---
title: "Cybersecurity: 125 meldingen in Den Haag"
date: 2026-10-06
author: "Redactie 4Nieuws"
featured_image: "https://4nieuws.be/wp-content/uploads/2026/10/cybersecurity-hack-the-hague-foto.jpg"
categories:
  - name: "Buitenland"
    url: "/buitenland.md"
---

# Cybersecurity: 125 meldingen in Den Haag

In het stadhuis van Den Haag zoeken hackers naar fouten met toestemming van de gemeente. De cybersecuritywedstrijd van 5 oktober levert volgens Security Delta 125 meldingen op. Dat aantal is een begin van opvolging, geen bewijs dat de gemeente nu tegen elke aanval bestand is.

[Security Delta blikt terug op Hâck The Hague](https://securitydelta.nl/nl/nieuws/interviews/looking-back-at-7th-edition-of-hack-the-hague): 120 deelnemers, onder wie 80 professionals en 40 studenten, onderzochten gemeentelijke systemen. De organisatie meldt onder meer achterstallige updates en verkeerde instellingen bij leveranciers. Het gaat om een toegestane test, geen vijandige aanval op de stad.

> De organisatie sluit Hâck The Hague 2026 af met een korte terugblik in video.
> 
> [De oorspronkelijke videopost van Hâck The Hague](https://x.com/HacktheHague/status/2107153014125371603)



Korte video na de testdag van 5 oktober. Bron: de officiële X-post van Hâck The Hague; ingesloten via X, geen eigen opname of nieuwe test.## Cybersecurity: 125 meldingen zijn geen 125 bewezen inbraken

Wat de gepubliceerde telling wel en niet zegtGepubliceerdBeperking125 ingediende meldingenGeen openbare uitsplitsing naar unieke fouten, doublures of ernst.De meerderheid op dezelfde dag opgelost, volgens de terugblikGeen per melding gepubliceerd bewijs van reparatie en onafhankelijke hertest.120 deelnemersEen deelnemersaantal is geen maat voor de resterende kwetsbaarheid.Wie de telling als 125 geslaagde inbraken weergeeft, maakt een andere bewering. Wie er een veiligheidskeurmerk van maakt, eveneens. De openbare terugblik is nuttige informatie over een testdag, maar geen volledige audit van alle gemeentelijke diensten.

Dat is ook voor Belgische organisaties bruikbaar. Bij de [claim over KBVB-gegevens](https://4nieuws.be/kbvb-verkoopclaim-spelersgegevens-onbevestigd) was een aanbod geen bewezen datalek; bij de [Bernardusscholen](https://4nieuws.be/cyberaanval-bernardusscholen-oudenaarde) was ongeoorloofde toegang juist wel vastgesteld. Een testmelding, een verkoopclaim en een bevestigd incident horen niet onder hetzelfde etiket.

## Een gevonden fout verdient een hertest

De waarde van zo’n dag zit na de prijsuitreiking. Een melding moet bij iemand terechtkomen, die moet vaststellen wat ze betekent, een maatregel uitvoeren en het resultaat controleren. Zonder die laatste stap blijft ‘opgelost’ een administratieve status.

Een [Haags rekenkamerrapport uit 2014](https://www.rekenkamerdenhaag.nl/wp-content/uploads/2014/07/bestuurlijk-rapport-dv_webversie.pdf) laat zien waarom: van tien opnieuw getoetste kwetsbaarheden waren vier volledig weggenomen, drie deels verholpen en drie nog aanwezig. Dat is een historische hertest, geen oordeel over de systemen van 2026.

Het Nederlandse [NCSC beschrijft Coordinated Vulnerability Disclosure](https://www.ncsc.nl/cvd-beleid) als afspraken over veilig melden en het behandelen van kwetsbaarheden. Een [security.txt-bestand](https://www.ncsc.nl/cvd-beleid/wat-is-securitytxt) helpt een melder het juiste contact en beleid te vinden. Dat bestand is zelf geen testresultaat en geen toestemming om willekeurige systemen aan te vallen.

België heeft een eigen vergelijkbaar initiatief. Het [CCB meldde bij HackTheGovernment 2025](https://ccb.belgium.be/nl/news/belgische-ethische-hackers-de-schijnwerpers-op-htg2025-slotevenement) 266 ontvangen meldingen en toen 74 gevalideerde unieke bevindingen. Juist dat onderscheid ontbreekt in de Haagse terugblik. De twee evenementen vergelijken we daarmee niet op veiligheid.

Voor Belgische organisaties is het [CVD-beleid van het CCB](https://ccb.belgium.be/nl/regelgeving/cvdp) de eigen referentie. Het CCB kan via de wettelijke procedure meldingen ontvangen over ICT-producten of -diensten onder Belgisch recht, ook zonder bestaand CVD-beleid. Aan wettelijke bescherming zijn voorwaarden verbonden, waaronder noodzakelijke, evenredige handelingen en rapportage aan de organisatie én het CCB. De Haagse toestemming geldt niet automatisch voor een Belgisch systeem.

1. **Controleer het meldadres.** Is bekend waar een externe onderzoeker een kwetsbaarheid kan doorgeven?
2. **Wijs een verantwoordelijke aan.** Leg vast wie de melding beoordeelt en wanneer de melder een antwoord krijgt.
3. **Betrek de leverancier.** Noteer welk systeem geraakt is en wie een wijziging kan uitvoeren.
4. **Bewaar de hertest.** Leg vast of de gemelde fout na de maatregel nog optreedt; een gesloten ticket alleen is onvoldoende.

De Belgische [campagne Gesloten Bedrijvendag](https://4nieuws.be/cybersecurity-gesloten-bedrijvendag-ccb) biedt een andere ingang naar digitale weerbaarheid. De Haagse wedstrijd is daar geen onderdeel van. Beide voorbeelden maken wel de vraag concreet wie een waarschuwing daadwerkelijk opvolgt.

## Een hackwedstrijd vervangt het dagelijkse beheer niet

Ook ons pleidooi voor testen heeft een zwakke kant. Een wedstrijd brengt frisse ogen binnen, maar een organisatie die alleen op die dag naar fouten kijkt, laat onderhoud ertussen liggen. Updates, leveranciersafspraken en normale incidentafhandeling blijven nodig. De openbare terugblik zegt niet hoe compleet dat dagelijkse beheer is.

Het evenement heeft een geschiedenis: [dezelfde organisatie beschreef in 2019 al een editie](https://securitydelta.nl/news/overview/79-hackers-attack-the-municipality-of-the-hague-for-6-hours). De aantallen van toen gebruiken we niet als trendvergelijking; testomvang en systemen kunnen verschillen.

Wie vandaag een gemeentelijke of zakelijke digitale dienst beheert, kan beginnen bij het eigen meldadres en de verantwoordelijke achter dat adres. Een publiek meldadres moet ook vindbaar en begrijpelijk zijn voor de gebruiker die er iets moet rapporteren.

Het artikel over [digitale inclusie](https://4nieuws.be/digitale-inclusie-belgie-39-procent-kwetsbaar) behandelt dat bredere toegangsprobleem; het is geen CVD-handleiding. Deze Nederlandse testdag past daarom bij [Belgisch nieuws](https://4nieuws.be/) als vergelijking van werkwijzen, zonder dat de Haagse uitkomst iets bewijst over Belgische systemen.

Een volgende terugblik wordt sterker met onderscheid tussen unieke bevindingen, uitgevoerde reparaties en gecontroleerde hertests. Daar blijkt of de testdag verder reikt dan een telling van meldingen.