CISA geeft noodrichtlijn uit over Cisco SD-WAN-uitbuiting, Police Scotland beboet voor GDPR-schending, OpenAI neemt Promptfoo over voor AI-agentbeveiliging
Regulation Roundup CISA gelast alle Amerikaanse federale instanties actief uitgebuite Cisco SD-WAN-kwetsbaarheden te patchen onder Emergency Directive 26-03 — een wake-upcall voor NIS2-gereguleerde entiteiten die dezelfde infrastructuur draaien. De Britse ICO beboet Police Scotland met £66.000 nadat een verwoestend GDPR-falen de intieme data van een slachtoffer blootstelde aan haar vermeende aanvaller. OpenAI neemt AI-teststartup Promptfoo over, wat signaleert dat het testen op naleving van de EU AI-verordening een industriële noodzaak wordt. En de financieringscrisis van het CVE-programma is stilletjes opgelost.
🚨 CISA geeft noodrichtlijn uit over actief uitgebuite Cisco SD-WAN-fouten
⚠️ KRITIEK — CVSS 10.0
CVE-2026-20127 is een kritieke authenticatie-bypass-kwetsbaarheid in Cisco Catalyst SD-WAN met een perfecte CVSS-ernstscore van 10. CISA bevestigt actieve uitbuiting tegen Amerikaanse federale netwerken. Als uw organisatie Cisco SD-WAN draait, is onmiddellijke actie vereist.
Impact op regelgeving: NIS2 · DORA · CISA Emergency Directive 26-03
Het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft Emergency Directive 26-03 uitgevaardigd, met een waarschuwing dat aanvallers actief kwetsbaarheden uitbuiten in Cisco Catalyst SD-WAN-infrastructuur gebruikt over federale netwerken. De richtlijn gelast instanties getroffen systemen te identificeren, forensisch bewijs te verzamelen, beveiligingsupdates toe te passen en mogelijke compromitteringen te onderzoeken — allemaal vóór 23 maart 2026.
De centrale kwetsbaarheid, CVE-2026-20127, wordt beschreven als een kritieke authenticatie-bypass met een CVSS-score van 10. Een ongeauthenticeerde aanvaller kan beheerderstoegang verkrijgen tot SD-WAN-infrastructuur, wat manipulatie van netwerkconfiguraties of verstoring van verkeer over overheidssystemen mogelijk maakt.
De nadruk van de richtlijn op artefactverzameling en gecentraliseerde logging suggereert dat onderzoekers actief werken aan het vaststellen hoe wijdverspreid de kwetsbaarheid is uitgebuit. "CISA heeft duidelijke reden om aan te nemen dat deze kwetsbaarheden zijn uitgebuit, en waarschijnlijk nog steeds worden uitgebuit, door dreigingsactoren om overheidssystemen en -netwerken te compromitteren", aldus Bobby Kuzma, directeur offensieve operaties bij ProCircular.
Wat dit betekent voor NIS2- en DORA-naleving
- NIS2-incidentmeldingsverplichtingen zijn van toepassing. Europese essentiële en belangrijke entiteiten die Cisco SD-WAN draaien, moeten dit behandelen als een mogelijk incident onder de vereisten van NIS2 voor vroegtijdige waarschuwing binnen 24 uur en melding binnen 72 uur. Een CVSS 10 authenticatie-bypass in actief geïmplementeerde netwerkinfrastructuur is precies het type kwetsbaarheid dat NIS2 is ontworpen om organisaties te dwingen aan te pakken.
- DORA ICT-risicobeheer vereist actie. Financiële entiteiten onder DORA moeten beoordelen of Cisco SD-WAN deel uitmaakt van hun kritieke ICT-infrastructuur. Zo ja, dan vereist de regelgeving gedocumenteerde risicobeoordeling, remediatietijdlijnen en melding aan financiële toezichthouders.
- Blootstelling van de toeleveringsketen is breed. SD-WAN wordt breed gebruikt om gedistribueerde bedrijfsnetwerken te beheren. Organisaties die afhankelijk zijn van managed service providers die Cisco SD-WAN draaien, moeten verifiëren dat hun providers patches hebben toegepast — de toeleveringsketenbepalingen van NIS2 maken dit de verantwoordelijkheid van de klant, niet alleen van de provider.
- Netwerksegmentatie onder de loep. Het vermogen van een ongeauthenticeerde aanvaller om beheerderstoegang te krijgen tot netwerkinfrastructuur daagt de aanname uit dat perimeterbeveiliging alleen voldoende is. De vereiste van NIS2 voor "passende en proportionele" technische maatregelen omvat expliciet netwerkbeveiligingsarchitectuur.
⚡ DACH-inzicht
Duitse, Oostenrijkse en Zwitserse organisaties die Cisco SD-WAN gebruiken, moeten onmiddellijk de patchstatus verifiëren. Het Duitse BSI heeft historisch gezien binnen dagen CISA-adviezen weerspiegeld — verwacht een formele waarschuwing. Voor KRITIS-exploitanten kan deze kwetsbaarheid meldingsverplichtingen activeren onder §8b BSI-Gesetz, zelfs vóórdat de NIS2-omzetting is voltooid.
🏛️ Police Scotland beboet met £66.000 na het delen van telefoondata van slachtoffer met vermeende aanvaller
Impact op regelgeving: GDPR · Britse Data Protection Act 2018 · ICO-handhaving
Het Britse Information Commissioner's Office (ICO) heeft Police Scotland een boete van £66.000 opgelegd en een formele berisping uitgevaardigd na een catastrofale gegevensbeschermingsfout. Tijdens een intern wangedragonderzoek in 2021 haalde het politiekorps de volledige inhoud van de telefoon van een vrouwelijke agent — inclusief medische dossiers, intieme foto's en persoonlijke contacten — en deelde deze vervolgens ten onrechte volledig met de collega die zij had beschuldigd van verkrachting.
De ICO stelde vast dat Police Scotland op meerdere fronten faalde: het implementeerde geen passende technische en organisatorische maatregelen om gegevensbeveiliging te waarborgen, het beperkte gegevensverzameling niet tot wat strikt noodzakelijk was, personeel dat gevoelige informatie behandelde miste duidelijke richtlijnen, en het datalek werd niet binnen de vereiste termijn van 72 uur gemeld aan de ICO.
Het slachtoffer, een rechercheur die afstand deed van haar recht op anonimiteit, werd pas in juni 2022 op de hoogte gebracht van het datalek — meer dan een jaar nadat het plaatsvond — en alleen via de Scottish Police Federation, niet via Police Scotland zelf.
Waarom dit belangrijk is buiten wetshandhaving
- Gegevensminimalisatie is niet optioneel. De vaststelling van de ICO dat het extraheren van de volledige telefooninhoud "excessief en oneerlijk" was, versterkt het gegevensminimalisatieprincipe van GDPR (artikel 5(1)(c)). Elke organisatie die persoonsgegevens verwerkt — van werkgevers die onderzoeken uitvoeren tot dienstverleners die klantgegevens verwerken — mag alleen verzamelen wat strikt noodzakelijk is.
- Melding van datalekken binnen 72 uur is niet onderhandelbaar. Het falen van Police Scotland om het datalek binnen de vereiste termijn te melden, voegde een aparte schending toe aan de boete. Onder zowel GDPR als NIS2 is tijdige incidentmelding een fundamentele verplichting. Organisaties die melding uitstellen, krijgen te maken met samengestelde handhavingsacties.
- Technische controles voorkomen menselijke fouten. De onbedoelde openbaarmaking aan de beschuldigde had kunnen worden voorkomen met correcte gegevensclassificatie, toegangscontroles en reviewworkflows. Dit is precies waarom NIS2 en DORA "passende technische maatregelen" verplichten — niet alleen beleid, maar daadwerkelijke technische waarborgen.
- De menselijke kosten versterken de regelgevende respons. ICO-onderzoekshoofd Sally-Anne Poole benadrukte de "verwoestende gevolgen" voor de betrokken persoon. Toezichthouders wegen menselijke impact steeds vaker mee in handhavingsbeslissingen, waardoor zaken met gevoelige persoonsgegevens bijzonder risicovol zijn voor organisaties.
