De Europese Commissie — het orgaan dat cyberbeveiligingsregelgeving schrijft — is gehackt door ShinyHunters, met 350 GB aan gevoelige gegevens gestolen. Ondertussen worden kritieke zero-days in Citrix NetScaler en F5 BIG-IP actief misbruikt, Fortinet FortiClient EMS wordt bewapend, en een nieuw onderzoek onthult dat LLM's stilletjes organisatorische toegangscontroles ondermijnen. Dit is wat het betekent voor NIS2-, DORA-, AVG- en EU AI Act-compliance.
De Europese Commissie heeft een datalek bevestigd na het hacken van haar Europa.eu-platform. ShinyHunters beweert meer dan 350 GB te hebben gestolen, waaronder mailserver-dumps, databases, vertrouwelijke documenten en contracten. Dit is het tweede incident van de Commissie in twee maanden.
De Europese Commissie — de instelling die verantwoordelijk is voor het opstellen en handhaven van het EU-cyberbeveiligingskader — is zelf slachtoffer geworden van een groot datalek. De ShinyHunters-afpersgroep claimde de verantwoordelijkheid na het compromitteren van ten minste één AWS-account van de Commissie en het exfiltreren van meer dan 350 GB aan gegevens.
AVG: Het lek legt persoonsgegevens van werknemers bloot, waardoor meldingsverplichtingen onder artikelen 33-34 worden geactiveerd. De Commissie moet dezelfde regels volgen die zij handhaaft — melding aan bevoegde gegevensbeschermingsautoriteiten binnen 72 uur.
NIS2: Als Unie-instelling die essentiële digitale diensten beheert, valt de Commissie onder verplichtingen parallel aan NIS2. De compromittering van cloudinfrastructuur (AWS-accounts) illustreert precies de toeleveringsketen- en cloudbeveiligingsrisico's die NIS2 beoogt aan te pakken.
Een kritieke kwetsbaarheid (CVSS 9.3) in Citrix NetScaler ADC en Gateway wordt actief misbruikt om gevoelige gegevens te lekken. Patch onmiddellijk.
Een kritieke kwetsbaarheid in Citrix NetScaler (CVE-2026-3055, CVSS 9.3) wordt actief misbruikt sinds 27 maart. Het lek stelt aanvallers in staat om geheugen buiten grenzen te lezen, waardoor geauthenticeerde admin-sessie-ID's worden gelekt.
NIS2: NetScaler-appliances worden beschouwd als kritieke netwerkinfrastructuur onder artikel 21. Organisaties die niet tijdig patchen riskeren boetes tot €10M of 2% van de wereldwijde omzet.
DORA: Financiële instellingen moeten dit behandelen als een groot ICT-gerelateerd incident onder DORA artikel 19.
F5 heeft een BIG-IP APM-kwetsbaarheid herclassificeerd van hoge-ernst DoS naar kritieke remote code execution. Aanvallers zetten actief webshells in.
F5 heeft een BIG-IP APM-kwetsbaarheid herclassificeerd — van DoS naar kritieke RCE. Organisaties die het patchen deprioriteerden staan nu tegenover persistent remote access via webshells.
DORA: Artikel 9 vereist beleid voor ICT-assetbeheer inclusief tijdig patchen van kritieke kwetsbaarheden.
NIS2: BIG-IP-apparaten als load balancers voor essentiële diensten vallen direct onder NIS2-vereisten voor kwetsbaarheidsbeheer.
Een kritieke kwetsbaarheid in Fortinets FortiClient EMS wordt actief misbruikt. Compromittering van EMS geeft aanvallers controle over endpoint-beveiligingsbeleid van de hele organisatie.
Aanvallers misbruiken actief een kritieke kwetsbaarheid in FortiClient EMS. Het is bijzonder gevaarlijk omdat het de beheerslaag voor endpointbeveiliging vormt. Een aanvaller die EMS beheerst kan kwaadaardige configuraties naar alle beheerde endpoints pushen.
NIS2 Artikel 21(2)(d) vereist implementatie van "beveiliging van de toeleveringsketen". Endpointbeheerplatformen belichamen toeleveringsketenvertrouwen.
Nieuw onderzoek onthult dat LLM's syntactisch correcte toegangscontrolebeleiden kunnen schrijven met subtiele logische fouten — die stilletjes least-privilege beveiligingsmodellen ontmantelen.
Een studie onthult een kritiek en onderschat risico: AI-systemen kunnen syntactisch correcte maar logisch foutieve toegangscontrolebeleiden schrijven die bredere toegang verlenen dan bedoeld.
EU AI Act: Toegangscontrolesystemen kunnen kwalificeren als hoog-risico AI-systemen onder Bijlage III. Organisaties moeten mechanismen voor menselijk toezicht implementeren (Artikel 14).
AVG: Toegangscontrole is een fundamenteel element van AVG artikel 32. Als door AI gegenereerd beleid buitensporige toegang verleent, kan dit in strijd zijn met dataminimalisatie (Artikel 5(1)(c)).
Zorg-IT-bedrijf CareCloud heeft een lek gemeld in een van hun elektronische patiëntendossier-omgevingen.
CareCloud heeft een cyberbeveiligingsincident gemeld met een netwerkstoring van circa acht uur en diefstal van gevoelige patiëntgegevens.
AVG: Gezondheidsgegevens zijn een bijzondere categorie persoonsgegevens onder artikel 9.
NIS2: Gezondheidszorg is expliciet vermeld als essentiële sector onder NIS2.
| Bedreiging | Regelgeving | Prioritaire actie |
|---|---|---|
| Europa.eu-lek (ShinyHunters) | AVG, NIS2 | Cloud IAM auditen, SSO-beveiliging beoordelen, meldingsworkflows voorbereiden |
| Citrix NetScaler CVE-2026-3055 | NIS2, DORA | Direct patchen, SAML IDP uitschakelen indien niet mogelijk |
| F5 BIG-IP RCE (herclassificeerd) | DORA, NIS2 | Noodpatch, webshells scannen, risico herbeoordelen |
| FortiClient EMS-misbruik | NIS2 | Patchen, beheertoegang beperken, beleidswijzigingen auditen |
| LLM-toegangscontroledrift | EU AI Act, AVG | Menselijke beoordeling van AI-beleid, AI-gebruik documenteren |
| CareCloud-zorglek | AVG, NIS2 | MSP-blootstelling beoordelen, verwerkersovereenkomsten herzien |
KENSAI bewaakt continu uw aanvalsoppervlak op kwetsbaarheden zoals deze week misbruikt — en mapt bevindingen automatisch naar NIS2-, DORA- en AVG-compliancevereisten.
Start uw gratis beveiligingsscan →KENSAI Security Research · Dagelijkse regelgevingsbriefing
Gepubliceerd 31 maart 2026 · Volgende briefing morgen om 05:30 CET