6G-beveiligingsrichtlijnen gelanceerd, AI-insider-risico bereikt kritieke niveaus, enterprise-zero-days op recordhoogte — regelgevingsoverzicht
Compliance & Regulations Zeven westerse landen publiceren security-by-design-principes voor 6G-netwerken voordat de normen zelfs zijn afgerond. Mimecast meldt dat door AI gedreven insider-dreigingen een "kritieke bedrijfsdreiging" zijn geworden — 42% van de organisaties zag toenames in zowel kwaadaardige als nalatige insider-incidenten. De Threat Intelligence Group van Google trackte 90 zero-days in 2025, waarbij enterprise-software nu het primaire doelwit is. Microsoft reageert op zorgen over Copilot-datalekkage met nieuwe DLP-controles. En een hoogernstige Gemini AI-kwetsbaarheid in Chrome roept nieuwe vragen op over AI-beveiliging onder de EU AI-verordening. Dit is wat toezichthouders en compliance-teams deze week moeten aanpakken.
📡 GCOT lanceert 6G security-by-design-principes
De Global Coalition on Telecoms (GCOT) — bestaande uit Australië, Canada, Finland, Japan, Zweden, het VK en de VS — bracht vrijwillige 6G-beveiligings- en veerkrachtprincipes uit op het Mobile World Congress 2026 in Barcelona. Industriepartners waaronder AT&T, BT, Ericsson, NVIDIA, Nokia, Qualcomm, Samsung en Vodafone onderschreven het raamwerk.
Waarom dit belangrijk is vóórdat 6G bestaat
Met commerciële 6G-uitrol pas verwacht in 2029-2030, is dit een van de vroegste gevallen van security-by-design-regelgeving die voorafgaat aan de technologie die het reguleert. De coalitie beoordeelde dat 6G meer gevirtualiseerde netwerkfuncties, ontkoppelde architecturen met gestandaardiseerde interfaces en native AI-integratie zal brengen — elk creëert nieuwe aanvalsoppervlakken die op normniveau moeten worden aangepakt, niet achteraf ingebouwd na implementatie.
De acht principes
GCOT definieerde vier beveiligings- en vier veerkrachtdoelstellingen:
| Categorie | Principe | Kernvereiste |
|---|---|---|
| Beveiliging | Inperking | Beperk verspreiding van kwaadwillende actoren door het netwerk |
| Beveiliging | Vertrouwelijkheid | Privacy-by-design voor gebruikersdata, beveiligd tegen afluisteren |
| Beveiliging | Integriteit | Garanties voor gegevensintegriteit over netwerktransit en infrastructuur heen |
| Beveiliging | Toegangscontrole | Authenticatie en autorisatie voor alle netwerkcomponenten |
| Veerkracht | Servicecontinuïteit | Behoud beschikbaarheid onder uitdagende omstandigheden |
| Veerkracht | Toeleveringsketen | Multi-leveranciersbeveiliging met vertrouwde leveranciersborging |
| Veerkracht | Fysieke beveiliging | Veerkracht tegen fysieke en omgevingsdreigingen |
| Veerkracht | Herstel | Snel herstel na beveiligingsincidenten of verstoringen |
Afstemming op regelgeving
Deze principes komen rechtstreeks overeen met bestaande en opkomende EU-regelgeving:
- NIS2-artikel 21: de beveiligingsprincipes weerspiegelen de risicobeheersmaatregelen van NIS2 voor essentiële entiteiten in de telecomsector — inperking, integriteit en toegangscontrole zijn kernvereisten van NIS2
- EU Cyber Resilience Act (CRA): de principes voor toeleveringsketen en security-by-design sluiten aan bij de productbeveiligingsvereisten van de CRA, die zullen gelden voor 6G-netwerkapparatuur zodra deze wordt gecommercialiseerd
- European Electronic Communications Code (EECC): de veerkrachtprincipes van GCOT vullen artikel 40-41 van de EECC aan over netwerkbeveiliging en -integriteit
- EU AI-verordening: met AI native geïntegreerd in 6G-netwerken zullen de AI-governancevereisten onder artikel 6-49 gelden voor AI-componenten in 6G-infrastructuur die als hoogrisico worden geclassificeerd
Nalevingsboodschap
Telecomexploitanten en fabrikanten van netwerkapparatuur moeten nu beginnen met het in kaart brengen van de GCOT-principes tegen hun bestaande NIS2- en CRA-nalevingsprogramma's. Wanneer 6G-normen worden afgerond door 3GPP, zullen organisaties met security-by-design ingebed in hun ontwikkelprocessen een significante voorsprong op naleving hebben. Dit is de zeldzame kans om regelgevende verwachtingen vorm te geven vóórdat ze verplicht worden.
