measureeverything.io
Cyberdreigingsanalyse Nederland · DFIR-trendrapportage

Augustus 2026 is de drukste maand ooit gemeten: 12.719 CVE's — 410 per dag, 28% bóven recordmaand juli — 77.449 in twaalf maanden, +68%

12.719 CVE's in augustus 2026 (410 per dag, tegen 320/dag in de vorige recordmaand juli), 77.449 in twaalf maanden — terwijl NVD nog maar 61% van de instroom analyseert. Dit dashboard volgt datalekken, ransomware-incidenten, zero-day-kwetsbaarheden en open-source supply-chain-advisories over de periode 2023 – 31 augustus 2026. Gebaseerd op primaire bronnen: Autoriteit Persoonsgegevens (AP), NCSC, Project Melissa, Google Threat Intelligence Group (GTIG), NVD/CVE.org, GitHub Advisory Database (GHSA), plus incidentregisters Security.NL, DataLekt.nl en Cybercrimeinfo.

Opgesteld: 9 juli 2026 · geactualiseerd: 2 september 2026 (v7.0 — structuurversie: vaste inflectieregel, vaste tijdlijnconventie, vast selectiecriterium incidenten, AP/Melissa/GTIG-cijfers herzien na bronverificatie; teldata NVD/GHSA/NCSC per 1 september 2026) · Scope: Nederland (zero-day/CVE-cijfers zijn wereldwijd) · 2026-cijfers zijn eigen telling t/m 31 augustus 2026 (augustus volledig — geen lopende maand: op de peildatum is september 0 dagen oud) · L12M-venster: september 2025 – augustus 2026 (12 complete mnd)

Gepubliceerde CVE's wereldwijd — 12-maands rolling som (L12M)

Rode lijn = laatste 12 maanden, per maand opgeschoven · grijze stippellijn = dezelfde maand één jaar eerder ("vorige L12M") · verticale lijnen markeren de omslagpunten · augustus 2026 is volledig gemeten — geen projectie meer

L12M rolling (12-maands voortschrijdende som per maand) toont de continue versnelling: van 30.949 eind 2023 via 40.704 eind 2024 en 49.972 eind 2025 naar 77.449 eind augustus 2026 (+68,5% vs. augustus 2025: 45.956). Geen enkel jaar vertoont een omkering — en de afstand tot de grijze lijn (een jaar eerder) wordt élke maand groter. De augustus-prognose uit de editie van 17 augustus (v6.6: ≈76.493) is ingehaald door de werkelijkheid: gemeten 77.449. Augustus 2026: 12.719 CVE’s (410/dag) — de drukste maand ooit gemeten, 28% boven de vorige recordmaand juli (9.919 / 320 per dag) · caveat: augustus kent drie uitschieters (18 aug 1.425, 11 aug 960 = patchdinsdag, 15 aug 925); zónder die drie dagen resteert nog altijd 336/dag over 28 dagen — nog steeds bóven het volledige julitempo. De prognose halverwege de maand (≈11.763) bleek 8% te laag: de tweede maandhelft liep met 443/dag hárder dan de eerste (379/dag) · eigen telling NVD publieke feed, 1 september 2026.

Laatste 12 maanden (L12M) — september 2025 t/m augustus 2026 (12 complete maanden) LIVE · ROLLING 12M · 1 SEP 2026

Grote NL-incidenten — L12M
18
▲ 18 marquee (was 17; vast criterium sinds v7.0) · 66 totaal geregistreerd (nieuw in de tabel: MIVD-directeur/Strava — categorie OPSEC/privacy)
o.a. CEVA-keten (bol · Bijenkorf · ING · Ajax · Ace & Tate · Valve/Steam) · Cl0p-keten (Shell · Philips) · Odido (6,2M) · ChipSoft · Epe (552k) · BCD (396k) · Fortinet-lek (74k firewalls) · 7 mln NL-records · onderwijsleverancier (10 mln leerlingen) · CJIB · DigiD
    ■ keten · ■ bedrijfsleven · ■ overheid — hover voor details · positie = dag van eerste registratie in de bronregisters binnen de maandband; bij samenvallende datums verticaal gespreid binnen de baan18 marquee · 66 in tabel
    CVE's NVD — L12M
    +68%
    ▲ 77.449 (L12M) vs. 45.956 (vorige L12M)
    september 2025 – augustus 2026 (12 complete mnd) · augustus = recordmaand: 12.719 · NVD publieke feed
    ▲ versnelling sinds mei 2026 (inflectieregel)13 mnd trend
    GHSA bevestigde kwetsbaarheden — L12M
    +233%
    ▲ 11.052 (L12M) vs. 3.317 (vorige L12M)
    Door GitHub Security Team geverifieerd · piek mei '26: 1.703 · juni bijgesteld 1.441→1.504 · juli bijgesteld 1.269→1.303 (de hertelling loopt maanden na; de afkoeling is daardoor minder scherp dan eerder gemeld) · augustus volledig: 683
    ▲ versnelling sinds feb 2026 (inflectieregel)13 mnd trend
    NCSC-advisories NL — L12M
    +12%
    ▲ 469 (L12M) vs. 418 (vorige L12M)
    ~9,0 per week · augustus 2026 = 62 advisories: nieuwe hoogste maand in de hele CSAF-reeks (juli 57) · KPI loopt op van +5% naar +12% · bron: NCSC CSAF-feed
    ▲ versnelling sinds mei 2026 (inflectieregel)13 mnd trend
    GHSA/NVD-ratio (bevestigd vs. totaal) — L12M
    14,3%
    ▲ vorige L12M: 7,2%
    Reviewed-aandeel kantelde rond de jaarwisseling (inflectieregel: jan 2026), piekte in apr (26,9%) en koelt af naar 18,8% in juni, 13,1% in juli en 5,4% in augustus — gemeten vanaf de aprilpiek komt de daling ongeveer half om half doordat GHSA zelf afkoelt (1.583 in april naar 683 in augustus) en doordat de NVD-noemer doorgroeit (5.885 naar 12.719)
    ▲ versnelling sinds jan 2026 (inflectieregel)13 mnd trend
    CVE's per dag — L12M
    +68%
    ▲ 212/dag (L12M) vs. 126/dag (vorige L12M)
    Gem. NVD-publicatiesnelheid · juni '26: 267/dag · juli '26: 320/dag · augustus '26 volledig: 410/dag — nieuw piektempo
    ▲ versnelling sinds mei 2026 (inflectieregel)13 mnd trend
    NVD analyse-ratio — L12M
    61%
    ▼ 47.575 geanalyseerd vs. 77.449 nieuw · backlog groeit met +29.874
    Initial Analysis vs. instroom · ververst 1 september 2026 · gedaald van 67% (venster t/m juli) naar 61% · recente maanden: apr 74% · mei 52% · juni 54% · juli 46% · augustus 39%
    ▲ piek dec 202513 mnd absoluut

    L12M (Last-12-Months / rolling 12 mnd) rekent vanaf nu 365 dagen terug. Vergelijkingscijfer vorige L12M = september 2024 – augustus 2025. Zie rij 2 voor de YTD- en jaartotaal-2025-weergave.

    Legenda bolletjes Rood bolletje = inflectiepunt, sinds v7.0 voor álle vijf sparklines met dezelfde vaste regel bepaald: de eerste maand i in het L12M-venster waarvan het voorwaartse 3-maandsgemiddelde (maand i, i+1, i+2) hoger ligt dan 115% van het L12M-maandgemiddelde. Uitkomst op het venster sep '25 – aug '26: NVD en CVE/dag mei '26 · GHSA feb '26 · GHSA/NVD-ratio jan '26 · NCSC mei '26. De bolletjes bij NVD, CVE/dag en de ratio stonden t/m v6.7 op handmatig vastgezette maanden (dec '25 / feb '26) en zijn nu volgens de regel herplaatst; de verticale "versnelling"-lijnen in de hero- en GHSA/NVD-grafiek volgen dezelfde regel. Nadeel van de regel: de laatste twee maanden van het venster kunnen nooit inflectiepunt zijn (er is geen voorwaarts gemiddelde). Dat is de prijs van een reproduceerbare definitie. Wit bolletje met rode rand = laatste maand in de reeks (augustus 2026 — volledig gemeten) Donkerrode driehoek = augustus 2026: recordmaand, gemeten cijfer (in deze editie géén prognose) Stippellijn wordt alleen gebruikt om reeksen en markeringen visueel te scheiden: de grijze ghost-lijn "jaar eerder" in de hero-grafiek, de verticale lijnen bij de omslagpunten en bij de recordmaand, en in de trendindex de reeks "Cyber-datalekken AP" (gemeten data, niet geschat). Een stippellijn betekent in deze editie dus géén prognose — de enige geschatte waarde is het punt met het label "2026 prog." in de trendindex; alle maand- en L12M-reeksen zijn volledig gemeten Event-dot = NL-incident op de tijdlijn, kleur per tier (rood = keten/systemisch, blauw = bedrijfsleven, amber = overheid) — 18 punten volgens het vaste marquee-criterium (zie tabelintro); positie = dag van eerste registratie in de bronregisters binnen de maandband (band = van tick-midden tot tick-midden); bij samenvallende datums zijn punten binnen hun baan verticaal gespreid

    2025 — officiële kalenderjaar-cijfers (ter vergelijking) YTD 2026 (1 jan – 31 aug) waar relevant vermeld op de kaart

    Datalekmeldingen bij AP
    +4%
    ▲ 39.407 (2025) vs. 37.839 (2024)
    recordjaar · +53% sinds 2023 (25.694) · AP-jaarverslag (2 apr 2026) noemde 44.374; de Rapportage datalekken 2025 (8 jul 2026) corrigeert naar 39.407 — dashboard volgt de gecorrigeerde reeks (v7.0)
    ▲ stijgend 3 jaar op rij2021 – 2025
    Cyberaanval-gerelateerde lekken
    6,2%
    ▲ 2.428 meldingen (2025) · aandeel van alle datalekmeldingen
    +85% t.o.v. 2023 (1.309) · +58% in 2025 alleen · 2024 door de AP herzien naar 1.537 (excl. 5.407 AddComm-bulkmeldingen) · v7.0: cijfers herzien na bronverificatie
    ▲ sterk stijgend sinds 20232022 – 2025
    Ransomware-incidenten (Melissa)
    92
    ▼ 147 (2023) → 121 (2024) → 92 (2025)
    52 via politie + 27 via IR-bedrijven + 13 overlap (= 65 aangiftes / 40 IR-bijstand) · impact/incident ↑ · 2023 telt alleen bedrijven >100 fte · bron zegt "vermoedelijk 92" en "naar schatting 121" · v7.0: was "≤ 105" (eigen afleiding)
    ▼ dalend sinds piek 20232023 – 2025
    Zero-days actief uitgebuit (GTIG)
    +15%
    ▲ 90 (2025) vs. 78 (2024)
    onder record 2023 (100) · GTIG's eigen bandbreedte 60–100 (gemeten 2022–2025: 63–100) · 43 van 90 (≈48%) raakten enterprise-producten
    ↔ volatiel binnen 60–1002022 – 2025
    CVE's NVD — jaartotaal 2025
    +23%
    ▲ 49.972 (2025) vs. 40.704 (2024)
    137/dag · YTD 2026 (1 jan – 31 aug): 59.764 · ≈246/dag · L12M aug '26: 77.449
    ▲ record na record2021 – 2025
    GHSA bevestigd — jaartotaal 2025
    +0,1%
    ▲ 3.691 (2025) vs. 3.687 (2024)
    Reviewed-telling · YTD 2026 al 9.671 — 162% boven heel 2025
    ↔ vlak 2024→2025, YTD 2026 al 2,6× 20252021 – 2025

    Datalekmeldingen bij Autoriteit Persoonsgegevens Stijgend

    Van 25.694 (2023) via 37.839 (2024) naar 39.407 (2025) — +53% in twee jaar; de groei vlakt in 2025 af tot +4%. Bronnoot (v7.0): het AP-jaarverslag 2025 (2 april 2026) noemde nog 44.374 meldingen; de Rapportage datalekken 2025 (8 juli 2026) corrigeert dat na opschoning naar 39.407. Dit dashboard volgt de gecorrigeerde reeks; eerdere edities toonden het ongecorrigeerde jaarverslagcijfer. Deel van de stijging in 2024 komt door bulkmeldingen: 5.407 meldingen na de ransomware bij klantcommunicatiebedrijf AddComm in mei 2024.

    Cyberaanval-gerelateerde datalekken Sterk stijgend

    Het aantal datalekken als direct gevolg van een cyberaanval groeide volgens de AP van 1.309 (2023) via 1.537 (2024 — door de AP herzien; exclusief de 5.407 AddComm-bulkmeldingen, inclusief die telt 2024 6.944) naar 2.428 (2025): +17% in 2024, +58% in 2025 en +85% over de hele periode 2023–2025. In 2022 lag het aantal met 1.825 nog hoger dan in 2023 (de Rapportage 2022 zelf noemt 1.826; hier is de latere Rapportage 2023 gevolgd). Het aandeel cyberaanvallen in alle datalekmeldingen steeg van 4,1% (2024) naar 6,2% (2025). v7.0: de reeks is herzien na live verificatie van de AP-rapportages 2022–2025; eerdere edities toonden 1.208 / 1.430 / 2.219.

    Ransomware-incidenten Nederland (Project Melissa) Dalend

    Het aantal zichtbare ransomware-incidenten dáált (147 → 121 → 92), maar de betalingsbereidheid steeg van 18% (2023) naar 29% (2024) (10 resp. 13 betalende slachtoffers) en de impact per incident neemt toe. Bij MKB wordt slechts 10–15% van de aanvallen zichtbaar; het werkelijke aantal ligt hoger. Telconventie (v7.0): de bron formuleert voorzichtig ("naar schatting 121", "vermoedelijk 92"); 2024 = 101 via politie + 45 via IR-bedrijven met 25 overlap; 2025 = 65 via politie + 40 via IR-bedrijven met 13 overlap (52 + 27 + 13 = 92). Het 2023-cijfer (147) betreft alleen bedrijven met meer dan 100 fte en is daardoor niet één-op-één vergelijkbaar. Eerdere edities toonden voor 2025 "≤ 105" en voor 2024 alleen de 76 politie-aangiftes zonder overlap.

    Zero-days wereldwijd actief uitgebuit (Google GTIG) Gestabiliseerd

    Over 2022–2025 beweegt het jaarlijks actief uitgebuite aantal zero-days in de door GTIG zelf genoemde bandbreedte van 60–100 (gemeten: 63–100); 2025 toont een herstel (+15%) na de dip van 2024. 43 van de 90 (≈48%) 2025-zero-days raakten enterprise-producten (VPN, firewall, virtualisatie); browser-exploitatie zakte naar een historisch dieptepunt en commerciële spyware-leveranciers waren voor het eerst vaker de bron dan statelijke spionagegroepen. v7.0: de jaren 2020–2021 (eerder 30 en 58) zijn weggelaten — die waarden staan niet in de huidige GTIG-teksten, die 2021 bovendien ooit als recordjaar (106) noemden en later 2023 (100) als record. GTIG stelt oudere jaren bij: de 2024-review noemde 98 (2023) en 75 (2024), de 2025-review 100 en 78; getoond is de stand uit de 2025-review van 5 maart 2026.

    Samengestelde trend-index (2023 = 100) Opwaarts

    Alle categorieën geïndexeerd op 2023 = 100 (index = jaarwaarde gedeeld door de 2023-waarde × 100, afgerond; de onderliggende jaarcijfers staan in de grafieken hierboven). Duidelijk zichtbaar: cyber-datalekken en CVE's stijgen fors, datalekmeldingen als geheel vlakken in 2025 af, zero-day-uitbuiting is gestabiliseerd, en gerapporteerde ransomware daalt (terwijl impact per incident toeneemt). Alleen het punt "2026 prog." voor CVE's is een projectie.

    GHSA vs NVD — maandtellingen 2023 – 2026 Open-source versnelt

    GHSA bevestigde kwetsbaarheden (oranje, schaal rechts) — door GitHub Security Team geverifieerd — groeien sneller dan NVD-CVE's (blauw, schaal links). De jaargroei vlakte af in 2024-2025 (±0%), maar maart–mei 2026 plateaude de telling op > 1.500/mnd (mrt 1.639 · apr 1.583 · mei 1.703) door geautomatiseerde detectie van npm-typosquatting; juni (1.504), juli (1.303) en augustus (683) tonen de afkoeling. 2026 YTD ratio GHSA/NVD: 16,2% (kalenderjaar 2025: 7,4%) — eigen telling via GitHub Advisory Database (reviewed-only selectie).
    Augustus 2026 is nu volledig gemeten — er staat geen prognose meer op de grafiek: NVD 12.719 (prognose halverwege de maand was 11.763 — 8% te laag) · GHSA 683 (prognose was 574). Juli is bij hertelling verder opgelopen: NVD blijft 9.919, GHSA ging van 1.269 naar 1.303, juni van 1.441 naar 1.504. Let op: GHSA-advisories worden met terugwerkende kracht aangevuld, dus ook 683 voor augustus zal bij een volgende telling nog stijgen — behandel de jongste GHSA-maand altijd als een ondergrens.

    GHSA per ecosysteem — L12M sep '25 – aug '26 (geteld 2 september 2026) npm domineert

    Van de 11.097 advisories die op 2 september 2026 in het L12M-venster sep '25 – aug '26 stonden, is npm goed voor 28,1% (3.115). PyPI (19,0% · 2.110), Go (18,5% · 2.058) en Composer (13,7% · 1.516) completeren de top-4; Maven volgt met 10,2% (1.127). NuGet (.NET, 3,2% · 359) is relevant voor de Microsoft-stack die ook onder HiX-EPD draait. v7.0: de donut is opnieuw geteld over het huidige L12M-venster (was een snapshot van 9 juli 2026 over jul '25 – 8 jul '26 met 9.496 advisories). Let op het verschil met de KPI-kaart (11.052, geteld op 1 september): de GitHub-hertelling had er op 2 september al 45 bijgeschreven — een live-voorbeeld van het naijlen van GHSA-tellingen. Per advisory telt het ecosysteem van de eerst genoemde kwetsbaarheid.

    Top-10 CRITICAL GHSA-advisories — de tien jongste met CVSS 10.0 in het L12M-venster (geteld 2 september 2026)

    Datum (publicatie in de GitHub Advisory Database)IDPackageType
    2026-08-21GHSA-x2rj-828p-hx9mPyPI: xinferenceRCE via onveilige eval() in de Llama3 tool-call-parser (AI-inferentieserver)
    2026-08-18GHSA-7pwq-q9jf-539hRubyGems: kobakoSandbox-ontsnapping → RCE op de host
    2026-08-17GHSA-m5w8-4gq2-6f8xnpm: vm2Sandbox-lek: builtin: ['*'] ontsluit os/dns procesbreed
    2026-07-31GHSA-p849-8hwh-84j9npm: @nocobase/plugin-notification-in-app-messageSQL-injectie → RCE als PostgreSQL-superuser
    2026-07-30GHSA-2956-977x-2w3rPyPI: flyto-coreWillekeurig bestanden schrijven via image.download
    2026-07-29GHSA-4p3g-4hcj-wpvxGo: prebid-serverRequest forgery → uitlekken van hostomgevingsdata
    2026-07-24GHSA-f25v-x6vr-962gComposer: pheditor/pheditorAuthenticatie-bypass in de wachtwoordwijzigingsflow
    2026-07-24GHSA-w28w-gp39-m4p6npm: @prompty/coreServer-side template injection (Nunjucks) → RCE (LLM-prompttooling)
    2026-07-10GHSA-m5f5-28qr-9g9rComposer: prestashop/ps_facetedsearchPHP object injection in de zoekcache, zonder authenticatie
    2026-07-08GHSA-v5px-423j-pf7pGo: nuclioCommand injection via ongefilterde cron-trigger-headers
    Eigen analyse — GHSA belicht een andere laag dan NVD. Commerciële producten zoals Citrix NetScaler, Fortinet FortiClient, Qlik Sense en ChipSoft HiX komen niet in GHSA voor (closed-source, gevolgd via NVD + vendor advisories). GHSA is daarmee geen alternatief maar een complementaire bron: het toont welke open-source bouwstenen (OpenSSL, log4j, spring-framework, typosquat-packages) het snelst gecompromitteerd raken. Bron: GitHub Advisory Database — eigen telling, uitgevoerd 1 september 2026 (mei 2026: 1.703 · juni: 1.504 · juli: 1.303 · augustus: 683 — alle vier nog onderhevig aan naijlende hertelling). Top-10 hierboven (v7.0): de tien jongste van de 93 advisories met severity CRITICAL én CVSS 10.0 in het L12M-venster, geteld op 2 september 2026. Opvallend: van de tien raken er twee AI/LLM-tooling (xinference, @prompty/core), en net buiten de tien nog twee (langroid, mcp-pinot-server). Eerdere edities toonden een snapshot t/m april 2026.

    Conclusie: is er een stijgende lijn?

    Ja — voor verreweg de meeste indicatoren loopt de curve op. De antwoorden verschillen echter per categorie:

    ↑ Duidelijk stijgend

    • Datalekmeldingen AP (+53% over 2023-2025; in 2025 afgevlakt tot +4% — gecorrigeerde AP-reeks)
    • Cyberaanval-datalekken (+85% in twee jaar: 1.309 → 2.428)
    • Wereldwijde CVE-publicaties (+61% in twee jaar: 30.949 in 2023 → 49.972 in 2025; +68% over de laatste 12 maanden)
    • Betalingsbereidheid ransomware (18% → 29%)

    ↔ Gestabiliseerd / volatiel

    • Zero-days wereldwijd (78 → 90, binnen GTIG's bandbreedte 60–100)
    • Aandeel cyberaanvallen in datalekken (4,1–8,6% over 2022–2025)
    • Aantal unieke ransomware-families (39 in 2025)

    ↓ Dalend (in aantal)

    • Zichtbare ransomware-incidenten NL (147 → 121 → 92)
    • Browser-zero-days (sterke daling)
    • AP-boetes (6 in 2024 → 4 in 2025)
    Let op — cijfers vs. werkelijke dreiging. De daling van het aantal gerapporteerde ransomware-incidenten is misleidend: volgens Project Melissa wordt slechts 10–15% van de MKB-incidenten zichtbaar en stijgen de impact per incident én de betalingsbereidheid. Ook worden datasets steeds vaker alleen geëxfiltreerd (zonder encryptie) wat buiten de klassieke ransomware-definitie valt.
    2026 t/m augustus — supply-chain-cascade zet door. Na AddComm (2024) en Clinical Diagnostics (2025) volgden Odido (feb 2026) en ChipSoft (apr 2026): grote NL-incidenten waarbij één leverancier data of continuïteit van miljoenen burgers raakt. Daarbovenop kwam in het voorjaar een reeks overheids- en bedrijfsincidenten: gemeente Epe (552.000 bestanden incl. BRP-export, mrt), het Ministerie van Financiën (in juni bevestigd als zeroday-aanval, mrt) en op 10 mei 2026 een brand in NorthC datacenter Almere (geen cyberoorzaak). In juni volgden grote datalekken bij BCD Travel (396.313 accounts), 100+ NL-hotels, een onderwijsleverancier (data 10 mln leerlingen), een darkweb-dataset met 7 miljoen records van NL-consumenten en gekraakte wachtwoorden van 74.000 Fortinet-firewalls waarvoor het NCSC Nederlandse organisaties waarschuwde. In augustus kwamen daar twee ketenincidenten bij: het datalek bij logistiek dienstverlener CEVA (bol, de Bijenkorf, ING Punten, Ajax, Ace & Tate, Valve/Steam) en de Cl0p-claims op Shell en Philips via gehackte PTC Windchill-servers. Bij ChipSoft is >70% van de Nederlandse ziekenhuizen afhankelijk van het HiX-EPD — een schoolvoorbeeld van systemisch digitaal risico dat het NCSC in het CSBN 2025 al als trend benoemde. Beleidscontext: op 7 juli 2026 nam de Eerste Kamer de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) aan; beide zijn op 15 augustus 2026 in werking getreden. De Cbw — de Nederlandse implementatie van NIS2 — geldt daarmee nu voor ruim achtduizend Nederlandse organisaties, die bij een significant incident binnen 24 uur een vroegtijdige waarschuwing en binnen 72 uur een volledige melding moeten doen (eindverslag binnen een maand).

    Sleutelincidenten Nederland — L12M-venster (september 2025 – 31 augustus 2026)

    66 NL-rakende incidenten, gesorteerd nieuw → oud op de datum van eerste registratie in de bronregisters (Security.NL, DataLekt.nl, Cybercrimeinfo; een darkweb-claim telt dus op de datum waarop hij in die registers verscheen, niet op de claimdatum zelf — rijen zonder dag staan onderaan het blok van hun maand). Het aantal 66 telt rijen: daaronder 3 vervolgmeldingen (ChipSoft 1 en 13 jun, Ministerie van Financiën 19 jun), 2 gecombineerde rijen en 1 referentiecase van buiten het venster (Clinical Diagnostics). Selectiecriterium tabel (vast sinds v7.0): een incident bij een benoemde organisatie of dataset met Nederlandse betrokkenen, in de categorieën datalek, ransomware/afpersing, hack of uitval van een primaire dienst — plus, sinds v7.0, OPSEC-/privacy-incidenten zonder datalek bij een benoemde organisatie (gelabeld in de kolom Type). Buiten de tabel blijven infrastructuursignalen zonder benoemde organisatie (bijvoorbeeld "een dozijn NL vCenter-servers gehackt"). Marquee-criterium (tijdlijn hierboven, 18 punten): een tabelrij haalt de marquee als (a) het incident systemisch/keten is — één leverancier of component met doorwerking bij meerdere organisaties, of landelijke uitval — óf (b) ten minste 10.000 betrokkenen of records zijn bevestigd of geclaimd, óf (c) de rijksoverheid of een landelijke publieke voorziening is geraakt met een bevestigd datalek of uitval van primaire dienstverlening. Toepassing van dit criterium op de bestaande tabel: erbij Pararius (400.000, claim), HotelsInNederland.nl (287.000), Secureholiday (41.577), DigiD/Logius (landelijke uitval) en CJIB (rijksoverheid, datalek); eraf Van Mossel en Best Western (aantal onbekend), gemeente Eindhoven (1.000 documenten, geen rijksoverheid), Lidl (datalek via een IT-dienstverlener, maar doorwerking bij één organisatie en aantal onbekend — geen a, geen b) en de 100+ NL-hotels (de gemeenschappelijke component is door het getroffen hotelconcern Hospecs vermoed maar niet bevestigd, en "duizenden gasten" haalt de drempel van b niet). Om dezelfde reden blijven UMC Utrecht (leverancier, één organisatie, 5.000) en Thialf (aantal onbekend) buiten de marquee. De onderwijsleverancier (8 jun) staat, anders dan in v6.7, als tier-1 keten: één leverancier met data van scholen door het hele land. Bewust beoordeelde twijfelgevallen, niet opgenomen: Canvas/Instructure (platform met veel NL-onderwijsinstellingen, maar NL-doorwerking niet gekwantificeerd), Arriva + 27 organisaties (defacement: geen datalek en geen uitval van primaire dienst), NL-universiteiten (DDoS-claims, geen bevestigde uitval), Justitiële ICT/JIO (rijksoverheid, maar geen bevestigd datalek), bewindvoerders (meerdere kantoren, aantal onbekend). DigiD telt als uitval: de authenticatiedienst was meerdere uren verminderd beschikbaar. Rijkleur in de tabel: rood = tier-1 keten/systemisch (marquee) inclusief de vervolgmeldingen van die incidenten en de referentiecase Clinical Diagnostics; geel = overige marquee-rijen inclusief vervolgmeldingen; ongemarkeerd = wel geregistreerd, niet in de marquee.

    DatumOrganisatieTypeImpact
    31 aug 2026CJIB (Centraal Justitieel Incassobureau)Datalek door interne technische foutVerkeersovertredingen en strafzaken werden door een fout aan verkeerde personen gekoppeld; gebruikers zagen daardoor gegevens van anderen in MijnCJIB, dat wekelijks door ruim 100.000 mensen wordt gebruikt. Digitale loket vrijdag 28 aug gesloten, zondagmiddag 30 aug hersteld. Voorlopige melding bij de AP; mogelijk zijn ook brieven met onjuiste informatie verstuurd — dat wordt nog onderzocht. Aantal getroffenen niet bekendgemaakt
    29 aug 2026IJsstadion Thialf (Heerenveen)Ransomware (The Gentlemen)Computers versleuteld en gegevens gestolen; losgeld geëist voor herstel én om publicatie op het darkweb te voorkomen. Aard van de data, aantal betrokkenen en operationele impact niet bekendgemaakt (bron: RTL Nieuws via DataLekt.nl)
    26 aug 2026Mediaservice MaastrichtRansomware-claim (LockBit 5)Geclaimd op de darkweb-leaksite; de claim dateert van 11 juli 2026 en werd pas eind augustus geregistreerd. Niet bevestigd door het bedrijf; omvang onbekend
    17 aug 2026UMC Utrecht (gastenverblijf)Datalek via externe leverancier boekingssysteemInbraak op het boekingssysteem van het gastenverblijf, beheerd door een externe leverancier. Gelekt: naam, geslacht, adres- en contactgegevens, e-mail, telefoonnummer en boekingsinformatie (aankomst-/vertrekdatum) van circa 5.000 mensen — verleden, heden én toekomstige boekingen. Géén medische of financiële gegevens. De leverancier ontdekte de inbraak op 2 augustus; UMC Utrecht werd pas op 6 augustus geïnformeerd en maakte het lek op 17 augustus bekend. Toegangsgegevens zijn opnieuw ingesteld, extra controles en activiteitenregistratie aangezet; melding gedaan bij de Autoriteit Persoonsgegevens. Oorzaak van de inbraak is niet bekendgemaakt.
    13 aug 2026Cl0p-keten (Shell · Philips)Ransomware-/afpersingsclaim via supply-chain (PTC Windchill)Ransomwaregroep Cl0p claimt op de eigen leaksite zowel Shell als Philips te hebben gehackt. Bij Philips zou 13,5 GB aan interne data zijn buitgemaakt (tekeningen, diagrammen, ontwerpdocumentatie); bij uitblijvende betaling dreigt publicatie. Philips stelt de aanvalspoging op één specifieke bedrijfsserver met interne gegevens te hebben geïdentificeerd en onder controle gebracht, zonder impact op klantomgevingen; Shell bevestigt onderzoek te doen naar een incident, verdere details ontbreken. De claims sluiten aan op de campagne die eind juli 2026 bekend werd, waarin Cl0p bedrijven afperst via gehackte PTC Windchill-servers (product-lifecycle-platform) — opnieuw één leverancierscomponent met doorwerking bij meerdere grote organisaties. Aantallen en aard van de data zijn niet onafhankelijk geverifieerd.
    7 aug 2026MIVD (directeur)OPSEC/privacy — openbaar Strava-account (geen datalek)De directeur van de MIVD, (vice)admiraal Peter Reesink, had een openbaar Strava-account waarop tientallen sportactiviteiten tussen 2018 en 2025 zichtbaar waren; daaruit waren woonadres, camperstalling en vakantieperiodes af te leiden, inclusief fietsritten tussen het MIVD-hoofdkantoor en zijn woning — in strijd met de richtlijnen van Defensie. Reesink zelf zegt dat hij zich er niet van bewust was dat het account nog actief was (app verwijderd, account niet); Defensie laat weten dat hij de gang van zaken betreurt. Het account is na vragen van de Volkskrant op privé gezet en een verwijderverzoek is ingediend. Geen datalek; categorie OPSEC/privacy (nieuw criterium v7.0). Bron: de Volkskrant via Security.NL (7 aug, 16:04) en NOS (7 aug, 18:15)
    5 aug 2026 (bol geïnformeerd 1 aug)CEVA Logistics (bol · de Bijenkorf · ING Punten · Ajax · Ace & Tate · Valve/Steam)Supply-chain-datalek logistiek dienstverlener (Europese keten)Cyberaanval bij de fulfilmentpartner van meerdere NL-retailers. Bol werd 1 aug geïnformeerd, meldde 3 aug bij de AP en waarschuwde klanten 5 aug; de Bijenkorf en ING (ING Punten) volgden op 6 aug; Ajax informeerde op 6 aug zijn shop-klanten, schortte de gegevensuitwisseling met CEVA op en deed uit voorzorg AP-melding. Daarna groeide de keten door: Ace & Tate (7 aug) en op 10 aug ook Valve, dat Europese Steam-hardwareklanten van de afgelopen 90 dagen per e-mail waarschuwde. Betrokken: naam, adres, e-mail, telefoon, ordernummer, EAN, track&trace en bestelgegevens — géén betaal- of inloggegevens, wachtwoorden of Steam Guard-codes. Dataset wordt op het darkweb te koop aangeboden (onderzoek RTL Nieuws); volgens diezelfde berichtgeving vond de aanval begin mei 2026 plaats, ruim drie maanden vóór de klantwaarschuwing — CEVA zelf stelt dat het om oude data uit een eerdere hack (2025) gaat. CEVA heeft getroffen systemen geïsoleerd en offline gehaald, extern onderzoek gestart en toezichthouders geïnformeerd. Het lek raakt acht Europese warehouselocaties; bij de Bijenkorf lopen levertijden op tot begin september (NL vanaf 4 sep, BE vanaf 3 sep). Aantal getroffenen nog onbekend; CEVA beheert 36 locaties in de Benelux.
    20 jul 2026Siip pdt-app (KNVB / betaald voetbal)Privacy-lek (BSN-verzending)Onderzoeker stelde vast dat de app privacygevoelige data incl. BSN naar een server stuurt; KNVB en leverancier laten dit onderzoeken, uitkomst uiterlijk aug 2026
