Een kantoorlobby met zuilen en toegangspoortjes voor de liften
Nieuws5 augustus · 10:134 leestijd

Vraag naar maandenlange red teamtests stijgt met 25 tot 100 procent

Beveiligingsbedrijven zien de vraag naar maandenlange red teamtests in twee jaar met 25 tot 100 procent stijgen, tien dagen voor de Cyberbeveiligingswet ingaat. Wat de zorgplicht echt vraagt ligt een trede lager.

De vraag naar red teamtests, waarbij ingehuurde aanvallers maandenlang digitaal en fysiek inbreken zonder dat het personeel het weet, steeg in twee jaar met 25 tot 100 procent, zeggen gespecialiseerde beveiligingsbedrijven in het FD.

Tien dagen voor de Cyberbeveiligingswet ingaat wordt daarmee de duurste trede van de testladder verkocht: zo'n test kost tienduizenden euro's en loopt weken tot maanden. De zorgplicht die op 15 augustus begint vraagt daar niet om. Wat de wet voorschrijft is maatregel tien, oftewel beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico's te beoordelen. Welke test dat bewijs oplevert bepaal je zelf, en dat verschil is voor een MKB'er al snel een factor tien in de offerte.

Wat een red team koopt dat een pentest niet levert

Een pentest onderzoekt een afgebakend systeem op kwetsbaarheden. Een red team krijgt een doel en alle wegen ernaartoe. Beveiligingsbedrijf Cocoon zet naar eigen zeggen soms tien mensen in op één aanval, met dronespecialisten, duikers, acteurs en mensen met een politie- of inlichtingenachtergrond. Eén beschreven aanpak: een kandidaat meesturen in een sollicitatieprocedure om te laten zien hoe makkelijk iemand van buiten naar binnen loopt. Alleen de bedrijfstop weet ervan.

Opdrachtgevers laten steeds meer toe, zegt Tim Gerding van Cocoon. Zijn teams mogen meer schade aanrichten en stoppen niet meer bij de eerste schil, maar gaan door tot ze niet verder kunnen. Tim Hulsbosch, hoofd cyberweerbaarheidstesten bij DNB, verdedigt de lange doorlooptijd zo: hoe sneller je iets doet, hoe groter de kans dat je gepakt wordt, en een Russische staatshacker kan jaren bezig zijn.

De uitkomst is tamelijk voorspelbaar. Een aanval lukt bijna altijd, en het FD tekent op dat de menselijke schakel voor de nepaanvallers meestal de makkelijkste weg naar binnen is.

Waar de wet een red team echt afdwingt

Voor één groep is dit geen keuze. Onder de Europese verordening DORA is DNB gemandateerd om financiële instellingen aan te wijzen die Threat Led Penetration Testing moeten uitvoeren. Wie het betreft krijgt daar een brief over. Zo'n test volgt het TIBER-EU-raamwerk, bootst realistische aanvalsscenario's na in productiesystemen en houdt binnen de instelling slechts een handvol mensen op de hoogte. Verloopt het proces volgens de eisen, dan geeft DNB een attestatie af waarmee de instelling de test kan aantonen.

Het hoofdkantoor van De Nederlandsche Bank aan het Frederiksplein in Amsterdam (bron: Boubloub / Wikimedia Commons, CC0)
Het hoofdkantoor van De Nederlandsche Bank aan het Frederiksplein in Amsterdam (bron: Boubloub / Wikimedia Commons, CC0)

Buiten de financiële sector ligt de lat lager. De NCSC-richtlijn waar de zorgplicht naar verwijst onderscheidt een kwetsbaarhedenscan, een penetratietest en een broncodereview; red teaming komt er niet in voor. En de Wet weerbaarheid kritieke entiteiten, de tweede wet die op 15 augustus ingaat, zet de klok pas in beweging na aanwijzing door een ministerie: een aangewezen entiteit krijgt dan negen maanden voor de risicobeoordeling en tien maanden voor de zorgplicht en de meldplicht. Die aanwijzingen volgen pas ná 15 augustus.

Geen plek meer voor 15 augustus? Dat hoeft ook niet

Geen enkele wet vraagt om een afgeronde red teamtest op 15 augustus. Wat die dag begint is registratie bij het NCSC en een zorgplicht onder toezicht van de Rijksinspectie Digitale Infrastructuur, met per sector een eigen toezichthouder. De vragen die daaruit voortkomen gaan over een periode en niet over een moment, en bewijs verzamel je alleen vooruit in de tijd.

