CLAUDE MYTHOS · DORA · Q2 2026

Anthropic bouwde de aanvaller.

DORA legt de rekening op uw bureau.

Q2 2026 · 4 min leestijd ·

Anthropic bouwde de aanvaller.

Op 8 april 2026 introduceerde Anthropic Claude Mythos: AI die autonoom kwetsbaarheden vindt én de bijbehorende exploits bouwt. Beschikbaar via AWS Bedrock en Microsoft Azure. Het dreigingslandschap is daarmee fundamenteel verschoven.

01 — Van richtlijn naar aansprakelijkheid

De 30-dagen patchwindow was een richtlijn. Hij wordt een aansprakelijkheidskwestie. Het model speurt meer dan duizend systemen tegelijk af en bouwt bruikbare exploits binnen 24 uur. De bewijslast verschuift: patchen binnen 72 uur én documenteren wie het deed, wanneer, en waarom.

02 — De nieuwe rekensom

1.000+systemen tegelijk afgespeurd
<24uvan exploit tot inbraak
3 dagende nieuwe patch-norm

Het gaat niet langer om sneller patchen, maar om kunnen bewijzen dat u kúnt patchen.

03 — DORA stelt vier eisen

  • Art. 5–16 (ICT-risicomanagement): het risicoraamwerk moet aantoonbaar actueel zijn; het bestuur legt hier zelf verantwoording over af.
  • Art. 28–44 (Uitbesteders): contracten met leveranciers moeten worden aangescherpt; vertrouwen op papier is onvoldoende.
  • Art. 24–27 (Weerbaarheid testen): AI-gedreven aanvallen moeten de standaard worden in pentesten en red teaming.
  • Art. 19 (Incidentmelding): het eerste rapport ligt binnen 4 uur na classificatie van een incident klaar.

Waarom dit anders is: de CISO versus het bestuur

De CISO wil

  • Een werkbare patchwindow van 24–72 uur
  • Scherpere SLA’s bij uitbesteders
  • Mandaat om systemen offline te halen

Het bestuur wil

  • Continuïteit en planning
  • Voorspelbare kosten
  • Diensten die blijven werken

Beide hebben gelijk. Maar de werkelijke oplossing eist dat de governance opnieuw wordt ingericht — en dat begint op bestuursniveau.

De vraag voor uw bestuursvergadering

Zit cyber straks structureel op uw bestuurstafel — of pas op de agenda ná het incident? Wie heeft de autoriteit om dat morgen te veranderen? En: is die persoon er al?

Hoe VigIT People helpt

Wij helpen zorginstellingen, overheden en gereguleerde organisaties aan de security-leiders die het verschil maken — vóórdat de toezichthouder langskomt.

Neem contact op

Marc Magrijn MSc LLM CISM — marcmagrijn@vigitpeople.tech

Bron: Anthropic announcement 08-04-2026 · Verordening (EU) 2022/2554 (DORA) · NIS2 · NEN 7510 · Cyberbeveiligingswet · ENISA aligned