#CyberLearn Updates
Blijf op de hoogte van nieuwe gidsen en verbeteringen
10 september 2026
Geldt de Cyber Resilience Act voor wat ik verkoop?
Nieuwe gids in klare taal, want de werking van de Cyber Resilience Act stond alleen op de productiepagina en een softwareleverancier, een webshop die eigen merk voert of een MSP die gebrande hardware levert opent die pagina nooit. Twee vragen bepalen het: zit er software in wat u verkoopt of verbindt het met een toestel of een netwerk (artikel 2(1)), en verkoopt u het onder uw eigen naam of logo (artikel 3(13)). Het eigenmerkgeval is wat mensen missen, en het is artikel 3(13) als u het product liet maken of artikel 21 als u het doorverkoopt als invoerder of distributeur, nooit artikel 22, dat over substantiële wijziging gaat en de verwarring is die rondgaat. De gids bevat de klokken vanaf 11 september 2026 (24 uur vroege waarschuwing, 72 uur melding, 14 dagen eindrapport, een maand bij een ernstig incident), wijst erop dat artikel 69(3) de meldplicht ook op reeds geleverde producten legt, en zegt de boete-uitzondering precies, rectificatie inbegrepen: artikel 64(10)(a) haalt de boete weg voor een micro- of kleine onderneming die de deadline van 24 uur mist maar niet de meldplicht, en het raakt de boete van artikel 64(2) alleen doordat een rectificatie van 2 juli 2025 "paragraphs 3 to 9" in "paragraphs 2 to 9" veranderde. Verschillende gratis kopieën van de verordening tonen nog de niet-gecorrigeerde tekst. De vier Cyber Resilience Act-bullets zijn van de productiepagina gehaald, die één lijn en een link overhoudt. Elk artikel gelezen in Verordening (EU) 2024/2847 op 10 september 2026. EN/NL/FR.
Lees artikelProductie: de omvangdrempel bepaalt alleen NIS2, en de CRA-meldplicht start op 11 september 2026
De pagina beantwoordde "geldt dit voor mij?" met alleen de NIS2-omvangtest, waardoor een fabrikant onder de drempel kon lezen dat hij buiten scope viel en daar kon stoppen. Er staat nu dat de drempel alleen NIS2 bepaalt. Verkoopt u een product met digitale elementen onder uw eigen naam, dan bereikt de Cyber Resilience Act u door wat u verkoopt en niet door een drempel voor personeel of omzet, en start de meldplicht op 11 september 2026. De mechaniek die eerst in de sectie "NIS2-Classificatie voor Productie" belandde, de meldtermijnen, waar u indient, de producten die al bij klanten staan en de boete-uitzondering voor de kleinste bedrijven, staat nu in een eigen gids, "Geldt de Cyber Resilience Act voor wat ik verkoop?", want een softwareleverancier of een webshop met eigen merk opende nooit een pagina onder productie. Deze pagina houdt één lijn en een link over. Artikelnummers gelezen in Verordening (EU) 2024/2847 op 10 september 2026. EN/NL/FR.
Lees artikelBelgië: wat u doet nu de deadline van 18 april 2026 voorbij is
De pagina opent nu met wat u doet als u de zelfbeoordelingsdeadline van 18 april 2026 gemist hebt. De volgende datum blijft ongewijzigd: 18 april 2027, voor een Essential-equivalente conformiteitsbeoordeling. Voor CyFun Essential is nog geen enkele CAB erkend, dus vraagt de CCB Inspectiedienst aan essentiële entiteiten die dat niveau niet tijdig halen om een remediatieplan in te dienen: bewijs van conformiteit op CyFun Important-niveau plus de maatregelen die gepland zijn om tegen 18 april 2028 Essential-equivalent te worden (brief CCB Inspectiedienst ref. NCCA/JK/INS/2026-002, 11 augustus 2026). De pagina linkt meteen door naar de vier remediatiepaden. EN/NL/FR.
Lees artikelIT-partners: uw RMM is Tier-0, en de leverancierspagina is niet de hele bekendmaking
Het RMM-antwoord werkt nu een actuele zaak uit. CISA voegde N-able N-central CVE-2026-86218 op 8 september 2026 toe aan zijn Known Exploited Vulnerabilities-catalogus. De score is 10 op 10 volgens CVSS 4.0 en er is geen login nodig, en N-able loste het op 5 september 2026 op in Hotfix 4, build 2026.3.1.14. De les zit in waar de leverancier wat zei: het publieke advies meldde geen bevestigd misbruik, terwijl de dringende mail aan klanten dezelfde fout een zero-day noemde die in het wild misbruikt werd. Lees dus ook de mail, niet alleen de statuspagina, en jaag op onbekende sessies van vóór de fix. EN/NL/FR.
Lees artikelPatchbeheer: staat het getroffen onderdeel eigenlijk wel aan?
Twee stappen van de responsroutine krijgen nieuwe richtlijnen. Blootstelling beoordelen betekent nu ook vragen of het getroffen onderdeel wel aanstaat: Zimbra CVE-2026-73570 laat alleen remote code execution toe als het optionele SNMP-pakket geïnstalleerd is en SNMP-notificaties aan staan, en het Citrix NetScaler-lek bijt alleen als het toestel als SAML identity provider is ingesteld. Dat antwoord kan een zaak van noodgeval naar routine brengen, of net omgekeerd. Monitoren betekent nu zoeken in de logs tot vóór de patchdatum in plaats van vanaf die datum, want N-able N-central CVE-2026-86218 werd als zero-day misbruikt voordat Hotfix 4 op 5 september 2026 uitkwam. EN/NL/FR.
Lees artikelRetail: uw webshopplatform is ook software die patches nodig heeft
De regel over software up-to-date houden noemt nu een actuele zaak: CVE-2026-75650 in Adobe Commerce en Magento liet aanvallers code uitvoeren via de template-engine, en het werd al misbruikt toen CISA het op 8 september 2026 aan zijn Known Exploited Vulnerabilities-catalogus toevoegde. Draait uw winkel op Adobe Commerce of Magento, dan is de versie van uw shopplatform wat u nu controleert. EN/NL/FR.
Lees artikelCyFun-auditvoorbereiding: bewijs heeft een datum, en een stille koppeling is een gat
De week van de bewijsverzameling waarschuwt nu voor bewijs dat verouderd is. Een screenshot van vier maanden geleden is zichtbaar oud. Een koppeling die vier maanden geleden stilletjes gestopt is met doorgeven, ziet er nog actueel uit en is dat niet. Geen van beide vertelt u hoe de control er vandaag voor staat. Controleer de datum op elk stuk voordat u het indient, en behandel een koppeling die stilgevallen is als een gat, niet als een pass. EN/NL/FR.
Lees artikel9 september 2026
De MSP-gids leest nu in het Nederlands en het Frans
De gratis praktijkgids voor MSP-zaakvoerders, over NIS2- en CyFun-compliance aanbieden als terugkerende dienst, leest nu in het Belgisch Nederlands en in het Frans. De paginatekst, de covertekst en de sectie "Neem een kijkje in de gids" zijn allemaal vertaald. De gids zelf is nog altijd een Engelse PDF, dus de Nederlandse en de Franse pagina zeggen dat voor je een e-mailadres achterlaat. Op de Engelse pagina staat die regel niet, en hij verdwijnt vanzelf zodra er een vertaalde PDF is. EN/NL/FR.
Lees artikel3 september 2026
CyFun-auditors: een vijfde verificatie-instantie, en nog steeds geen voor Essential
Het CCB vernieuwde zijn lijst van erkende CABs op 25 augustus 2026. Er zijn nu vijf instanties erkend voor CyFun-verificatie op niveau Basic en Important, waar dat er vier waren: Brand Compliance Belgie, CertUp, DNV Business Assurance, Vinçotte en What a Work SRL (Trust CHECK). Eén voorbehoud bij de nieuwkomer: DNV is enkel erkend voor CyFun 2023, niet voor CyFun 2025, dus voor een beoordeling tegen de huidige versie van het framework kiest u nog altijd tussen dezelfde vier namen als vorige maand. Het cijfer dat het meest telt is niet bewogen: voor certificering op niveau Essential is nog geen enkele instantie erkend, en alle vijf CyFun-rijen zijn afgebakend tot Basic en Important. Eén agendapunt: de CyFun-erkenning van Brand Compliance Belgie loopt af op 8 november 2026, dus controleer of die vernieuwd is voordat u iets na die datum vastlegt. Elke pagina met het oude cijfer is bijgewerkt en de stempel 22 juli is weg. EN/NL/FR.