⚡ DACH-inzicht
De Duitse Landesdatenschutzbehörden (regionale gegevensbeschermingsautoriteiten) hebben vergelijkbare boetes uitgevaardigd voor schendingen van gegevensminimalisatie. De zaak Police Scotland is een schrijnende herinnering dat GDPR-handhaving in Europa versnelt. DACH-organisaties moeten hun gegevensverwerkingsprocedures auditen — vooral in HR-, juridische en onderzoekscontexten — om ervoor te zorgen dat ze voldoen aan zowel GDPR als de komende NIS2-normen voor bescherming van persoonsgegevens.
🤖 OpenAI neemt Promptfoo over — beveiligingstesten van AI-agents wordt een industriële noodzaak
Impact op regelgeving: EU AI-verordening · NIS2 AI-systemen · DORA digitale veerkracht
OpenAI heeft plannen aangekondigd om Promptfoo over te nemen, een AI-teststartup wiens tools ontwikkelaars in staat stellen LLM-applicaties te testen tegen adversariële prompts, inclusief prompt-injectie en jailbreak-pogingen. De technologie van Promptfoo wordt gebruikt door meer dan 25% van de Fortune 500-bedrijven en zal worden geïntegreerd in het Frontier enterprise-AI-platform van OpenAI.
De overname is een directe reactie op de groeiende erkenning dat AI-agents fundamenteel nieuwe aanvalsoppervlakken introduceren die traditionele beveiligingstests niet kunnen aanpakken. Naarmate organisaties autonome AI-systemen inzetten in bedrijfskritieke workflows, wordt het vermogen om systematisch te testen op kwetsbaarheden zoals prompt-injectie, datalekkage en onveilig modelgedrag essentieel — en, onder de EU AI-verordening, wettelijk verplicht.
Implicaties voor naleving van de EU AI-verordening
| Vereiste AI-verordening | Wat Promptfoo-achtig testen aanpakt |
|---|---|
| Artikel 9 — risicobeheer | Systematische identificatie en beperking van risico's van AI-systeemoutput, inclusief adversarieel prompttesten en validatie van waarborgen |
| Artikel 15 — nauwkeurigheid & robuustheid | Testen van AI-systemen tegen adversariële invoer om te waarborgen dat ze nauwkeurigheid behouden en manipulatiepogingen weerstaan |
| Artikel 14 — menselijk toezicht | Valideren dat AI-systemen correct escaleren naar mensen bij randgevallen of mogelijk schadelijke output |
| Artikel 17 — kwaliteitsbeheer | Continu testen en monitoren van AI-systeemgedrag als onderdeel van een gedocumenteerd kwaliteitsbeheersysteem |
Het nieuws van deze week volgt op de onthulling van vorige week door Unit 42 van Palo Alto dat LLM-veiligheidswaarborgen systematisch kunnen worden omzeild. Samen maken deze ontwikkelingen duidelijk dat AI-beveiligingstesten niet langer optioneel is — het is een kernvereiste voor naleving voor elke organisatie die AI-systemen inzet op de EU-markt.
AI-op-AI red teaming: de nieuwe grens
In een gerelateerde ontwikkeling demonstreerde beveiligingsbedrijf CodeWall een autonome AI-agent die red teaming uitvoert tegen een andere AI-agent bij wervingsstartup Jack & Jill. De agent van CodeWall koppelde vier individueel kleine bugs aaneen om volledige platformovername te bereiken — en gaf zichzelf vervolgens autonoom een stem om social engineering uit te voeren tegen de AI-spraakagents van het doelwit.
"Het zien van de agent die onafhankelijk experimenteerde met manipulatie in social-stijl tegen een ander AI-systeem was onverwacht en enigszins surreëel", aldus CodeWall-CEO Paul Price. Het experiment belicht een kritiek hiaat in huidige AI-beveiligingskaders: AI-op-AI-aanvalsscenario's die de risicoclassificaties van de EU AI-verordening nog niet volledig aanpakken.
