Hacker
Bijgewerkt op · Door Maarten van den Bos
Een hacker is iemand die met technische kennis zwakke plekken in computers, netwerken of software opzoekt en gebruikt. Ethische hackers doen dat met toestemming of melden wat ze vinden, zodat het lek wordt gedicht. Kwaadwillende hackers breken in om gegevens te stelen, af te persen of te saboteren. Binnendringen zonder toestemming is in Nederland strafbaar.
Wat is een hacker?
Een hacker is iemand die de werking van computersystemen zo goed begrijpt dat hij of zij zwakke plekken kan vinden en gebruiken. Dat kan een fout in software zijn, een slecht ingestelde server of een zwak wachtwoord. Het woord zegt op zichzelf niets over goed of kwaad. Wat telt, is of iemand toestemming heeft en wat hij of zij met de gevonden zwakke plek doet.
In het dagelijks taalgebruik betekent “hacker” meestal een digitale inbreker. Het Wetboek van Strafrecht noemt dat computervredebreuk: opzettelijk en wederrechtelijk binnendringen in een geautomatiseerd werk, zoals een computer, server of netwerk. Volgens artikel 138ab gaat het onder meer om binnendringen door een beveiliging te doorbreken, door een technische ingreep, met valse signalen of een valse sleutel, of door je voor te doen als iemand anders.
Daartegenover staat de ethische hacker. Die zoekt kwetsbaarheden om ze te laten oplossen, in opdracht van een organisatie of door een gevonden lek netjes te melden. In een pentest of via een bug bounty-programma heeft de hacker vooraf toestemming. Kwaadwillende hackers vallen in de security-wereld onder de bredere term threat actor: elke partij die een dreiging vormt voor systemen of gegevens.
Welke soorten hackers zijn er?
Hackers worden vaak ingedeeld naar hun bedoeling en naar de vraag of ze toestemming hebben. De “hoed”-namen komen uit de hackerscultuur; de laatste 2 soorten gaan over het motief.
| Soort | Bedoeling | Toestemming | Voorbeeld van activiteit |
|---|---|---|---|
| Ethische hacker (white hat) | Beveiliging verbeteren | Ja, of meldt het lek volgens CVD | Pentest, bug bounty, melding bij het NCSC |
| Black hat | Eigen gewin of schade | Nee | Gegevens stelen, ransomware plaatsen |
| Grey hat | Wisselend, vaak nieuwsgierigheid | Nee, maar zonder kwade opzet | Zonder opdracht een lek zoeken en daarna melden |
| Hacktivist | Politiek of maatschappelijk doel | Nee | Websites platleggen of gegevens lekken om een boodschap uit te dragen |
| Statelijke actor | Belang van een staat | Nee | Langdurige spionage of sabotage, vaak als APT |
Een grey hat blijft juridisch riskant. Ook wie een lek meldt, kan zich schuldig hebben gemaakt aan computervredebreuk. Het Openbaar Ministerie weegt dan af of de hacker volgens de regels van coordinated vulnerability disclosure (CVD) heeft gehandeld.
Wanneer is hacken strafbaar?
Hacken zonder toestemming is strafbaar als computervredebreuk. Op binnendringen staat een gevangenisstraf van ten hoogste 2 jaar of een geldboete van de vierde categorie. Neemt de hacker daarna gegevens over of tapt hij ze af, dan is dat maximaal 4 jaar gevangenisstraf (bron: Wetboek van Strafrecht, artikel 138ab).
Voor ethische hackers die een lek melden, heeft het Openbaar Ministerie beleid (14 december 2020). Het OM kijkt naar 3 vragen:
- Toets of er is gehandeld in het kader van een wezenlijk maatschappelijk belang.
- Toets of de hacker proportioneel heeft gehandeld en niet verder ging dan nodig.
- Toets of er geen minder vergaande manier was om hetzelfde doel te bereiken.
Wie een kwetsbaarheid meldt en zich aan deze grenzen houdt, wordt in de regel niet vervolgd. Het OM verwacht dat een ethische hacker vooraf het CVD-beleid van de organisatie of de CVD-leidraad van het NCSC raadpleegt.
Voorbeeld uit de praktijk
Het NCSC ontvangt elk jaar duizenden CVD-meldingen van hackers over kwetsbaarheden bij de Rijksoverheid en andere organisaties (bron: NCSC, 2024). In een interview van 24 oktober 2024 schat ethisch hacker Chester van den Bogaard het eigen aantal meldingen op rond de 50, waarvan er ongeveer 20 zijn opgepakt en onderzocht. Voor belangrijke meldingen kreeg Chester van den Bogaard T-shirts en truien, en een plek op de Wall of Fame van het NCSC.
