Gepubliceerde CVE's wereldwijd — 12-maands rolling som (L12M)
L12M rolling (12-maands voortschrijdende som per maand) toont de continue versnelling: van 30.949 eind 2023 via 40.704 eind 2024 en 49.972 eind 2025 naar 77.449 eind augustus 2026 (+68,5% vs. augustus 2025: 45.956). Geen enkel jaar vertoont een omkering — en de afstand tot de grijze lijn (een jaar eerder) wordt élke maand groter. De augustus-prognose uit de editie van 17 augustus (v6.6: ≈76.493) is ingehaald door de werkelijkheid: gemeten 77.449. Augustus 2026: 12.719 CVE’s (410/dag) — de drukste maand ooit gemeten, 28% boven de vorige recordmaand juli (9.919 / 320 per dag) · caveat: augustus kent drie uitschieters (18 aug 1.425, 11 aug 960 = patchdinsdag, 15 aug 925); zónder die drie dagen resteert nog altijd 336/dag over 28 dagen — nog steeds bóven het volledige julitempo. De prognose halverwege de maand (≈11.763) bleek 8% te laag: de tweede maandhelft liep met 443/dag hárder dan de eerste (379/dag) · eigen telling NVD publieke feed, 1 september 2026.
Laatste 12 maanden (L12M) — september 2025 t/m augustus 2026 (12 complete maanden) LIVE · ROLLING 12M · 1 SEP 2026
L12M (Last-12-Months / rolling 12 mnd) rekent vanaf nu 365 dagen terug. Vergelijkingscijfer vorige L12M = september 2024 – augustus 2025. Zie rij 2 voor de YTD- en jaartotaal-2025-weergave.
2025 — officiële kalenderjaar-cijfers (ter vergelijking) YTD 2026 (1 jan – 31 aug) waar relevant vermeld op de kaart
Datalekmeldingen bij Autoriteit Persoonsgegevens Stijgend
Van 25.694 (2023) via 37.839 (2024) naar 39.407 (2025) — +53% in twee jaar; de groei vlakt in 2025 af tot +4%. Bronnoot (v7.0): het AP-jaarverslag 2025 (2 april 2026) noemde nog 44.374 meldingen; de Rapportage datalekken 2025 (8 juli 2026) corrigeert dat na opschoning naar 39.407. Dit dashboard volgt de gecorrigeerde reeks; eerdere edities toonden het ongecorrigeerde jaarverslagcijfer. Deel van de stijging in 2024 komt door bulkmeldingen: 5.407 meldingen na de ransomware bij klantcommunicatiebedrijf AddComm in mei 2024.
Cyberaanval-gerelateerde datalekken Sterk stijgend
Het aantal datalekken als direct gevolg van een cyberaanval groeide volgens de AP van 1.309 (2023) via 1.537 (2024 — door de AP herzien; exclusief de 5.407 AddComm-bulkmeldingen, inclusief die telt 2024 6.944) naar 2.428 (2025): +17% in 2024, +58% in 2025 en +85% over de hele periode 2023–2025. In 2022 lag het aantal met 1.825 nog hoger dan in 2023 (de Rapportage 2022 zelf noemt 1.826; hier is de latere Rapportage 2023 gevolgd). Het aandeel cyberaanvallen in alle datalekmeldingen steeg van 4,1% (2024) naar 6,2% (2025). v7.0: de reeks is herzien na live verificatie van de AP-rapportages 2022–2025; eerdere edities toonden 1.208 / 1.430 / 2.219.
Ransomware-incidenten Nederland (Project Melissa) Dalend
Het aantal zichtbare ransomware-incidenten dáált (147 → 121 → 92), maar de betalingsbereidheid steeg van 18% (2023) naar 29% (2024) (10 resp. 13 betalende slachtoffers) en de impact per incident neemt toe. Bij MKB wordt slechts 10–15% van de aanvallen zichtbaar; het werkelijke aantal ligt hoger. Telconventie (v7.0): de bron formuleert voorzichtig ("naar schatting 121", "vermoedelijk 92"); 2024 = 101 via politie + 45 via IR-bedrijven met 25 overlap; 2025 = 65 via politie + 40 via IR-bedrijven met 13 overlap (52 + 27 + 13 = 92). Het 2023-cijfer (147) betreft alleen bedrijven met meer dan 100 fte en is daardoor niet één-op-één vergelijkbaar. Eerdere edities toonden voor 2025 "≤ 105" en voor 2024 alleen de 76 politie-aangiftes zonder overlap.
