Frans ANSSI meldt ransomwaredaling onder NIS2, GDPR-datalek bij UK Companies House treft miljoenen, cyberaanvallen stijgen 36%
Beveiligingsvoorschriften NIS2-handhaving en Operation Endgame liggen ten grondslag aan de daling van ransomware in Frankrijk. Een fout in de WebFiling-dienst van het Britse Companies House legde de gegevens van 5 miljoen bestuurders bloot in een groot GDPR-datalek. Cyberaanvallen in het VK stijgen 36% op jaarbasis, terwijl Police Scotland een boete van £66.000 van de ICO krijgt. CISA vaardigt een noodrichtlijn uit voor kritieke infrastructuur.
- 128 — ransomware-aanvallen in Frankrijk in 2025 (tegen 141 in 2024)
- 36% — stijging van cyberaanvallen in het VK op jaarbasis
- 5 miljoen — bestuurders blootgesteld bij het Companies House-datalek
- £66.000 — ICO-boete voor GDPR-schending door Police Scotland
1. Frans ANSSI: ransomware daalt nu NIS2 en wetshandhaving effect hebben
Het Franse nationale cybersecurityagentschap ANSSI publiceerde op 11 maart zijn jaarlijkse dreigingsrapport over 2025, met daarin een bescheiden maar betekenisvolle daling van ransomware-aanvallen — van 141 incidenten in 2024 naar 128 in 2025. Hoewel de ruwe cijfers incrementeel lijken, schrijft ANSSI de verbetering rechtstreeks toe aan twee krachten: proactieve cyberverdediging onder NIS2-kaders en grootschalige wetshandhavingsoperaties, met name Operation Endgame.
Wat de cijfers laten zien
- Qilin was met 21% de meest voorkomende ransomwarevariant, gevolgd door Akira (9%) en LockBit 3.0 (5%)
- Meer dan een dozijn nieuwe varianten — waaronder Nova, Warlock en Sinobi — verschenen voor het eerst in 2025
- Het mkb bleef het meest getroffen, maar de gezondheidszorg en het onderwijs zagen de grootste stijging op jaarbasis
- Incidenten van data-exfiltratie namen aanzienlijk toe, hoewel 58% van de geclaimde lekken vals of gerecycled bleek te zijn
- DDoS-aanvallen tegen Franse organisaties daalden opvallend
Verband met NIS2
De gegevens van ANSSI leveren het eerste concrete bewijs dat door NIS2 gedreven voorbereidende maatregelen de slagingskans van aanvallen in EU-lidstaten verminderen. De implementatie door Frankrijk van NIS2-omzettingsmaatregelen — verplichte incidentmelding, vereisten voor toeleveringsketenbeveiliging en verantwoordelijkheid op bestuursniveau — lijkt meetbare wrijving te creëren voor ransomwareoperators.
NIS2 Belangrijk inzicht: ANSSI-directeur-generaal Vincent Strubel benadrukte dat de vervagende grens tussen statelijke actoren en cybercriminelen attributie bemoeilijkt. Groepen delen nu tooling en verdelen taken, waardoor het moeilijker wordt om APT-operaties te onderscheiden van financieel gemotiveerde aanvallen.
2. UK Companies House: WebFiling-fout legt 5 miljoen bestuurders bloot
Het Britse Companies House — het overheidsregister voor alle Britse bedrijven — moest zijn WebFiling-dashboard op 14 maart offline halen nadat beveiligingsonderzoeker Dan Neidle een verwoestende kwetsbaarheid blootlegde. De fout was triviaal te misbruiken: log in met uw eigen inloggegevens, probeer voor een ander bedrijf documenten in te dienen, druk op "terug" wanneer om authenticatie wordt gevraagd — en u komt op het dashboard van dat bedrijf terecht in plaats van uw eigen dashboard.
GDPR-implicaties
- De gegevens van mogelijk 5 miljoen bestuurders werden blootgesteld: e-mailadressen, geboortedata, huisadressen
- De fout maakte het ook mogelijk om bedrijfsregistratiegegevens te wijzigen, wat fraude, nieuwe bankrekeningen en het lenen op naam van een ander bedrijf mogelijk maakte
- Er werd geen melding gestuurd naar het getroffen bedrijf wanneer wijzigingen werden aangebracht
- De kwetsbaarheid was al aanwezig sinds ten minste oktober 2025 — bijna 5 maanden onopgemerkt
- Companies House moet nu onderzoeken of het adequate GDPR-conforme auditlogging had en of de meldingstermijnen voor datalekken werden gehaald
⚠️ Regelgevende blootstelling
Onder de UK GDPR (overgenomen uit EU-wetgeving) staat Companies House mogelijke handhavingsmaatregelen van de ICO te wachten. Het ontbreken van basale toegangscontroles op een systeem met miljoenen persoonlijke gegevens, gecombineerd met het maandenlange blootstellingsvenster, wijst op ontoereikende technische en organisatorische maatregelen onder artikel 32. Kleine bedrijven met weinig interne controles zijn het kwetsbaarst voor vervolgfraude.
3. Cyberaanvallen in het VK stijgen 36% — vier keer het wereldwijde tempo
Het rapport Global Threat Intelligence van Check Point van februari 2026 laat een opvallende divergentie zien: terwijl cyberaanvallen wereldwijd met 9,8% op jaarbasis groeiden, zagen organisaties in het VK een stijging van 36% — bijna vier keer het wereldwijde tempo. Britse bedrijven kregen gemiddeld 1.504 aanvallen per week te verwerken, waarbij onderwijs, energie, overheid, gezondheidszorg en financiële dienstverlening de zwaarste klappen kregen.