Voor jonge hackers die wel over de grens gaan, bestaat Hack_Right. Dat is volgens de politie een interventie na een cyberdelict voor jongeren en jongvolwassenen van 12 tot 30 jaar met interesse in ICT. Het doel is hen weer op het rechte pad te krijgen, bijvoorbeeld door hun talent in te zetten voor ethisch hacken.
Hackers in de praktijk van een security-professional
Security-professionals werken op 2 manieren met hackers. Een ethical hacker of pentester hackt zelf, met schriftelijke toestemming en duidelijke afspraken over wat wel en niet mag. Die rol vraagt technische kennis en kennis van de wet, omdat een test buiten de afgesproken grenzen al snel computervredebreuk is.
Aan de verdedigende kant bestuderen soc-analisten en threat intelligence-analisten hoe kwaadwillende hackers te werk gaan, om aanvallen sneller te herkennen. Organisaties richten daarnaast een CVD-beleid in, zodat ethische hackers weten waar ze een lek kunnen melden. Het bredere onderwerp lees je bij cybercriminaliteit. Wie het vak wil leren, vindt opleidingen bij ethical hacking.
Veelgestelde vragen
Wat doet een hacker precies?
Een hacker zoekt zwakke plekken in computers, netwerken, apps of websites en gebruikt die om toegang te krijgen. Een ethische hacker doet dat met toestemming of meldt het lek, zodat de organisatie het kan dichten. Een kwaadwillende hacker gebruikt de toegang om gegevens te stelen, systemen te versleutelen of geld af te persen.
Welke hackers zijn er?
De bekendste indeling is white hat (ethisch, met toestemming), black hat (kwaadwillend) en grey hat (zonder toestemming, maar zonder kwade opzet). Daarnaast zijn er hacktivisten, die hacken voor een politiek of maatschappelijk doel, en statelijke actoren, die in opdracht van een land spioneren of saboteren.
Wat betekent het als je gehackt bent?
Gehackt zijn betekent dat iemand zonder toestemming toegang heeft gekregen tot je account, apparaat of systeem. Die persoon kan dan meelezen, gegevens stelen of namens jou berichten versturen. Verander direct je wachtwoorden, zet tweestapsverificatie aan en doe aangifte bij de politie. Hacken zonder toestemming is computervredebreuk.
Hoe bescherm je je tegen hackers?
Installeer updates zodra ze beschikbaar zijn, gebruik voor elk account een ander sterk wachtwoord en zet waar het kan tweefactorauthenticatie aan. Klik niet op links in onverwachte berichten en maak regelmatig een back-up. Organisaties voegen daar een CVD-beleid aan toe, zodat ethische hackers gevonden lekken kunnen melden.
Bronnen
Gerelateerde begrippen
- Threat actor
Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen.
- Bug bounty
Een bug bounty is een beloning die een organisatie geeft aan iemand die een kwetsbaarheid in haar systemen vindt en die vertrouwelijk meldt. De organisatie publiceert vooraf de regels: welke systemen getest mogen worden, wat niet is toegestaan en hoe hoog de beloning is. Zo worden lekken gedicht voordat criminelen ze misbruiken.
- Pentest
Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.
- Cybercriminaliteit
Cybercriminaliteit is criminaliteit waarbij computers, netwerken of internet het doelwit of het middel zijn. De Nederlandse overheid onderscheidt cybercrime in enge zin, zoals hacken en DDoS-aanvallen, en gedigitaliseerde criminaliteit, zoals online fraude en online drugshandel. In 2025 werd 16,8 procent van de Nederlanders van 15 jaar of ouder slachtoffer van online criminaliteit, ongeveer 2,5 miljoen mensen.
- APT (advanced persistent threat)
APT staat voor advanced persistent threat: een aanvaller met veel kennis en middelen die langdurig en gericht probeert binnen te dringen in een organisatie en daar ongemerkt te blijven. Meestal gaat het om groepen die voor een staat werken en uit zijn op spionage of het voorbereiden van sabotage. Met APT wordt ook de aanvalsgroep zelf bedoeld, zoals APT28.
- Gehackt, wat nu? Stappen voor particulieren en organisaties