🤖 Door AI gedreven insider-risico: een "kritieke bedrijfsdreiging"
42% van organisaties meldt toenemende insider-dreigingen
Het State of Human Risk Report 2026 van Mimecast, gebaseerd op een enquête onder 2.500 IT-beveiligingsbeslissers in Noord-Amerika, Europa, Zuidoost-Azië en Australië, constateert dat insider-risico is geëscaleerd naar kritieke niveaus — grotendeels aangedreven door werknemers die AI-tools misbruiken en aanvallers die AI bewapenen voor effectievere social engineering.
Belangrijkste bevindingen
- 42% toename in kwaadaardige insider-incidenten: werknemers die opzettelijk data stelen, manipuleren of vernietigen — vaak met AI-tools om gevoelige informatie op schaal te lokaliseren en exfiltreren
- 42% toename in nalatige incidenten: werknemers die persoonlijke cloudaccounts, zwakke wachtwoorden gebruiken, of ten prooi vallen aan door AI versterkte phishing — nalatigheid versterkt door het valse gevoel van veiligheid dat AI-productiviteitstools bieden
- 10% jaar-op-jaar-groei in CISO-bezorgdheid over kwaadaardige insiders, waarbij beveiligingsleiders nu gemiddeld zes door insiders gedreven dreigingen per maand verwachten
- AI als zowel wapen als kwetsbaarheid: aanvallers gebruiken AI om overtuigendere phishinglokmiddelen te maken, terwijl insiders AI gebruiken om gevoelige data efficiënter te zoeken en extraheren
Implicaties voor de EU AI-verordening
Het risicogebaseerde kader van de EU AI-verordening is direct relevant voor door AI gedreven insider-dreigingen:
- Artikel 9 (risicobeheer): hoogrisico-AI-systemen ingezet in werkomgevingen moeten risicobeheersystemen omvatten die misbruikscenario's aanpakken — inclusief opzettelijk misbruik door geautoriseerde gebruikers
- Artikel 14 (menselijk toezicht): AI-tools gebruikt in bedrijfsomgevingen moeten mogelijkheden voor menselijk toezicht behouden, inclusief het vermogen om exfiltratiepatronen van data te detecteren en te voorkomen
- Artikel 13 (transparantie): organisaties die AI-productiviteitstools inzetten, moeten gebruikers informeren over de mogelijkheden en beperkingen van het systeem — werknemers moeten begrijpen tot welke data AI-tools toegang hebben
- Artikel 52 (specifieke transparantie): AI-systemen die content genereren of met mensen interacteren, moeten identificeerbaar zijn als AI — dit geldt voor door AI opgestelde phishing-e-mails gericht op werknemers
NIS2- en DORA-vereisten
Insider-dreigingen vallen expliciet binnen de reikwijdte van beide kaders:
- NIS2-artikel 21(2)(i): vereist maatregelen voor "beveiliging van personeel", inclusief achtergrondcontroles, beveiligingsbewustzijn en toegangsbeheer — AI-toolgovernance moet hier nu deel van uitmaken
- NIS2-artikel 21(2)(a): risicoanalyse en beveiligingsbeleid voor informatiesystemen moeten rekening houden met door AI versterkte insider-risicoscenario's
- DORA-artikel 5: financiële entiteiten moeten insider-dreigingsscenario's opnemen in hun ICT-risicobeheerkaders, waarbij door AI gedreven dreigingen specifieke detectie- en responscapaciteiten vereisen
- DORA-artikel 13: leer- en evolutievereisten betekenen dat financiële entiteiten hun dreigingsinformatie moeten bijwerken om door AI mogelijk gemaakte insider-aanvalspatronen op te nemen
Actie vereist
Organisaties moeten onmiddellijk auditen welke AI-tools werknemers gebruiken (shadow AI), DLP-controles implementeren op AI-ondersteunde datatoegang, en hun baselines voor insider-dreigingsdetectie bijwerken. Onder NIS2 en DORA is het niet aanpakken van bekende door AI gedreven insider-risicopatronen nu een nalevingshiaat. Neem AI-misbruikscenario's op in uw volgende tabletop-oefening.
