Naar de inhoud
esif.nl, kennisbank security en intelligence

Intelligence

Cyberdreiging

Bijgewerkt op · Door Maarten van den Bos

Een cyberdreiging is volgens de Cyberbeveiligingswet elke potentiële omstandigheid, gebeurtenis of actie die netwerk- en informatiesystemen, hun gebruikers of andere personen kan schaden of verstoren. Voorbeelden zijn ransomwaregroepen, statelijke hackers die spioneren of sabotage voorbereiden en DDoS-aanvallen van hacktivisten. Een dreiging is een mogelijkheid; pas als die uitkomt, spreek je van een incident.

Wat is een cyberdreiging?

Een cyberdreiging is iets wat kan gebeuren, geen gebeurtenis die al heeft plaatsgevonden. De Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt, legt het begrip in artikel 1 vast. Een cyberdreiging is daar “elke potentiële omstandigheid, gebeurtenis of actie” die netwerk- en informatiesystemen, de gebruikers ervan en andere personen kan schaden, verstoren of op andere wijze negatief kan beïnvloeden.

Die definitie is breed. Een criminele groep die ransomware verspreidt, is een cyberdreiging. Maar ook een kwetsbaarheid in veelgebruikte software of een staat die zich in vitale infrastructuur nestelt, valt eronder. De partij achter een dreiging heet een threat actor.

De wet kent ook een zwaardere variant: de significante cyberdreiging. Dat is een cyberdreiging waarvan op basis van de technische kenmerken kan worden aangenomen dat zij ernstige gevolgen kan hebben, door aanzienlijke materiële of immateriële schade te veroorzaken.

Het verschil met verwante begrippen zit in de fase:

BegripBetekenis volgens de Cyberbeveiligingswet of in de praktijk
CyberdreigingIets wat systemen of gebruikers kan schaden
Bijna-incidentEen gebeurtenis die gegevens of diensten in gevaar had kunnen brengen, maar die is voorkomen of zich niet heeft voorgedaan
IncidentEen gebeurtenis die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gegevens of diensten in gevaar brengt
CyberaanvalEen opzettelijke poging om systemen of gegevens te verstoren, te stelen of te beschadigen

Welke cyberdreigingen zijn er voor Nederland?

Het Cybersecuritybeeld Nederland (CSBN) geeft elk jaar het overzicht van cyberdreigingen voor Nederland. De NCTV stelt het jaarlijks vast, met bijdragen van onder meer de AIVD en de MIVD. Volgens het CSBN 2025 zijn er geen grote verschuivingen in het dreigingsbeeld, wel een grote verscheidenheid aan aanvallers, oorzaken en impact.

De belangrijkste cyberdreigingen uit het CSBN 2025 op een rij:

DreigingWieWat het CSBN 2025 meldt
Spionage en sabotageStatelijke actorenRusland, China, Iran en Noord-Korea hebben offensieve cyberprogramma’s gericht tegen Nederlandse belangen
Ransomware en datadiefstalCybercriminelenIn 2024 waren er in Nederland minimaal 121 unieke ransomware-incidenten
DDoS-aanvallenOnder meer hacktivistenWebsites en applicaties, zoals DigiD, waren verschillende keren niet of beperkt bereikbaar
Incidenten bij leveranciersCriminelen en statelijke actorenEen aanval op 1 leverancier leidt tot datalekken bij klanten

Volgens het CSBN 2025 kwamen criminelen bij ransomware-aanvallen in 2024 nog steeds het vaakst binnen via kwetsbaarheden in software en via accountovername (bron: NCTV, 2025).

Nieuwere meldcijfers passen in dat beeld. De Autoriteit Persoonsgegevens registreerde in 2025 136 ransomware-aanvallen; bij 32 daarvan stalen criminelen alleen gegevens zonder iets te versleutelen, tegen 15 in 2024 (bron: Autoriteit Persoonsgegevens, Rapportage ransomware 2025). Het risico via leveranciers bleek in 2024: 1 aanval op klantcommunicatiebedrijf AddComm leidde tot 5.407 datalekmeldingen (bron: Autoriteit Persoonsgegevens, Rapportage datalekken 2025). Alle tellingen staan bij ransomware-tellingen in Nederland.

Meer over criminele dreigingen staat bij cybercriminaliteit, over statelijke dreigingen bij cyberoorlog.

Voorbeeld uit de praktijk

Het verschil tussen een dreiging en een incident bleek uit het jaarverslag 2024 van de MIVD. De dienst ontdekte een Russische cyberoperatie tegen Nederlandse vitale infrastructuur, mogelijk als voorbereiding op sabotage. De aanvallers slaagden er niet in om het netwerk binnen te dringen (bron: Defensie, 2025). Er was dus een reële cyberdreiging, maar geen geslaagde aanval.

In hetzelfde jaar werd een dreiging wel werkelijkheid. Een Russische hackersgroep voerde een cybersabotage-aanval uit tegen het digitale besturingssysteem van een publieksvoorziening in Nederland. Er ontstond geen schade, maar volgens de MIVD was het de eerste sabotage-aanval van dit type in Nederland.