Waarom dit relevant is voor regelgeving
- NIS2-context: hoewel het VK niet langer gebonden is aan de EU-NIS2-richtlijn, weerspiegelen de eigen Network and Information Systems Regulations veel van dezelfde vereisten. De stijging van aanvallen bevestigt de urgentie van op naleving gerichte beveiligingsinvesteringen
- Ransomware: 49 afzonderlijke ransomwaregroepen waren in februari alleen al actief. Het VK was goed voor 3% van de slachtoffers wereldwijd, achter de VS (51%) en Canada (6%)
- Shadow-AI-risico: 88% van de organisaties die GenAI-tools gebruiken, liep een hoog risico op data-blootstelling. Eén op de 31 prompts lekte gevoelige informatie. Gemiddelde bedrijven gebruikten 11 verschillende GenAI-tools — grotendeels onbeheerd door IT
- DORA-relevantie: nu de financiële dienstverlening tot de meest aangevallen sectoren behoort, krijgen bedrijven onder de Digital Operational Resilience Act meer controle op ICT-risicobeheer en incidentmelding
4. Police Scotland: £66.000 ICO-boete voor ernstige GDPR-schending
De Britse Information Commissioner's Office beboette Police Scotland met £66.000 nadat het korps de volledige inhoud van de telefoon van een slachtoffer — inclusief medische dossiers, intieme foto's en familiecontacten — deelde met de collega die zij had beschuldigd van verkrachting. De data werd geëxtraheerd tijdens een intern wangedragonderzoek en per abuis doorgestuurd naar de beschuldigde agent.
Geconstateerde GDPR-schendingen
- Het niet implementeren van passende technische en organisatorische maatregelen voor gegevensbeveiliging
- Het niet minimaliseren van gegevens tot wat strikt noodzakelijk was voor het onderzoek
- Het niet zorgen dat personeel duidelijke richtlijnen en procedures volgde voor de omgang met gevoelige informatie
- Het niet melden van het datalek aan de ICO binnen de verplichte 72 uur
Bij het slachtoffer is PTSS vastgesteld. De zaak onderstreept dat GDPR-handhaving zich ver uitstrekt voorbij bedrijfsmatige datalekken — wetshandhavingsinstanties hebben identieke verplichtingen bij de verwerking van persoonsgegevens.
5. Noodrichtlijn CISA: Cisco SD-WAN en kritieke infrastructuur
CISA vaardigde Noodrichtlijn 26-03 uit, die alle federale instanties opdraagt om met spoed de Cisco Catalyst SD-WAN-infrastructuur te patchen na actieve exploitatie van CVE-2026-20127 (CVSS 10.0). De kwetsbaarheid stelt ongeauthenticeerde aanvallers in staat om beheerderstoegang te krijgen tot SD-WAN-systemen die gedistribueerde overheidsnetwerken beheren.
Regelgevingsaspect
- De richtlijn schrijft forensische bewijsverzameling, externe logconfiguratie en het opsporen van compromittering voor — vereisten die de incidentresponsverplichtingen van NIS2-artikel 23 weerspiegelen
- Federale instanties moeten uiterlijk 23 maart 2026 rapporteren over de status van de herstelmaatregelen
- Hoewel de richtlijn gericht is op Amerikaanse instanties, wordt dezelfde Cisco-infrastructuur ingezet bij EU-entiteiten voor kritieke infrastructuur die nu onder de NIS2-vereisten voor essentiële entiteiten vallen
- Organisaties onder DORA die Cisco SD-WAN gebruiken, moeten dit behandelen als een verplichte trigger voor ICT-risicobeoordeling
Statusdashboard regelgeving — maart 2026
| Regelgeving | Status | Impact deze week |
|---|---|---|
| NIS2 | Handhaving actief in de hele EU | ANSSI-data tonen eerste bewijs van ransomwarevermindering gekoppeld aan NIS2-voorbereiding |
| GDPR | Volledig gehandhaafd (VK en EU) | Companies House-datalek + Police Scotland-boete tonen aanhoudende handhavingsintensiteit |
| DORA | Van toepassing sinds 17 januari 2025 | Financiële sector behoort tot de meest aangevallen in VK-stijging — urgentie ICT-veerkrachttests neemt toe |
| EU AI Act | Gefaseerde handhaving tot 2027 | Shadow-AI-risicodata (88% van organisaties blootgesteld) onderstreept urgentie van AI-governancekaders |
| CRA | Overgangsperiode tot 2027 | Deadline voor ENISA-consultatie over SBOM en toeleveringsketenbeveiliging nadert |
Wat organisaties deze week moeten doen
- Patch Cisco SD-WAN onmiddellijk — CVE-2026-20127 heeft een CVSS-score van 10,0 en wordt actief uitgebuit. NIS2-essentiële entiteiten kunnen niet wachten op standaard patchcycli
- Controleer toegangscontroles op publiek toegankelijke systemen — de fout bij Companies House was triviaal te misbruiken. Test uw eigen klantportalen op vergelijkbare fouten in sessiebeheer
- Herzie praktijken voor gegevensminimalisatie — de zaak-Police Scotland toont dat het extraheren van "alles omdat het sneller is" artikel 5(1)(c) van de GDPR schendt. Verzamel alleen wat noodzakelijk is
- Inventariseer het gebruik van GenAI-tools — nu 88% van de organisaties data lekt via AI-prompts, vereisen DORA- en EU AI Act-naleving governance van shadow-AI
- Reageer op de ENISA-consultatie over SBOM's — de oproep voor feedback over toeleveringsketenbeveiliging en richtlijnen voor pakketbeheerders sluit binnenkort. NIS2- en CRA-naleving zijn afhankelijk van zichtbaarheid in de softwaretoeleveringsketen
Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.
Start een gratis scan