Lees artikel24 augustus 2026
ECP vs BIO2, en wat de Cyberbeveiligingswet echt zegt
Nieuwe vergelijkingspagina voor BIO2 (Baseline Informatiebeveiliging Overheid), de informatiebeveiligingsbaseline van de Nederlandse overheid, nu verankerd in de Cyberbeveiligingswet. De pagina is er eerlijk over dat het geen head-to-head producten zijn: BIO2 is alleen publieke sector, ECP is private MSP-levering, en de overlap zit bij grensoverschrijdende MSP's en leveranciers aan de Nederlandse overheid. De pagina zegt ook precies wat de Cbw inhoudt, want de meeste berichtgeving doet dat niet. Die perste het samen tot "bestuurders zijn nu persoonlijk aansprakelijk", maar het woord aansprakelijk komt in de wet nergens voor. Artikel 80 beboet de entiteit tot EUR 10.000.000 of 2% van de wereldwijde jaaromzet en artikel 87 tot EUR 7.000.000 of 1,4%, terwijl een bestuurslid persoonlijk hoogstens EUR 25.000 riskeert op grond van artikel 93 wegens de kennisplicht van artikel 24. De verplichting met een datum is artikel 24 lid 5: ieder bestuurslid bezit een trainingscertificaat, aantoonbaar actueel, tegen 15 augustus 2028. Elk artikelnummer gelezen in de geconsolideerde tekst per 15 augustus 2026. EN/NL/FR.
Lees artikel20 augustus 2026
Een vierde route als je CyFun Essential niet haalt tegen april 2027
De Inspectiedienst van het CCB heeft benoemd wat een essentiele entiteit doet die tegen 18 april 2027 geen Essential-equivalente conformiteitsbeoordeling kan voorleggen: een remediatieplan indienen, met bewijs van conformiteit op CyFun Important-equivalent niveau plus de maatregelen om tegen 18 april 2028 Essential-equivalent te halen. De wettelijke deadline van 18 april 2027 verandert niet, en je hebt geen plan nodig als je tegen dan al Essential-equivalent bent, of als je eigen risicoanalyse onder art. 7 van het NIS2-KB een lager niveau verantwoordt en je tegen die datum aantoont dat je eraan voldoet. Bron: mededeling van de Inspectiedienst van het CCB, ref. NCCA/JK/INS/2026-002 van 11 augustus 2026, gepubliceerd op 18 augustus 2026. Verwerkt als vierde remediatiepad op de missed-deadline pagina en doorgetrokken naar de deadline-, audit-, certificerings- en CAB-kostenpagina's. De reden erachter is het vermelden waard: voor CyFun Essential is vandaag geen enkele instantie erkend, dus dat niveau loopt via ISO/IEC 27001 of een CCB-inspectie. EN/NL/FR.
Lees artikel17 augustus 2026
ECP vs BSI IT-Grundschutz: CyFun naast de Duitse standaard
Nieuwe vergelijkingspagina voor het Duitse BSI IT-Grundschutz. IT-Grundschutz is de standaard als je klanten Duitse entiteiten zijn die onder NIS2 vallen: het BSI verwijst ernaar in paragraaf 44 BSIG, ISO 27001-certificering op die basis is goed ingeburgerd, en de Grundschutz++-hervorming die vanaf 2026 uitrolt brengt de eisen terug van ongeveer 6.567 naar ongeveer 985, in een machineleesbaar OSCAL-formaat. CyFun en ECP zijn het juiste pad voor Belgische klanten, want CyFun is de officiële NIS2-route van het CCB. De twee delen het DNA van NIS2 artikel 21 maar zijn over de grens niet uitwisselbaar. EN/NL/FR.
Lees artikel13 augustus 2026
Thuiswerken: ook de bedrijfsgateway waarop je inlogt is een toestel
De pagina zei dat je de bedrijfs-VPN moet gebruiken, maar niets over het toestel bij het bedrijf dat die login binnenlaat. Tiende tip toegevoegd over de gateway voor toegang op afstand: het is een van de weinige toestellen die bewust bereikbaar zijn vanaf het internet, niemand die thuiswerkt kan het patchen, en iemand moet vragen wie dat wel doet. Verankerd op SonicWall SMA1000 (fouten CVE-2026-15409 en CVE-2026-15410, misbruikt vanaf 22 juni 2026, midden juli 2026 hersteld, beide fouten door CISA aangemerkt als gebruikt bij ransomware-aanvallen, en meer dan 380 van deze toestellen die vanaf het internet bereikbaar zijn, al kunnen sommige intussen beveiligd zijn, volgens BleepingComputer, 10 augustus 2026). Met de drie vragen voor je IT-partner en een extra checklistregel. EN/NL/FR.
Lees artikelWachtwoorden: gehasht is niet hetzelfde als veilig
Nieuwe sectie die zonder jargon uitlegt waarom een lekmelding met het woord "gehasht" nog geen nog niet betekent dat je veilig zit. Hashen werkt maar in één richting en beschermt alleeneen wachtwoord dat al moeilijk te raden was; hackers nemen de lijst mee en gaan er offline mee aan de slag met veelgebruikte en eerder gelekte wachtwoorden, zonder toezicht en zonder blokkering. Verankerd op de Drukland-melding van 10 augustus 2026, over e-mailadressen en gehashte wachtwoorden (ITdaily, 10 augustus 2026) plus kaartgegevens voor een kleine groep (Security.NL, 11 augustus 2026). Eindigt waar het hoort: wijzig het, wijzig het overal waar je het hergebruikte, zet tweefactorauthenticatie aan. EN/NL/FR.
Lees artikelCyFun Basic-effortstudie: noot van augustus 2026 toegevoegd, gemeten cijfers ongewijzigd
De studie meet een implementatie die liep van 30 maart tot 17 juni 2026, en twee dingen erin onderschatten nu het product: de rij "beleid en procedures schrijven" van 64 handmatige acties, en de conclusie dat het grootste deel van de echte inspanning buiten het platform gebeurt. Sinds augustus 2026 levert het platform de CyFun Basic-procedures en -beleidsdocumenten kant-en-klaar aan, in het Engels, Nederlands en Frans. Op beide plekken staat nu een noot van augustus 2026 dat de meting van voor die wijziging dateert. De gemeten cijfers zijn bewust niet aangepast: het is een gedateerd verslag van wat er gebeurd is. EN/NL/FR.
Lees artikel11 augustus 2026
CyFun-auditors: gecorrigeerd naar vier verificatie-instanties, nog geen voor Essential
Onze pagina's zeiden dat er slechts twee BELAC-erkende CyFun-auditinstanties waren. Op de CCB-lijst van 22 juli 2026 staan er vier die erkend zijn voor verificatie op niveau Basic en Important: Brand Compliance Belgie, CertUp, Vinçotte en What a Work SRL (Trust CHECK). Twee dingen die de oude tekst miste: die vier doen verificatie, en voor certificering op niveau Essential is nog geen enkele instantie geaccrediteerd. Essential-entiteiten bereiken het vermoeden van conformiteit voorlopig via ISO 27001, waarvoor 15 erkende certificatie-instellingen beschikbaar zijn. We lieten ook de "begin nu en je wordt als eerste geaudit"-framing vallen, die op het cijfer twee steunde. EN/NL/FR.
Lees artikelBredere scope: CyFun is nu het nationale schema in vijf landen
CyberFundamentals is niet langer alleen Belgisch. België, Ierland, Roemenië, Malta en Cyprus zijn lid van de CyFun Scheme Owner Group. Het Ierse NCSC stelt dat het "CyFun zal overnemen als nationaal beoordelings- en certificeringsschema", met certificering verwacht in 2027 en CyFun als voorkeursmethode voor de publieke sector. Frankrijk erkent CyFun en onderzoekt overname, maar gebruikt zijn eigen ReCyF-kader. Onze vergelijkings- en NIS2-gidsen richten zich nu op KMO's en MSP's in de CyFun-landen in plaats van enkel op België, terwijl de CyberFundamentals-sectie Belgisch blijft waar het onderwerp het CCB en zijn framework is. EN/NL/FR.
Lees artikel23 juli 2026
2FA instellen: sectie over passkeys en phishing-bestendige MFA
Sectie toegevoegd over verder gaan dan app-codes. App-codes kunnen nog altijd gephisht of in real time uit iemand gepraat worden; passkeys, FIDO2-hardwaresleutels en aanmelden via het toestel (Windows Hello) zijn gebonden aan de echte site en werken niet op een nepsite. Behandelt wanneer je wat prioriteert en de NIS2/CyberFundamentals-invalshoek: phishing-bestendige MFA op accounts met verhoogde rechten zet een gestolen wachtwoord op een doodlopend spoor. EN/NL/FR.
Lees artikel16 juli 2026
Schaduw-AI-governance voor KMO's, met gratis beleidssjabloon
Nieuwe gids over het besturen van de AI-tools die je medewerkers al gebruiken: schaduw-AI opsporen (bevraging plus netwerksignalen), per tool beslissen (goedkeuren, vervangen of blokkeren), en de lijst levend houden met een kwartaalreview en één verantwoordelijke. Inclusief een gratis, bewerkbaar sjabloon voor een AI-gebruiksbeleid, te downloaden in het Engels, Nederlands of Frans en op een namiddag aan te passen. EN/NL/FR.
Lees artikelPatchbeheer: recordeditie Patch Tuesday van juli 2026 toegevoegd aan de tijdlijn
De tijdlijn met advisory-volumes bevat nu 14 juli 2026, de grootste Microsoft Patch Tuesday ooit: 570 fixes (569 volgens de CVE-telling), 56 kritiek, twee actief misbruikte zero-days (ADFS CVE-2026-56155, KEV-deadline 28 juli; SharePoint CVE-2026-56164, KEV-deadline 17 juli) en de publiek bekendgemaakte BitLocker-bypass CVE-2026-50661. Dit vervangt juni's 206 als het referentiecijfer. EN/NL/FR.
Lees artikelSocial engineering: de Belgische vishing-golf via financiële software
De vishing-variant van juli 2026 toegevoegd waarvoor het Limburgse parket waarschuwde: bellers doen zich voor als support van het financiële-softwareplatform van het bedrijf zelf en zetten financiële medewerkers onder druk om over te schrijven of software voor toegang op afstand te installeren. Nieuw praktijkvoorbeeld plus de regel die telt: echte support belt je nooit, installeer nooit remote tools voor een beller, verifieer via een ander kanaal op een nummer dat je al had. EN/NL/FR.
Lees artikel12 juli 2026
CyFun Basic in cijfers: hoeveel documentatie en bewijs het echt vraagt
Nieuw data-artikel dat één echte, geanonimiseerde CyFun Basic-implementatie meet: ongeveer 38 documenten (~7.000 woorden, bijna 950 keer herzien) en 123 bewijsstukken over 11 types, met 294 koppelingen aan de 34 controls, en ongeveer de helft van het bewijs automatisch verzameld. De kern: het maken is maar de helft van het werk; weten wat af is, wat ontbreekt en wat verouderd is, is de andere helft, en dat is wat het platform bijhoudt. EN/NL/FR.
Lees artikel9 juli 2026
Incidentrespons: Fraudstop 078 170 170 toegevoegd aan wie-te-contacteren
Het centrale Belgische noodnummer voor onlinefraude toegevoegd, op 23 juni 2026 aangekondigd door het CCB en ondergebracht bij Card Stop: 078 170 170, 24/7 bereikbaar. Bel bij een niet-toegestane transactie, een gelekte kaart- of beveiligingscode, of een itsme-goedkeuring waartoe je werd overgehaald; de eerste minuten bepalen of de bank het geld nog kan blokkeren of terughalen. Toegevoegd als contactitem plus callout, EN/NL/FR.
Lees artikelPhishing: fraude aan de gang gaat naar Fraudstop 078 170 170
Verwijzing toegevoegd naast de Safeonweb-meldsectie: verdachte berichten gaan naar verdacht@safeonweb.be, maar fraude die aan de gang is, is een telefoontje naar Fraudstop op 078 170 170 (24/7, ondergebracht bij Card Stop), omdat de eerste minuten bepalen of de bank het geld kan blokkeren of terughalen. EN/NL/FR.
Lees artikelPatchbeheer: CVE-opfrissing juli 2026 (ColdFusion, SharePoint, LiteLLM)
Zero-day-voorbeelden opgefrist: Adobe patchte op 30 juni 2026 11 ColdFusion-fouten, zes met CVSS 10.0, aangevoerd door niet-geauthenticeerde file-upload-RCE CVE-2026-48276; zusterfout CVE-2026-48282 werd binnen 2 uur misbruikt en kwam op 7 juli 2026 op de CISA KEV met een deadline van 3 dagen. Ook toegevoegd: actief misbruikte SharePoint CVE-2026-45659 (CISA KEV 1 juli 2026) en LiteLLM CVE-2026-42208, een pre-auth SQL-injectie (CVSS 9.3) in een populaire AI-proxy, binnen 36 uur misbruikt met een onmiddellijk-patchen-advisory van het CCB. De items over Oracle WebLogic (2025) en SQL Server (maart 2026) zijn verwijderd. EN/NL/FR.
Lees artikelAanvaardbaar AI-gebruik: KnowBe4-cijfers over hoe wijdverbreid schaduw-AI is
De KnowBe4-bevraging van Nederlandse organisaties toegevoegd (rapport "From Agentic Risk to Human Wins", juni 2026): 50% heeft geen duidelijke regels voor AI-gebruik, 58% draait al autonome AI-agents, 27% van de medewerkers gebruikt niet-goedgekeurde AI-tools als officiële ontbreken, en 81% weet dat geplakte data opgeslagen of misbruikt kan worden. Belgische cijfers werden niet gepubliceerd. EN/NL/FR.
Lees artikelAI-dreigingen: schaduw-AI-infrastructuur als aanvalsoppervlak (LiteLLM)
Callout toegevoegd over AI-tooling zelf als doelwit: LiteLLM CVE-2026-42208, een pre-authenticatie SQL-injectie (CVSS 9.3) in een populaire proxy die bedrijfsverkeer naar AI-modellen routeert, binnen 36 uur misbruikt en onderwerp van een onmiddellijk-patchen-advisory van het CCB. Conclusie: elke AI-tool hoort in de software-inventaris en het patchschema. EN/NL/FR.
Lees artikel2 juli 2026
Thuiswerken: openbare-WiFi-hygiëne toegevoegd als tip 9
Nieuwe sectie op basis van de CCB-webinar "Is jouw wifi een open deur?" (juni 2026): vermijd open hotspots, controleer de exacte netwerknaam bij het personeel, let op "evil twin"-hotspots (de valse luchthavennetwerken in Australië, april 2024, leidden in november 2025 tot meer dan 7 jaar cel), verwijder het netwerk na gebruik, en gebruik liever de 4G/5G-hotspot van je telefoon. De hook: onderzoekers in de buurt van 400 werknemers onderschepten 166 wachtwoorden in 40 minuten, zonder op te vallen. Toegevoegd in EN/NL/FR.
Lees artikel20 juni 2026
CyFun nu vermeld in de EU-mapping van NIS2 over frameworks
Vier artikelen verwijzen nu naar het referentiedocument dat de EU NIS-samenwerkingsgroep op 17 juni 2026 publiceerde, gekoppeld aan Uitvoeringsverordening 2024/2690, dat NIS2-beveiligingsmaatregelen over frameworks heen in kaart brengt en het Belgische CyberFundamentals naast ISO/IEC 27001, IEC 62443 en NIST CSF 2.0 plaatst. Toegevoegd aan Wat is CyberFundamentals, CyberFundamentals vs ISO 27001, Wat is NIS2, en de uitleg van de NIS2-richtlijn, EN/NL/FR.
Lees artikel12 juni 2026
Aanvaardbaar AI-gebruik op het werk: een praktisch beleid voor KMO's
Nieuwe gids over schaduw-AI: wat er gebeurt wanneer medewerkers niet-goedgekeurde AI-chatbots gebruiken met bedrijfs- of klantendata, en hoe je dat in vijf stappen voor bent, eindigend in een beleid van één pagina. Behandelt dataclassificatie, een lijst van goedgekeurde tools, de Europese labelverplichtingen die gelden vanaf 2 augustus 2026, en de MSP-invalshoek: bied het beleid aan als deliverable dat aansluit op classificatie- en beleidscontroles die je al beheert.
Lees artikelAI-gegenereerde content: de Europese labelregels uitgelegd
Nieuwe gids in klare taal over artikel 50 van de Europese AI-verordening: wie geldt als aanbieder versus gebruiksverantwoordelijke, wat gelabeld moet worden vanaf 2 augustus 2026, en wat de gedragscode van de Europese Commissie van 10 juni 2026 toevoegt als vrijwillige weg met laag risico. Het vonnis van de rechtbank van München van 28 mei 2026 (AI Overviews zijn Googles eigen content) schetst de aansprakelijkheidscontext: de woorden van AI zijn jouw woorden.
