Cybercrimebeeld Nederland 2026: aanvallers werken in een keten, jij ook?

Cybercrimebeeld Nederland 2026

Het Cybercrimebeeld Nederland 2026 van het Openbaar Ministerie en de politie laat zien dat cybercriminelen niet langer losse hackers zijn, maar samenwerken in een professionele criminele keten waarin toegang, malware en infrastructuur gewoon worden ingekocht.

Kort samengevat

  • Het Openbaar Ministerie en de politie publiceerden het nieuwe Cybercrimebeeld Nederland 2026 over het veranderende dreigingslandschap.
  • Aanvallers opereren steeds vaker als onderdeel van een internationaal ecosysteem van specialisten, dienstverleners en criminele infrastructuur.
  • Politie en OM spreken over een criminal supply chain: de ene partij verzamelt gestolen inloggegevens, een andere zoekt kwetsbare systemen of verkoopt toegang, weer anderen leveren malware en hosting.
  • Kunstmatige intelligentie maakt het mogelijk aanvallen sneller voor te bereiden en op grotere schaal uit te voeren, waardoor de drempel voor een professionele aanval daalt.
  • Voor organisaties is de conclusie helder: security is geen periodieke controle, maar een continu proces met aantoonbare beheersing.

Wat staat er in het Cybercrimebeeld Nederland 2026?

Het Openbaar Ministerie en de politie brachten begin september 2026 het Cybercrimebeeld Nederland 2026 uit. De belangrijkste boodschap is niet dat er een nieuw soort aanval is ontstaan, maar dat de manier waarop aanvallers zijn georganiseerd fundamenteel verandert. Cybercriminelen werken steeds minder als individuele hacker die alles zelf doet, en steeds vaker als onderdeel van een internationaal ecosysteem van specialisten, dienstverleners en criminele infrastructuur.

Daarnaast wijzen OM en politie op de rol van kunstmatige intelligentie. AI zorgt ervoor dat aanvallen sneller kunnen worden voorbereid en op grotere schaal kunnen worden uitgevoerd. Het gevolg is dat de snelheid waarmee aanvallers kunnen handelen verder toeneemt, terwijl veel organisaties hun beveiliging nog beoordelen in jaarritmes.

Wat is een criminal supply chain?

Politie en OM gebruiken de term criminal supply chain voor de criminele keten waarin verschillende partijen, middelen en diensten elkaar versterken. In de praktijk ziet die keten er ongeveer zo uit:

  • Eén partij verzamelt gestolen gebruikersnamen en wachtwoorden.
  • Een andere partij zoekt kwetsbare systemen of verkoopt toegang tot bedrijfsnetwerken.
  • Weer andere criminelen leveren malware, hostingcapaciteit of infrastructuur.
  • Een volledig andere groep gebruikt die toegang uiteindelijk voor ransomware, datadiefstal of afpersing.

Cybercrime wordt daarmee steeds meer een markt. Aanvallers hoeven nergens specialist in te zijn, want kennis, tooling, infrastructuur en zelfs kant en klare toegang zijn te koop. Precies daardoor daalt de drempel om een professionele cyberaanval uit te voeren.

Waarom raakt dit Nederlandse organisaties direct?

De keten die OM en politie beschrijven is niet abstract. Dat werd begin september 2026 opnieuw zichtbaar toen twee Nederlandse organisaties, waaronder een huisartsencentrum en een leverancier van voedingssupplementen, werden vermeld op de afpersingssite van de ransomwaregroep LockBit 5.0. Ook een Nederlands ingenieursbureau werd door een ransomwaregroep als slachtoffer geclaimd. Het patroon is telkens hetzelfde: geen exotische zeroday, maar bruikbare toegang die ergens in de keten is ingekocht of hergebruikt.

Voor jouw organisatie betekent dat drie dingen:

  • Je oude wachtwoorden zijn handelswaar. Inloggegevens uit een datalek bij een willekeurige webshop of leverancier belanden op handelsplatformen en worden later hergebruikt tegen jouw VPN, webmail of portaal.
  • Je bent interessant zonder dat je een doelwit bent. Wie toegang inkoopt, kijkt niet naar je merknaam maar naar wat werkt. Willekeur is het businessmodel.
  • Snelheid verschuift het zwaartepunt. Tussen het bekend worden van een kwetsbaarheid en actief misbruik zit steeds minder tijd. Patchbeleid en detectie moeten dus meebewegen.

Wat betekent AI in handen van aanvallers?

AI verandert vooral het volume en de kwaliteit van de eerste stap. Phishingmails zonder taalfouten, overtuigende nabootsing van interne communicatie en snelle verkenning van publieke informatie over jouw organisatie zijn geen uitzondering meer. De oude vuistregel dat je een aanval herkent aan slecht Nederlands is definitief onbruikbaar. Daarom werkt awareness alleen nog als het doorlopend en meetbaar is, niet als eenmalige presentatie. Wil je weten hoe je een eerste test netjes en zonder afbreukrisico opzet, dan helpt ons stappenplan voor een phishingtest.