Praktisch betekent dat: begin bij de trede die je nu wél haalt. Een kwetsbaarhedenscan en een pentest op je belangrijkste systemen leveren gedateerd bewijs en zijn binnen enkele weken in te plannen. Leg bevindingen, fixes en hertest vast in een logboek dat blijft lopen. Weet je nog niet zeker of je onder de wet valt, dan begint het bij een scope-check die bepaalt of je een belangrijke of een essentiële entiteit bent. Een red team wordt pas zinvol als detectie en respons bij je staan; zonder dat koop je voor tienduizenden euro's het antwoord dat je al kende.

Let ook op waar de cijfers vandaan komen. De stijging van 25 tot 100 procent is opgegeven door de partijen die de tests verkopen, in een markt waarin de wetgeving nu het beste verkoopargument is. Dat maakt de trend niet onwaar, maar het is geen onafhankelijke meting.

De testmarkt trekt naar twee uiteinden

Aan de onderkant komt validatie die permanent doorloopt: Horizon3 haalde deze week 250 miljoen dollar op voor pentesten dat continu draait in plaats van één keer per jaar. Aan de bovenkant staat een maandenlange menselijke aanval die vooral je detectie en je respons op de proef stelt. Wat daartussen ligt, het jaarrapport dat één week vastlegt, past het slechtst bij een norm die juist over alle andere weken gaat. Wie zijn testbudget nu opnieuw indeelt kiest dus niet tussen goedkoop en duur, maar tussen dekking over tijd en diepte op één moment.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Bewijs dat vanzelf ontstaat

Een toezichthouder vraagt naar een periode, niet naar een map. Ik denk met je mee over welk bewijs je nodig hebt, ontwerp de processen eromheen en automatiseer het vastleggen ervan, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Wet weerbaarheid kritieke entiteiten gaat in: ministeries wijzen binnen een maand 500 organisaties aan
Nieuws
4 min

15 aug 08:10

Wet weerbaarheid kritieke entiteiten gaat in: ministeries wijzen binnen een maand 500 organisaties aan

Met de Cyberbeveiligingswet ging vandaag een tweede wet in: de Wet weerbaarheid kritieke entiteiten. Vakministers wijzen binnen een maand ongeveer 500 organisaties aan, en zo'n aanwijzing zet meteen het zwaarste cyberregime aan.

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties
Nieuws
4 min

14 aug 16:10

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties

Op de dag voor de Cyberbeveiligingswet ingaat, staan 2.942 organisaties in het entiteitenregister van naar schatting acht- tot tienduizend plichtige partijen. Wat 15 augustus verandert aan registratie, keteneisen en bestuursaansprakelijkheid.

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil
Nieuws
5 min

23 aug 14:09

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil

Een kleine Britse energiecentrale lag vorige maand vier dagen stil na een cyberaanval die aan Iran wordt toegeschreven. De site zat ver onder de wettelijke meldgrens, en juist dat maakt het incident relevant voor je eigen keten.

Kwart van de werknemers ervaart actieve AI-steun van de werkgever
Nieuws
4 min

21 aug 08:11

Kwart van de werknemers ervaart actieve AI-steun van de werkgever

In elke sector gebruiken meer werknemers AI dan hun werkgever actief ondersteunt, blijkt uit DNB-cijfers in ESB. Slechts 25 procent ervaart actieve steun, en het gat loopt op tot bijna dertig procentpunt.

D66 wil opheldering over registratiekloof Cyberbeveiligingswet
Nieuws
4 min

19 aug 10:11

D66 wil opheldering over registratiekloof Cyberbeveiligingswet

D66 vraagt opheldering over de duizenden organisaties die zich niet registreerden voor de Cyberbeveiligingswet en houdt extra maatregelen achter de hand. Een unaniem aangenomen motie verplicht het kabinet tot een plan van aanpak voor het einde van 2026.

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten
Gids
Uitgebreide gids14 min

16 aug 09:00

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten

Op 11 september 2026 gaat de CRA-meldplicht in voor software die je liet bouwen. Dit is het draaiboek: het kwetsbaarhedenregister per product, de meldaccounts met levertijd, de ondersteuningsperiode en het bewijsspoor eronder.