Cyberoorlog
Bijgewerkt op · Door Maarten van den Bos
Een cyberoorlog is een conflict tussen staten waarin digitale aanvallen worden gebruikt om computersystemen en netwerken van de tegenstander te verstoren of te vernietigen. Nederlandse adviesorganen spreken liever van digitale oorlogvoering, omdat een oorlog die alleen digitaal wordt uitgevochten niet aannemelijk is. Digitale aanvallen zijn meestal onderdeel van een bredere militaire of hybride campagne.
Wat is een cyberoorlog?
Cyberoorlog is een populaire term voor het gebruik van digitale aanvallen in een conflict tussen staten. De Adviesraad Internationale Vraagstukken (AIV) en de Commissie van advies inzake volkenrechtelijke vraagstukken (CAVV) gebruiken in hun advies uit 2011 liever het begrip digitale oorlogvoering. Zij omschrijven dat als het uitvoeren van militaire operaties die erop zijn gericht om met digitale middelen computersystemen of netwerken van een tegenstander te verstoren, misleiden, veranderen of vernietigen.
Volgens het advies zijn er 3 criteria. Het gaat om een militaire operatie met een politiek en militair doel, de schade treft de digitale infrastructuur van de tegenstander en de aanval gebruikt digitale middelen. Een bom op een datacenter is dus geen digitale oorlogvoering, ook al gaan er computers kapot.
De AIV en de CAVV vinden de kans klein op een cyberoorlog die uitsluitend in het digitale domein wordt uitgevochten, met verwoestende gevolgen. Digitale aanvallen worden volgens hen vooral ingezet naast conventionele militaire middelen, als onderdeel van een grotere operatie.
Cyberoorlog is iets anders dan cybercriminaliteit. Het advies onderscheidt 5 vormen van digitale dreiging: digitale oorlogvoering, spionage, terrorisme, activisme en criminaliteit. De technieken lijken vaak op elkaar; het doel verschilt.
Hoe werkt digitale oorlogvoering?
Digitale oorlogvoering speelt zich zelden af als een open digitale veldslag. Staten bereiden aanvallen vaak lang van tevoren voor, in wat de minister van Defensie in 2025 een grijze zone tussen oorlog en vrede noemde. De NCTV beschrijft hoe statelijke actoren cyberaanvallen inzetten naast desinformatie, spionage, sabotage en economische middelen om politieke, economische en militaire doelen te bereiken.
Een digitale sabotagecampagne verloopt grofweg zo:
- Verken het doelwit: de aanvaller brengt vitale systemen in kaart, zoals energie, water en telecom.
- Nestel je in: de aanvaller dringt binnen en blijft ongemerkt aanwezig. Het Cybersecuritybeeld Nederland 2025 noemt dit voorbereidingshandelingen voor sabotage.
- Wacht op het juiste moment: de toegang kan later, bijvoorbeeld tijdens een conflict, worden gebruikt.
- Sla toe: systemen worden verstoord of vernietigd, vaak tegelijk met andere militaire of hybride acties.
Zulke langdurige, geavanceerde aanvallers heten een APT (advanced persistent threat). Het Cybersecuritybeeld Nederland 2025 meldt dat zowel Rusland als China voorbereidingshandelingen voor digitale sabotage hebben ondernomen, tot dan toe zonder ontwrichtende impact in Nederland (bron: NCTV, 2025).
Wanneer is een cyberaanval een gewapende aanval?
Het oorlogsrecht geldt ook voor digitale aanvallen. Volgens de AIV en de CAVV kunnen ernstige digitale aanvallen een gewapend conflict veroorzaken waarop het oorlogsrecht van toepassing is. Voordat een land zich militair mag verdedigen, moet het met voldoende zekerheid weten wie achter de aanval zit. Dat toeschrijven heet attributie en is bij digitale aanvallen vaak lastig.
De NAVO erkende cyberspace in juli 2016 als operatiedomein. De bondgenoten stellen dat de impact van ernstige kwaadwillende cyberactiviteiten in bepaalde omstandigheden als een gewapende aanval kan gelden, waarna artikel 5 van het NAVO-verdrag kan worden ingeroepen (bron: NAVO, 2024). Dat wordt per geval beoordeeld. Meer over het domeindenken staat bij cyberspace.
Voorbeeld uit de praktijk
In 2024 voerde een Russische hackersgroep een cybersabotage-aanval uit tegen het digitale besturingssysteem van een publieksvoorziening in Nederland. Er ontstond geen schade, maar volgens de MIVD was het de eerste sabotage-aanval van dit type in Nederland. De MIVD zag ook een Russische cyberoperatie tegen Nederlandse vitale infrastructuur, mogelijk als voorbereiding op sabotage; de aanvallers kwamen niet binnen in het netwerk (bron: Defensie, 2025).
Minister Brekelmans van Defensie zei daarover: “We leven in een grijze zone tussen oorlog en vrede.” Het voorbeeld past bij wat de AIV en de CAVV in 2011 al schreven: digitale aanvallen maken deel uit van een breder conflict, niet van een zuiver digitale oorlog.
