剣 KENSAI

EU sanctioneert Chinese en Iraanse partijen voor cyberaanvallen op kritieke infrastructuur, techreuzen investeren $12,5 miljoen in opensource-beveiliging, CISO's worstelen met AI Act-gereedheid

18 maart 2026 7 min leestijd security-briefing

Beveiligingsvoorschriften De Europese Raad legt sancties op aan drie entiteiten en twee individuen voor cyberaanvallen op EU-kritieke infrastructuur in zes lidstaten. Anthropic, AWS, Google, Microsoft en OpenAI investeren gezamenlijk $12,5 miljoen in opensource-beveiligingsinitiatieven van de Linux Foundation. Een nieuw benchmarkrapport onthult dat 67% van de CISO's beperkt zicht heeft op AI-gebruik — een kritieke leemte nu de handhavingstermijnen van de EU AI Act naderen.

  • 65.000 — apparaten gehackt in 6 EU-lidstaten door de gesanctioneerde entiteit
  • $12,5 miljoen — investering van techreuzen in opensource-beveiliging
  • 67% — CISO's met beperkt zicht op AI-beveiliging
  • 174 — kwetsbaarheden waarop het RondoDox-botnet zich richt

1. EU-Raad sanctioneert Chinese en Iraanse entiteiten voor cyberaanvallen

De Raad van de Europese Unie kondigde op 16 maart sancties aan tegen drie bedrijven en twee individuen voor hun rol in cyberaanvallen gericht op EU-kritieke infrastructuur en apparaten van lidstaten. Dit is de belangrijkste uitbreiding van het cybersanctieregime van de EU sinds de start in 2019, en geeft een duidelijk signaal af dat cyberoperaties tegen EU-infrastructuur reële economische gevolgen hebben.

Wie werd gesanctioneerd

NIS2- en regelgevingsimplicaties

De sancties omvatten bevriezing van tegoeden en reisverboden. EU-burgers en -bedrijven mogen geen middelen of economische middelen beschikbaar stellen aan gesanctioneerde entiteiten. Met de cybersanctielijst van de EU die nu 19 individuen en 7 entiteiten omvat, toont deze actie aan dat de nadruk van NIS2 op toeleveringsketenbeveiliging en dreigingsactoren uit derde landen wordt ondersteund door diplomatieke handhaving.

NIS2 Belangrijkste inzicht: organisaties die onder de NIS2-vereisten voor essentiële en belangrijke entiteiten vallen, moeten hun toeleveringsketenrelaties beoordelen op eventuele banden met gesanctioneerde entiteiten. Onder NIS2-artikel 21 moeten maatregelen voor toeleveringsketenbeveiliging rekening houden met door de staat gesponsorde dreigingsactoren en hun commerciële tussenpersonen.

2. Techreuzen investeren $12,5 miljoen in opensource-beveiliging

Anthropic, AWS, Google, Microsoft en OpenAI hebben gezamenlijk $12,5 miljoen geïnvesteerd in de langetermijn-beveiligingsinitiatieven van de Linux Foundation, gericht op opensourcesoftware. De financiering is bestemd voor cruciale projecten, waaronder geautomatiseerde kwetsbaarheidsdetectie, tooling voor een veilige software-ontwikkelingscyclus (SDLC) en standaardisatie van Software Bill of Materials (SBOM).

Waarom dit belangrijk is voor EU-regelgeving

De investering komt op een cruciaal moment voor de EU Cyber Resilience Act (CRA), die fabrikanten van producten met digitale elementen verplicht om beveiliging gedurende de hele productlevenscyclus te waarborgen — inclusief opensource-afhankelijkheden. De overgangsperiode van de CRA loopt tot 2027, maar voorbereidende verplichtingen zijn al van kracht.

CRA Vereiste actie: organisaties die opensourcesoftware gebruiken in producten die in de EU worden verkocht, moeten nu beginnen met het genereren van SBOM's en het bijhouden van kwetsbaarheden. De verplichtingen voor kwetsbaarheidsbeheer van de CRA (artikel 11) en de vereisten voor technische documentatie (bijlage VII) naderen. De dependency-scanning van KENSAI kan kwetsbare opensource-componenten in uw stack identificeren.

3. 67% van de CISO's heeft onvoldoende AI-zicht — EU AI Act-naleving loopt risico

Het AI and Adversarial Testing Benchmark Report 2026, gebaseerd op een enquête onder 300 Amerikaanse CISO's en senior beveiligingsleiders, onthult een harde realiteit: 67% van de CISO's meldde beperkt zicht te hebben op hoe AI binnen hun organisatie wordt gebruikt. Geen enkele respondent claimde volledig zicht te hebben. Ondertussen blijft de adoptie van AI versnellen, met AI-systemen die nu gelaagd zijn over cloudplatforms, identiteitssystemen, applicaties en datapijplijnen.

