Fortinet heeft Virtue AI overgenomen, een bedrijf dat technologie levert voor AI-runtimebescherming, geautomatiseerde validatie van AI-systemen en beveiliging van autonome AI-agents. De overname vormt een aanvulling op de eerder dit jaar geïntroduceerde oplossing FortiAIGate en past binnen de bredere Security for AI-strategie van Fortinet. Financiële details van de deal zijn niet bekendgemaakt.

Fortinet heeft de overname van Virtue AI bekendgemaakt. Het bedrijf ontwikkelt technologie voor het beveiligen van AI-modellen, AI-applicaties en autonome AI-systemen tijdens ontwikkeling en gebruik. Volgens Fortinet zet het met deze acquisitie een stap in zijn Security for AI-strategie, gericht op het beveiligen van wat het bedrijf de ‘agentic enterprise’ noemt.

Fortinet wijst erop dat organisaties in toenemende mate AI-applicaties en autonome agents inzetten, waardoor het aanvalsoppervlak zich uitbreidt naar prompts, modellen, agents, Model Context Protocol (MCP)-tools, API-aanroepen en AI-infrastructuur. Dit komt bovenop bestaande aandachtsgebieden zoals netwerken, endpoints, applicaties en cloudomgevingen.

Aanvulling op FortiAIGate

Fortinet bracht eerder dit jaar FortiAIGate uit, een oplossing die large language models beschermt tegen onder meer prompt injection, datalekken, model poisoning en overmatig gebruik van resources. Met de overname van Virtue AI breidt Fortinet deze beveiliging uit naar AI-modellen, applicaties en agentic systemen, van ontwikkeling tot productiegebruik.

Virtue AI levert hiervoor de Guardian Agent, die volgens het bedrijf verschillende functies combineert. Zo test de technologie autonome agents op kwetsbaarheden in meer dan 50 gesandboxte omgevingen en 14 risicodomeinen, waarbij onder meer prompt-injection- en MCP-gebaseerde aanvallen worden gesimuleerd op bestaande agent-frameworks. Daarnaast brengt de oplossing AI-tools en agents binnen een organisatie in kaart, signaleert niet-geautoriseerde toepassingen, scant MCP-tools en broncode op risico’s en monitort het gedrag van agents om kwaadaardige tool-aanroepen te blokkeren voordat deze worden uitgevoerd.

Virtue AI stelt verder dat de technologie continue validatie mogelijk maakt bij modelupdates en beleidswijzigingen, met geautomatiseerde red-teaming langs honderden aanvalsvectoren en meer dan duizend risicocategorieën. De oplossing genereert daarbij bewijsmateriaal voor security- en compliancecontroles en biedt realtime beveiligingsmaatregelen voor tekst, afbeeldingen, video, audio en door AI gegenereerde code, met als doel te voorkomen dat schadelijke content of kwetsbare code gebruikers en systemen bereikt.

Reactie Fortinet

Ken Xie, oprichter, voorzitter van de raad van bestuur en CEO van Fortinet, geeft aan dat AI de manier waarop organisaties IT inzetten fundamenteel verandert en dat beveiliging zich in hetzelfde tempo moet ontwikkelen. Volgens Xie draagt de technologie van Virtue AI bij aan de visie van Fortinet op continue AI-assurance, waarmee klanten AI-systemen gedurende de gehele levenscyclus zouden kunnen beheren en beveiligen en op grotere schaal kunnen inzetten.

Groeiende markt

Analistenbureau Gartner meldt in onderzoek van analist Shailendra Upadhyay, gepubliceerd op 30 juli 2026, dat de markt voor het beveiligen van AI-ecosystemen en AI-agents naar verwachting groeit van 2,8 miljard dollar in 2026 naar 16,4 miljard dollar in 2030. Fortinet stelt dat deze groei de toenemende vraag naar beveiliging van AI-systemen weerspiegelt.

Fortinet geeft aan dat de overname een aanvulling vormt op FortiAIGate en de bestaande AI-Native Security Fabric van het bedrijf versterkt met geautomatiseerde validatie en realtimebescherming. In combinatie met de threat intelligence van FortiGuard Labs moet dit organisaties volgens Fortinet in staat stellen AI-systemen gedurende hun volledige levenscyclus te beveiligen. De financiële voorwaarden van de overname zijn niet openbaar gemaakt.

GTIA heeft tijdens ChannelCon 2026 in San Diego nieuwe initiatieven aangekondigd rond AI-vaardigheden, standaarden en zelfregulering voor IT-dienstverleners. In de Benelux introduceert de organisatie een mentorprogramma en nieuwe Chapters in Nederland en België.

De Global Technology Industry Association (GTIA) heeft tijdens ChannelCon 2026 in San Diego een reeks initiatieven gepresenteerd die IT-dienstverleners moeten ondersteunen bij de adoptie van kunstmatige intelligentie (AI). De aankondigingen omvatten samenwerkingen op het gebied van training, een kader voor zelfregulering en een nieuw platform voor standaardisatie van managed AI-diensten. Ook in de Benelux breidt GTIA zijn activiteiten uit met community-initiatieven voor leden.

Volgens Dan Wensley, CEO van GTIA, blijven vertrouwen, standaarden en samenwerking binnen de sector belangrijk bij de opkomst van AI. Wensley stelt dat IT-dienstverleners een rol spelen bij het begeleiden van organisaties naar veilig en verantwoord gebruik van nieuwe technologie. Volgens hem investeert GTIA daarom in kennisontwikkeling, samenwerking en governance.

Training via CompTIA

GTIA is een samenwerking aangegaan met CompTIA om leden toegang te geven tot de AI Essentials Library. Dit is een online leeromgeving met trainingen voor technische, commerciële en leidinggevende functies. De trainingen zijn op eigen tempo te volgen en leiden volgens GTIA tot erkende competentiecertificaten.

Consortium voor zelfregulering

Samen met het Global Cyber Research Institute (GCRI) van Texas A&M University heeft GTIA het Consortium for Responsible IT Services (CRITS) aangekondigd. Dit consortium moet een raamwerk voor zelfregulering binnen de IT-sector ontwikkelen. GTIA geeft aan dat het initiatief organisaties moet ondersteunen bij verantwoord ondernemerschap in een veranderend technologisch landschap.

Standaarden voor managed AI

Daarnaast introduceert GTIA de Managed Intelligence Alliance, gericht op de markt voor managed AI-diensten. Deze alliantie gaat volgens de organisatie werken aan standaarden, open specificaties, accreditatieprogramma’s en onderzoek voor deze markt.

Uitbreiding in de Benelux

GTIA zet ook in op uitbreiding van zijn internationale ledennetwerk via Local Chapters, waarmee technologieprofessionals kennis kunnen delen en samenwerken. In de Benelux introduceert de organisatie een mentorprogramma voor leden en worden nieuwe Chapters opgezet in Nederland en België.

GTIA neemt daarnaast op 22 september deel aan MSP Show Netherlands. De organisatie gaat daar met vertegenwoordigers uit de sector in gesprek over ontwikkelingen rond managed service providers.

RAM Infotechnology (RAM-IT) heeft Thomas Blankvoort benoemd tot CEO. Hij treedt medio augustus aan en volgt Arjan Poulissen op, die na veertien jaar aan het roer de organisatie overdraagt. Blankvoort was eerder CEO van Pink Elephant en bekleedde functies bij Aexus en Webhelp.

RAM Infotechnology (RAM-IT), technologiepartner voor de Nederlandse zorgsector, heeft Thomas Blankvoort aangesteld als nieuwe Chief Executive Officer. Hij treedt medio augustus in dienst en neemt de leiding over van Arjan Poulissen, die veertien jaar aan het hoofd van de organisatie stond. Poulissen richt zich na zijn vertrek op nieuwe ondernemende activiteiten.

Onder leiding van Poulissen groeide RAM-IT volgens het bedrijf uit tot een technologiepartner voor de Nederlandse zorg. In de afgelopen veertien jaar breidde de organisatie zich uit met de overnames van CuraTec en Interoperability Group. Hierdoor beschikt RAM-IT nu over expertise op het gebied van cloud, werkplekbeheer, netwerk en security, zorgtechnologie, interoperabiliteit, enterprise architectuur, data en AI. Deze onderdelen moeten zorgorganisaties ondersteunen bij hun digitale ontwikkeling, van strategie en architectuur tot implementatie, beheer, adoptie en doorontwikkeling.

Focus op groei en klantrelaties

Met de komst van Blankvoort verschuift de focus van RAM-IT naar het versterken van de marktpositie, het verdiepen van klantrelaties en het versnellen van commerciële groei, meldt het bedrijf. De organisatie stelt dat de missie ongewijzigd blijft: zorgorganisaties ondersteunen met technologie die zorgprofessionals moet helpen en digitale zorg eenvoudiger moet maken.

Blankvoort heeft meer dan vijftien jaar ervaring in het ontwikkelen van technologie- en dienstverleningsorganisaties. Voor zijn aantreden bij RAM-IT was hij CEO van Pink Elephant. Daarvoor bekleedde hij commerciële en strategische managementfuncties bij Aexus en Webhelp.

Reacties op de overdracht

Arjan Poulissen blikt terug op veertien jaar leiderschap bij RAM-IT, waarin hij samen met collega’s, klanten en partners heeft gebouwd aan een organisatie die volgens hem bijdraagt aan de digitalisering van de Nederlandse zorg. Hij geeft aan vertrouwen te hebben dat Blankvoort samen met collega’s en partners de volgende fase van RAM-IT zal vormgeven.

Blankvoort stelt dat RAM-IT een positie heeft opgebouwd in de Nederlandse zorg die hem aanspreekt vanwege de manier waarop de organisatie technologie, data en zorgprocessen verbindt. Volgens Blankvoort ligt de grootste uitdaging voor zorgorganisaties niet in een gebrek aan technologie, maar in een gebrek aan samenhang. Hij verwacht dat RAM-IT organisaties kan helpen complexe IT beheersbaar te maken en innovatie waarde te laten toevoegen aan de dagelijkse zorgpraktijk. Blankvoort zegt uit te kijken naar het verdiepen van klantrelaties en het vormgeven van de volgende groeifase.

Philippe Houssiau, voorzitter van de Raad van Bestuur, bedankt Poulissen namens de raad voor zijn bijdrage aan de ontwikkeling van RAM-IT. Houssiau stelt dat met Blankvoort een leider is aangetrokken die commerciële slagkracht combineert met klantfocus en ervaring in het laten groeien van technologiebedrijven. Volgens Houssiau sluit die ervaring aan bij de volgende fase van RAM-IT, waarin groei, internationale ontwikkeling en het vergroten van klantwaarde centraal staan.

Klanten ruimen hun leverancierslandschap op. Kochten ze een paar jaar geleden voor elk probleem een losse tool, inmiddels kiezen ze voor minder leveranciers, bredere platformen en grotere bundels. Wat blijft er over van een verdienmodel dat voor een deel leunt op de doorverkoop en het beheer van al die losse oplossingen?

De omvang van de beweging laat zich het best aflezen aan de securitymarkt, van oudsher het meest versnipperde deel van de IT-stack. Toen Gartner organisaties in 2020 vroeg of ze een strategie hadden om het aantal securityleveranciers terug te brengen, antwoordde 29 procent bevestigend. Twee jaar later was dat 75 procent, en sindsdien is dat beeld in vervolgonderzoek overeind gebleven. Opvallend is de drijfveer: organisaties consolideren vooral om complexiteit te verminderen en hun risicohouding te verbeteren. Slechts 29 procent van de ondervraagden verwachtte lagere licentie-uitgaven. De klant is de wildgroei simpelweg zat, ook als opruimen financieel weinig oplevert.

Figuur 1: het aandeel organisaties dat securityleveranciers consolideert, is in twee jaar ruim verdubbeld (bron: Gartner).

Portfolio’s staan stil, de rekening stijgt door

Buiten security is hetzelfde patroon zichtbaar. Zylo, dat jaarlijks de SaaS-portfolio’s van honderden organisaties doorlicht, telde in zijn 2026 SaaS Management Index gemiddeld 305 applicaties per organisatie, vrijwel evenveel als een jaar eerder. Na jaren van onstuimige groei is de teller tot stilstand gekomen. De uitgaven groeiden intussen gewoon door, met 8 procent naar gemiddeld 55,7 miljoen dollar per jaar. De groei zit tegenwoordig in de prijsstelling: leveranciers voegen AI-tiers toe, stappen over op verbruiksprijzen en rekenen premiums die de uitgaven opdrijven zonder dat er een tool bij komt.

Diezelfde index laat zien waar de opruimwoede vandaan komt. Ongeveer de helft van alle aangeschafte licenties wordt nooit gebruikt, wat de gemiddelde grote organisatie ruim 20 miljoen dollar per jaar aan shelfware kost. In sterk overlappende categorieën als projectmanagement en samenwerkingstools sneden bedrijven de afgelopen jaren 20 tot 30 procent van hun licenties weg. Voor het MKB gaat het om kleinere bedragen, maar het patroon is hetzelfde: meerdere tools voor dezelfde taak, licenties die niemand gebruikt en contracten die bij elke verlenging duurder worden.