🎯 Enterprise-zero-days bereiken recordhoogte: 90 in 2025
Enterprise-software nu het primaire doelwit
De Threat Intelligence Group van Google (GTIG) meldde dat 90 zero-day-kwetsbaarheden actief werden uitgebuit in 2025 — een stijging van 78 in 2024. De kritieke verschuiving: 48% richt zich nu op enterprise-software en -apparaten, een stijging van 46% in 2024, waarbij beveiligings- en netwerkproducten de zwaarste impact dragen.
De enterprise-verschuiving
De analyse van Google onthult een structurele verandering in het dreigingslandschap:
- 43 zero-days richtten zich op enterprise-producten — beveiligingsapparaten, netwerkapparatuur, virtualisatieplatforms en enterprise-applicaties
- 21 daarvan (bijna de helft) richtten zich op beveiligings- en netwerkoplossingen — firewalls, VPN's, routers en beveiligingsgateways aan de netwerkrand
- Randapparaten zijn blinde vlekken: beveiligingsapparaten missen vaak endpoint detection and response (EDR)-dekking, waardoor uitbuiting van zero-days moeilijker te detecteren is
- Aanvallers nestelen zich diep in kritieke bedrijfsinfrastructuur, waarbij gecompromitteerde enterprise-tools worden gebruikt voor rechtenescalatie en laterale beweging
Aanvullende GTIG-bevindingen
- Windows blijft het meest getroffen besturingssysteem: van de 47 eindgebruikerszero-days richtten 24 (27% van het totaal) zich op besturingssystemen, met Microsoft Windows voorop
- Mobiele zero-days stegen sterk: 15 zero-days voor mobiele besturingssystemen in 2025, een stijging van 9 in 2024 — een toename van 67%
- Browserzero-days op historisch dieptepunt: naarmate browsersandboxing verbetert, verschuiven aanvallers naar minder geharde doelwitten
- CVE-2026-0628 (Gemini AI in Chrome): een kwetsbaarheid met hoge ernst (CVSS 8.8) voor rechtenverhoging waarmee kwaadaardige extensies Gemini Live in het Chrome-browserpaneel kunnen kapen
Implicaties voor regelgeving
| Kader | Vereiste | Impact van zero-day-toename |
|---|---|---|
| NIS2 | Art. 21(2)(e) — kwetsbaarheidsafhandeling | Essentiële entiteiten moeten processen hebben voor detectie, triage en noodpatching van zero-days in enterprise-infrastructuur |
| DORA | Art. 9 — ICT-risicobeheer | Financiële entiteiten moeten enterprise-zero-day-scenario's opnemen in risicobeoordelingen en noodpatchingprocedures onderhouden |
| CRA | Art. 11 — kwetsbaarheidsmelding | Productfabrikanten krijgen te maken met verplichte melding binnen 24 uur van actief uitgebuite kwetsbaarheden vanaf september 2026 |
| EU AI-verordening | Art. 15 — nauwkeurigheid, robuustheid, beveiliging | AI-systemen moeten bestand zijn tegen uitbuiting — de Gemini Chrome-CVE toont aan dat AI-componenten nieuwe kwetsbaarheidsklassen creëren |
Nalevingsboodschap
De verschuiving naar op enterprise gerichte zero-days betekent dat uw beveiligingsinfrastructuur zelf nu het primaire aanvalsoppervlak is. NIS2- en DORA-nalevingsprogramma's moeten specifieke procedures voor zero-day-respons in beveiligingsapparaten omvatten, niet alleen traditionele endpoints. Organisaties moeten netwerksegmentatie implementeren die ervan uitgaat dat beveiligingsapparaten gecompromitteerd kunnen zijn, en out-of-band-monitoring inzetten voor randapparaten.
🛡️ Gegevensbescherming Microsoft Copilot: AI-governance in de praktijk
Microsoft kondigde nieuwe data loss prevention (DLP)-controles aan voor Microsoft 365 Copilot, als reactie op wijdverspreide klantklachten dat Copilot vertrouwelijke informatie opnam in zijn door AI gegenereerde rapporten. De nieuwe controles breiden DLP-beleid uit naar lokaal opgeslagen bestanden — voorheen beschermde DLP alleen bestanden opgeslagen in OneDrive en SharePoint.
Wat er veranderde
De kernkwestie: de AI-assistent van Microsoft 365 Copilot kon toegang krijgen tot en bestanden lokaal opgeslagen op de machines van gebruikers verwerken, zelfs wanneer DLP-beleid diezelfde bestanden op OneDrive en SharePoint beperkte. Dit hiaat betekende dat vertrouwelijke documenten — gemarkeerd als gevoelig door DLP-regels — konden worden samengevat, geciteerd of vermeld in door Copilot gegenereerde rapporten zonder dat enige bescherming werd toegepast.
- Nieuw standaardgedrag (april 2026): DLP-beleid geldt voor alle bestanden waartoe Copilot toegang heeft, ongeacht de opslaglocatie
- Standaard toegepast: organisaties hoeven zich niet aan te melden — de bescherming wordt automatisch
- Retroactieve handhaving: bestaand DLP-beleid wordt uitgebreid om de lokale bestandstoegang van Copilot te dekken
Belang voor regelgeving
Deze episode illustreert een regelgevingspatroon dat compliance-teams moeten internaliseren:
- GDPR-artikel 25 (gegevensbescherming door ontwerp): het oorspronkelijke gedrag van Copilot — het verwerken van vertrouwelijke data zonder bestaande DLP-regels toe te passen — schond mogelijk het principe van gegevensbescherming door ontwerp en standaard. Organisaties die Copilot implementeerden zonder DLP-dekking te verifiëren, kunnen aansprakelijkheid als verwerkingsverantwoordelijke lopen
- EU AI-verordening artikel 9 (risicobeheer): AI-systemen die persoonlijke of vertrouwelijke data verwerken, moeten controles bevatten om ongeautoriseerde blootstelling van data te voorkomen. Het DLP-hiaat van Copilot is precies het soort risico dat risicobeheersystemen onder artikel 9 moeten identificeren en beperken
- DORA-artikel 28 (ICT-risico bij derden): financiële entiteiten die Microsoft 365 Copilot gebruiken, moeten dit DLP-hiaat behandelen als een materiële ICT-risicogebeurtenis. Documenteer het hiaat, de tijdlijn voor remediatie (april 2026), en eventuele tijdelijke compenserende controles in uw risicoregister voor derden
- NIS2-artikel 21(2)(d) — toeleveringsketenbeveiliging: Copilot is een AI-component van een derde partij in uw ICT-omgeving. Het gegevensverwerkingsgedrag ervan is een toeleveringsketenrisico dat continu moet worden beoordeeld
Actie vereist
Wacht niet tot april. Audit uw Copilot-implementatie nu om te identificeren welke vertrouwelijke data mogelijk al zijn verwerkt zonder DLP-bescherming. Onder GDPR-artikel 33 kunt u, als persoonsgegevens werden blootgesteld via het DLP-hiaat van Copilot, een meldingsplichtig datalek hebben. Documenteer uw beoordeling en eventuele compenserende controles voor uw toezichthoudende autoriteit.
⚠️ Nep-AI-browserextensies: hiaat in consumentenbescherming
Kwaadaardige "AI"-extensies overspoelen appstores
Beveiligingsonderzoekers bevestigden een groeiende trend van kwaadaardige browserextensies die zich voordoen als AI-productiviteitstools, verschijnend in grote appstores en met succes initiële reviewprocessen omzeilend. Deze extensies bieden enige verwachte AI-functionaliteit terwijl ze stilzwijgend gebruikersdata, inloggegevens en browsegeschiedenis verzamelen.
Het regelgevingshiaat
Deze trend legt kritieke hiaten in bestaande regelgevingskaders bloot:
- EU AI-verordening artikel 52 (transparantie): AI-systemen die met gebruikers interacteren, moeten identificeerbaar zijn als AI en hun doel bekendmaken. Nep-AI-extensies schenden zowel transparantie- als doelbindingsvereisten, maar handhavingsmechanismen voor appstore-distributie zijn niet gedefinieerd
- Digital Services Act (DSA): appstores kwalificeren als "onlineplatforms" onder de DSA en moeten maatregelen implementeren om de distributie van kwaadaardige extensies te voorkomen. Dit omvat proactieve beveiligingsreviewverplichtingen voor zeer grote onlineplatforms (VLOP's)
- GDPR-artikel 5(1)(b) — doelbinding: extensies die data verzamelen buiten hun aangegeven AI-functionaliteit schenden het doelbindingsprincipe. Gegevensbeschermingsautoriteiten moeten handhaving tegen deze actoren prioriteren
- CRA-productbeveiliging: wanneer CRA-meldingsverplichtingen in september 2026 van kracht worden, kunnen appstores te maken krijgen met vereisten om actief uitgebuite kwetsbaarheden in gedistribueerde software te melden, inclusief kwaadaardige extensies
Implementeer allowlisting van browserextensies voor alle bedrijfsomgevingen. Onder NIS2-artikel 21(2)(i) moeten organisaties ervoor zorgen dat werknemers geen ongecontroleerde extensies kunnen installeren op bedrijfsapparaten. Onderhoud een goedgekeurde extensielijst en gebruik groepsbeleid om alle andere te blokkeren. AI-toolgovernance is nu een beveiligingscontrole, geen IT-gemak.
📅 Regelgevingskalender: belangrijke data vooruit
| Datum | Kader | Mijlpaal |
|---|---|---|
| 11 maart 2026 | Patch Tuesday | Microsoft-release maart 2026 — na 90 zero-days in 2025, bereid u voor op significante patches |
| April 2026 | Microsoft | Copilot DLP-bescherming voor lokale bestanden standaard toegepast — verifieer dat uw DLP-beleid alle datacategorieën dekt |
| 2 mei 2026 | EU AI-verordening | Transparantieverplichtingen voor GPAI-modellen worden van kracht — AI-aanbieders moeten samenvattingen van trainingsdata publiceren |
| 2 augustus 2026 | EU AI-verordening | Vereisten voor hoogrisico-AI-systemen afdwingbaar (artikel 6-49) — volledige nalevingsstack vereist |
| 11 september 2026 | CRA | Verplichte melding van actief uitgebuite kwetsbaarheden begint — meldingsvereiste binnen 24 uur |
| 17 oktober 2026 | NIS2 | Omzettingsdeadline lidstaten — alle 27 EU-landen moeten NIS2 in nationale wetgeving hebben |
| 2029-2030 | GCOT/6G | Verwachte initiële commerciële 6G-uitrol — security-by-design-principes moeten tegen die tijd zijn ingebed in normen |
🔑 Belangrijkste inzichten voor compliance-teams
- 6G-beveiligingsnormen worden nu vormgegeven. De acht principes van GCOT stellen verwachtingen die verplichte vereisten zullen worden. Telecomexploitanten en apparatuurfabrikanten moeten hun security-by-design-processen vandaag afstemmen op deze principes — wachten op definitieve normen betekent achterlopen.
- AI-insider-risico is een nalevingsverplichting, geen HR-kwestie. Met 42% van de organisaties die toenames melden in door AI gedreven insider-dreigingen, moeten NIS2- en DORA-nalevingsprogramma's specifieke AI-toolgovernancecontroles omvatten — shadow-AI-audits, DLP voor AI-ondersteunde toegang, en insider-dreigingsbaselines die rekening houden met AI-mogelijkheden.
- Uw beveiligingsinfrastructuur is het doelwit. De bevinding van Google van 90 zero-days, waarbij bijna de helft zich richt op enterprise-beveiligings- en netwerkapparaten, betekent dat kwetsbaarheidsbeheerprogramma's prioriteit moeten geven aan de tools die bedoeld zijn om u te beschermen. Ga uit van compromittering van randapparaten en implementeer out-of-band-monitoring.
- Het DLP-hiaat van Microsoft Copilot is een voorproefje van AI-governancefouten. Organisaties die AI-productiviteitstools implementeren zonder gegevensverwerkingscontroles te verifiëren, lopen aansprakelijkheid onder GDPR, de EU AI-verordening en NIS2. Audit AI-tooldatatoegang voordat toezichthouders vragen stellen.
- Nep-AI-extensies zijn een consumentenbeschermingscrisis. Totdat DSA- en CRA-handhaving is bijgetrokken, is allowlisting van enterprise-browserextensies uw enige betrouwbare verdediging. Implementeer dit nu.
- Voorbereiding op Patch Tuesday is niet optioneel. Na een recordjaar van enterprise-zero-days lopen DORA- en NIS2-entiteiten zonder gedocumenteerde, geteste noodpatchingprocedures een nalevingstekort dat toezichthouders zullen identificeren.
Automatiseer uw nalevingsmonitoring
De continue beveiligingsscans van KENSAI identificeren zero-day-blootstellingen, AI-gerelateerde kwetsbaarheden en nalevingshiaten over uw infrastructuur — afgestemd op de vereisten van NIS2, DORA en de EU AI-verordening.
Start gratis beveiligingsscan →Gepubliceerd door het KENSAI Security Research Team — 9 maart 2026
Bronnen: GCOT, Britse overheid, Google GTIG, Mimecast, Palo Alto Networks, Microsoft, Help Net Security, Infosecurity Magazine, ENISA