Implicaties voor de EU AI Act

Hoewel de enquête zich richtte op Amerikaanse organisaties, zijn de bevindingen een waarschuwingsschot voor EU-bedrijven die de handhavingsmijlpalen van de EU AI Act naderen:

⚠️ Shadow AI + EU AI Act = tijdbom voor naleving

Als 67% van de beveiligingsleiders hun AI-voetafdruk niet kan zien, kunnen ze AI-systemen niet naar risiconiveau classificeren, vereiste waarborgen implementeren of de conformiteitsdocumentatie bijhouden die de EU AI Act vereist. Nu de vereisten voor hoogrisico-AI in augustus 2026 van kracht worden — over nog maar vijf maanden — hebben organisaties nu al AI-detectie- en governanceprogramma's nodig, niet pas nadat de handhaving begint.

4. Apple lanceert stille achtergrond-beveiligingspatching

Apple bracht op 17 maart zijn allereerste Background Security Improvements-update uit, waarmee CVE-2026-20643 werd gepatcht — een WebKit Same Origin Policy-bypassfout — in iOS 26.3.1, iPadOS 26.3.1 en macOS 26.3.1/26.3.2. De update werd automatisch toegepast, zonder dat een volledige OS-upgrade of herstart van het apparaat nodig was.

CRA-productaansprakelijkheidsaspect

Dit is significant vanuit het perspectief van de Cyber Resilience Act. De CRA vereist dat fabrikanten beveiligingsupdates leveren gedurende de verwachte levensduur van het product, en updates "zonder onnodige vertraging" leveren nadat kwetsbaarheden zijn ontdekt. Het nieuwe mechanisme van Apple laat zien hoe CRA-conforme patchinginfrastructuur eruitziet:

Onder CRA-artikel 10 moeten fabrikanten ervoor zorgen dat "kwetsbaarheden kunnen worden aangepakt via beveiligingsupdates, waar van toepassing via automatische updates". De aanpak van Apple kan de maatstaf worden waarmee EU-toezichthouders de patchingcapaciteiten van andere leveranciers beoordelen.

5. RondoDox-botnet buit op grote schaal 174 kwetsbaarheden uit

Het RondoDox-botnet heeft zijn exploitatieactiviteit verhoogd naar 15.000 pogingen per dag, gericht op 174 afzonderlijke kwetsbaarheden in netwerkapparatuur, IoT-apparaten en bedrijfsinfrastructuur. SecurityWeek meldt dat het botnet "een meer gerichte aanpak" hanteert, met focus op organisaties met blootgestelde beheerinterfaces.

NIS2-vereisten voor kwetsbaarheidsbeheer

Statusdashboard regelgeving — 18 maart 2026

Regelgeving Status Impact deze week
NIS2 Handhaving actief in de hele EU EU-sancties tonen handhaving van bepalingen over toeleveringsketen en dreigingsactoren uit derde landen
GDPR Volledig gehandhaafd (VK en EU) Aanhoudende nasleep van het Companies House-datalek; sancties versterken gegevensbescherming in kritieke infrastructuur
DORA Van toepassing sinds 17 januari 2025 RondoDox-botnet gericht op financiële infrastructuur verhoogt controle op ICT-risicobeheer
EU AI Act Gefaseerde handhaving tot 2027 67%-CISO-AI-zichtbaarheidskloof bedreigt handhavingstermijn voor hoogrisico-AI (aug. 2026)
CRA Overgangsperiode tot 2027 $12,5 miljoen opensource-investering + stille patching van Apple zetten CRA-nalevingsbenchmarks

Wat organisaties deze week moeten doen

  1. Screen toeleveringsketens op gesanctioneerde entiteiten — controleer of technologieleveranciers, opensource-bijdragers of dienstverleners banden hebben met Integrity Technology Group, Anxun/i-Soon of Emennet Pasargad. NIS2-verplichtingen voor de toeleveringsketen maken dit verplicht
  2. Begin met SBOM-generatie voor alle producten — de deadline voor kwetsbaarheidsbeheer van de CRA nadert. Gebruik de gestandaardiseerde tooling van de Linux Foundation om SBOM's te genereren en bij te houden voor producten met opensource-componenten
  3. Start een AI-detectieprogramma — nu de vereisten voor hoogrisico-AI over 5 maanden van kracht worden, inventariseer alle AI-systemen, classificeer ze naar risiconiveau en stel governancekaders op. Als u het niet kunt zien, kunt u niet voldoen
  4. Evalueer patchinginfrastructuur — de Background Security Improvements van Apple zetten de CRA-lat. Beoordeel of uw producten beveiligingsupdates snel en met minimale gebruikersfrictie kunnen leveren
  5. Controleer kwetsbaarheidsdekking tegen de RondoDox-doelenlijst — vergelijk uw kwetsbaarheidsbeheerprogramma met de 174 CVE's in het arsenaal van het RondoDox-botnet. Geautomatiseerd continu scannen is de enige schaalbare aanpak
Bescherm uw organisatie met KENSAI

Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.

Start een gratis scan