    16 jul 2026Squid (zeil-navigatiesoftware)Datalek websiteOnbevoegde toegang tot accountgegevens: e-mailadressen, versleutelde wachtwoorden, namen, postadressen en telefoonnummers. Oorzaak en omvang niet bekendgemaakt
    14 jul 2026Secureholiday (camping-boekingsplatform)Datalek (hack eind feb, onthuld juli)41.577 NL-reserveringen (naam, e-mail, reisdata, betaalbedragen) · phishinggolf mei/juni richting kampeerders
    10 jul 2026Lidl (webshop NL/BE/DE)Datalek via IT-dienstverlenerNaam, telefoonnummer, e-mailadres, geboortedatum en klantnummer buitgemaakt bij een externe IT-dienstverlener; aantal klanten onbekend · Lidl waarschuwt voor phishing
    10 jul 2026VBW Makelaars en TaxateursRansomware-claim (Deadlock)Geclaimd op darkweb-leaksite; data gestolen en versleuteld, losgeld geëist
    2 jul 2026Steegaa InteriorRansomware-claim (The Gentlemen)Interieurbedrijf geclaimd op darkweb-leaksite
    1 jul 2026Avans HogeschoolDatalek (misconfiguratie managementsysteem AMIGO)Gevoelige persoonsgegevens bijna een jaar onbedoeld toegankelijk door een configuratiewijziging; ontdekt en gedicht begin juli
    jul 2026EBI Vught (PI)Datalek (menselijke fout)Gegevens gelekt vanuit de extra beveiligde inrichting; oorzaak menselijke fout (melding staatssecretaris)
    21 jun 2026NL-consumenten (dataset)Darkweb-verkoopDataset met >7 mln records van NL-consumenten te koop: NAW, geboortedatum, e-mail, telefoonnummers
    20 jun 2026SRA (accountants-branchevereniging)Darkweb-leaksiteToegevoegd aan leaksite van ransomwaregroep; omvang datalek onbekend
    19 jun 2026Ministerie van Financiën (vervolgmelding)Zeroday-aanval (mrt)Hack van maart bleek via zeroday in toegangssoftware te zijn uitgevoerd
    18 jun 2026Fortinet-firewalls (74k)Gekraakte wachtwoorden te koopNCSC waarschuwde NL-organisaties (o.a. onderwijs, overheid) wier firewall-credentials circuleren
    15 jun 2026SigmaControlRansomware (The Gentlemen)Technologiebedrijf geclaimd op darkweb-leaksite
    13 jun 2026ChipSoft (update)Ransomware-herstelZiekenhuizen hebben weer toegang tot gegevens; uitwisseling medische informatie hersteld
    12 jun 2026Van Tuijl (Haaften)Ransomware-claim (LockBit5)Familiebedrijf land- en tuinbouwproducten geclaimd op darkweb
    12 jun 2026Kredietbank LimburgCyberaanvalFrauduleuze e-mails verstuurd vanaf systemen van de gemeentelijke kredietbank
    8 jun 2026Bewindvoerders (NL)Datalek via verlopen domeinnamenOvergenomen domeinen van bewindvoerders gaven toegang tot cliëntgegevens
    8 jun 2026OnderwijsleverancierDatalek (oud wachtwoord ex-medewerker)Gegevens van naar verluidt 10 mln leerlingen toegankelijk via 10 jaar oud account
    5 jun 2026BCD Travel (zakenreisbureau)Data-exfiltratie/afpersing (ShinyHunters)396.313 accounts gelekt op darkweb (claim 700k) · 30 GB · namen, adressen, functies, werkgevers
    3 jun 2026NL-universiteiten (UvA, EUR, Leiden e.a.)DDoS-claims (Elite Squad)DDoS-aanvallen geclaimd op websites van meerdere universiteiten
    3 jun 2026Katholiek AmersfoortRansomware-claim (STORMOUS)Religieuze instelling; mogelijke datadiefstal
    2 jun 2026100+ NL-hotels (Hospecs e.a.)Datalek + phishinggolfKlant- en reserveringsgegevens van duizenden gasten; KHN waarschuwde hotels
    1 jun 2026Bokt.nl (paardenforum)Datalek (ongeoorloofde toegang)E-mailadressen + gehashte wachtwoorden van een deel van de gebruikers
    1 jun 2026ChipSoft (update)Ransomware-nasleep (Embargo)ChipSoft meldt dat 100 GB gestolen patiëntdata is vernietigd; herstel loopt nog
    30 mei 2026HotelsInNederland.nlDarkweb-dataset287.000 boekings- en klantrecords te koop aangeboden
    28 mei 2026AjaxHack supportersdatabase (mrt)300.000+ supportersgegevens inzichtelijk; 35-jarige verdachte aangehouden
    28 mei 2026Pararius.nlDarkweb-claimDataset met naar verluidt 400.000 huurders (NAW, geslacht, adres)
    28 mei 2026Nijborg StaalRansomware (Akira)Geclaimd op darkweb-portaal van Akira
    27 mei 2026Basic-Fit & Booking.comDatalekkenOngeautoriseerde toegang tot systemen (oorzaak niet vermeld)
    27 mei 2026Justitiële ICT (JIO)2× hack via Citrix/IvantiTwee inbreuken in een jaar, vergemakkelijkt door firewall-misconfiguratie
    15 mei 2026Best Western (BWH Hotels)~6 mnd onopgemerkte toegang14 okt–22 apr toegang tot reserveringsapp: namen, adressen, verblijfsdata
    15 mei 2026Instituut Nederlandse Taal (INT)Hack (5 mei)Taalwebsites (taaladvies.net, etymologiebank.nl) en e-mail uit voorzorg offline
    12 mei 2026VeriCon (ingenieursbureau)Ransomware (The Gentlemen, 9 mei)Dreiging om gevoelige data te lekken bij uitblijven losgeld
    12 mei 2026Canvas / InstructureHack (ShinyHunters)Opnieuw binnengedrongen bij onderwijsplatform; losgeld betaald
    10 mei 2026NorthC (datacenter Almere)Brand → stroomuitval (geen cyberoorzaak)Stroom op last van brandweer uitgeschakeld · UU, KVK, NAK, Obvion en ASR landelijk offline
    7 apr 2026ChipSoft (EPD HiX)Ransomware (Embargo, toegeschr. 23 apr)>70% NL-ziekenhuizen afhankelijk van HiX · 11+ ziekenhuizen portalen offline
    25 mrt 2026Politie NederlandPhishingpogingSOC ontdekte de aanval snel en sloot toegang af; impact beperkt
    23 mrt 2026DigiD / LogiusDDoS-aanvallenAuthenticatiedienst meerdere uren verminderd beschikbaar
    20 mrt 2026Gemeente Capelle a/d IJsselMenselijke foutDossiers van ~5.000 Wmo-cliënten (Trevvel Samen) openbaar geworden
    19 mrt 2026Ministerie van FinanciënHack (ongeautoriseerde toegang)Systemen voor primaire processen op het beleidsdepartement geblokkeerd
    19 mrt 2026Innova EnergieInterne datadiefstalMedewerker stal klantgegevens (naam, geboortedatum, adres, IBAN)
    12 mrt 2026Gemeente EpeClickFix-aanval552.000 bestanden / 871 GB incl. BRP-export + 1.000+ identiteitsbewijzen
    11 mrt 2026Bastion HotelsPhishingBoekingsgegevens ~6.000 gasten van 7 hotels buitgemaakt
    8 mrt 2026BolTechnisch lekKlanten konden tijdelijk gegevens van andere klanten zien
    7 mrt 2026Netwerk NVRansomware (AiLock)Losgeld geëist; dreiging tot publicatie data
    6 mrt 2026Westfield Mall NL (Leidschendam)DatalekOngeautoriseerde toegang tot loyaliteits-/nieuwsbriefdatabase
    4 mrt 2026BK GroupRansomware (Akira)Geclaimd op darkweb-portaal
    7–8 feb 2026Odido (telecom)Data-exfiltratie (ShinyHunters)6,2 mln klanten · NAW + IBAN + BSN/ID · €500k losgeld geweigerd
    31 dec 2025Hogeschool RotterdamAccount-hacksStudentaccounts misbruikt voor duizenden crypto-phishingmails
    28 dec 2025Van VenrooyRansomware (Safepay)Geclaimd op darkweb
    27 dec 2025RD Metals & Fresh2YouRansomware (Lockbit5)Beide geclaimd op darkweb
    23 dec 2025Gemeente NissewaardOnbeveiligde documentenDocumenten van ~1.200 overledenen onbeveiligd in baarhuisje
    10 dec 2025Hogeschool UtrechtAccount-hackAccounts medewerkers misbruikt voor e-mailfraude
    30 nov 2025Van Mossel (autodealerconcern)Gerichte hackOngeautoriseerde toegang; mogelijk beperkte data benaderd
    30 nov 2025Nederlandse bank (onbekend)Deepfake-fraudeIdentiteitsverificatie omzeild voor openen rekeningen; verdachte aangehouden
    19 nov 2025Arriva + 27 NL-organisatiesWebsite-defacement (Black Witch)Nazi-teksten en -symbolen op voorpagina's geplaatst
    17 nov 2025HAN (Arnhem-Nijmegen)Mogelijk datalek (AI)Docent gaf AI-agent zonder toestemming toegang tot leeromgeving met studentgegevens
    23 okt 2025Gemeente EindhovenDatalek via AI (ChatGPT)1.000+ documenten met persoonsgegevens in publieke AI-diensten geplakt
    jul 2025 (net buiten L12M)Clinical Diagnostics (NMDL)Supply-chain hack lab715.000–941.000 vrouwen bevolkingsonderzoek baarmoederhalskanker · BSN + uitslagen · valt sinds augustus 2026 buiten het rollende 12-maandsvenster, blijft opgenomen als referentiecase
    Transparantie 2026-cases: Veel van deze incidenten zijn op 2 september 2026 nog in onderzoek; darkweb-claims met record-aantallen (o.a. Pararius, HotelsInNederland, de 7-mln-recordsdataset en de Fortinet-credentials) zijn niet altijd onafhankelijk geverifieerd. Voor CEVA Logistics zijn de klantwaarschuwingen van bol, de Bijenkorf, ING, Ajax, Ace & Tate en Valve bevestigd (Ajax-melding live geverifieerd op ajax.nl, 6 augustus; uitbreiding met Ace & Tate en Valve live geverifieerd op 11 augustus). Het UMC Utrecht-datalek en de Cl0p-claim op Shell en Philips zijn op 17 augustus live geverifieerd bij Security.NL; de omvang van de Cl0p-buit (13,5 GB) is een claim van de aanvallers en niet onafhankelijk bevestigd; de darkweb-verkoop en de aanvalsdatum (begin mei 2026) berusten op onderzoek van RTL Nieuws — CEVA zelf spreekt dat tegen en spreekt van oude data uit een hack in 2025. Voor ChipSoft is de toeschrijving aan ransomware-groep Embargo bevestigd; per 13 juni 2026 melden ziekenhuizen dat toegang en gegevensuitwisseling zijn hersteld. Definitieve slachtofferaantallen (o.a. Odido, ChipSoft, Epe, BCD Travel) volgen pas na afronding van forensisch onderzoek (Z-Cert, Fox-IT) en AP-meldingen. Nieuw in v6.7 (live geverifieerd 1 september 2026): het CJIB-datalek (Security.NL, 31 augustus) en de ransomware-aanval op IJsstadion Thialf (DataLekt.nl, 29 augustus, op basis van RTL Nieuws) zijn rechtstreeks bij de bron opgehaald, niet uit een zoekindex. De LockBit 5-claim op Mediaservice Maastricht is een darkweb-claim zonder bevestiging door het bedrijf. Nieuw in v7.0 (live geverifieerd 2 september 2026): de rij MIVD-directeur / Strava — de eerste rij in de nieuwe categorie OPSEC/privacy zonder datalek; bron Security.NL-posting van 7 augustus 16:04 en het NOS-artikel van dezelfde dag, oorspronkelijke berichtgeving de Volkskrant (niet zelf opgehaald). Cybercrimeinfo is sinds v6.7 niet opnieuw geraadpleegd (eerdere rijen in deze tabel komen er wél uit): de menu-ingang "actuele cyberaanvallen" is op ccinfo.nl als wachtwoordbeschermd gemarkeerd, en de publiek opgehaalde pagina met weekoverzichten gaf alleen items t/m 2025. Er bestaan wél publieke maandpagina's voor 2026 — DataLekt verwijst ernaar — maar die zijn niet zelf opgehaald. De augustusselectie steunt dus uitsluitend op Security.NL en DataLekt.nl. Marquee-selectie: sinds v7.0 vastgelegd (zie de tabelintro); de tijdlijn is met dat criterium van 17 naar 18 punten gegaan: vier eraf (Van Mossel, Best Western, gemeente Eindhoven, Lidl), de gebundelde dot "Hotels + leerlingen" teruggebracht tot alleen de onderwijsleverancier (het hotels-deel haalt het criterium niet), en vijf erbij (Pararius, HotelsInNederland.nl, Secureholiday, DigiD, CJIB). Rijen zonder exacte dag (EBI Vught, jul '26) staan op de tijdlijn midden in hun maand — dat staat in de tooltip.

    Waarom stijgen datalekken zo sterk?

    • Bulkmeldingen: één supply-chain-incident (AddComm) genereerde 5.407 meldingen in 2024.
    • Ketenafhankelijkheid: NCSC CSBN 2025 wijst op toenemende ketenschade via toeleveranciers.
    • Menselijke fouten: verkeerd verzonden post/e-mail goed voor ~30% van alle meldingen.
    • Beter meldgedrag: AVG-bewustzijn neemt toe; organisaties melden sneller en correcter.

    Waarom fluctueren zero-days?

    • Edge devices en enterprise-producten (VPN, firewalls, virtualisatie) blijven het hoofddoel — 43 van de 90 zero-days van 2025 raakten enterprise-producten (GTIG). v7.0: de eerdere claim "3 van 4 meest-uitgebuite kwetsbaarheden in 2024 zijn zero-days in security-producten" was niet tot een bron te herleiden en is verwijderd.
    • Browser-zero-days daalden fors door hardening (Chrome V8, Safari, MV3).
    • Commerciële spyware-vendors zijn in 2025 voor het eerst de grootste zero-day-gebruikers, vóór staten.
    • AI-gedreven fuzzing verlaagt de drempel voor ontdekking — GTIG verwacht in 2026 aanhoudend hoge niveaus.
    • NL-barometer — de kanteling zet door: NCSC-NL stond op 1 september 2026 op advisory-nummer NCSC-2026-0334. Augustus 2026 sloot af op 62 advisories — de nieuwe hoogste maand in de hele CSAF-reeks (die loopt vanaf mei 2024), boven juli (57). Daarmee loopt de L12M-stand op van 439 (+5,0%) naar 469 (+12,2%) tegenover 418 een jaar eerder: de NL-duiding beweegt nu twee maanden op rij structureel mee met het mondiale volume. De augustus-prognose van ≈56 uit de editie van 17 augustus (v6.6) bleek te laag. Correctie (sinds v6.7) op die editie: die meldde 440 (+5,3%); bij hertelling van de CSAF-feed telt juni 2026 44 advisories in plaats van 45, waardoor de vorige L12M op 439 (+5,0%) uitkomt. Het vergelijkingscijfer over sep '24 – aug '25 blijft 418.

    Bronverantwoording & methodologie

    Alle cijfers zijn verkregen uit primaire bronnen en op 1 september 2026 gecontroleerd. Ransomware-cijfers zijn per definitie onderrapportage (Project Melissa schat 10–15% zichtbaarheid in MKB). De zero-day-cijfers betreffen wereldwijd actief uitgebuite kwetsbaarheden volgens Google GTIG; de NL-specifieke zero-day-exploitatie wordt niet publiek afzonderlijk gepubliceerd.

    Primaire bronnen

    Datalekken NL: AP – Rapportage datalekken 2025 (8 juli 2026; 39.407 meldingen, 2.428 door cyberaanvallen) · AP – nieuwsbericht bij de rapportage (8 juli 2026) · AP – Rapportages datalekken 2021–2024 (overzicht) · AP Jaarverslag 2025 (2 april 2026; boetes 6 → 4)

    Ransomware NL: NCSC – Jaarbeeld Ransomware 2025 (nieuwsbericht + PDF: 92 unieke incidenten) · NCSC – Jaarbeeld Ransomware 2024 (121 incidenten; betalingsbereidheid 18% → 29%) · Cyberveilig Nederland – Jaarbeeld Ransomware 2023 (147, bedrijven >100 fte) · Politie – Jaarbeeld Ransomware 2025 (27 februari 2026)

    Dreigingsbeeld NL: NCSC/NCTV – CSBN 2025 (26 november 2025) · Rijksoverheid – Cbw en Wwke vanaf 15 augustus 2026 van kracht (7 juli 2026) · NCSC – meldplicht Cbw (24u / 72u / 1 maand) · NCSC Security Advisories (machine-leesbare CSAF-feed · eigen parsing)

    Zero-days & CVE's (wereldwijd): Google GTIG – 2025 zero-day review (5 maart 2026; 90 · 78 · 100) · Google GTIG – 2024 zero-day trends (2022: 63) · BleepingComputer – samenvatting GTIG 2025 (5 maart 2026) · NIST NVD – CVE-database · FIRST EPSS / forecast-methodologie

    Open-source supply-chain (GHSA): GitHub Advisory Database (eigen telling op reviewed-only selectie, 1 september 2026 — endpoints niet gepubliceerd)

    NL-incidentregisters (samenstelling L12M-tijdlijn & -tabel): Security.NL – nieuwsarchief · Cybercrimeinfo – cyberaanvallen juni 2026 · DataLekt.nl – incidenten 2026 · DataLekt.nl – incidenten 2025 · Security.NL – Recordaantal datalekken AP (3 juli 2025) · Security.NL – MIVD-directeur/Strava (7 augustus 2026) · NOS – MIVD-directeur had openbaar Strava-account (7 augustus 2026)

    Grote 2026-cases (selectie): Gemeente Epe (552k) · BCD Travel (ShinyHunters) · Ministerie van Financiën · NorthC-brand Almere · DutchNews – BCD Travel

    Odido-casus (feb 2026, eigen analyse — onderzoek loopt): Odido.nl/veiligheid – officiële klantpagina (update 2 april 2026) · Politie – Checkjehack tool (2 maart 2026) · RVIG/CMI – waarschuwing misbruik ID-documenten (12 februari 2026)

    ChipSoft-casus (april 2026, eigen analyse — onderzoek loopt actief): NOS – Lekken van ziekenhuisdata toch niet uitgesloten bij Chipsoft-hack (15 april 2026) · Landelijke Huisartsen Vereniging (LHV) · ICT&health – zorg-IT-nieuws

    Transparantie: 2026-cijfers (NVD-CVE YTD 59.764 · L12M aug '26 77.449 · augustus volledig 12.719 · NCSC-advisories t/m nr. NCSC-2026-0334 · juni '26 44 (herteld, was 45) · juli '26 57 · augustus '26 62 · GHSA-reviewed YTD 9.671 · L12M aug '26 11.052 · analyse-ratio L12M 61% · 66 NL-incidenten) zijn eigen telling en eigen analyse op basis van de NVD publieke feed, de GitHub Advisory Database (reviewed-only) en de NCSC CSAF-feed, plus publieke nieuwsupdates en de incidentregisters Security.NL, DataLekt.nl en Cybercrimeinfo t/m 1 september 2026 (ecosysteem-donut en Top-10 CRITICAL: hertelling 2 september 2026). De AP-, Melissa- en GTIG-jaarcijfers zijn in v7.0 (2 september 2026) live bij de bron geverifieerd en waar nodig gecorrigeerd — zie de bronnoten bij de grafieken. Exacte endpoints/queries worden niet gepubliceerd ter bescherming van de methodologie. Officiële jaaroverzichten verschijnen pas na afloop van het jaar; definitieve slachtofferaantallen bij Odido en ChipSoft worden nog onderzocht. Noot: eerdere versies van dit dashboard rapporteerden GHSA inclusief auto-imported/unreviewed advisories (2025 ≈ 10.913) — deze editie toont alleen de strengere reviewed-subset (2025 = 3.691, hertelling bevestigd 1 september).