Zero-days wereldwijd actief uitgebuit (Google GTIG) Gestabiliseerd
Over 2022–2025 beweegt het jaarlijks actief uitgebuite aantal zero-days in de door GTIG zelf genoemde bandbreedte van 60–100 (gemeten: 63–100); 2025 toont een herstel (+15%) na de dip van 2024. 43 van de 90 (≈48%) 2025-zero-days raakten enterprise-producten (VPN, firewall, virtualisatie); browser-exploitatie zakte naar een historisch dieptepunt en commerciële spyware-leveranciers waren voor het eerst vaker de bron dan statelijke spionagegroepen. v7.0: de jaren 2020–2021 (eerder 30 en 58) zijn weggelaten — die waarden staan niet in de huidige GTIG-teksten, die 2021 bovendien ooit als recordjaar (106) noemden en later 2023 (100) als record. GTIG stelt oudere jaren bij: de 2024-review noemde 98 (2023) en 75 (2024), de 2025-review 100 en 78; getoond is de stand uit de 2025-review van 5 maart 2026.
Samengestelde trend-index (2023 = 100) Opwaarts
Alle categorieën geïndexeerd op 2023 = 100 (index = jaarwaarde gedeeld door de 2023-waarde × 100, afgerond; de onderliggende jaarcijfers staan in de grafieken hierboven). Duidelijk zichtbaar: cyber-datalekken en CVE's stijgen fors, datalekmeldingen als geheel vlakken in 2025 af, zero-day-uitbuiting is gestabiliseerd, en gerapporteerde ransomware daalt (terwijl impact per incident toeneemt). Alleen het punt "2026 prog." voor CVE's is een projectie.
GHSA vs NVD — maandtellingen 2023 – 2026 Open-source versnelt
GHSA bevestigde kwetsbaarheden (oranje, schaal rechts) — door GitHub Security Team geverifieerd — groeien sneller dan NVD-CVE's (blauw, schaal links). De jaargroei vlakte af in 2024-2025 (±0%), maar maart–mei 2026 plateaude de telling op > 1.500/mnd (mrt 1.639 · apr 1.583 · mei 1.703) door geautomatiseerde detectie van npm-typosquatting; juni (1.504), juli (1.303) en augustus (683) tonen de afkoeling. 2026 YTD ratio GHSA/NVD: 16,2% (kalenderjaar 2025: 7,4%) — eigen telling via GitHub Advisory Database (reviewed-only selectie).
● Augustus 2026 is nu volledig gemeten — er staat geen prognose meer op de grafiek: NVD 12.719 (prognose halverwege de maand was 11.763 — 8% te laag) · GHSA 683 (prognose was 574). Juli is bij hertelling verder opgelopen: NVD blijft 9.919, GHSA ging van 1.269 naar 1.303, juni van 1.441 naar 1.504. Let op: GHSA-advisories worden met terugwerkende kracht aangevuld, dus ook 683 voor augustus zal bij een volgende telling nog stijgen — behandel de jongste GHSA-maand altijd als een ondergrens.
GHSA per ecosysteem — L12M sep '25 – aug '26 (geteld 2 september 2026) npm domineert
Van de 11.097 advisories die op 2 september 2026 in het L12M-venster sep '25 – aug '26 stonden, is npm goed voor 28,1% (3.115). PyPI (19,0% · 2.110), Go (18,5% · 2.058) en Composer (13,7% · 1.516) completeren de top-4; Maven volgt met 10,2% (1.127). NuGet (.NET, 3,2% · 359) is relevant voor de Microsoft-stack die ook onder HiX-EPD draait. v7.0: de donut is opnieuw geteld over het huidige L12M-venster (was een snapshot van 9 juli 2026 over jul '25 – 8 jul '26 met 9.496 advisories). Let op het verschil met de KPI-kaart (11.052, geteld op 1 september): de GitHub-hertelling had er op 2 september al 45 bijgeschreven — een live-voorbeeld van het naijlen van GHSA-tellingen. Per advisory telt het ecosysteem van de eerst genoemde kwetsbaarheid.
Top-10 CRITICAL GHSA-advisories — de tien jongste met CVSS 10.0 in het L12M-venster (geteld 2 september 2026)
| Datum (publicatie in de GitHub Advisory Database) | ID | Package | Type |
|---|---|---|---|
| 2026-08-21 | GHSA-x2rj-828p-hx9m | PyPI: xinference | RCE via onveilige eval() in de Llama3 tool-call-parser (AI-inferentieserver) |
| 2026-08-18 | GHSA-7pwq-q9jf-539h | RubyGems: kobako | Sandbox-ontsnapping → RCE op de host |
| 2026-08-17 | GHSA-m5w8-4gq2-6f8x | npm: vm2 | Sandbox-lek: builtin: ['*'] ontsluit os/dns procesbreed |
| 2026-07-31 | GHSA-p849-8hwh-84j9 | npm: @nocobase/plugin-notification-in-app-message | SQL-injectie → RCE als PostgreSQL-superuser |
| 2026-07-30 | GHSA-2956-977x-2w3r | PyPI: flyto-core | Willekeurig bestanden schrijven via image.download |
| 2026-07-29 | GHSA-4p3g-4hcj-wpvx | Go: prebid-server | Request forgery → uitlekken van hostomgevingsdata |
| 2026-07-24 | GHSA-f25v-x6vr-962g | Composer: pheditor/pheditor | Authenticatie-bypass in de wachtwoordwijzigingsflow |
| 2026-07-24 | GHSA-w28w-gp39-m4p6 | npm: @prompty/core | Server-side template injection (Nunjucks) → RCE (LLM-prompttooling) |
| 2026-07-10 | GHSA-m5f5-28qr-9g9r | Composer: prestashop/ps_facetedsearch | PHP object injection in de zoekcache, zonder authenticatie |
| 2026-07-08 | GHSA-v5px-423j-pf7p | Go: nuclio | Command injection via ongefilterde cron-trigger-headers |
Conclusie: is er een stijgende lijn?
Ja — voor verreweg de meeste indicatoren loopt de curve op. De antwoorden verschillen echter per categorie:
↑ Duidelijk stijgend
- Datalekmeldingen AP (+53% over 2023-2025; in 2025 afgevlakt tot +4% — gecorrigeerde AP-reeks)
- Cyberaanval-datalekken (+85% in twee jaar: 1.309 → 2.428)
- Wereldwijde CVE-publicaties (+61% in twee jaar: 30.949 in 2023 → 49.972 in 2025; +68% over de laatste 12 maanden)
- Betalingsbereidheid ransomware (18% → 29%)
↔ Gestabiliseerd / volatiel
- Zero-days wereldwijd (78 → 90, binnen GTIG's bandbreedte 60–100)
- Aandeel cyberaanvallen in datalekken (4,1–8,6% over 2022–2025)
- Aantal unieke ransomware-families (39 in 2025)
↓ Dalend (in aantal)
- Zichtbare ransomware-incidenten NL (147 → 121 → 92)
- Browser-zero-days (sterke daling)
- AP-boetes (6 in 2024 → 4 in 2025)
Sleutelincidenten Nederland — L12M-venster (september 2025 – 31 augustus 2026)
66 NL-rakende incidenten, gesorteerd nieuw → oud op de datum van eerste registratie in de bronregisters (Security.NL, DataLekt.nl, Cybercrimeinfo; een darkweb-claim telt dus op de datum waarop hij in die registers verscheen, niet op de claimdatum zelf — rijen zonder dag staan onderaan het blok van hun maand). Het aantal 66 telt rijen: daaronder 3 vervolgmeldingen (ChipSoft 1 en 13 jun, Ministerie van Financiën 19 jun), 2 gecombineerde rijen en 1 referentiecase van buiten het venster (Clinical Diagnostics). Selectiecriterium tabel (vast sinds v7.0): een incident bij een benoemde organisatie of dataset met Nederlandse betrokkenen, in de categorieën datalek, ransomware/afpersing, hack of uitval van een primaire dienst — plus, sinds v7.0, OPSEC-/privacy-incidenten zonder datalek bij een benoemde organisatie (gelabeld in de kolom Type). Buiten de tabel blijven infrastructuursignalen zonder benoemde organisatie (bijvoorbeeld "een dozijn NL vCenter-servers gehackt"). Marquee-criterium (tijdlijn hierboven, 18 punten): een tabelrij haalt de marquee als (a) het incident systemisch/keten is — één leverancier of component met doorwerking bij meerdere organisaties, of landelijke uitval — óf (b) ten minste 10.000 betrokkenen of records zijn bevestigd of geclaimd, óf (c) de rijksoverheid of een landelijke publieke voorziening is geraakt met een bevestigd datalek of uitval van primaire dienstverlening. Toepassing van dit criterium op de bestaande tabel: erbij Pararius (400.000, claim), HotelsInNederland.nl (287.000), Secureholiday (41.577), DigiD/Logius (landelijke uitval) en CJIB (rijksoverheid, datalek); eraf Van Mossel en Best Western (aantal onbekend), gemeente Eindhoven (1.000 documenten, geen rijksoverheid), Lidl (datalek via een IT-dienstverlener, maar doorwerking bij één organisatie en aantal onbekend — geen a, geen b) en de 100+ NL-hotels (de gemeenschappelijke component is door het getroffen hotelconcern Hospecs vermoed maar niet bevestigd, en "duizenden gasten" haalt de drempel van b niet). Om dezelfde reden blijven UMC Utrecht (leverancier, één organisatie, 5.000) en Thialf (aantal onbekend) buiten de marquee. De onderwijsleverancier (8 jun) staat, anders dan in v6.7, als tier-1 keten: één leverancier met data van scholen door het hele land. Bewust beoordeelde twijfelgevallen, niet opgenomen: Canvas/Instructure (platform met veel NL-onderwijsinstellingen, maar NL-doorwerking niet gekwantificeerd), Arriva + 27 organisaties (defacement: geen datalek en geen uitval van primaire dienst), NL-universiteiten (DDoS-claims, geen bevestigde uitval), Justitiële ICT/JIO (rijksoverheid, maar geen bevestigd datalek), bewindvoerders (meerdere kantoren, aantal onbekend). DigiD telt als uitval: de authenticatiedienst was meerdere uren verminderd beschikbaar. Rijkleur in de tabel: rood = tier-1 keten/systemisch (marquee) inclusief de vervolgmeldingen van die incidenten en de referentiecase Clinical Diagnostics; geel = overige marquee-rijen inclusief vervolgmeldingen; ongemarkeerd = wel geregistreerd, niet in de marquee.
