Gepubliceerde CVE's wereldwijd — 12-maands rolling som (L12M)
L12M rolling (12-maands voortschrijdende som per maand) toont de continue versnelling: van 30.949 eind 2023 via 40.704 eind 2024 en 49.972 eind 2025 naar 77.449 eind augustus 2026 (+68,5% vs. augustus 2025: 45.956). Geen enkel jaar vertoont een omkering; de afstand tot de grijze lijn (een jaar eerder) groeit sinds februari 2026 elke maand — in 2025 en in januari 2026 kromp die afstand nog wel (april t/m juli, oktober en november 2025, en januari 2026). De twaalf maanden van het venster zijn op 15 september elk afzonderlijk opnieuw opgevraagd en reproduceren alle twaalf exact (som 77.449, geen enkele maand bijgesteld): de L12M blijft 77.449. De lopende maand september 2026 staat op 6.537 CVE’s in veertien dagen = 467/dag, 14% boven de recordmaand augustus (12.719 / 410 per dag) · caveat, en die weegt hier zwaar: september kent drie uitschieters (8 sep 1.571 = patchdinsdag, 14 sep 784, 11 sep 709); zónder die drie dagen resteert 316/dag over elf dagen — en dat is íets onder augustus, dat op dezelfde manier gerekend op 336/dag uitkomt. Het maandtempo wordt dus vooral door bulkdagen opgestuwd. Bij ongewijzigd tempo komt september uit op ≈14.000 CVE’s en de L12M eind september op ≈86.900; de twee keer dat we eerder zo’n halverwege-de-maand-prognose maakten viel hij béíde keren te láág uit — juli: ≈8.490 voorspeld op dag 14, 9.919 gemeten (14% te laag; editie v6.1) · augustus: ≈11.763 op dag 16, 12.719 gemeten (8% te laag; v6.6). Twee observaties, beide aan de lage kant — te weinig voor een regel, maar wel dezelfde richting · eigen telling NVD publieke feed, 15 september 2026.
Laatste 12 maanden (L12M) — september 2025 t/m augustus 2026 (12 complete maanden) LIVE · ROLLING 12M · 15 SEP 2026
L12M (Last-12-Months / rolling 12 mnd) rekent vanaf nu 365 dagen terug. Vergelijkingscijfer vorige L12M = september 2024 – augustus 2025. Het venster schuift pas op zodra september compleet is; de lopende maand staat er daarom als dertiende, gestippeld punt naast en telt niet mee in de L12M-waarden. Zie rij 2 voor de YTD- en jaartotaal-2025-weergave.
2025 — officiële kalenderjaar-cijfers (ter vergelijking) YTD 2026 (1 jan – 14 sep) waar relevant vermeld op de kaart
Datalekmeldingen bij Autoriteit Persoonsgegevens Stijgend
Van 25.694 (2023) via 37.839 (2024) naar 39.407 (2025) — +53% in twee jaar; de groei vlakt in 2025 af tot +4%. Bronnoot (v7.0): het AP-jaarverslag 2025 (2 april 2026) noemde nog 44.374 meldingen; de Rapportage datalekken 2025 (8 juli 2026) corrigeert dat na opschoning naar 39.407. Dit dashboard volgt de gecorrigeerde reeks; eerdere edities toonden het ongecorrigeerde jaarverslagcijfer. Deel van de stijging in 2024 komt door bulkmeldingen: 5.407 meldingen na de ransomware bij klantcommunicatiebedrijf AddComm in mei 2024.
Cyberaanval-gerelateerde datalekken Sterk stijgend
Het aantal datalekken als direct gevolg van een cyberaanval groeide volgens de AP van 1.309 (2023) via 1.537 (2024 — door de AP herzien; exclusief de 5.407 AddComm-bulkmeldingen, inclusief die telt 2024 6.944) naar 2.428 (2025): +17% in 2024, +58% in 2025 en +85% over de hele periode 2023–2025. In 2022 lag het aantal met 1.825 nog hoger dan in 2023 (de Rapportage 2022 zelf noemt 1.826; hier is de latere Rapportage 2023 gevolgd). Het aandeel cyberaanvallen in alle datalekmeldingen steeg van 4,1% (2024) naar 6,2% (2025). v7.0: de reeks is herzien na live verificatie van de AP-rapportages 2022–2025; eerdere edities toonden 1.208 / 1.430 / 2.219.
Ransomware-incidenten Nederland (Project Melissa) Dalend
Het aantal zichtbare ransomware-incidenten dáált (147 → 121 → 92), maar de betalingsbereidheid steeg van 18% (2023) naar 29% (2024) (10 resp. 13 betalende slachtoffers) en de impact per incident neemt toe. Bij MKB wordt slechts 10–15% van de aanvallen zichtbaar; het werkelijke aantal ligt hoger. Telconventie (v7.0): de bron formuleert voorzichtig ("naar schatting 121", "vermoedelijk 92"); 2024 = 101 via politie + 45 via IR-bedrijven met 25 overlap; 2025 = 65 via politie + 40 via IR-bedrijven met 13 overlap (52 + 27 + 13 = 92). Het 2023-cijfer (147) betreft alleen bedrijven met meer dan 100 fte en is daardoor niet één-op-één vergelijkbaar. Eerdere edities toonden voor 2025 "≤ 105" en voor 2024 alleen de 76 politie-aangiftes zonder overlap.
Zero-days wereldwijd actief uitgebuit (Google GTIG) Gestabiliseerd
Over 2022–2025 beweegt het jaarlijks actief uitgebuite aantal zero-days tussen 63 en 100 — dat is de spreiding van de vier jaarcijfers die GTIG zelf publiceert (63 · 100 · 78 · 90), niet een door GTIG genoemde bandbreedte; voor 2021 noemde GTIG elders 106, dus buiten deze vier jaren houdt die spreiding geen stand. 2025 toont een herstel (+15%) na de dip van 2024. 43 van de 90 (≈48%) 2025-zero-days raakten enterprise-producten (VPN, firewall, virtualisatie); GTIG noemt browser-exploitatie in 2025 een historisch dieptepunt (zonder daarbij een jaarreeks te publiceren) en commerciële spyware-leveranciers waren voor het eerst vaker de bron dan statelijke spionagegroepen. v7.0: de jaren 2020–2021 (eerder 30 en 58) zijn weggelaten — die waarden staan niet in de huidige GTIG-teksten, die 2021 bovendien ooit als recordjaar (106) noemden en later 2023 (100) als record. GTIG stelt oudere jaren bij: de 2024-review noemde 98 (2023) en 75 (2024), de 2025-review 100 en 78; getoond is de stand uit de 2025-review van 5 maart 2026.
Samengestelde trend-index (2023 = 100) Opwaarts
Alle categorieën geïndexeerd op 2023 = 100 (index = jaarwaarde gedeeld door de 2023-waarde × 100, afgerond; de onderliggende jaarcijfers staan in de grafieken hierboven). Duidelijk zichtbaar: cyber-datalekken en CVE's stijgen fors, datalekmeldingen als geheel vlakken in 2025 af, zero-day-uitbuiting is gestabiliseerd, en gerapporteerde ransomware daalt (terwijl impact per incident toeneemt). Alleen het punt "2026 prog." voor CVE's is een projectie.
GHSA vs NVD — maandtellingen 2023 – 2026 Open-source versnelt
GHSA bevestigde kwetsbaarheden (oranje, schaal rechts) — door GitHub Security Team geverifieerd — groeien sneller dan NVD-CVE's (blauw, schaal links). De jaargroei vlakte af in 2024-2025 (±0%), maar maart–juni 2026 plateaude de telling op > 1.500/mnd (mrt 1.640 · apr 1.583 · mei 1.704 · jun 1.540) door geautomatiseerde detectie van npm-typosquatting; juli (1.362) en augustus (796) tonen de afkoeling — al is die afkoeling na elke hertelling minder scherp dan hij leek. 2026 YTD ratio GHSA/NVD: 15,5% (kalenderjaar 2025: 7,4%) — eigen telling via GitHub Advisory Database (reviewed-only selectie).
● Augustus 2026 is de laatste volledig gemeten maand; september staat erbij als lopende maand (gestippeld, 14 van 30 dagen): NVD 6.537 = 467/dag · GHSA 388. De GHSA-hertelling is deze ronde de grootste ooit gemeten: augustus ging van 683 naar 796 (+17% in veertien dagen), juli van 1.303 naar 1.362 en juni van 1.504 naar 1.540. De NVD-maanden bewogen niet: sep '25 t/m aug '26 reproduceren alle twaalf exact. Let op: GHSA-advisories worden met terugwerkende kracht aangevuld, dus ook 796 voor augustus en 388 voor september zijn ondergrenzen — behandel de twee jongste GHSA-maanden altijd zo.
GHSA per ecosysteem — L12M sep '25 – aug '26 (geteld 15 september 2026) npm domineert
Van de 11.264 advisories die op 15 september 2026 in het L12M-venster sep '25 – aug '26 stonden, is npm goed voor 27,8% (3.127). PyPI (19,4% · 2.189), Go (18,6% · 2.090) en Composer (13,5% · 1.519) completeren de top-4; Maven volgt met 10,1% (1.138). NuGet (.NET, 3,2% · 360) is relevant voor de Microsoft-stack die ook onder HiX-EPD draait. v7.1: donut en KPI-kaart zijn nu op dezelfde dag geteld en sluiten dus exact aan (11.264). In v7.0 liepen ze 45 advisories uiteen (donut 11.097 op 2 september tegen KPI 11.052 op 1 september); in de veertien dagen daarna kwamen er nog 167 bij — het naijlen van GHSA-tellingen is hiermee in zes data-refreshes gemeten (v6.3 t/m v6.7 en v7.1; v7.0 bevatte geen nieuwe maandtelling — daar bestond het bewijs uit de 45 advisories verschil tussen donut en KPI). Per advisory telt het ecosysteem van de eerst genoemde kwetsbaarheid.
Top-10 CRITICAL GHSA-advisories — de tien jongste met CVSS 10.0 in het L12M-venster (geteld 2 september 2026)
| Datum (publicatie in de GitHub Advisory Database) | ID | Package | Type |
|---|---|---|---|
| 2026-08-21 | GHSA-x2rj-828p-hx9m | PyPI: xinference | RCE via onveilige eval() in de Llama3 tool-call-parser (AI-inferentieserver) |
| 2026-08-18 | GHSA-7pwq-q9jf-539h | RubyGems: kobako | Sandbox-ontsnapping → RCE op de host |
| 2026-08-17 | GHSA-m5w8-4gq2-6f8x | npm: vm2 | Sandbox-lek: builtin: ['*'] ontsluit os/dns procesbreed |
| 2026-07-31 | GHSA-p849-8hwh-84j9 | npm: @nocobase/plugin-notification-in-app-message | SQL-injectie → RCE als PostgreSQL-superuser |
| 2026-07-30 | GHSA-2956-977x-2w3r | PyPI: flyto-core | Willekeurig bestanden schrijven via image.download |
| 2026-07-29 | GHSA-4p3g-4hcj-wpvx | Go: prebid-server | Request forgery → uitlekken van hostomgevingsdata |
| 2026-07-24 | GHSA-f25v-x6vr-962g | Composer: pheditor/pheditor | Authenticatie-bypass in de wachtwoordwijzigingsflow |
| 2026-07-24 | GHSA-w28w-gp39-m4p6 | npm: @prompty/core | Server-side template injection (Nunjucks) → RCE (LLM-prompttooling) |
| 2026-07-10 | GHSA-m5f5-28qr-9g9r | Composer: prestashop/ps_facetedsearch | PHP object injection in de zoekcache, zonder authenticatie |
| 2026-07-08 | GHSA-v5px-423j-pf7p | Go: nuclio | Command injection via ongefilterde cron-trigger-headers |
Conclusie: is er een stijgende lijn?
Ja — voor verreweg de meeste indicatoren loopt de curve op. De antwoorden verschillen echter per categorie:
↑ Duidelijk stijgend
- Datalekmeldingen AP (+53% over 2023-2025; in 2025 afgevlakt tot +4% — gecorrigeerde AP-reeks)
- Cyberaanval-datalekken (+85% in twee jaar: 1.309 → 2.428)
- Wereldwijde CVE-publicaties (+61% in twee jaar: 30.949 in 2023 → 49.972 in 2025; +68% over de laatste 12 complete maanden)
- Betalingsbereidheid ransomware (18% → 29%)
↔ Gestabiliseerd / volatiel
- Zero-days wereldwijd (78 → 90; gemeten spreiding 2022–2025: 63–100)
- Aandeel cyberaanvallen in datalekken (4,1–8,6% over 2022–2025)
- Aantal unieke ransomware-families (39 in 2025)
↓ Dalend (in aantal)
- Zichtbare ransomware-incidenten NL (147 → 121 → 92)
- Browser-zero-days (GTIG noemt 2025 een historisch dieptepunt, maar publiceert hierbij geen jaarreeks)
- AP-boetes (6 in 2024 → 4 in 2025)
Sleutelincidenten Nederland — L12M-venster (september 2025 – 31 augustus 2026) plus de lopende maand september 2026
73 NL-rakende incidenten, gesorteerd nieuw → oud op de datum van eerste registratie in de bronregisters (Security.NL, DataLekt.nl en — tot v6.7 — Cybercrimeinfo; een darkweb-claim telt dus op de datum waarop hij in die registers verscheen, niet op de claimdatum zelf — rijen zonder dag staan onderaan het blok van hun maand). Het aantal 73 telt rijen: daaronder 7 rijen uit de lopende maand september 2026, 3 vervolgmeldingen (ChipSoft 1 en 13 jun, Ministerie van Financiën 19 jun), 2 gecombineerde rijen en 1 referentiecase van buiten het venster (Clinical Diagnostics). De tabel loopt dus iets verder dan het L12M-venster van de KPI's: die eindigt op 31 augustus, de tabel op 14 september. Selectiecriterium tabel (vast sinds v7.0): een incident bij een benoemde organisatie of dataset met Nederlandse betrokkenen, in de categorieën datalek, ransomware/afpersing, hack of uitval van een primaire dienst — plus, sinds v7.0, OPSEC-/privacy-incidenten zonder datalek bij een benoemde organisatie (gelabeld in de kolom Type). Buiten de tabel blijven infrastructuursignalen zonder benoemde organisatie (bijvoorbeeld "een dozijn NL vCenter-servers gehackt"). Marquee-criterium (tijdlijn hierboven, 19 punten): een tabelrij haalt de marquee als (a) het incident systemisch/keten is — één leverancier of component met doorwerking bij meerdere organisaties, of landelijke uitval — óf (b) ten minste 10.000 betrokkenen of records zijn bevestigd of geclaimd, óf (c) de rijksoverheid of een landelijke publieke voorziening is geraakt met een bevestigd datalek of uitval van primaire dienstverlening. Toepassing van dit criterium bij het vastleggen in v7.0: erbij Pararius (400.000, claim), HotelsInNederland.nl (287.000), Secureholiday (41.577), DigiD/Logius (landelijke uitval) en CJIB (rijksoverheid, datalek); eraf Van Mossel en Best Western (aantal onbekend), gemeente Eindhoven (1.000 documenten, geen rijksoverheid) en Lidl (datalek via een IT-dienstverlener, maar doorwerking bij één organisatie en aantal onbekend — geen a, geen b). Daarnaast is de gebundelde dot "Hotels + leerlingen" teruggebracht tot alleen de onderwijsleverancier: de 100+ NL-hotels halen het criterium niet, want de gemeenschappelijke component is door het getroffen hotelconcern Hospecs vermoed maar niet bevestigd, en "duizenden gasten" haalt de drempel van b niet. Om dezelfde reden blijven UMC Utrecht (leverancier, één organisatie, 5.000) en Thialf (aantal onbekend) buiten de marquee. Toepassing in v7.1 (september): van de zeven nieuwe rijen haalt alleen Polarsteps de marquee, op grond van b (meer dan 23 miljoen gebruikers, geclaimd door de onderzoekende journalisten en niet weersproken op het aantal — Polarsteps weerspreekt de kwalificatie datalek, niet de omvang). Niet in de marquee: Huisartsencentrum Klein Iterson (medische data en BSN, maar aantal onbekend en geen keten of landelijke voorziening), ISD Brabantse Wal (2.542 cliënten, intergemeentelijk en geen landelijke voorziening — het naaste twijfelgeval op c), Androidworld.nl (ruim 5.000), ROBBshop.nl, RentRunner en Voordeeluitjes.nl (aantallen onbekend). De onderwijsleverancier (8 jun) staat, anders dan in v6.7, als tier-1 keten: één leverancier met data van scholen door het hele land. Bewust beoordeelde twijfelgevallen, niet opgenomen: Canvas/Instructure (platform met veel NL-onderwijsinstellingen, maar NL-doorwerking niet gekwantificeerd), Arriva + 27 organisaties (defacement: geen datalek en geen uitval van primaire dienst), NL-universiteiten (DDoS-claims, geen bevestigde uitval), Justitiële ICT/JIO (rijksoverheid, maar geen bevestigd datalek), bewindvoerders (meerdere kantoren, aantal onbekend) en — nieuw in september — Dustin (3 sep: ernstig it-securityincident bij de IT-leverancier, systemen offline, maar in de opgehaalde berichtgeving wordt geen enkele Nederlandse afnemer of NL-doorwerking benoemd) en de Accellion-publicatie van Shell-bestanden (1 sep: darkweb-publicatie van data die in 2020 bij Accellion is gestolen — geen nieuwe inbraak, geen aantal betrokkenen; niet te verwarren met de Cl0p-claim op Shell van 13 augustus, die een ander incident is). DigiD telt als uitval: de authenticatiedienst was meerdere uren verminderd beschikbaar. Rijkleur in de tabel: rood = tier-1 keten/systemisch (marquee) inclusief de vervolgmeldingen van die incidenten en de referentiecase Clinical Diagnostics; geel = overige marquee-rijen inclusief vervolgmeldingen; ongemarkeerd = wel geregistreerd, niet in de marquee. Stand v7.1: 10 rood, 13 geel en 50 ongemarkeerd = 73 rijen; 19 punten op de tijdlijn.
| Datum | Organisatie | Type | Impact |
|---|---|---|---|
| 11 sep 2026 | Huisartsencentrum Klein Iterson (Gouda) | Hack met datadiefstal — opgeëist door LockBit 5.0 | Medische dossiers van de server gestolen: naam, geboortedatum en in sommige gevallen BSN en contactgegevens. De praktijk spreekt zelf van een digitale inbraak; over versleuteling wordt niets gemeld. De aanval is opgeëist door LockBit 5.0 en er zijn inmiddels gestolen documenten op internet gepubliceerd. De praktijk meldt dat de precieze omvang nog onbekend is; er is dus géén aantal betrokkenen bekendgemaakt |
| 10 sep 2026 | Androidworld.nl | Hack via gehackte Metabase-omgeving | Na een politietip (3 sep) bleek dat een aanvaller op 10 augustus via de gehackte Metabase-omgeving toegang kreeg tot ruim 5.000 accounts: e-mailadressen, gebruikersnamen, profielnamen en wachtwoordhashes. Gemeld bij de Autoriteit Persoonsgegevens; wachtwoorden zijn gereset |
| 4 sep 2026 | ROBBshop.nl (domoticawebwinkel) | Hack / datalek | Mogelijk buitgemaakt: naam, adres, telefoonnummer, e-mailadres, geboortedatum, bestelgeschiedenis, btw-nummer en wachtwoordhashes. Aantal klanten niet bekendgemaakt; gemeld bij de AP, alle wachtwoorden gereset |
| 4 sep 2026 | ISD Brabantse Wal (intergemeentelijke sociale dienst) | Datalek door interne fout (verkeerde enveloppen) | Uitkeringsspecificaties belandden in verkeerde enveloppen; daarin stonden naam, BSN, type uitkering, bankrekeningnummer en betalingsspecificaties. De hele verzendrun betrof maximaal 2.542 cliënten |
| 4 sep 2026 | Polarsteps (NL-reisapp) | Blootstelling via eigen API — kwalificatie als datalek betwist | Journalisten van Follow the Money konden via de API van de reisapp gegevens van meer dan 23 miljoen gebruikers downloaden — volgens het bericht onder meer namen, foto's en informatie over vrienden en familie — ook van reizen die gebruikers alleen met hun volgers hadden gedeeld; elders in het artikel gaat het over het volgen van gps-locaties. Polarsteps ontkent dat het een datalek is en stelt dat het om publiek gedeelde tripdata gaat; het bedrijf heeft de rate limiting aangepast. Geen inbraak en geen ransomware: de data was via de reguliere interface massaal op te vragen. De 23 miljoen is het aantal gebruikers waarvan Follow the Money via de API gegevens kon downloaden; het is daarmee een geclaimd aantal in de zin van marquee-criterium (b), niet een door Polarsteps bevestigd aantal. Polarsteps bestrijdt de strekking: volgens het bedrijf ging het om publiek toegankelijke informatie van profielen die op publiek stonden, en niet om het doorbreken van privacy-instellingen |
| 1 sep 2026 | RentRunner (autoverhuur) | Hack (aanval 9 juli) | Persoonsgegevens uit huurcontracten — naam, contactinformatie en handtekeningen, in sommige gevallen ook kopieën van paspoort of rijbewijs — zijn mogelijk ingezien of gestolen. Aantal betrokkenen onbekend; gemeld bij de AP, de politie en het NCSC |
| 1 sep 2026 | Voordeeluitjes.nl | Hack / datalek boekingssysteem | Onbevoegde toegang tot een deel van het boekingssysteem; mogelijk NAW-gegevens, geboortedata en reisdetails. Geen IBAN- of creditcardgegevens. Aantal betrokkenen onbekend; gemeld bij de AP |
| 31 aug 2026 | CJIB (Centraal Justitieel Incassobureau) | Datalek door interne technische fout | Verkeersovertredingen en strafzaken werden door een fout aan verkeerde personen gekoppeld; gebruikers zagen daardoor gegevens van anderen in MijnCJIB, dat wekelijks door ruim 100.000 mensen wordt gebruikt. Digitale loket vrijdag 28 aug gesloten, zondagmiddag 30 aug hersteld. Voorlopige melding bij de AP. Vervolgmelding 4 september: staatssecretaris Van Bruggen (Justitie en Veiligheid) maakt in een brief aan de Tweede Kamer bekend dat 6.000 vorderingen — verkeersboetes, strafzaken en overheidsincasso — aan verkeerde personen waren gekoppeld; tientallen mensen zagen in MijnCJIB gegevens van anderen, en er zijn brieven verzonden aan personen voor wie die niet bedoeld waren (op 31 augustus meldde het CJIB alleen dat er mógelijk brieven met verkeerde informatie waren verstuurd; de Kamerbrief bevestigt dat brieven bij verkeerde personen terechtkwamen — twee verschillende feiten). Oorzaak: een nieuwe release van de koppelsoftware; de gegevens stonden ongeveer 24 uur verkeerd gekoppeld. Het CJIB analyseert de impact, informeert gedupeerden en doet daarna een definitieve AP-melding |
| 29 aug 2026 | IJsstadion Thialf (Heerenveen) | Ransomware (The Gentlemen) | Computers versleuteld en gegevens gestolen; losgeld geëist voor herstel én om publicatie op het darkweb te voorkomen. Aard van de data, aantal betrokkenen en operationele impact niet bekendgemaakt (bron: RTL Nieuws via DataLekt.nl) |
| 26 aug 2026 | Mediaservice Maastricht | Ransomware-claim (LockBit 5) | Geclaimd op de darkweb-leaksite; de claim dateert van 11 juli 2026 en werd pas eind augustus geregistreerd. Niet bevestigd door het bedrijf; omvang onbekend |