Cyberdreiging in de praktijk van een security-professional

Security-professionals vertalen het algemene dreigingsbeeld naar de eigen organisatie. Een analist in threat intelligence bepaalt welke cyberdreigingen relevant zijn voor de sector: een ziekenhuis heeft met andere aanvallers te maken dan een defensieleverancier. Een SOC-analist gebruikt die kennis om meldingen te beoordelen.

Een CISO of security officer gebruikt het dreigingsbeeld in de risicoanalyse. Organisaties die onder de Cyberbeveiligingswet vallen, moeten maatregelen nemen die passen bij de risico’s. Het CSBN 2025 adviseert gemiddelde organisaties om zich niet te fixeren op het complexe dreigingslandschap, maar eerst de digitale basisprincipes op orde te brengen. Wat daaronder valt, lees je bij cyberhygiëne.

Veelgestelde vragen

Hoe kan ik me beschermen tegen cyberaanvallen?

Begin met de basis: installeer updates snel, gebruik voor elk account een ander sterk wachtwoord, zet multifactorauthenticatie aan en maak back-ups die los staan van je netwerk. Wees alert op onverwachte berichten met een link of betaalverzoek. Volgens het Cybersecuritybeeld Nederland 2025 beschermen zulke basisprincipes tegen een groot deel van de cyberaanvallen.

Hoe groot is de kans op een cyberaanval?

De kans verschilt per organisatie en per sector. Volgens de Cybersecuritymonitor 2025 had 4 procent van de bedrijven in 2024 ten minste 1 cyberincident door een aanval van buitenaf (bron: NCSC, 2026). Volgens het Cybersecuritybeeld Nederland 2025 kunnen alle vitale sectoren aantrekkelijke doelwitten zijn.

Welke bedrijven zijn kwetsbaar voor cybercriminaliteit?

Elk bedrijf kan slachtoffer worden, maar sommige zijn aantrekkelijker. Het Cybersecuritybeeld Nederland 2025 noemt vitale sectoren, omdat continuïteit daar van groot belang is, en de telecomsector vanwege de grote hoeveelheden persoonsgegevens. Kleine bedrijven zijn kwetsbaar omdat ze minder maatregelen nemen: in 2025 nam 13 procent van de microbedrijven 10 of meer van de 12 onderzochte basismaatregelen (bron: NCSC, 2026).

Wat is het verschil tussen een cyberdreiging en een incident?

Een cyberdreiging is iets wat systemen of gebruikers kan schaden, zoals een kwetsbaarheid of een actieve hackersgroep. Een incident is een gebeurtenis die gegevens of diensten daadwerkelijk in gevaar brengt. Een gebeurtenis die net is voorkomen, heet in de Cyberbeveiligingswet een bijna-incident.

Bronnen

  1. Cyberbeveiligingswet, artikel 1 (wetten.overheid.nl)
  2. NCTV: Cybersecuritybeeld Nederland 2025
  3. Autoriteit Persoonsgegevens: Rapportage ransomware 2025 (juli 2026)
  4. Autoriteit Persoonsgegevens: Rapportage datalekken 2025 (juli 2026)
  5. Defensie: Russische brutaliteit om samenleving te ontwrichten neemt toe (2025)
  6. NCSC: Cybersecuritymonitor 2025, minder cyberaanvallen, weerbaarheidskloof blijft (2026)

Gerelateerde begrippen

  • Threat actor

    Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen.

  • Threat intelligence

    Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.

  • Cyberaanval

    Een cyberaanval is een opzettelijke poging om via computers of netwerken systemen, diensten of gegevens te verstoren, te stelen, te wijzigen of te vernietigen. Aanvallers gebruiken technieken als phishing, ransomware, DDoS-aanvallen en misbruik van kwetsbaarheden in software. Het doel is meestal geld, spionage, sabotage of politieke aandacht.

  • Cybercriminaliteit

    Cybercriminaliteit is criminaliteit waarbij computers, netwerken of internet het doelwit of het middel zijn. De Nederlandse overheid onderscheidt cybercrime in enge zin, zoals hacken en DDoS-aanvallen, en gedigitaliseerde criminaliteit, zoals online fraude en online drugshandel. In 2025 werd 16,8 procent van de Nederlanders van 15 jaar of ouder slachtoffer van online criminaliteit, ongeveer 2,5 miljoen mensen.

  • Cyberoorlog

    Een cyberoorlog is een conflict tussen staten waarin digitale aanvallen worden gebruikt om computersystemen en netwerken van de tegenstander te verstoren of te vernietigen. Nederlandse adviesorganen spreken liever van digitale oorlogvoering, omdat een oorlog die alleen digitaal wordt uitgevochten niet aannemelijk is. Digitale aanvallen zijn meestal onderdeel van een bredere militaire of hybride campagne.