| Datum | Organisatie | Type | Impact |
|---|---|---|---|
| 31 aug 2026 | CJIB (Centraal Justitieel Incassobureau) | Datalek door interne technische fout | Verkeersovertredingen en strafzaken werden door een fout aan verkeerde personen gekoppeld; gebruikers zagen daardoor gegevens van anderen in MijnCJIB, dat wekelijks door ruim 100.000 mensen wordt gebruikt. Digitale loket vrijdag 28 aug gesloten, zondagmiddag 30 aug hersteld. Voorlopige melding bij de AP; mogelijk zijn ook brieven met onjuiste informatie verstuurd — dat wordt nog onderzocht. Aantal getroffenen niet bekendgemaakt |
| 29 aug 2026 | IJsstadion Thialf (Heerenveen) | Ransomware (The Gentlemen) | Computers versleuteld en gegevens gestolen; losgeld geëist voor herstel én om publicatie op het darkweb te voorkomen. Aard van de data, aantal betrokkenen en operationele impact niet bekendgemaakt (bron: RTL Nieuws via DataLekt.nl) |
| 26 aug 2026 | Mediaservice Maastricht | Ransomware-claim (LockBit 5) | Geclaimd op de darkweb-leaksite; de claim dateert van 11 juli 2026 en werd pas eind augustus geregistreerd. Niet bevestigd door het bedrijf; omvang onbekend |
| 17 aug 2026 | UMC Utrecht (gastenverblijf) | Datalek via externe leverancier boekingssysteem | Inbraak op het boekingssysteem van het gastenverblijf, beheerd door een externe leverancier. Gelekt: naam, geslacht, adres- en contactgegevens, e-mail, telefoonnummer en boekingsinformatie (aankomst-/vertrekdatum) van circa 5.000 mensen — verleden, heden én toekomstige boekingen. Géén medische of financiële gegevens. De leverancier ontdekte de inbraak op 2 augustus; UMC Utrecht werd pas op 6 augustus geïnformeerd en maakte het lek op 17 augustus bekend. Toegangsgegevens zijn opnieuw ingesteld, extra controles en activiteitenregistratie aangezet; melding gedaan bij de Autoriteit Persoonsgegevens. Oorzaak van de inbraak is niet bekendgemaakt. |
| 13 aug 2026 | Cl0p-keten (Shell · Philips) | Ransomware-/afpersingsclaim via supply-chain (PTC Windchill) | Ransomwaregroep Cl0p claimt op de eigen leaksite zowel Shell als Philips te hebben gehackt. Bij Philips zou 13,5 GB aan interne data zijn buitgemaakt (tekeningen, diagrammen, ontwerpdocumentatie); bij uitblijvende betaling dreigt publicatie. Philips stelt de aanvalspoging op één specifieke bedrijfsserver met interne gegevens te hebben geïdentificeerd en onder controle gebracht, zonder impact op klantomgevingen; Shell bevestigt onderzoek te doen naar een incident, verdere details ontbreken. De claims sluiten aan op de campagne die eind juli 2026 bekend werd, waarin Cl0p bedrijven afperst via gehackte PTC Windchill-servers (product-lifecycle-platform) — opnieuw één leverancierscomponent met doorwerking bij meerdere grote organisaties. Aantallen en aard van de data zijn niet onafhankelijk geverifieerd. |
| 7 aug 2026 | MIVD (directeur) | OPSEC/privacy — openbaar Strava-account (geen datalek) | De directeur van de MIVD, (vice)admiraal Peter Reesink, had een openbaar Strava-account waarop tientallen sportactiviteiten tussen 2018 en 2025 zichtbaar waren; daaruit waren woonadres, camperstalling en vakantieperiodes af te leiden, inclusief fietsritten tussen het MIVD-hoofdkantoor en zijn woning — in strijd met de richtlijnen van Defensie. Reesink zelf zegt dat hij zich er niet van bewust was dat het account nog actief was (app verwijderd, account niet); Defensie laat weten dat hij de gang van zaken betreurt. Het account is na vragen van de Volkskrant op privé gezet en een verwijderverzoek is ingediend. Geen datalek; categorie OPSEC/privacy (nieuw criterium v7.0). Bron: de Volkskrant via Security.NL (7 aug, 16:04) en NOS (7 aug, 18:15) |
| 5 aug 2026 (bol geïnformeerd 1 aug) | CEVA Logistics (bol · de Bijenkorf · ING Punten · Ajax · Ace & Tate · Valve/Steam) | Supply-chain-datalek logistiek dienstverlener (Europese keten) | Cyberaanval bij de fulfilmentpartner van meerdere NL-retailers. Bol werd 1 aug geïnformeerd, meldde 3 aug bij de AP en waarschuwde klanten 5 aug; de Bijenkorf en ING (ING Punten) volgden op 6 aug; Ajax informeerde op 6 aug zijn shop-klanten, schortte de gegevensuitwisseling met CEVA op en deed uit voorzorg AP-melding. Daarna groeide de keten door: Ace & Tate (7 aug) en op 10 aug ook Valve, dat Europese Steam-hardwareklanten van de afgelopen 90 dagen per e-mail waarschuwde. Betrokken: naam, adres, e-mail, telefoon, ordernummer, EAN, track&trace en bestelgegevens — géén betaal- of inloggegevens, wachtwoorden of Steam Guard-codes. Dataset wordt op het darkweb te koop aangeboden (onderzoek RTL Nieuws); volgens diezelfde berichtgeving vond de aanval begin mei 2026 plaats, ruim drie maanden vóór de klantwaarschuwing — CEVA zelf stelt dat het om oude data uit een eerdere hack (2025) gaat. CEVA heeft getroffen systemen geïsoleerd en offline gehaald, extern onderzoek gestart en toezichthouders geïnformeerd. Het lek raakt acht Europese warehouselocaties; bij de Bijenkorf lopen levertijden op tot begin september (NL vanaf 4 sep, BE vanaf 3 sep). Aantal getroffenen nog onbekend; CEVA beheert 36 locaties in de Benelux. |
| 20 jul 2026 | Siip pdt-app (KNVB / betaald voetbal) | Privacy-lek (BSN-verzending) | Onderzoeker stelde vast dat de app privacygevoelige data incl. BSN naar een server stuurt; KNVB en leverancier laten dit onderzoeken, uitkomst uiterlijk aug 2026 |
| 16 jul 2026 | Squid (zeil-navigatiesoftware) | Datalek website | Onbevoegde toegang tot accountgegevens: e-mailadressen, versleutelde wachtwoorden, namen, postadressen en telefoonnummers. Oorzaak en omvang niet bekendgemaakt |
| 14 jul 2026 | Secureholiday (camping-boekingsplatform) | Datalek (hack eind feb, onthuld juli) | 41.577 NL-reserveringen (naam, e-mail, reisdata, betaalbedragen) · phishinggolf mei/juni richting kampeerders |
| 10 jul 2026 | Lidl (webshop NL/BE/DE) | Datalek via IT-dienstverlener | Naam, telefoonnummer, e-mailadres, geboortedatum en klantnummer buitgemaakt bij een externe IT-dienstverlener; aantal klanten onbekend · Lidl waarschuwt voor phishing |
| 10 jul 2026 | VBW Makelaars en Taxateurs | Ransomware-claim (Deadlock) | Geclaimd op darkweb-leaksite; data gestolen en versleuteld, losgeld geëist |
| 2 jul 2026 | Steegaa Interior | Ransomware-claim (The Gentlemen) | Interieurbedrijf geclaimd op darkweb-leaksite |
| 1 jul 2026 | Avans Hogeschool | Datalek (misconfiguratie managementsysteem AMIGO) | Gevoelige persoonsgegevens bijna een jaar onbedoeld toegankelijk door een configuratiewijziging; ontdekt en gedicht begin juli |
| jul 2026 | EBI Vught (PI) | Datalek (menselijke fout) | Gegevens gelekt vanuit de extra beveiligde inrichting; oorzaak menselijke fout (melding staatssecretaris) |
| 21 jun 2026 | NL-consumenten (dataset) | Darkweb-verkoop | Dataset met >7 mln records van NL-consumenten te koop: NAW, geboortedatum, e-mail, telefoonnummers |
| 20 jun 2026 | SRA (accountants-branchevereniging) | Darkweb-leaksite | Toegevoegd aan leaksite van ransomwaregroep; omvang datalek onbekend |
| 19 jun 2026 | Ministerie van Financiën (vervolgmelding) | Zeroday-aanval (mrt) | Hack van maart bleek via zeroday in toegangssoftware te zijn uitgevoerd |
| 18 jun 2026 | Fortinet-firewalls (74k) | Gekraakte wachtwoorden te koop | NCSC waarschuwde NL-organisaties (o.a. onderwijs, overheid) wier firewall-credentials circuleren |
| 15 jun 2026 | SigmaControl | Ransomware (The Gentlemen) | Technologiebedrijf geclaimd op darkweb-leaksite |
| 13 jun 2026 | ChipSoft (update) | Ransomware-herstel | Ziekenhuizen hebben weer toegang tot gegevens; uitwisseling medische informatie hersteld |
| 12 jun 2026 | Van Tuijl (Haaften) | Ransomware-claim (LockBit5) | Familiebedrijf land- en tuinbouwproducten geclaimd op darkweb |
| 12 jun 2026 | Kredietbank Limburg | Cyberaanval | Frauduleuze e-mails verstuurd vanaf systemen van de gemeentelijke kredietbank |
| 8 jun 2026 | Bewindvoerders (NL) | Datalek via verlopen domeinnamen | Overgenomen domeinen van bewindvoerders gaven toegang tot cliëntgegevens |
| 8 jun 2026 | Onderwijsleverancier | Datalek (oud wachtwoord ex-medewerker) | Gegevens van naar verluidt 10 mln leerlingen toegankelijk via 10 jaar oud account |
| 5 jun 2026 | BCD Travel (zakenreisbureau) | Data-exfiltratie/afpersing (ShinyHunters) | 396.313 accounts gelekt op darkweb (claim 700k) · 30 GB · namen, adressen, functies, werkgevers |
| 3 jun 2026 | NL-universiteiten (UvA, EUR, Leiden e.a.) | DDoS-claims (Elite Squad) | DDoS-aanvallen geclaimd op websites van meerdere universiteiten |
| 3 jun 2026 | Katholiek Amersfoort | Ransomware-claim (STORMOUS) | Religieuze instelling; mogelijke datadiefstal |
| 2 jun 2026 | 100+ NL-hotels (Hospecs e.a.) | Datalek + phishinggolf | Klant- en reserveringsgegevens van duizenden gasten; KHN waarschuwde hotels |
| 1 jun 2026 | Bokt.nl (paardenforum) | Datalek (ongeoorloofde toegang) | E-mailadressen + gehashte wachtwoorden van een deel van de gebruikers |
| 1 jun 2026 | ChipSoft (update) | Ransomware-nasleep (Embargo) | ChipSoft meldt dat 100 GB gestolen patiëntdata is vernietigd; herstel loopt nog |
| 30 mei 2026 | HotelsInNederland.nl | Darkweb-dataset | 287.000 boekings- en klantrecords te koop aangeboden |
| 28 mei 2026 | Ajax | Hack supportersdatabase (mrt) | 300.000+ supportersgegevens inzichtelijk; 35-jarige verdachte aangehouden |
| 28 mei 2026 | Pararius.nl | Darkweb-claim | Dataset met naar verluidt 400.000 huurders (NAW, geslacht, adres) |
| 28 mei 2026 | Nijborg Staal | Ransomware (Akira) | Geclaimd op darkweb-portaal van Akira |
| 27 mei 2026 | Basic-Fit & Booking.com | Datalekken | Ongeautoriseerde toegang tot systemen (oorzaak niet vermeld) |
| 27 mei 2026 | Justitiële ICT (JIO) | 2× hack via Citrix/Ivanti | Twee inbreuken in een jaar, vergemakkelijkt door firewall-misconfiguratie |
| 15 mei 2026 | Best Western (BWH Hotels) | ~6 mnd onopgemerkte toegang | 14 okt–22 apr toegang tot reserveringsapp: namen, adressen, verblijfsdata |
| 15 mei 2026 | Instituut Nederlandse Taal (INT) | Hack (5 mei) | Taalwebsites (taaladvies.net, etymologiebank.nl) en e-mail uit voorzorg offline |
| 12 mei 2026 | VeriCon (ingenieursbureau) | Ransomware (The Gentlemen, 9 mei) | Dreiging om gevoelige data te lekken bij uitblijven losgeld |
| 12 mei 2026 | Canvas / Instructure | Hack (ShinyHunters) | Opnieuw binnengedrongen bij onderwijsplatform; losgeld betaald |
| 10 mei 2026 | NorthC (datacenter Almere) | Brand → stroomuitval (geen cyberoorzaak) | Stroom op last van brandweer uitgeschakeld · UU, KVK, NAK, Obvion en ASR landelijk offline |
| 7 apr 2026 | ChipSoft (EPD HiX) | Ransomware (Embargo, toegeschr. 23 apr) | >70% NL-ziekenhuizen afhankelijk van HiX · 11+ ziekenhuizen portalen offline |
| 25 mrt 2026 | Politie Nederland | Phishingpoging | SOC ontdekte de aanval snel en sloot toegang af; impact beperkt |
| 23 mrt 2026 | DigiD / Logius | DDoS-aanvallen | Authenticatiedienst meerdere uren verminderd beschikbaar |
| 20 mrt 2026 | Gemeente Capelle a/d IJssel | Menselijke fout | Dossiers van ~5.000 Wmo-cliënten (Trevvel Samen) openbaar geworden |
| 19 mrt 2026 | Ministerie van Financiën | Hack (ongeautoriseerde toegang) | Systemen voor primaire processen op het beleidsdepartement geblokkeerd |
| 19 mrt 2026 | Innova Energie | Interne datadiefstal | Medewerker stal klantgegevens (naam, geboortedatum, adres, IBAN) |
| 12 mrt 2026 | Gemeente Epe | ClickFix-aanval | 552.000 bestanden / 871 GB incl. BRP-export + 1.000+ identiteitsbewijzen |
| 11 mrt 2026 | Bastion Hotels | Phishing | Boekingsgegevens ~6.000 gasten van 7 hotels buitgemaakt |
| 8 mrt 2026 | Bol | Technisch lek | Klanten konden tijdelijk gegevens van andere klanten zien |
| 7 mrt 2026 | Netwerk NV | Ransomware (AiLock) | Losgeld geëist; dreiging tot publicatie data |
| 6 mrt 2026 | Westfield Mall NL (Leidschendam) | Datalek | Ongeautoriseerde toegang tot loyaliteits-/nieuwsbriefdatabase |
| 4 mrt 2026 | BK Group | Ransomware (Akira) | Geclaimd op darkweb-portaal |
| 7–8 feb 2026 | Odido (telecom) | Data-exfiltratie (ShinyHunters) | 6,2 mln klanten · NAW + IBAN + BSN/ID · €500k losgeld geweigerd |
| 31 dec 2025 | Hogeschool Rotterdam | Account-hacks | Studentaccounts misbruikt voor duizenden crypto-phishingmails |
| 28 dec 2025 | Van Venrooy | Ransomware (Safepay) | Geclaimd op darkweb |
| 27 dec 2025 | RD Metals & Fresh2You | Ransomware (Lockbit5) | Beide geclaimd op darkweb |
| 23 dec 2025 | Gemeente Nissewaard | Onbeveiligde documenten | Documenten van ~1.200 overledenen onbeveiligd in baarhuisje |
| 10 dec 2025 | Hogeschool Utrecht | Account-hack | Accounts medewerkers misbruikt voor e-mailfraude |
| 30 nov 2025 | Van Mossel (autodealerconcern) | Gerichte hack | Ongeautoriseerde toegang; mogelijk beperkte data benaderd |
| 30 nov 2025 | Nederlandse bank (onbekend) | Deepfake-fraude | Identiteitsverificatie omzeild voor openen rekeningen; verdachte aangehouden |
| 19 nov 2025 | Arriva + 27 NL-organisaties | Website-defacement (Black Witch) | Nazi-teksten en -symbolen op voorpagina's geplaatst |
| 17 nov 2025 | HAN (Arnhem-Nijmegen) | Mogelijk datalek (AI) | Docent gaf AI-agent zonder toestemming toegang tot leeromgeving met studentgegevens |
| 23 okt 2025 | Gemeente Eindhoven | Datalek via AI (ChatGPT) | 1.000+ documenten met persoonsgegevens in publieke AI-diensten geplakt |
| jul 2025 (net buiten L12M) | Clinical Diagnostics (NMDL) | Supply-chain hack lab | 715.000–941.000 vrouwen bevolkingsonderzoek baarmoederhalskanker · BSN + uitslagen · valt sinds augustus 2026 buiten het rollende 12-maandsvenster, blijft opgenomen als referentiecase |
Waarom stijgen datalekken zo sterk?
- Bulkmeldingen: één supply-chain-incident (AddComm) genereerde 5.407 meldingen in 2024.
- Ketenafhankelijkheid: NCSC CSBN 2025 wijst op toenemende ketenschade via toeleveranciers.
- Menselijke fouten: verkeerd verzonden post/e-mail goed voor ~30% van alle meldingen.
- Beter meldgedrag: AVG-bewustzijn neemt toe; organisaties melden sneller en correcter.
Waarom fluctueren zero-days?
- Edge devices en enterprise-producten (VPN, firewalls, virtualisatie) blijven het hoofddoel — 43 van de 90 zero-days van 2025 raakten enterprise-producten (GTIG). v7.0: de eerdere claim "3 van 4 meest-uitgebuite kwetsbaarheden in 2024 zijn zero-days in security-producten" was niet tot een bron te herleiden en is verwijderd.
- Browser-zero-days daalden fors door hardening (Chrome V8, Safari, MV3).
- Commerciële spyware-vendors zijn in 2025 voor het eerst de grootste zero-day-gebruikers, vóór staten.
- AI-gedreven fuzzing verlaagt de drempel voor ontdekking — GTIG verwacht in 2026 aanhoudend hoge niveaus.
- NL-barometer — de kanteling zet door: NCSC-NL stond op 1 september 2026 op advisory-nummer NCSC-2026-0334. Augustus 2026 sloot af op 62 advisories — de nieuwe hoogste maand in de hele CSAF-reeks (die loopt vanaf mei 2024), boven juli (57). Daarmee loopt de L12M-stand op van 439 (+5,0%) naar 469 (+12,2%) tegenover 418 een jaar eerder: de NL-duiding beweegt nu twee maanden op rij structureel mee met het mondiale volume. De augustus-prognose van ≈56 uit de editie van 17 augustus (v6.6) bleek te laag. Correctie (sinds v6.7) op die editie: die meldde 440 (+5,3%); bij hertelling van de CSAF-feed telt juni 2026 44 advisories in plaats van 45, waardoor de vorige L12M op 439 (+5,0%) uitkomt. Het vergelijkingscijfer over sep '24 – aug '25 blijft 418.
