonder proces, terwijl Defensie zijn Claude-gebruik eind september afbouwt.

OpenAI zou de Amerikaanse overheid een belang van 5% hebben aangeboden
Nieuws
6 min

2 jul 08:11

OpenAI zou de Amerikaanse overheid een belang van 5% hebben aangeboden

OpenAI besprak volgens de Financial Times een belang van 5% voor de Amerikaanse overheid om politieke druk te verlichten. Noch OpenAI noch het Witte Huis bevestigt het. Wat betekent een overheid als aandeelhouder voor jouw AI-leverancier?