Op 8 april 2026 introduceerde Anthropic Claude Mythos: AI die autonoom kwetsbaarheden vindt én de bijbehorende exploits bouwt. Beschikbaar via AWS Bedrock en Microsoft Azure. Het dreigingslandschap is daarmee fundamenteel verschoven.
01 — Van richtlijn naar aansprakelijkheid
De 30-dagen patchwindow was een richtlijn. Hij wordt een aansprakelijkheidskwestie. Het model speurt meer dan duizend systemen tegelijk af en bouwt bruikbare exploits binnen 24 uur. De bewijslast verschuift: patchen binnen 72 uur én documenteren wie het deed, wanneer, en waarom.
02 — De nieuwe rekensom
Het gaat niet langer om sneller patchen, maar om kunnen bewijzen dat u kúnt patchen.
03 — DORA stelt vier eisen
- Art. 5–16 (ICT-risicomanagement): het risicoraamwerk moet aantoonbaar actueel zijn; het bestuur legt hier zelf verantwoording over af.
- Art. 28–44 (Uitbesteders): contracten met leveranciers moeten worden aangescherpt; vertrouwen op papier is onvoldoende.
- Art. 24–27 (Weerbaarheid testen): AI-gedreven aanvallen moeten de standaard worden in pentesten en red teaming.
- Art. 19 (Incidentmelding): het eerste rapport ligt binnen 4 uur na classificatie van een incident klaar.
Waarom dit anders is: de CISO versus het bestuur
De CISO wil
- Een werkbare patchwindow van 24–72 uur
- Scherpere SLA’s bij uitbesteders
- Mandaat om systemen offline te halen
Het bestuur wil
- Continuïteit en planning
- Voorspelbare kosten
- Diensten die blijven werken
Beide hebben gelijk. Maar de werkelijke oplossing eist dat de governance opnieuw wordt ingericht — en dat begint op bestuursniveau.
De vraag voor uw bestuursvergadering
Zit cyber straks structureel op uw bestuurstafel — of pas op de agenda ná het incident? Wie heeft de autoriteit om dat morgen te veranderen? En: is die persoon er al?
Hoe VigIT People helpt
Wij helpen zorginstellingen, overheden en gereguleerde organisaties aan de security-leiders die het verschil maken — vóórdat de toezichthouder langskomt.
Neem contact opMarc Magrijn MSc LLM CISM — marcmagrijn@vigitpeople.tech
Bron: Anthropic announcement 08-04-2026 · Verordening (EU) 2022/2554 (DORA) · NIS2 · NEN 7510 · Cyberbeveiligingswet · ENISA aligned