Bronverantwoording & methodologie
Alle cijfers zijn verkregen uit primaire bronnen en op 1 september 2026 gecontroleerd. Ransomware-cijfers zijn per definitie onderrapportage (Project Melissa schat 10–15% zichtbaarheid in MKB). De zero-day-cijfers betreffen wereldwijd actief uitgebuite kwetsbaarheden volgens Google GTIG; de NL-specifieke zero-day-exploitatie wordt niet publiek afzonderlijk gepubliceerd.
Primaire bronnen
Datalekken NL: AP – Rapportage datalekken 2025 (8 juli 2026; 39.407 meldingen, 2.428 door cyberaanvallen) · AP – nieuwsbericht bij de rapportage (8 juli 2026) · AP – Rapportages datalekken 2021–2024 (overzicht) · AP Jaarverslag 2025 (2 april 2026; boetes 6 → 4)
Ransomware NL: NCSC – Jaarbeeld Ransomware 2025 (nieuwsbericht + PDF: 92 unieke incidenten) · NCSC – Jaarbeeld Ransomware 2024 (121 incidenten; betalingsbereidheid 18% → 29%) · Cyberveilig Nederland – Jaarbeeld Ransomware 2023 (147, bedrijven >100 fte) · Politie – Jaarbeeld Ransomware 2025 (27 februari 2026)
Dreigingsbeeld NL: NCSC/NCTV – CSBN 2025 (26 november 2025) · Rijksoverheid – Cbw en Wwke vanaf 15 augustus 2026 van kracht (7 juli 2026) · NCSC – meldplicht Cbw (24u / 72u / 1 maand) · NCSC Security Advisories (machine-leesbare CSAF-feed · eigen parsing)
Zero-days & CVE's (wereldwijd): Google GTIG – 2025 zero-day review (5 maart 2026; 90 · 78 · 100) · Google GTIG – 2024 zero-day trends (2022: 63) · BleepingComputer – samenvatting GTIG 2025 (5 maart 2026) · NIST NVD – CVE-database · FIRST EPSS / forecast-methodologie
Open-source supply-chain (GHSA): GitHub Advisory Database (eigen telling op reviewed-only selectie, 1 september 2026 — endpoints niet gepubliceerd)
NL-incidentregisters (samenstelling L12M-tijdlijn & -tabel): Security.NL – nieuwsarchief · Cybercrimeinfo – cyberaanvallen juni 2026 · DataLekt.nl – incidenten 2026 · DataLekt.nl – incidenten 2025 · Security.NL – Recordaantal datalekken AP (3 juli 2025) · Security.NL – MIVD-directeur/Strava (7 augustus 2026) · NOS – MIVD-directeur had openbaar Strava-account (7 augustus 2026)
Grote 2026-cases (selectie): Gemeente Epe (552k) · BCD Travel (ShinyHunters) · Ministerie van Financiën · NorthC-brand Almere · DutchNews – BCD Travel
Odido-casus (feb 2026, eigen analyse — onderzoek loopt): Odido.nl/veiligheid – officiële klantpagina (update 2 april 2026) · Politie – Checkjehack tool (2 maart 2026) · RVIG/CMI – waarschuwing misbruik ID-documenten (12 februari 2026)
ChipSoft-casus (april 2026, eigen analyse — onderzoek loopt actief): NOS – Lekken van ziekenhuisdata toch niet uitgesloten bij Chipsoft-hack (15 april 2026) · Landelijke Huisartsen Vereniging (LHV) · ICT&health – zorg-IT-nieuws
Transparantie: 2026-cijfers (NVD-CVE YTD 59.764 · L12M aug '26 77.449 · augustus volledig 12.719 · NCSC-advisories t/m nr. NCSC-2026-0334 · juni '26 44 (herteld, was 45) · juli '26 57 · augustus '26 62 · GHSA-reviewed YTD 9.671 · L12M aug '26 11.052 · analyse-ratio L12M 61% · 66 NL-incidenten) zijn eigen telling en eigen analyse op basis van de NVD publieke feed, de GitHub Advisory Database (reviewed-only) en de NCSC CSAF-feed, plus publieke nieuwsupdates en de incidentregisters Security.NL, DataLekt.nl en Cybercrimeinfo t/m 1 september 2026 (ecosysteem-donut en Top-10 CRITICAL: hertelling 2 september 2026). De AP-, Melissa- en GTIG-jaarcijfers zijn in v7.0 (2 september 2026) live bij de bron geverifieerd en waar nodig gecorrigeerd — zie de bronnoten bij de grafieken. Exacte endpoints/queries worden niet gepubliceerd ter bescherming van de methodologie. Officiële jaaroverzichten verschijnen pas na afloop van het jaar; definitieve slachtofferaantallen bij Odido en ChipSoft worden nog onderzocht. Noot: eerdere versies van dit dashboard rapporteerden GHSA inclusief auto-imported/unreviewed advisories (2025 ≈ 10.913) — deze editie toont alleen de strengere reviewed-subset (2025 = 3.691, hertelling bevestigd 1 september).