Lees artikelPhishing: ClickFix, de aanval die je vraagt een commando te plakken
Sectie toegevoegd over ClickFix-lokmiddelen: valse mens-verificatie- en update-pagina's die je overhalen om een kwaadaardig commando in je eigen machine te plakken, met de inbraak van maart 2026 bij de Nederlandse gemeente Epe (871 GB buitgemaakt, onderzoek gepubliceerd op 5 juni 2026) als casestudy. De regel: geen enkele legitieme controle vraagt je ooit een commando te plakken.
Lees artikelTweefactorauthenticatie: wanneer MFA zelf wordt aangevallen
Sectie toegevoegd over aanvallen op multi-factor authenticatie: Tycoon 2FA proxy-phishing (in maart 2026 ontmanteld door Europol en Microsoft), social engineering via helpdesk-resets (Britse retailaanvallen van april 2026), en de les van Epe dat ook noodaccounts MFA nodig hebben. Verdediging: phishing-bestendige MFA, strikte terugbelverificatie, geen accounts vrijgesteld van MFA.
Lees artikelPatchbeheer: hoe een echte maand eruitziet
Concreet voorbeeldblok toegevoegd: het Centrum voor Cybersecurity België publiceerde van 4 tot 7 mei 2026 elke werkdag een kritieke advisory, en de week van 9 juni 2026 bracht een Patch Tuesday met 206 fixes, een kritiek Veeam-lek in de back-upserver en een actief misbruikt Check Point VPN-lek. De conclusie: dit volume is normaal, dus patchen vraagt een vast wekelijks ritme plus een 48-uursspoor voor actief misbruikte lekken.
Lees artikelBack-up: patch eerst je back-upsoftware
Sectie toegevoegd over de back-upserver als belangrijkste patchdoelwit, met Veeam CVE-2026-44963 (bekendgemaakt op 9 juni 2026, CCB-waarschuwing 10 juni 2026, score 9,4 op 10): elke aangemelde domeingebruiker kon code uitvoeren op een domeingekoppelde back-upserver. Ransomwarebendes vernietigen eerst de back-ups; patch binnen 48 uur, overweeg workgroup-modus, houd één kopie offline of onveranderbaar.
Lees artikelAI-dreigingen: AI-output is nu een juridische kwestie
Sectie toegevoegd over het vonnis van de rechtbank van München van 28 mei 2026 (zaak 26 O 869/26): AI Overviews zijn Googles eigen content en het aansprakelijkheidsschild voor zoekmachines geldt niet, plus de Europese labelverplichtingen die gelden vanaf 2 augustus 2026. De keerzijde voor bedrijven: de woorden van AI zijn jouw woorden. Ook links toegevoegd naar de nieuwe gidsen over aanvaardbaar AI-gebruik en AI-contentlabeling.
Lees artikelWaarom AI alleen geen compliance haalt: de schaduw-AI-kloof
Sectie toegevoegd over schaduw-AI als compliance-gat dat niemand in scope had: niet-goedgekeurd chatbotgebruik met bedrijfs- of klantendata, waarom een inventaris van de werkelijk gebruikte AI-tools de eerste stap is en zelf bewijs vormt, en de labelverplichtingen van artikel 50 vanaf 2 augustus 2026 waaraan je niet kunt voldoen voor AI-output waarvan je het bestaan niet kent.
Lees artikel4 juni 2026
NIS2 Compliance Software Prijzen: wat je werkelijk betaalt
Nieuwe vergelijkingsgids die de vier prijsmodellen voor NIS2 compliance software uitlegt (per-organisatie, per-klant MSP, enterprise GRC, consultancy plus tooling), toont wat de kost bepaalt, en de volledige MSP-tiers en brackets per klant van Easy Cyber Protection openlijk publiceert. De meeste platformen verbergen prijzen achter "neem contact op"; deze pagina toont de cijfers en behandelt de totale eigendomskosten, inclusief interne tijd en de aparte CAB-auditkost.
Lees artikelPatch Management: Palo Alto- en FreePBX-zerodays van juni 2026 toegevoegd
Twee actuele voorbeelden toegevoegd aan de sectie Recente Zero-Day Voorbeelden: Palo Alto PAN-OS GlobalProtect CVE-2026-0257 (CVSS 7.8 authenticatie-bypass, actief misbruikt, CCB-advisory en CISA-deadline 1 juni 2026) en FreePBX CVE-2026-46376 (CVSS 9.1 hard-coded inloggegevens, CCB-advisory 1 juni 2026, opgelost in 16.0.45 / 17.0.7).
Lees artikelZoek je iets van vroeger?
Bekijk het archief met oudere updates