4nieuws.be

Dinsdag 6 oktober 2026Het Belgische nieuws, in vier punten

Buitenland

Cybersecurity: 125 meldingen in Den Haag

Cybersecurity in Den Haag: 125 meldingen na een toegestane hackdag. Lees waarom een melding, een reparatie en een hertest verschillende bewijzen leveren.

Door 3 min lezen

Atrium van het Haagse stadhuis, archiefbeeld buiten de hackwedstrijd
Atrium van het Haagse stadhuis; archiefbeeld, geen foto van de testdag. Foto: Smiley.toerist via Wikimedia Commons, CC BY-SA 4.0

In het stadhuis van Den Haag zoeken hackers naar fouten met toestemming van de gemeente. De cybersecuritywedstrijd van 5 oktober levert volgens Security Delta 125 meldingen op. Dat aantal is een begin van opvolging, geen bewijs dat de gemeente nu tegen elke aanval bestand is.

Security Delta blikt terug op Hâck The Hague: 120 deelnemers, onder wie 80 professionals en 40 studenten, onderzochten gemeentelijke systemen. De organisatie meldt onder meer achterstallige updates en verkeerde instellingen bij leveranciers. Het gaat om een toegestane test, geen vijandige aanval op de stad.

Korte video na de testdag van 5 oktober. Bron: de officiële X-post van Hâck The Hague; ingesloten via X, geen eigen opname of nieuwe test.

Cybersecurity: 125 meldingen zijn geen 125 bewezen inbraken

Wat de gepubliceerde telling wel en niet zegt
Gepubliceerd Beperking
125 ingediende meldingen Geen openbare uitsplitsing naar unieke fouten, doublures of ernst.
De meerderheid op dezelfde dag opgelost, volgens de terugblik Geen per melding gepubliceerd bewijs van reparatie en onafhankelijke hertest.
120 deelnemers Een deelnemersaantal is geen maat voor de resterende kwetsbaarheid.

Wie de telling als 125 geslaagde inbraken weergeeft, maakt een andere bewering. Wie er een veiligheidskeurmerk van maakt, eveneens. De openbare terugblik is nuttige informatie over een testdag, maar geen volledige audit van alle gemeentelijke diensten.

Dat is ook voor Belgische organisaties bruikbaar. Bij de claim over KBVB-gegevens was een aanbod geen bewezen datalek; bij de Bernardusscholen was ongeoorloofde toegang juist wel vastgesteld. Een testmelding, een verkoopclaim en een bevestigd incident horen niet onder hetzelfde etiket.

Een gevonden fout verdient een hertest

De waarde van zo’n dag zit na de prijsuitreiking. Een melding moet bij iemand terechtkomen, die moet vaststellen wat ze betekent, een maatregel uitvoeren en het resultaat controleren. Zonder die laatste stap blijft ‘opgelost’ een administratieve status.

Een Haags rekenkamerrapport uit 2014 laat zien waarom: van tien opnieuw getoetste kwetsbaarheden waren vier volledig weggenomen, drie deels verholpen en drie nog aanwezig. Dat is een historische hertest, geen oordeel over de systemen van 2026.

Het Nederlandse NCSC beschrijft Coordinated Vulnerability Disclosure als afspraken over veilig melden en het behandelen van kwetsbaarheden. Een security.txt-bestand helpt een melder het juiste contact en beleid te vinden. Dat bestand is zelf geen testresultaat en geen toestemming om willekeurige systemen aan te vallen.

België heeft een eigen vergelijkbaar initiatief. Het CCB meldde bij HackTheGovernment 2025 266 ontvangen meldingen en toen 74 gevalideerde unieke bevindingen. Juist dat onderscheid ontbreekt in de Haagse terugblik. De twee evenementen vergelijken we daarmee niet op veiligheid.

Voor Belgische organisaties is het CVD-beleid van het CCB de eigen referentie. Het CCB kan via de wettelijke procedure meldingen ontvangen over ICT-producten of -diensten onder Belgisch recht, ook zonder bestaand CVD-beleid. Aan wettelijke bescherming zijn voorwaarden verbonden, waaronder noodzakelijke, evenredige handelingen en rapportage aan de organisatie én het CCB. De Haagse toestemming geldt niet automatisch voor een Belgisch systeem.

  1. Controleer het meldadres. Is bekend waar een externe onderzoeker een kwetsbaarheid kan doorgeven?
  2. Wijs een verantwoordelijke aan. Leg vast wie de melding beoordeelt en wanneer de melder een antwoord krijgt.
  3. Betrek de leverancier. Noteer welk systeem geraakt is en wie een wijziging kan uitvoeren.
  4. Bewaar de hertest. Leg vast of de gemelde fout na de maatregel nog optreedt; een gesloten ticket alleen is onvoldoende.

De Belgische campagne Gesloten Bedrijvendag biedt een andere ingang naar digitale weerbaarheid. De Haagse wedstrijd is daar geen onderdeel van. Beide voorbeelden maken wel de vraag concreet wie een waarschuwing daadwerkelijk opvolgt.

Een hackwedstrijd vervangt het dagelijkse beheer niet

Ook ons pleidooi voor testen heeft een zwakke kant. Een wedstrijd brengt frisse ogen binnen, maar een organisatie die alleen op die dag naar fouten kijkt, laat onderhoud ertussen liggen. Updates, leveranciersafspraken en normale incidentafhandeling blijven nodig. De openbare terugblik zegt niet hoe compleet dat dagelijkse beheer is.

Het evenement heeft een geschiedenis: dezelfde organisatie beschreef in 2019 al een editie. De aantallen van toen gebruiken we niet als trendvergelijking; testomvang en systemen kunnen verschillen.

Wie vandaag een gemeentelijke of zakelijke digitale dienst beheert, kan beginnen bij het eigen meldadres en de verantwoordelijke achter dat adres. Een publiek meldadres moet ook vindbaar en begrijpelijk zijn voor de gebruiker die er iets moet rapporteren.

Het artikel over digitale inclusie behandelt dat bredere toegangsprobleem; het is geen CVD-handleiding. Deze Nederlandse testdag past daarom bij Belgisch nieuws als vergelijking van werkwijzen, zonder dat de Haagse uitkomst iets bewijst over Belgische systemen.

Een volgende terugblik wordt sterker met onderscheid tussen unieke bevindingen, uitgevoerde reparaties en gecontroleerde hertests. Daar blijkt of de testdag verder reikt dan een telling van meldingen.

Zie je 4Nieuws liever vaker in Google? Kies 4Nieuws als voorkeursbron

Net binnen

  1. 14:45ASOS-melding: voorkom phishingTechnologie
  2. 08:26Luminus bij bpost: één aanbiederEconomie
  3. gisterenCybersecurity: sluit de digitale deur
  4. 3 oktJosje Huisman: gastrol bij SingAlongCultuur
  5. 3 oktDigitale inclusie: 39% blijft kwetsbaarBinnenland
  6. 2 oktCyberaanval op scholen: 4.200 mensen geraaktBinnenland