Wat betekent dit voor NIS2 en de zorgplicht?

De criminele keten sluit naadloos aan op wat de Cyberbeveiligingswet, de Nederlandse invulling van NIS2, van organisaties vraagt. De zorgplicht gaat er expliciet van uit dat je risico’s in je toeleveringsketen beoordeelt en beheerst. Als aanvallers een keten gebruiken, moet jouw risicobeoordeling die keten ook volgen.

Praktisch betekent dit:

Wat kun je binnen een maand concreet doen?

  1. Zoek je eigen gegevens op. Laat controleren welke accounts, wachtwoorden en documenten van jouw organisatie al circuleren. Wat een ethisch hacker daar aantreft, lees je in gegevens op het dark web.
  2. Dicht hergebruik van inloggegevens. Multifactorauthenticatie op alles wat van buiten bereikbaar is, plus een check op verweesde accounts en beheeraccounts.
  3. Test de route die aanvallers kopen. Externe webapplicaties, VPN en Active Directory horen bij elkaar in de scope. Zie pentest en NIS2 en Active Directory hardening.
  4. Herzie je top tien leveranciers. Beoordeel toegang, meldafspraken, hersteltijden en exitmogelijkheden. Zie ook exit-strategie voor een kritieke leverancier.
  5. Maak het bestuur eigenaar. Onder de Cyberbeveiligingswet is security een bestuurlijke verantwoordelijkheid, met een opleidingsplicht voor bestuurders. Een NIS2 boardroom training zet dat in één sessie op scherp.

Hoe pak je dit structureel aan?

Een rapport als het Cybercrimebeeld leidt vaak tot een korte piek aan aandacht en daarna weer stilte. Dat is precies de valkuil die OM en politie impliciet blootleggen: aanvallers werken continu en professioneel, dus incidentele projecten zijn geen antwoord. Wij werken daarom met vaste, voorspelbare maandkosten en volledige ontzorging, zodat implementatie, audits, testen en awareness in hetzelfde ritme doorlopen.

Concreet betekent dat bij BOEM Cybersecurity: implementatie en audits voor ISO 27001, NEN 7510, BIO 2.0, DORA en NIS2, een SupplyChain-programma op niveau 10, 20 en 30 voor je leveranciersketen, pentesten via de grootste ethische hackingcommunity van Nederland en structurele awareness via het platform Guardey, de spelenderwijs opgebouwde variant van securitytraining. En voor directie en bestuur is er de live dark web-sessie, waarin een ethisch hacker laat zien welke gegevens van jouw organisatie op dit moment te vinden of te koop zijn.

Wil je eerst weten waar je staat? Doe de gratis NIS2-check of de gratis ISO 27001-check. Je weet binnen enkele minuten welke verplichtingen op jou van toepassing zijn en welke stappen logisch als eerste komen.

Veelgestelde vragen

Wat is het Cybercrimebeeld Nederland 2026?

Het is de nieuwe analyse van het Openbaar Ministerie en de politie over het Nederlandse cyberdreigingslandschap. De kern is dat cybercriminaliteit sneller, slimmer en professioneler wordt en dat aanvallers samenwerken in een internationaal ecosysteem in plaats van alleen te opereren.

Wat betekent criminal supply chain?

Het is de term die politie en OM gebruiken voor een criminele keten waarin partijen elkaar versterken. De één verzamelt gestolen inloggegevens, de ander zoekt kwetsbare systemen of verkoopt toegang, anderen leveren malware of infrastructuur, en een volgende groep gebruikt die toegang voor ransomware of afpersing.

Maakt dit mijn bestaande beveiligingsmaatregelen achterhaald?

Nee. Het punt is niet dat maatregelen niet meer werken, maar dat de snelheid van aanvallers toeneemt. Daardoor verschuift de nadruk van periodiek controleren naar continu beheersen, testen en bijstellen.

Hoe toon ik aan dat ik mijn keten onder controle heb?

Door je leveranciers te classificeren op risico, afspraken over beveiliging en incidentmelding contractueel vast te leggen, periodiek te toetsen of die afspraken worden nagekomen en de uitkomsten vast te leggen in rapportage die een toezichthouder kan volgen.

Waar begin ik als ik nog niets heb ingericht?

Begin met een risicobeoordeling en een scherpe blik op wat van buiten bereikbaar is. Combineer dat met een check op gelekte inloggegevens en een bestuurlijke sessie, zodat besluitvorming en budget direct op hetzelfde niveau komen als de techniek.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes