Vandaag in digitaal Europa
Ransomware-lek in Berlin laat zien dat meldplicht geen bescherming biedt

Google dichtte deze week twaalf kwetsbaarheden in Chrome. Daaronder bevond zich een V8-lek dat al actief werd misbruikt, zes dagen voordat de Cyber Resilience Act van de EU fabrikanten dwingt om uitgebuiten fouten binnen 24 uur te melden. Noem het toeval of een leverancier die de deadline goed in de gaten houdt: hoe dan ook verscheen de patch met de urgentie die de nieuwe regelgeving moet afdwingen. In diezelfde week ontdekte de overheid van Berlijn de grenzen van wat een meldplicht kan bereiken. De stad weigerde een losgeld van twee miljoen euro te betalen en hackers lekten desondanks zes terabyte aan data. Hieronder vielen infrastructuurkaarten en de persoonlijke gegevens van burgers en medewerkers.
Dit zijn niet dezelfde soort tekortkomingen. De Cyber Resilience Act regelt wat er gebeurt nadat een kwetsbaarheid is ontdekt: snel melden, snel patchen en de toezichthouder inlichten. De zaak in Berlijn draait om wat er gebeurt wanneer een aanvaller al binnen is en de data reeds heeft buitgemaakt. Geen enkele meldingsdeadline haalt zes terabyte van het dark web terug. Daarnaast is geen enkele mate van volwassen regelgeving een vervanging voor het zwaardere, tragere werk om aanvallers buiten de deur te houden en te beschikken over bruikbare back-ups voor het geval ze toch binnenkomen. Zoals Pplware meldt, koos Berlijn ervoor om de mensen die hun data hebben gestolen niet te financieren. Dat is de juiste beslissing, maar op zichzelf geen cybersecuritystrategie.
Een meldingsdeadline haalt geen zes terabyte van het dark web terug.
Een tweede verhaal deze week gaat over controle in plaats van criminaliteit. CISPE, de Europese brancheorganisatie voor de cloud, heeft de Europese Commissie verteld dat de enterprise AI-strategie van Broadcom is ontworpen om klanten op te sluiten in hun eigen stack, zo meldt Heise. Dit is niet de eerste klacht van CISPE over het bedrijf. In maart noemde de organisatie de zuivering van onafhankelijke VMware-partners door Broadcom nog een "doodvonnis" voor Europese cloudaanbieders. Een half jaar later is de strijd verschoven van wie virtualisatiesoftware mag doorverkopen naar wie de enterprise AI-laag daarop mag bouwen. Het is hetzelfde Europese vraagstuk rondom digitale soevereiniteit waar deze column steeds op terugkomt, maar dan een niveau hoger in de stack.
Consumenten…
Als uw persoonlijke gegevens zijn verwerkt door de overheid van Berlijn, of ze nu voorkomen in de gelekte infrastructuurkaarten of in de medewerkers- en burgerdossiers die nu op het dark web staan, behandel onverwachte telefoontjes of e-mails waarin naar uw gegevens wordt verwezen de komende maanden dan met meer argwaan dan gebruikelijk. Dat is het enige directe risico voor consumenten uit de verhalen van deze week. De strijd rondom Broadcom speelt zich een laag hoger af, namelijk in de zakelijke cloudcontracten die de consumentendiensten die u gebruikt draaiende houden, in plaats van in iets wat u direct koopt of aanklikt.
Bedrijven…
Zes dagen is niet veel voorbereidingstijd als de 24-uurs meldplicht voor uitgebuiten kwetsbaarheden van de Cyber Resilience Act nog niet in uw incident response-proces is ingebouwd. De patch van Google, die net voor die datum uitkwam, is een redelijk signaal dat leveranciers de deadline al als een echte beperking behandelen en niet als een formaliteit. Daarnaast moet elk bedrijf dat enterprise-workloads draait op de VMware-stack van Broadcom de klacht van CISPE lezen als een waarschuwing voor waar die afhankelijkheid naartoe gaat, namelijk van licentievoorwaarden naar controle over de AI-infrastructuur. OVHcloud en andere Europese cloudaanbieders zijn geen directe een-op-een vervanging voor een bestaande VMware-omgeving. Ze vormen echter wel het concrete alternatief om een migratieplan op te richten voordat de beslissing voor u wordt genomen.
Overheden…
De weigering van Berlijn om te betalen is in lijn met de hardere opstelling die Europese overheden steeds vaker aannemen tegenover losgeldeisen. Op zichzelf is het ook het juiste beleid, aangezien betalen de volgende aanval financiert. Het resulterende datalek is echter een herinnering dat dit beleid alleen standhoudt wanneer het gepaard gaat met de preventie- en herstelcapaciteit die de meeste overheden, waaronder die van Berlijn, zichtbaar nog steeds ontberen. De Cyber Resilience Act geeft nationale autoriteiten, zoals het Duitse BSI, nieuwe handhavingsmiddelen ten opzichte van leveranciers. Onder die specifieke wetgeving hebben zij echter geen autoriteit over het eigen beveiligingsniveau van een overheidsinstantie. Dit blijft een afzonderlijke en onvoltooide taak.
Waarom dit relevant is voor Europese digitale soevereiniteit
Vandaag komen de twee sporen samen waartussen deze column steeds onderscheid maakt: het regelgevende spoor, dat op schema ligt, en het infrastructurele spoor, waar geen enkel wetboek bij kan. De 24-uurs meldplicht van de Cyber Resilience Act heeft daadwerkelijk tanden in plaats van slechts goede voornemens, treedt over zes dagen in werking en bepaalt nu al hoe Google zaken openbaar maakt. Maar het lek in Berlijn bewijst dat de verplichte openbaarmaking van toekomstige kwetsbaarheden niets uithaalt voor data die een aanvaller al had buitgemaakt voordat er ook maar een deadline bestond. Digitale soevereiniteit op het gebied van cybersecurity betekent dat je zelf beschikt over detectie- en back-upcapaciteit, en niet alleen over het papierwerk dat volgt op een inbreuk. De escalatie van CISPE tegen Broadcom is hetzelfde argument, maar dan een laag hoger in de stack: een Europese cloud-lobby die in maart een formele klacht indiende over de licenties van VMware, waarschuwt nu dat datzelfde bedrijf zich in een positie wringt om ook als poortwachter te fungeren voor enterprise AI. Dit is een tweede poging om een laag te controleren die geen enkele leverancier volledig in handen zou mogen hebben. Beide verhalen wijzen op dezelfde onvoltooide Europese taak: regels alleen zorgen niet voor een weerbare infrastructuur of een concurrerende cloud-markt. Handhaving, investeringen en echte Europese alternatieven zoals OVHcloud zijn nodig om die kloof daadwerkelijk te dichten.
Bronnen
- Google dichtte een Chrome V8 zero-day die in het wild werd misbruikt enkele dagen voordat de 24-uurs meldplicht voor uitgebuiten kwetsbaarheden van de EU Cyber Resilience Act van kracht wordt · The Next Web
- CISPE waarschuwde dat de enterprise AI-strategie van Broadcom is ontworpen om de keuzevrijheid van klanten in te perken, wat leidde tot formele EU-klachten · Heise Online
- De overheid van Berlijn weigerde een losgeldeis van twee miljoen euro en zag desondanks zes terabyte aan data uitlekken op het dark web · Pplware
Dit dagbericht verschijnt elke avond. Bronlinks leiden naar de oorspronkelijke berichtgeving.
Europese Alternatieven Die Je Misschien Leuk Vindt
Pixelfed
Pixelfed is een gedecentraliseerd, open-source social media platform voor het delen van afbeeldingen. Gebruikers kunnen foto's uploaden en delen, andere gebruikers volgen en interactie aangaan via likes, reacties en shares. Door gebruik te maken van het ActivityPub-protocol maakt Pixelfed federatie mogelijk, waardoor gebruikers kunnen communiceren met personen op andere compatibele platforms. Het is ontworpen voor fotografen en iedereen die op zoek is naar een privacygerichte, community-gedreven alternatief voor gecentraliseerde beeld-deel diensten.

Element (Matrix)
Element is een veilig, gedecentraliseerd communicatieplatform gebouwd op het Matrix-protocol. Hiermee kunnen gebruikers end-to-end versleutelde berichten verzenden, bestanden delen en deelnemen aan groepschats. Belangrijke functies zijn onder andere spraak- en videogesprekken, bridging met andere communicatieplatforms zoals Slack en Discord, en de mogelijkheid om uw eigen server te hosten voor verbeterde privacy en controle. Element is geschikt voor individuen, teams en organisaties die op zoek zijn naar veilige en privécommunicatie, en is vooral gunstig voor degenen die data-soevereiniteit en open-sourceoplossingen belangrijk vinden.
SoundCloud
SoundCloud is een digitaal audiodistributieplatform waar gebruikers hun originele muziek en audio kunnen uploaden, promoten en delen. Belangrijkste kenmerken zijn muziekstreaming, direct messaging, commentaar geven en de mogelijkheid om artiesten en afspeellijsten te volgen. Dit platform wordt voornamelijk gebruikt door onafhankelijke muzikanten, dj's en podcasters om hun werk te delen, contact te leggen met luisteraars en een publiek op te bouwen. SoundCloud biedt een enorme bibliotheek met door gebruikers gegenereerde content, die toegang biedt tot een breed scala aan muziek en audio die niet altijd beschikbaar is op andere streamingdiensten.
Ecosia
Ecosia is een zoekmachine die advertentie-inkomsten gebruikt om boomplantinitiatieven te financieren. Gebruikers kunnen websearches uitvoeren met dezelfde technologie als Bing en toegang krijgen tot zoekresultaten, afbeeldingen, video's en nieuws. Een teller toont het aantal bomen dat is geplant door zoekopdrachten van gebruikers, en het bedrijf rapporteert over zijn financiële activiteiten, inclusief de impact op het milieu en CO2-neutraliteit. Het belangrijkste voordeel van Ecosia is de toewijding aan ecologische duurzaamheid, aantrekkelijk voor gebruikers die herbebossingsinspanningen willen ondersteunen tijdens het surfen op internet.
