Skip to main content

Zo oefent Nederland voor een grootschalige cyberaanval

Het betalingsverkeer valt uit, de borden op de treinstations zijn leeg en cruciale overheidssystemen werken niet meer. De onrust in de samenleving noemt toe. De dader? Een voormalig Sovjetland, afhankelijk van gasexport.

Een echt grote digitale aanval kan ook de fysieke wereld treffen, en dus hebben 3000 werknemers van 120 overheidsinstanties en zogenoemde vitale bedrijven vorige maand geoefend met de reactie op zo n scenario.

Naast de Rijksoverheid, gemeenten en veiligheidsregio s deden medewerkers van elektriciteitsnetbeheerder Tennet, energie en drinkwaterbedrijven en internetproviders mee. Ook de inlichtingendiensten AIVD en MIVD waren aanwezig.

De NOS sprak tijdens de oefening met deelnemers en de organisatoren en kreeg een intern document met het, deels geheime, oefenscenario in handen. De belangrijkste conclusie van de oefening: de overheid moet beter bepalen welke organisaties en instanties het eerst geholpen moeten worden als het echt misgaat.

Achterdeurtje

Het scenario voor de oefening is geinspireerd door de echte wereld: in veelgebruikte software blijkt een beveiligingsprobleem te zitten dat actief wordt misbruikt. Dat kwam de afgelopen jaren meerdere keren voor, maar in dit geval is het achterdeurtje bewust open gezet door een buitenlandse overheid. Het is daarmee vergelijkbaar met de beruchte cyberaanval op Oekraine, die als neveneffect ook de Rotterdamse haven trof. Inlichtingendiensten zijn het erover eens dat Rusland achter die aanval zat.

Voor alle deelnemers is duidelijk dat het bij de oefening ook om Rusland gaat, al wil niemand dat hardop zeggen. Hester Somsen, directeur cybersecurity bij de Nationaal Coordinator Terrorismebestrijding en Veiligheid: We hebben ons laten inspireren door het cybersecuritybeeld, en gekeken: wat zou een realistisch scenario zijn? In het bewuste rapport wordt Rusland 35 keer genoemd, vaker dan alle andere landen bij elkaar. Het is geen fictief, ondenkbaar scenario, voegt Somsen toe.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Wat bestuurders moeten weten over cyberrisico’s
Sinds 15 augustus 2026 is het college wettelijk eindverantwoordelijk voor cyberveiligheid en moeten bestuurders een training volgen. Wat moeten zij weten, en hoe breng je als CISO het bestuur in positie? Wij geven zes concrete handvatten.
De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.

Meer recente berichten

Slimme deurbellen vormen een surveillancestaat
Verder lezen
De basis van cybersecurity ligt in email security
Verder lezen
Gemeente Son en Breugel werkt nog aan AI-beleid
Verder lezen
Gemeenteraad wil duidelijkheid over beveiliging eigen vertrouwelijke gegevens
Verder lezen
Autoriteit Persoonsgegevens krijgt volgend jaar 3 miljoen euro minder budget
Verder lezen
Wat vraagt ISO 27001 van medewerkers?
Verder lezen
25.000 oude raadsdocumenten Lansingerland blijven offline
Verder lezen
Van Veldhoven onderzoekt extra cyberregels voor omvormers thuisbatterijen en zonnepanelen na weerbaarheidsrapport
Verder lezen
Gemeente haalt webcams uit de lucht na kritiek op privacy
Verder lezen
De praktijk van collectief digitaliseren
Verder lezen