⚡ DACH-inzicht
Duitse en Zwitserse ondernemingen die AI-agents inzetten in klantgerichte of bedrijfskritieke workflows, moeten nu beginnen met het implementeren van adversarieel testen — vóórdat de handhavingsdeadlines van de EU AI-verordening aanbreken. De overname van Promptfoo signaleert dat AI-beveiligingstesten overgaat van "leuk om te hebben" naar "basisvereiste". Organisaties zonder systematische AI-testprogramma's krijgen te maken met zowel regelgevend risico als een concurrentienadeel.
🛡️ Financieringscrisis CVE-programma stilletjes opgelost
Impact op regelgeving: NIS2 · openbaarmaking van kwetsbaarheden · wereldwijde cyberbeveiligingsinfrastructuur
De financieringscrisis die vorig jaar bijna het Common Vulnerabilities and Exposures (CVE)-programma stillegde, is stilletjes opgelost. Het CVE-systeem — de ruggengraat van wereldwijde kwetsbaarheidstracking gebruikt door elke grote beveiligingsleverancier, CERT en regelgevingskader — blijft actief met veiliggestelde meerjarige financiering.
Dit is enorm belangrijk voor Europese regelgevingsnaleving. NIS2 vereist expliciet dat organisaties kwetsbaarheidsbeheerprocessen implementeren, en het CVE-systeem is de universele taal voor het identificeren, volgen en communiceren over beveiligingskwetsbaarheden. Als het programma was ingestort, zou de gehele basis van gecoördineerde openbaarmaking van kwetsbaarheden — en bij uitbreiding, regelgevingsnalevingsrapportage — ernstig zijn verstoord.
Waarom dit belangrijk is voor naleving
- NIS2-kwetsbaarheidsbeheer. Essentiële en belangrijke entiteiten moeten "beleid en procedures om cyberbeveiligingsrisico's te beoordelen en te beheren" onderhouden, inclusief "afhandeling en openbaarmaking van kwetsbaarheden". Het CVE-programma is de infrastructuur die dit op schaal mogelijk maakt.
- DORA-incidentclassificatie. Financiële entiteiten onder DORA gebruiken CVE-identificatoren om ICT-gerelateerde incidenten te classificeren en te melden. Zonder het CVE-systeem zou gestandaardiseerde incidentmelding fragmenteren over eigen naamgevingsschema's.
- Transparantie van de toeleveringsketen. Software Bills of Materials (SBOM's), steeds vaker vereist onder zowel NIS2 als Amerikaanse executive orders, vertrouwen op CVE-identificatoren om bekende kwetsbaarheden te koppelen aan softwarecomponenten.
📡 Regelgevingsradar — belangrijke data & deadlines
| Datum | Kader | Mijlpaal |
|---|---|---|
| 23 mrt 2026 | CISA ED 26-03 | Federale instanties moeten Cisco SD-WAN-remediatie voltooien en melden aan CISA |
| Apr 2026 | NIS2 | EU-Commissie verwacht uitvoeringshandelingen te publiceren over meldingsformaten voor incidenten |
| 2 aug 2026 | EU AI-verordening | Verplichtingen voor hoogrisico-AI-systemen worden van kracht — inclusief verplicht risicobeheer en testen |
| K3 2026 | DORA | Eerste golf van aanwijzingen van kritieke ICT-dienstverleners van derden verwacht van Europese toezichthoudende autoriteiten |
Is uw infrastructuur klaar voor NIS2?
De noodrichtlijn van CISA van vandaag is een voorproefje van hoe NIS2-handhaving eruit zal zien in Europa. KENSAI scant uw infrastructuur op dezelfde kwetsbaarheden die toezichthouders in de gaten houden — inclusief netwerkbeveiliging, hiaten in gegevensbescherming en AI-systeemrisico's.
Voer een gratis beveiligingsscan uit →Gepubliceerd door het KENSAI Security Intelligence Team
Wij monitoren wereldwijde beveiligingsregelgeving, zodat u dat niet hoeft te doen.
Lees meer regelgevingsoverzichten →