Een Europees voorbeeld dat vaak wordt genoemd, zijn de cyberaanvallen op publieke en private instellingen in Estland in 2007. Volgens de NAVO waren die aanvallen de aanleiding voor de bondgenoten om met spoed aan cyberverdediging te werken.
Cyberoorlog in de praktijk van een security-professional
De meeste security-professionals voeren geen oorlog, maar merken de gevolgen van digitale oorlogvoering wel. Organisaties in vitale sectoren zoals energie, water, telecom en transport zijn een aannemelijk doelwit voor sabotage door staten. Een CISO in die sectoren neemt statelijke actoren mee in de risicoanalyse en de Cyberbeveiligingswet.
Een SOC-analist zoekt naar sporen van aanvallers die zich ongemerkt in het netwerk hebben genesteld. Analisten in threat intelligence volgen welke threat actors actief zijn en welke technieken ze gebruiken. Bij de MIVD en de AIVD werken specialisten aan het onderkennen van digitale aanvallen door staten. Hoe je bij een inlichtingendienst gaat werken, staat in de gids werken bij de AIVD of MIVD.
Veelgestelde vragen
Wat is de betekenis van cyberoorlog?
Een cyberoorlog is een conflict tussen staten waarin digitale aanvallen worden gebruikt om systemen en netwerken van de tegenstander te verstoren of te vernietigen. De AIV en de CAVV spreken liever van digitale oorlogvoering, omdat digitale aanvallen vrijwel altijd deel zijn van een bredere militaire operatie. Een puur digitale oorlog vinden zij niet aannemelijk.
Wat houdt een hybride oorlog in?
In een hybride conflict combineert een staat verschillende middelen onder de drempel van een open oorlog. De NCTV noemt onder meer cyberaanvallen, desinformatie, spionage, sabotage, het beïnvloeden van verkiezingen en economische druk. Los van elkaar lijken die voorvallen klein, maar samen kunnen ze de nationale veiligheid raken.
Wat is de dreiging van Rusland tegen Nederland?
Volgens de AIVD en de MIVD heeft Rusland, net als China, Iran en Noord-Korea, een offensief cyberprogramma gericht tegen Nederlandse belangen, onder meer om te spioneren, te beïnvloeden en te saboteren (bron: NCTV, 2025). In 2024 voerde een Russische groep een cybersabotage-aanval uit op een Nederlandse publieksvoorziening, zonder schade.
Kan een cyberaanval een gewapende aanval zijn?
Ja, in uitzonderlijke gevallen. De NAVO stelt dat ernstige kwaadwillende cyberactiviteiten in bepaalde omstandigheden als gewapende aanval kunnen gelden, waarna artikel 5 kan worden ingeroepen. Dat wordt per geval beoordeeld. Volgens de AIV en de CAVV moet eerst met voldoende zekerheid vaststaan wie achter de aanval zit.
Bronnen
Gerelateerde begrippen
- Cyberspace
Cyberspace is de digitale ruimte die ontstaat door computers, netwerken, internet en digitale diensten samen. Het woord komt uit de roman Neuromancer van William Gibson uit 1984 en verscheen in 1992 in het Nederlands. Overheden en de NAVO spreken ook van het digitale domein of cyberdomein, naast land, zee, lucht en ruimte.
- Cyberdreiging
Een cyberdreiging is volgens de Cyberbeveiligingswet elke potentiële omstandigheid, gebeurtenis of actie die netwerk- en informatiesystemen, hun gebruikers of andere personen kan schaden of verstoren. Voorbeelden zijn ransomwaregroepen, statelijke hackers die spioneren of sabotage voorbereiden en DDoS-aanvallen van hacktivisten. Een dreiging is een mogelijkheid; pas als die uitkomt, spreek je van een incident.
- APT (advanced persistent threat)
APT staat voor advanced persistent threat: een aanvaller met veel kennis en middelen die langdurig en gericht probeert binnen te dringen in een organisatie en daar ongemerkt te blijven. Meestal gaat het om groepen die voor een staat werken en uit zijn op spionage of het voorbereiden van sabotage. Met APT wordt ook de aanvalsgroep zelf bedoeld, zoals APT28.
- Threat actor
Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen.
- Cyberaanval
Een cyberaanval is een opzettelijke poging om via computers of netwerken systemen, diensten of gegevens te verstoren, te stelen, te wijzigen of te vernietigen. Aanvallers gebruiken technieken als phishing, ransomware, DDoS-aanvallen en misbruik van kwetsbaarheden in software. Het doel is meestal geld, spionage, sabotage of politieke aandacht.
- Geopolitieke risicoanalyse
Een geopolitieke risicoanalyse is een beoordeling van hoe spanningen en verschuivingen tussen landen een organisatie kunnen raken. Denk aan conflicten, sancties, handelsbeperkingen, spionage door staten en afhankelijkheid van buitenlandse leveranciers. De analyse beschrijft welke ontwikkelingen waarschijnlijk zijn, wat de gevolgen zijn voor mensen, systemen en ketens, en welke maatregelen de organisatie kan nemen.