Twaalf Nederlandse organisaties uit overheid, onderzoek en bedrijfsleven hebben het manifest Samen sneller dan de dreiging gepresenteerd. Met het initiatief Prometheus willen zij gezamenlijk werken aan een digitale verdedigingsaanpak tegen cyberaanvallen die steeds vaker gebruikmaken van autonome ai-systemen.
Het manifest is vandaag in perscentrum Nieuwspoort in Den Haag overhandigd aan staatssecretaris Willemijn Aerdts van Digitale Economie en Soevereiniteit. De initiatiefnemers stellen dat de opkomst van krachtige ai-modellen leidt tot nieuwe cyberdreigingen die individuele organisaties niet meer zelfstandig kunnen bijhouden.
Aanleiding zijn recente voorbeelden van autonome aanvallen. Volgens de opstellers van het manifest werd begin juli voor het eerst een volledig autonome ransomware-aanval gedocumenteerd. Daarbij zou een ai-agent zonder menselijke tussenkomst een doelwit hebben verkend, zich toegang hebben verschaft tot systemen, inloggegevens hebben buitgemaakt en bestanden hebben versleuteld. Kort daarna verschenen varianten die zich specifiek richten op ai-modellen, trainingsdata en andere ai-gerelateerde bestanden.
Ook verwijzen de initiatiefnemers naar een aanval op het ai-platform Hugging Face, waarbij een autonoom opererend ai-systeem in één weekend duizenden aanvalspogingen uitvoerde. Daarmee is volgens hen duidelijk geworden dat ai-gestuurde cyberaanvallen geen toekomstscenario meer zijn.
Toenemende dreiging
Hoewel voor zover bekend nog geen Nederlandse slachtoffers van volledig autonome aanvallen zijn gemeld, zien de betrokken partijen de dreiging snel toenemen. De Cyber Security Raad waarschuwde in maart 2026 dat cyberaanvallen met ai in de praktijk al plaatsvinden en concludeerde na onderzoek dat ai-aanvallers in staat stelt om aanvallen sneller, grootschaliger en moeilijker detecteerbaar uit te voeren. Vooral organisaties in vitale sectoren zouden kwetsbaar zijn doordat zij afhankelijk zijn van grote netwerken van leveranciers en dienstverleners. Één fout in de software of in een configuratie bij een leverancier gevolgen hebben voor honderden organisaties tegelijk.
‘Het is een ontwikkeling die zich sneller voltrekt dan individuele organisaties kunnen bijhouden en die zonder collectief antwoord oncontroleerbaar dreigt te worden. Het is tijd voor actie. De race naar machinesnelheid is begonnen: ai versnelt de dreiging, dus wie nu instapt kan de curve nog beïnvloeden. Wachten tot iedereen het zelf heeft uitgezocht is geen optie’, stelt Frits Grotenhuis, directeur van het innovatieplatform Digital Holland (voorheen Topsector ICT)
Nederlands antwoord
Prometheus moet daarop een collectief antwoord bieden. Het initiatief wordt georganiseerd onder de vlag van Digital Holland en richt zich op het sneller opsporen, valideren en verhelpen van kwetsbaarheden in software en digitale ketens. De ambitie is een marktneutrale voorziening te ontwikkelen die met behulp van ai zwakke plekken in veelgebruikte software sneller kan vinden dan aanvallers deze kunnen misbruiken.
Als eerste stap starten de deelnemers een pilot rond ai-gedreven softwarebeveiliging. Daarbij werken gebruikersorganisaties samen met cybersecuritybedrijven, technologiepartners en kennisinstellingen. Organisaties uit onder meer overheid en industrie leveren praktijkgevallen en testomgevingen aan waarin nieuwe verdedigingsmiddelen kunnen worden beproefd. Oplossingen die in de praktijk werken, moeten vervolgens breder worden ingezet.
Initiatiefnemers
Tot de eerste groep deelnemers aan Prometheus behoren TNO, Eset, AISLE, Hadrian, Software Improvement Group (SIG), Northwave, Schuberg Philis, DIVD, NS, het Nationaal Cyber Security Centrum (NCSC), de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) en VUSec van de Vrije Universiteit Amsterdam.
De initiatiefnemers benadrukken dat Prometheus zich niet beperkt tot grote organisaties. Uiteindelijk moet de aanpak ook beschikbaar komen voor mkb-bedrijven, die vaak niet beschikken over de middelen om zelf geavanceerde cyberverdediging op te bouwen.
Volgens de ondertekenaars sluit het initiatief aan op recente oproepen van Nederlandse veiligheidsorganisaties om cybersecurity hoger op de bestuurlijke agenda te zetten. Daarnaast past Prometheus volgens hen binnen het Europese Action Plan on Cybersecurity and Artificial Intelligence dat de Europese Commissie op 7 juli 2026 presenteerde en is het manifest Samen sneller dan de dreiging bekend bij Enisa, het Europees Agentschap voor Cyberbeveiliging. De bedoeling reikt verder dan Nederland: de ambitie is ook om de samenwerking op Europese schaal uit te breiden.
Permanente verdedigingscapaciteit
Het uiteindelijke doel is een permanente verdedigingscapaciteit op te bouwen die zich net zo snel ontwikkelt als de ai-technologie waar cybercriminelen gebruik van maken. Daarbij ligt de nadruk op software en digitale infrastructuur waarin beveiliging zoveel mogelijk vooraf wordt ingebouwd, in plaats van achteraf toegevoegd.
‘Voor vitale sectoren zoals de spoorwegen is de dreiging van autonome ai allang geen theoretisch scenario meer. De weerbaarheid van een organisatie wordt steeds sterker bepaald door de digitale keten eromheen: leveranciers, dienstverleners en mkb partners. Eén kwetsbare schakel kan gevolgen hebben voor de continuïteit van een hele sector, stelt Dimitri van Zantvliet, directeur cybersecurity bij NS. ‘Prometheus maakt het mogelijk om ai in te zetten voor de verdediging van die volledige keten, ook voor organisaties die deze capaciteit zelf niet kunnen ontwikkelen. Dat is de versnelling die vitale sectoren nodig hebben.’
