
“Het Cyberdreigingsbeeld helpt om de grote donderwolk te vertalen naar keuzes voor de praktijk”
Op 6 oktober publiceerde SURF het Cyberdreigingsbeeld 2026. Daaruit blijkt dat bekende dreigingen zoals DDoS-aanvallen, malware en phishing nog steeds actueel zijn. Wat vooral verandert, zijn de snelheid, schaal en methodes waarmee aanvallers te werk gaan. AI speelt daarin een steeds grotere rol. Wat betekenen deze ontwikkelingen voor jouw instelling en hoe vertaal je ze naar concrete maatregelen en prioriteiten?

Voor Irma Meinema, CISO bij de Vrije Universiteit, is het Cyberdreigingsbeeld een belangrijk hulpmiddel om die vertaalslag te maken. Vanuit het VU Security Team gebruikt ze het als onafhankelijke, sectorbrede referentie in gesprekken met bestuurders en collega’s. “Vanuit ingewikkelde problematiek naar een gestructureerde aanpak,” noemt ze dat zelf.
“De dreigingen zelf veranderen niet snel, maar de methodes erachter wel. Die verschuivingen verdienen aandacht.”
Adviseren en accepteren
Samen met een team van securityspecialisten adviseert Irma bestuurders over cybersecurityrisico’s. Daarbij verbindt ze de belangen van IT en bedrijfsvoering met de vraag die voor bestuurders centraal staat: welke risico’s zijn we als instelling bereid te nemen? Een open gesprek over die vraag is belangrijk, vindt Irma, want beslissingen over cybersecurity en IT gaan niet altijd hand in hand.
“Een directeur kan bijvoorbeeld kiezen voor een softwarepakket, omdat het gebruiksvriendelijk en betaalbaar is. Als CISO kijk ik vooral naar de bijbehorende risico’s op het gebied van informatiebeveiliging. Soms vind ik die risico’s zo groot dat ik adviseer om het pakket niet te nemen.” De uiteindelijke beslissing daarover ligt echter bij de instelling zelf. Dat kan betekenen dat haar advies niet of slechts gedeeltelijk wordt overgenomen.
“Als die directeur besluit om dat softwarepakket toch aan te schaffen, licht ik toe wat de mogelijke gevolgen zijn en hoe die eventueel ondervangen kunnen worden. Het moet duidelijk zijn waar de organisatie op dat moment bewust voor kiest.” Irma vergelijkt het met iemand die met een slok op in de auto stapt. “Dan kan ik uitleggen waarom dat niet verstandig is, wat er allemaal kan gebeuren en dat je in ieder geval je gordel om moet doen. Maar als jij ondanks mijn waarschuwingen besluit om toch weg te rijden, dan is dat jouw eigen keuze.”
Geen eigen bedenksels
Deze keuzes bespreekt Irma maandelijks met het CvB in een securitymaandrapportage. Zo weet het bestuur welke cybersecurityrisico’s er spelen, hoe deze worden behandeld en welke mogelijkheden er zijn om hierop te sturen. “Met de komst van de Cyberbeveiligingswet worden dit soort gesprekken nog belangrijker,” voegt Irma toe, “omdat de verantwoordelijkheid voor cybersecurity dan nadrukkelijk bij het bestuur komt te liggen. “Het Sectoraal Transitieprogramma Cbw gaat instellingen binnen de sector helpen om daar zo goed mogelijk invulling aan te geven. Misschien pas ik mijn eigen rapportage daar straks ook wel op aan.”
Bij de VU wordt de gekozen aanpak voor risico’s vervolgens vastgelegd in het risicoregister: een overzicht van geïdentificeerde risico’s - waaronder risico’s die bewust zijn geaccepteerd - inclusief de gemaakte afwegingen en wie daarvoor de verantwoordelijkheid draagt. In gesprekken daarover fungeert het Cyberdreigingsbeeld als extra onderbouwing, vertelt Irma. “SURF is onafhankelijk en kent de sector als geen ander. De dreigingen zijn niet mijn eigen bedenksels. Dat helpt om er zo objectief mogelijk over te kunnen praten.”
Bij de kennismaking met collega’s, of bij een eerste bezoek aan een faculteit of dienst, gebruikt Irma het Cyberdreigingsbeeld als leidraad voor het gesprek. “Dan pak ik het rapport erbij en vraag ik hoe ze daar binnen hun onderdeel handen en voeten aan hebben gegeven. Niet om te kijken wat iemand fout heeft gedaan, maar om te bepalen hoe goed de organisatie is voorbereid.” Mogelijke aandachtspunten vertaalt ze vervolgens naar een roadmap. Zo ontstaat vanuit het bredere dreigingsbeeld een concreet overzicht van acties en prioriteiten.
Dreiging blijft, methode verandert
Het Cyberdreigingsbeeld staat bij de VU niet op zichzelf. Twee keer per jaar voert de IT-afdeling een risicoanalyse uit, waarbij de IT-riskmanagementafdeling samen met Irma en IT-collega’s de verschillende dreigingen onder de loep neemt. Hierbij wordt het beeld van SURF gecombineerd met kennis van het NCSC, signalen uit het eigen Security Operations en Control Center (SOCC) en informatie uit het interne risicoregister.
Bekende dreigingen zoals malware, phishing en DDoS-aanvallen keren ieder jaar terug in het dreigingsbeeld, maar dat maakt ze volgens Irma niet minder relevant. “Integendeel, het gaat juist om de verschuivende accenten. De manier waarop aanvallers te werk gaan ontwikkelt zich voortdurend.”
De ontwikkelingen rond AI zijn daar een goed voorbeeld van. Aanvallers kunnen AI inzetten om bestaande aanvalsmethoden sneller, grootschaliger en overtuigender uit te voeren. Het Cyberdreigingsbeeld duidt die ontwikkelingen en geeft inzicht in waarom bekende dreigingen nog steeds aandacht verdienen. “Het blijft een kat-en-muisspel: morgen hebben cyberaanvallers weer een nieuwe methode bedacht.”
Van donderwolk naar veilig thuis
Voor Irma is het Cyberdreigingsbeeld dus meer dan alleen een opsomming van dreigingen. Het biedt haar een vertrekpunt om te bepalen wat sectorbrede ontwikkelingen voor de eigen instelling betekenen. “Cyberdreigingen zijn als een grote donderwolk. Die kun je als instelling niet in je eentje laten verdwijnen. Daarom moeten we als sector kijken waar we kunnen samenwerken.”
Naast een sectorbrede blik biedt het dreigingsbeeld haar ook handvatten om die donderwolk te vertalen naar keuzes voor de praktijk. “Uiteindelijk wil ik van de vraag ‘hoe groot is het risico dat we nat regenen?’ naar een concreet antwoord: ‘Dit kunnen we doen om zo droog en veilig mogelijk thuis te komen.’”
Ga in gesprek over cybersecurity
met het Cyberdreigingsbeeld 2026