Figuur 2: het aantal SaaS-applicaties per organisatie stagneert, de uitgaven stijgen door (bron: Zylo, 2026 SaaS Management Index).

Microsoft als grootste consolidator

De krachtigste motor achter de trend heet Microsoft. Per 1 juli 2026 verhoogde het bedrijf de prijzen van Microsoft 365 E3 en E5 en stopte het tegelijk Defender for Office 365 Plan 1 in de E3-bundel, functionaliteit waarvoor veel klanten tot dan toe een losse e-mailsecurityoplossing afnamen. In mei ging bovendien Microsoft 365 E7 van start, een suite van 99 dollar per gebruiker per maand die E5, Copilot, Agent 365 en de Entra Suite samenvoegt. Microsoft rekent in zijn eigen businesscases voor dat een organisatie met een volledig benutte E5-licentie ruim dertig losse securitytools kan uitfaseren. Zulke cijfers komen uit de koker van de leverancier zelf en moeten we dan ook met een korrel zout nemen, maar de richting van het verhaal klopt wel: elke functie die het platform absorbeert, is een licentie minder bij een derde partij.

Ook de inkoopkant consolideert. Klanten kopen software steeds vaker via de marketplace van hun cloudleverancier, omdat die aankopen meetellen voor afgesproken cloudverplichtingen. Canalys verwacht dat in 2027 minstens de helft van alle marketplace-transacties via channelpartners loopt. Dat biedt houvast, al zegt dat percentage weinig over de marge die er voor die partners overblijft.

Waar knelt het voor de MSP?

Het directe pijnpunt zit in de doorverkoop. Een MSP die marge maakt op losse endpoint-, e-mail- of back-upoplossingen ziet die omzet verdampen zodra de klant dezelfde functionaliteit al in zijn Microsoft-bundel heeft zitten. De bundel drukt de marge en maakt de dienstverlening vergelijkbaarder: wie alleen standaardcomponenten uit hetzelfde platform beheert, is makkelijker in te wisselen voor een concurrent die hetzelfde doet.

Er is een tweede, minder zichtbaar risico. Klanten die hun softwareleveranciers saneren, kijken vroeg of laat ook naar hun dienstverleners. Wie drie IT-partijen om zich heen heeft verzameld voor werkplek, netwerk en security, wil daar om dezelfde redenen vanaf als van zijn dertig securitytools: minder coördinatie, minder contracten, één aanspreekpunt. Brede MSP’s profiteren daarvan, smalle specialisten komen onder druk te staan. Die dynamiek voedt bovendien de consolidatie in de MSP-markt zelf; in Nederland telde Hogenhouck m&a tussen 2023 en september 2025 ruim tweehonderd overnames in het segment.

De opruiming als dienst

Consolideren is voor de klant een project, en projecten vragen om iemand die het werk doet. Een rationalisatieslag begint met een inventarisatie van wat er draait, wat het kost en waar het overlapt; daarna volgen migraties, uitfasering, contractonderhandelingen en de adoptie van wat overblijft. Dat is werk waar interne IT-afdelingen (als die er al zijn) zelden tijd voor hebben en dat een MSP als afgebakende dienst kan aanbieden, van licentie-audit tot volledige regie over het leverancierslandschap.

De grootste onbenutte kans ligt bij wat de klant al bezit. Organisaties die E5 afnemen, betalen voor securityfunctionaliteit die in de praktijk vaak grotendeels uit staat. De MSP die Defender, Intune en Purview daadwerkelijk inricht en beheert, ruilt productmarge in voor dienstenmarge en maakt zichzelf onderdeel van het platform waarop de klant standaardiseert.

Consolidatie werkt bovendien twee kanten op. Uit het Global State of the MSP-onderzoek van Kaseya blijkt dat 74 procent van de MSP’s zelf ook met minder leveranciers wil werken, tegen 64 procent twee jaar eerder. Een gestandaardiseerde eigen stack betekent een efficiëntere servicedesk, betere automatisering en lagere inkoopkosten. De marges die aan de verkoopkant onder druk staan, zijn aan de kostenkant deels terug te winnen.

Kans of bedreiging is daarmee vooral een positievraag. Wie zijn omzet haalt uit de doorverkoop van losse tools, ziet de basis onder dat model smaller worden. Wie de beweging omarmt, de klant helpt saneren en beheert wat er na de sanering overblijft, bouwt een rol die lastig te vervangen is. De leverancierslijst wordt bij vrijwel elke klant korter. Zorg er dus voor dat je op die kortere lijst staat.

Bronnen

Gartner, survey naar security vendor-consolidatie; Zylo, 2026 SaaS Management Index en 2025 SaaS Management Index; Kaseya, Datto Global State of the MSP Report; Canalys/Omdia, analyses van hyperscaler marketplaces en de MSP-markt; Microsoft, aankondigingen rond prijs- en bundelwijzigingen Microsoft 365 (juli 2026) en Microsoft 365 E7; SAMexpert, analyse van de Microsoft 365-prijsverhoging; Hogenhouck m&a, onderzoek naar consolidatie in de Nederlandse MSP-markt; Channel Dive, kanaaltrends 2026.

Afgelopen zaterdag trad de Cyberbeveiligingswet in werking. Organisaties die essentiële of belangrijke diensten leveren, moeten vanaf nu maatregelen nemen tegen cyberrisico’s en ernstige incidenten melden. De Rijksinspectie Digitale Infrastructuur houdt onder meer toezicht op de energiesector, digitale infrastructuur en de overheid.

De Cyberbeveiligingswet (Cbw) is op 15 augustus in werking getreden. De wet moet volgens de Rijksinspectie Digitale Infrastructuur (RDI) bijdragen aan de digitale weerbaarheid van Nederland. De wet is van toepassing op organisaties die essentiële of belangrijke diensten verlenen. Deze organisaties zijn vanaf de ingangsdatum verplicht maatregelen te nemen tegen risico’s voor hun netwerk- en informatiesystemen en moeten ernstige incidenten melden. De RDI is een van de toezichthouders op de Cbw en richt zich op onder meer de energiesector, digitale infrastructuur en de overheid.

Zelfevaluatie en registratie

Organisaties zijn zelf verantwoordelijk voor het bepalen of ze onder de Cbw vallen. De RDI roept bedrijven op dit zo snel mogelijk vast te stellen en biedt hiervoor een zelfevaluatietool aan. Organisaties die onder de wet vallen, moeten zich daarnaast registreren in het Nationaal Entiteitenregister van het Nationaal Cyber Security Centrum (NCSC). Volgens de RDI zorgt registratie ervoor dat organisaties tijdig bereikt kunnen worden door overheid, toezichthouders of het Computer Security Incident Response Team (CSIRT), bijvoorbeeld bij waarschuwingen, dreigingsinformatie of ondersteuning bij incidenten.

Zorgplicht en meldplicht

De Cbw legt organisaties een zorgplicht op: ze moeten maatregelen nemen om cyberrisico’s te beheersen, incidenten te voorkomen en de gevolgen ervan te beperken. Daarnaast geldt een meldplicht. Organisaties die onder de wet vallen, zijn verplicht significante cyberincidenten te melden bij het NCSC.

Bestuurlijke verantwoordelijkheid

De RDI wijst erop dat alle bestuursleden eindverantwoordelijk zijn voor governance en risicobeheersing van de organisatie, inclusief cyberbeveiliging. Met de inwerkingtreding van de Cbw wordt van bestuurders verwacht dat ze een training volgen waarin ze leren risico’s voor de beveiliging van hun organisatie te herkennen en te beoordelen.

Sectoren onder toezicht RDI

De RDI houdt toezicht op organisaties in de sectoren energie, digitale infrastructuur, beheer van ICT-diensten, overheid, ruimtevaart, post- en koeriersdiensten, vervaardiging (met uitzondering van medische productie), digitale aanbieders en onderzoek. Een volledig overzicht met toelichting op de sectorindeling is te vinden op de website van de RDI.

Kaspersky heeft een update uitgebracht voor zijn Managed Detection and Response-dienst. De update koppelt informatie over gelekte inloggegevens aan beveiligingsgebeurtenissen en voegt meldingen toe over de status van beveiligde assets. Ook is ondersteuning toegevoegd voor Linux-gebaseerde embedded systemen.

Kaspersky heeft een nieuwe versie uitgebracht van zijn Managed Detection and Response (MDR)-dienst. