剣 KENSAI

Frans ANSSI meldt ransomwaredaling onder NIS2, GDPR-datalek bij UK Companies House treft miljoenen, cyberaanvallen stijgen 36%

17 maart 2026 6 min leestijd security-briefing

Beveiligingsvoorschriften NIS2-handhaving en Operation Endgame liggen ten grondslag aan de daling van ransomware in Frankrijk. Een fout in de WebFiling-dienst van het Britse Companies House legde de gegevens van 5 miljoen bestuurders bloot in een groot GDPR-datalek. Cyberaanvallen in het VK stijgen 36% op jaarbasis, terwijl Police Scotland een boete van £66.000 van de ICO krijgt. CISA vaardigt een noodrichtlijn uit voor kritieke infrastructuur.

  • 128 — ransomware-aanvallen in Frankrijk in 2025 (tegen 141 in 2024)
  • 36% — stijging van cyberaanvallen in het VK op jaarbasis
  • 5 miljoen — bestuurders blootgesteld bij het Companies House-datalek
  • £66.000 — ICO-boete voor GDPR-schending door Police Scotland

1. Frans ANSSI: ransomware daalt nu NIS2 en wetshandhaving effect hebben

Het Franse nationale cybersecurityagentschap ANSSI publiceerde op 11 maart zijn jaarlijkse dreigingsrapport over 2025, met daarin een bescheiden maar betekenisvolle daling van ransomware-aanvallen — van 141 incidenten in 2024 naar 128 in 2025. Hoewel de ruwe cijfers incrementeel lijken, schrijft ANSSI de verbetering rechtstreeks toe aan twee krachten: proactieve cyberverdediging onder NIS2-kaders en grootschalige wetshandhavingsoperaties, met name Operation Endgame.

Wat de cijfers laten zien

Verband met NIS2

De gegevens van ANSSI leveren het eerste concrete bewijs dat door NIS2 gedreven voorbereidende maatregelen de slagingskans van aanvallen in EU-lidstaten verminderen. De implementatie door Frankrijk van NIS2-omzettingsmaatregelen — verplichte incidentmelding, vereisten voor toeleveringsketenbeveiliging en verantwoordelijkheid op bestuursniveau — lijkt meetbare wrijving te creëren voor ransomwareoperators.

NIS2 Belangrijk inzicht: ANSSI-directeur-generaal Vincent Strubel benadrukte dat de vervagende grens tussen statelijke actoren en cybercriminelen attributie bemoeilijkt. Groepen delen nu tooling en verdelen taken, waardoor het moeilijker wordt om APT-operaties te onderscheiden van financieel gemotiveerde aanvallen.

2. UK Companies House: WebFiling-fout legt 5 miljoen bestuurders bloot

Het Britse Companies House — het overheidsregister voor alle Britse bedrijven — moest zijn WebFiling-dashboard op 14 maart offline halen nadat beveiligingsonderzoeker Dan Neidle een verwoestende kwetsbaarheid blootlegde. De fout was triviaal te misbruiken: log in met uw eigen inloggegevens, probeer voor een ander bedrijf documenten in te dienen, druk op "terug" wanneer om authenticatie wordt gevraagd — en u komt op het dashboard van dat bedrijf terecht in plaats van uw eigen dashboard.

GDPR-implicaties

⚠️ Regelgevende blootstelling

Onder de UK GDPR (overgenomen uit EU-wetgeving) staat Companies House mogelijke handhavingsmaatregelen van de ICO te wachten. Het ontbreken van basale toegangscontroles op een systeem met miljoenen persoonlijke gegevens, gecombineerd met het maandenlange blootstellingsvenster, wijst op ontoereikende technische en organisatorische maatregelen onder artikel 32. Kleine bedrijven met weinig interne controles zijn het kwetsbaarst voor vervolgfraude.

3. Cyberaanvallen in het VK stijgen 36% — vier keer het wereldwijde tempo

Het rapport Global Threat Intelligence van Check Point van februari 2026 laat een opvallende divergentie zien: terwijl cyberaanvallen wereldwijd met 9,8% op jaarbasis groeiden, zagen organisaties in het VK een stijging van 36% — bijna vier keer het wereldwijde tempo. Britse bedrijven kregen gemiddeld 1.504 aanvallen per week te verwerken, waarbij onderwijs, energie, overheid, gezondheidszorg en financiële dienstverlening de zwaarste klappen kregen.

Waarom dit relevant is voor regelgeving

4. Police Scotland: £66.000 ICO-boete voor ernstige GDPR-schending

De Britse Information Commissioner's Office beboette Police Scotland met £66.000 nadat het korps de volledige inhoud van de telefoon van een slachtoffer — inclusief medische dossiers, intieme foto's en familiecontacten — deelde met de collega die zij had beschuldigd van verkrachting. De data werd geëxtraheerd tijdens een intern wangedragonderzoek en per abuis doorgestuurd naar de beschuldigde agent.

Geconstateerde GDPR-schendingen

Bij het slachtoffer is PTSS vastgesteld. De zaak onderstreept dat GDPR-handhaving zich ver uitstrekt voorbij bedrijfsmatige datalekken — wetshandhavingsinstanties hebben identieke verplichtingen bij de verwerking van persoonsgegevens.

5. Noodrichtlijn CISA: Cisco SD-WAN en kritieke infrastructuur

CISA vaardigde Noodrichtlijn 26-03 uit, die alle federale instanties opdraagt om met spoed de Cisco Catalyst SD-WAN-infrastructuur te patchen na actieve exploitatie van CVE-2026-20127 (CVSS 10.0). De kwetsbaarheid stelt ongeauthenticeerde aanvallers in staat om beheerderstoegang te krijgen tot SD-WAN-systemen die gedistribueerde overheidsnetwerken beheren.

Regelgevingsaspect

Statusdashboard regelgeving — maart 2026

Regelgeving Status Impact deze week
NIS2 Handhaving actief in de hele EU ANSSI-data tonen eerste bewijs van ransomwarevermindering gekoppeld aan NIS2-voorbereiding
GDPR Volledig gehandhaafd (VK en EU) Companies House-datalek + Police Scotland-boete tonen aanhoudende handhavingsintensiteit
DORA Van toepassing sinds 17 januari 2025 Financiële sector behoort tot de meest aangevallen in VK-stijging — urgentie ICT-veerkrachttests neemt toe
EU AI Act Gefaseerde handhaving tot 2027 Shadow-AI-risicodata (88% van organisaties blootgesteld) onderstreept urgentie van AI-governancekaders
CRA Overgangsperiode tot 2027 Deadline voor ENISA-consultatie over SBOM en toeleveringsketenbeveiliging nadert

Wat organisaties deze week moeten doen

  1. Patch Cisco SD-WAN onmiddellijk — CVE-2026-20127 heeft een CVSS-score van 10,0 en wordt actief uitgebuit. NIS2-essentiële entiteiten kunnen niet wachten op standaard patchcycli
  2. Controleer toegangscontroles op publiek toegankelijke systemen — de fout bij Companies House was triviaal te misbruiken. Test uw eigen klantportalen op vergelijkbare fouten in sessiebeheer
  3. Herzie praktijken voor gegevensminimalisatie — de zaak-Police Scotland toont dat het extraheren van "alles omdat het sneller is" artikel 5(1)(c) van de GDPR schendt. Verzamel alleen wat noodzakelijk is
  4. Inventariseer het gebruik van GenAI-tools — nu 88% van de organisaties data lekt via AI-prompts, vereisen DORA- en EU AI Act-naleving governance van shadow-AI
  5. Reageer op de ENISA-consultatie over SBOM's — de oproep voor feedback over toeleveringsketenbeveiliging en richtlijnen voor pakketbeheerders sluit binnenkort. NIS2- en CRA-naleving zijn afhankelijk van zichtbaarheid in de softwaretoeleveringsketen
Bescherm uw organisatie met KENSAI

Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.

Start een gratis scan