| 17 aug 2026 | UMC Utrecht (gastenverblijf) | Datalek via externe leverancier boekingssysteem | Inbraak op het boekingssysteem van het gastenverblijf, beheerd door een externe leverancier. Gelekt: naam, geslacht, adres- en contactgegevens, e-mail, telefoonnummer en boekingsinformatie (aankomst-/vertrekdatum) van circa 5.000 mensen — verleden, heden én toekomstige boekingen. Géén medische of financiële gegevens. De leverancier ontdekte de inbraak op 2 augustus; UMC Utrecht werd pas op 6 augustus geïnformeerd en maakte het lek op 17 augustus bekend. Toegangsgegevens zijn opnieuw ingesteld, extra controles en activiteitenregistratie aangezet; melding gedaan bij de Autoriteit Persoonsgegevens. Oorzaak van de inbraak is niet bekendgemaakt. |
| 13 aug 2026 | Cl0p-keten (Shell · Philips) | Ransomware-/afpersingsclaim via supply-chain (PTC Windchill) | Ransomwaregroep Cl0p claimt op de eigen leaksite zowel Shell als Philips te hebben gehackt. Bij Philips zou 13,5 GB aan interne data zijn buitgemaakt (tekeningen, diagrammen, ontwerpdocumentatie); bij uitblijvende betaling dreigt publicatie. Philips stelt de aanvalspoging op één specifieke bedrijfsserver met interne gegevens te hebben geïdentificeerd en onder controle gebracht, zonder impact op klantomgevingen; Shell bevestigt onderzoek te doen naar een incident, verdere details ontbreken. De claims sluiten aan op de campagne die eind juli 2026 bekend werd, waarin Cl0p bedrijven afperst via gehackte PTC Windchill-servers (product-lifecycle-platform) — opnieuw één leverancierscomponent met doorwerking bij meerdere grote organisaties. Aantallen en aard van de data zijn niet onafhankelijk geverifieerd. |
| 7 aug 2026 | MIVD (directeur) | OPSEC/privacy — openbaar Strava-account (geen datalek) | De directeur van de MIVD, (vice)admiraal Peter Reesink, had een openbaar Strava-account waarop tientallen sportactiviteiten tussen 2018 en 2025 zichtbaar waren; daaruit waren woonadres, camperstalling en vakantieperiodes af te leiden, inclusief fietsritten tussen het MIVD-hoofdkantoor en zijn woning — in strijd met de richtlijnen van Defensie. Reesink zelf zegt dat hij zich er niet van bewust was dat het account nog actief was (app verwijderd, account niet); Defensie laat weten dat hij de gang van zaken betreurt. Het account is na vragen van de Volkskrant op privé gezet en een verwijderverzoek is ingediend. Geen datalek; categorie OPSEC/privacy (nieuw criterium v7.0). Bron: de Volkskrant via Security.NL (7 aug, 16:04) en NOS (7 aug, 18:15) |
| 5 aug 2026 (bol geïnformeerd 1 aug) | CEVA Logistics (bol · de Bijenkorf · ING Punten · Ajax · Ace & Tate · Valve/Steam) | Supply-chain-datalek logistiek dienstverlener (Europese keten) | Cyberaanval bij de fulfilmentpartner van meerdere NL-retailers. Bol werd 1 aug geïnformeerd, meldde 3 aug bij de AP en waarschuwde klanten 5 aug; de Bijenkorf en ING (ING Punten) volgden op 6 aug; Ajax informeerde op 6 aug zijn shop-klanten, schortte de gegevensuitwisseling met CEVA op en deed uit voorzorg AP-melding. Daarna groeide de keten door: Ace & Tate (7 aug) en op 10 aug ook Valve, dat Europese Steam-hardwareklanten van de afgelopen 90 dagen per e-mail waarschuwde. Betrokken: naam, adres, e-mail, telefoon, ordernummer, EAN, track&trace en bestelgegevens — géén betaal- of inloggegevens, wachtwoorden of Steam Guard-codes. Dataset wordt op het darkweb te koop aangeboden (onderzoek RTL Nieuws); volgens diezelfde berichtgeving vond de aanval begin mei 2026 plaats, ruim drie maanden vóór de klantwaarschuwing — CEVA zelf stelt dat het om oude data uit een eerdere hack (2025) gaat. CEVA heeft getroffen systemen geïsoleerd en offline gehaald, extern onderzoek gestart en toezichthouders geïnformeerd. Het lek raakt acht Europese warehouselocaties; bij de Bijenkorf lopen levertijden op tot begin september (NL vanaf 4 sep, BE vanaf 3 sep). Aantal getroffenen nog onbekend; CEVA beheert 36 locaties in de Benelux. Vervolgmelding 10 september: de Bijenkorf bevestigt dat het gehackte CEVA-systeem daadwerkelijk klantgegevens bevatte — naam, e-mailadres, adres, telefoonnummer, bestelinformatie en btw-nummer, waarbij bij oudere zzp-btw-nummers een BSN af te leiden kan zijn; het aantal getroffen klanten is niet bekendgemaakt (Security.NL, 10 september). In september publiceerde DataLekt.nl daarnaast vijf afgeleide meldingen over ditzelfde incident (Ajax, Ace & Tate, ING Punten, Bijenkorf, bol); die zijn hier niet als aparte rijen opgenomen. DataLekt vermeldt bovendien dat de bol- en Bijenkorf-data die op het darkweb circuleert uit een hack van 2025 stamt en niet uit dit incident. |
| 20 jul 2026 | Siip pdt-app (KNVB / betaald voetbal) | Privacy-lek (BSN-verzending) | Onderzoeker stelde vast dat de app privacygevoelige data incl. BSN naar een server stuurt; KNVB en leverancier laten dit onderzoeken, uitkomst uiterlijk aug 2026 |
| 16 jul 2026 | Squid (zeil-navigatiesoftware) | Datalek website | Onbevoegde toegang tot accountgegevens: e-mailadressen, versleutelde wachtwoorden, namen, postadressen en telefoonnummers. Oorzaak en omvang niet bekendgemaakt |
| 14 jul 2026 | Secureholiday (camping-boekingsplatform) | Datalek (hack eind feb, onthuld juli) | 41.577 NL-reserveringen (naam, e-mail, reisdata, betaalbedragen) · phishinggolf mei/juni richting kampeerders |
| 10 jul 2026 | Lidl (webshop NL/BE/DE) | Datalek via IT-dienstverlener | Naam, telefoonnummer, e-mailadres, geboortedatum en klantnummer buitgemaakt bij een externe IT-dienstverlener; aantal klanten onbekend · Lidl waarschuwt voor phishing |
| 10 jul 2026 | VBW Makelaars en Taxateurs | Ransomware-claim (Deadlock) | Geclaimd op darkweb-leaksite; data gestolen en versleuteld, losgeld geëist |
| 2 jul 2026 | Steegaa Interior | Ransomware-claim (The Gentlemen) | Interieurbedrijf geclaimd op darkweb-leaksite |
| 1 jul 2026 | Avans Hogeschool | Datalek (misconfiguratie managementsysteem AMIGO) | Gevoelige persoonsgegevens bijna een jaar onbedoeld toegankelijk door een configuratiewijziging; ontdekt en gedicht begin juli |
| jul 2026 | EBI Vught (PI) | Datalek (menselijke fout) | Gegevens gelekt vanuit de extra beveiligde inrichting; oorzaak menselijke fout (melding staatssecretaris) |
| 21 jun 2026 | NL-consumenten (dataset) | Darkweb-verkoop | Dataset met >7 mln records van NL-consumenten te koop: NAW, geboortedatum, e-mail, telefoonnummers |
| 20 jun 2026 | SRA (accountants-branchevereniging) | Darkweb-leaksite | Toegevoegd aan leaksite van ransomwaregroep; omvang datalek onbekend |
| 19 jun 2026 | Ministerie van Financiën (vervolgmelding) | Zeroday-aanval (mrt) | Hack van maart bleek via zeroday in toegangssoftware te zijn uitgevoerd |
| 18 jun 2026 | Fortinet-firewalls (74k) | Gekraakte wachtwoorden te koop | NCSC waarschuwde NL-organisaties (o.a. onderwijs, overheid) wier firewall-credentials circuleren |
| 15 jun 2026 | SigmaControl | Ransomware (The Gentlemen) | Technologiebedrijf geclaimd op darkweb-leaksite |
| 13 jun 2026 | ChipSoft (update) | Ransomware-herstel | Ziekenhuizen hebben weer toegang tot gegevens; uitwisseling medische informatie hersteld |
| 12 jun 2026 | Van Tuijl (Haaften) | Ransomware-claim (LockBit5) | Familiebedrijf land- en tuinbouwproducten geclaimd op darkweb |
| 12 jun 2026 | Kredietbank Limburg | Cyberaanval | Frauduleuze e-mails verstuurd vanaf systemen van de gemeentelijke kredietbank |
| 8 jun 2026 | Bewindvoerders (NL) | Datalek via verlopen domeinnamen | Overgenomen domeinen van bewindvoerders gaven toegang tot cliëntgegevens |
| 8 jun 2026 | Onderwijsleverancier | Datalek (oud wachtwoord ex-medewerker) | Gegevens van naar verluidt 10 mln leerlingen toegankelijk via 10 jaar oud account |
| 5 jun 2026 | BCD Travel (zakenreisbureau) | Data-exfiltratie/afpersing (ShinyHunters) | 396.313 accounts gelekt op darkweb (claim 700k) · 30 GB · namen, adressen, functies, werkgevers |
| 3 jun 2026 | NL-universiteiten (UvA, EUR, Leiden e.a.) | DDoS-claims (Elite Squad) | DDoS-aanvallen geclaimd op websites van meerdere universiteiten |
| 3 jun 2026 | Katholiek Amersfoort | Ransomware-claim (STORMOUS) | Religieuze instelling; mogelijke datadiefstal |
| 2 jun 2026 | 100+ NL-hotels (Hospecs e.a.) | Datalek + phishinggolf | Klant- en reserveringsgegevens van duizenden gasten; KHN waarschuwde hotels |
| 1 jun 2026 | Bokt.nl (paardenforum) | Datalek (ongeoorloofde toegang) | E-mailadressen + gehashte wachtwoorden van een deel van de gebruikers |
| 1 jun 2026 | ChipSoft (update) | Ransomware-nasleep (Embargo) | ChipSoft meldt dat 100 GB gestolen patiëntdata is vernietigd; herstel loopt nog |
| 30 mei 2026 | HotelsInNederland.nl | Darkweb-dataset | 287.000 boekings- en klantrecords te koop aangeboden |
| 28 mei 2026 | Ajax | Hack supportersdatabase (mrt) | 300.000+ supportersgegevens inzichtelijk; 35-jarige verdachte aangehouden |
| 28 mei 2026 | Pararius.nl | Darkweb-claim | Dataset met naar verluidt 400.000 huurders (NAW, geslacht, adres) |
| 28 mei 2026 | Nijborg Staal | Ransomware (Akira) | Geclaimd op darkweb-portaal van Akira |
| 27 mei 2026 | Basic-Fit & Booking.com | Datalekken | Ongeautoriseerde toegang tot systemen (oorzaak niet vermeld) |
| 27 mei 2026 | Justitiële ICT (JIO) | 2× hack via Citrix/Ivanti | Twee inbreuken in een jaar, vergemakkelijkt door firewall-misconfiguratie |
| 15 mei 2026 | Best Western (BWH Hotels) | ~6 mnd onopgemerkte toegang | 14 okt–22 apr toegang tot reserveringsapp: namen, adressen, verblijfsdata |
| 15 mei 2026 | Instituut Nederlandse Taal (INT) | Hack (5 mei) | Taalwebsites (taaladvies.net, etymologiebank.nl) en e-mail uit voorzorg offline |
| 12 mei 2026 | VeriCon (ingenieursbureau) | Ransomware (The Gentlemen, 9 mei) | Dreiging om gevoelige data te lekken bij uitblijven losgeld |
| 12 mei 2026 | Canvas / Instructure | Hack (ShinyHunters) | Opnieuw binnengedrongen bij onderwijsplatform; losgeld betaald |
| 10 mei 2026 | NorthC (datacenter Almere) | Brand → stroomuitval (geen cyberoorzaak) | Stroom op last van brandweer uitgeschakeld · UU, KVK, NAK, Obvion en ASR landelijk offline |
| 7 apr 2026 | ChipSoft (EPD HiX) | Ransomware (Embargo, toegeschr. 23 apr) | >70% NL-ziekenhuizen afhankelijk van HiX · 11+ ziekenhuizen portalen offline |
| 25 mrt 2026 | Politie Nederland | Phishingpoging | SOC ontdekte de aanval snel en sloot toegang af; impact beperkt |
| 23 mrt 2026 | DigiD / Logius | DDoS-aanvallen | Authenticatiedienst meerdere uren verminderd beschikbaar |
| 20 mrt 2026 | Gemeente Capelle a/d IJssel | Menselijke fout | Dossiers van ~5.000 Wmo-cliënten (Trevvel Samen) openbaar geworden |
| 19 mrt 2026 | Ministerie van Financiën | Hack (ongeautoriseerde toegang) | Systemen voor primaire processen op het beleidsdepartement geblokkeerd |
| 19 mrt 2026 | Innova Energie | Interne datadiefstal | Medewerker stal klantgegevens (naam, geboortedatum, adres, IBAN) |
| 12 mrt 2026 | Gemeente Epe | ClickFix-aanval | 552.000 bestanden / 871 GB incl. BRP-export + 1.000+ identiteitsbewijzen |
| 11 mrt 2026 | Bastion Hotels | Phishing | Boekingsgegevens ~6.000 gasten van 7 hotels buitgemaakt |
| 8 mrt 2026 | Bol | Technisch lek | Klanten konden tijdelijk gegevens van andere klanten zien |
| 7 mrt 2026 | Netwerk NV | Ransomware (AiLock) | Losgeld geëist; dreiging tot publicatie data |
| 6 mrt 2026 | Westfield Mall NL (Leidschendam) | Datalek | Ongeautoriseerde toegang tot loyaliteits-/nieuwsbriefdatabase |
| 4 mrt 2026 | BK Group | Ransomware (Akira) | Geclaimd op darkweb-portaal |
| 7–8 feb 2026 | Odido (telecom) | Data-exfiltratie (ShinyHunters) | 6,2 mln klanten · NAW + IBAN + BSN/ID · €500k losgeld geweigerd |
| 31 dec 2025 | Hogeschool Rotterdam | Account-hacks | Studentaccounts misbruikt voor duizenden crypto-phishingmails |
| 28 dec 2025 | Van Venrooy | Ransomware (Safepay) | Geclaimd op darkweb |
| 27 dec 2025 | RD Metals & Fresh2You | Ransomware (Lockbit5) | Beide geclaimd op darkweb |
| 23 dec 2025 | Gemeente Nissewaard | Onbeveiligde documenten | Documenten van ~1.200 overledenen onbeveiligd in baarhuisje |
| 10 dec 2025 | Hogeschool Utrecht | Account-hack | Accounts medewerkers misbruikt voor e-mailfraude |
| 30 nov 2025 | Van Mossel (autodealerconcern) | Gerichte hack | Ongeautoriseerde toegang; mogelijk beperkte data benaderd |
| 30 nov 2025 | Nederlandse bank (onbekend) | Deepfake-fraude | Identiteitsverificatie omzeild voor openen rekeningen; verdachte aangehouden |
| 19 nov 2025 | Arriva + 27 NL-organisaties | Website-defacement (Black Witch) | Nazi-teksten en -symbolen op voorpagina's geplaatst |
| 17 nov 2025 | HAN (Arnhem-Nijmegen) | Mogelijk datalek (AI) | Docent gaf AI-agent zonder toestemming toegang tot leeromgeving met studentgegevens |
| 23 okt 2025 | Gemeente Eindhoven | Datalek via AI (ChatGPT) | 1.000+ documenten met persoonsgegevens in publieke AI-diensten geplakt |
| jul 2025 (net buiten L12M) | Clinical Diagnostics (NMDL) | Supply-chain hack lab | 715.000–941.000 vrouwen bevolkingsonderzoek baarmoederhalskanker · BSN + uitslagen · valt sinds augustus 2026 buiten het rollende 12-maandsvenster, blijft opgenomen als referentiecase |
Waarom stijgen datalekken zo sterk?
- Bulkmeldingen: één supply-chain-incident (AddComm) genereerde 5.407 meldingen in 2024.
- Ketenafhankelijkheid: NCSC CSBN 2025 wijst op toenemende ketenschade via toeleveranciers.
- Menselijke fouten: verkeerd verzonden post en e-mail waren in 2024 samen goed voor ~30% van alle meldingen (7.937 verkeerd verzonden post = 21% plus 3.332 verkeerd geadresseerde e-mail = 9%, van 37.839 meldingen).
- Beter meldgedrag: AVG-bewustzijn neemt toe; organisaties melden sneller en correcter.
Waarom fluctueren zero-days?
- Edge devices en enterprise-producten (VPN, firewalls, virtualisatie) blijven het hoofddoel — 43 van de 90 zero-days van 2025 raakten enterprise-producten (GTIG). v7.0: de eerdere claim "3 van 4 meest-uitgebuite kwetsbaarheden in 2024 zijn zero-days in security-producten" was niet tot een bron te herleiden en is verwijderd.
- Browser-zero-days daalden volgens GTIG fors door hardening (Chrome V8, Safari, MV3) — GTIG publiceert hierbij geen jaarreeks, dus de omvang van die daling is niet na te rekenen.
- Commerciële spyware-vendors zijn in 2025 voor het eerst de grootste zero-day-gebruikers, vóór staten.
- AI-gedreven fuzzing verlaagt de drempel voor ontdekking — GTIG verwacht in 2026 aanhoudend hoge niveaus.
- NL-barometer — de kanteling zet door, maar de teller blíjft bewegen: NCSC-NL stond op 15 september 2026 op advisory-nummer NCSC-2026-0368. Augustus 2026 blijft met 61 advisories de hoogste maand in de hele CSAF-reeks (die loopt vanaf mei 2024), boven juli (56). De L12M-stand komt uit op 465 (+11,2%) tegenover 418 een jaar eerder. Correctie op v7.0 (die 469 / +12,2% meldde): bij hertelling op 15 september telt de feed vier advisories minder in het venster — januari 39→38, maart 37→36, juli 57→56 en augustus 62→61. Deze feed beweegt dus in béíde richtingen: advisories worden aangevuld, maar ook ingetrokken of samengevoegd. September staat na veertien dagen op 38 advisories; bij dit tempo zou de maand op ≈81 uitkomen, wat augustus ruim zou overtreffen — maar september is nog niet half, dus dat is een prognose en geen meting. Het vergelijkingscijfer over sep '24 – aug '25 blijft 418.
Bronverantwoording & methodologie
Alle cijfers zijn verkregen uit primaire bronnen; de eigen tellingen zijn op 15 september 2026 opgehaald, de jaarcijfers van AP, Project Melissa en GTIG zijn op 2 september 2026 live bij de bron gecontroleerd en sindsdien niet gewijzigd. Ransomware-cijfers zijn per definitie onderrapportage (Project Melissa schat 10–15% zichtbaarheid in MKB). De zero-day-cijfers betreffen wereldwijd actief uitgebuite kwetsbaarheden volgens Google GTIG; de NL-specifieke zero-day-exploitatie wordt niet publiek afzonderlijk gepubliceerd.
Primaire bronnen
Datalekken NL: AP – Rapportage datalekken 2025 (8 juli 2026; 39.407 meldingen, 2.428 door cyberaanvallen) · AP – nieuwsbericht bij de rapportage (8 juli 2026) · AP – Rapportages datalekken 2021–2024 (overzicht) · AP Jaarverslag 2025 (2 april 2026; boetes 6 → 4)
Ransomware NL: NCSC – Jaarbeeld Ransomware 2025 (nieuwsbericht + PDF: 92 unieke incidenten) · NCSC – Jaarbeeld Ransomware 2024 (121 incidenten; betalingsbereidheid 18% → 29%) · Cyberveilig Nederland – Jaarbeeld Ransomware 2023 (147, bedrijven >100 fte) · Politie – Jaarbeeld Ransomware 2025 (27 februari 2026)
Dreigingsbeeld NL: NCSC/NCTV – CSBN 2025 (26 november 2025) · Rijksoverheid – Cbw en Wwke vanaf 15 augustus 2026 van kracht (7 juli 2026) · NCSC – meldplicht Cbw (24u / 72u / 1 maand) · NCSC Security Advisories (machine-leesbare CSAF-feed · eigen parsing)
Zero-days & CVE's (wereldwijd): Google GTIG – 2025 zero-day review (5 maart 2026; 90 · 78 · 100) · Google GTIG – 2024 zero-day trends (2022: 63) · BleepingComputer – samenvatting GTIG 2025 (5 maart 2026) · NIST NVD – CVE-database · FIRST EPSS / forecast-methodologie
Open-source supply-chain (GHSA): GitHub Advisory Database (eigen telling op reviewed-only selectie, 15 september 2026 — endpoints niet gepubliceerd)
NL-incidentregisters (samenstelling L12M-tijdlijn & -tabel; Cybercrimeinfo is t/m v6.6 gebruikt en sindsdien niet meer geraadpleegd): Security.NL – nieuwsarchief · DataLekt.nl – incidenten 2026 · DataLekt.nl – incidenten 2025 · Security.NL – Recordaantal datalekken AP (3 juli 2025) · Security.NL – MIVD-directeur/Strava (7 augustus 2026) · NOS – MIVD-directeur had openbaar Strava-account (7 augustus 2026)
September 2026-incidenten (alle live opgehaald op 15 september 2026): Security.NL – Polarsteps (4 september 2026) · Security.NL – ISD Brabantse Wal (4 september 2026) · Security.NL – ROBBshop.nl (4 september 2026) · Security.NL – CJIB: 6.000 vorderingen verkeerd gekoppeld (4 september 2026) · Security.NL – Androidworld.nl (10 september 2026) · Security.NL – Bijenkorf bevestigt klantgegevens in CEVA-systeem (10 september 2026) · Security.NL – Huisartsencentrum Klein Iterson (11 september 2026) · DataLekt.nl – RentRunner (1 september 2026) · DataLekt.nl – Voordeeluitjes.nl (1 september 2026)
Grote 2026-cases (selectie): Gemeente Epe (552k) · BCD Travel (ShinyHunters) · Ministerie van Financiën · NorthC-brand Almere · DutchNews – BCD Travel
Odido-casus (feb 2026, eigen analyse — onderzoek loopt): Odido.nl/veiligheid – officiële klantpagina (update 2 april 2026) · Politie – Checkjehack tool (2 maart 2026) · RVIG/CMI – waarschuwing misbruik ID-documenten (12 februari 2026)
ChipSoft-casus (april 2026, eigen analyse — onderzoek loopt actief): NOS – Lekken van ziekenhuisdata toch niet uitgesloten bij Chipsoft-hack (15 april 2026) · Landelijke Huisartsen Vereniging (LHV) · ICT&health – zorg-IT-nieuws
Transparantie: 2026-cijfers (NVD-CVE YTD 66.301 · L12M aug '26 77.449 · augustus volledig 12.719 · september t/m dag 14: 6.537 · NCSC-advisories t/m nr. NCSC-2026-0368 · juli '26 56 · augustus '26 61 · september t/m dag 14: 38 · GHSA-reviewed YTD 10.270 · L12M aug '26 11.264 · analyse-ratio L12M 62% · 73 NL-incidenten) zijn eigen telling en eigen analyse op basis van de NVD publieke feed, de GitHub Advisory Database (reviewed-only) en de NCSC CSAF-feed, plus publieke nieuwsupdates en de incidentregisters Security.NL en DataLekt.nl t/m 15 september 2026. Cybercrimeinfo is sinds v6.7 niet meer geraadpleegd; rijen uit eerdere edities komen er wél uit. Twee onderdelen zijn in deze data-refresh niet opnieuw gemeten en dragen dus een oudere teldatum: de Top-10 CRITICAL-tabel (2 september 2026) en de AP-, Melissa- en GTIG-jaarcijfers (live geverifieerd op 2 september 2026). De ecosysteem-donut is wél opnieuw geteld (15 september). Exacte endpoints/queries worden niet gepubliceerd ter bescherming van de methodologie. Officiële jaaroverzichten verschijnen pas na afloop van het jaar; definitieve slachtofferaantallen bij Odido en ChipSoft worden nog onderzocht. Noot: eerdere versies van dit dashboard rapporteerden GHSA inclusief auto-imported/unreviewed advisories (2025 ≈ 10.913) — deze editie toont alleen de strengere reviewed-subset (2025 = 3.693, hertelling 15 september). Let op bij het rapport: de DOCX/PDF-versie staat nog op v7.0 met de teldata van 1 september 2026; bij afwijkende cijfers is dit dashboard de actuele bron.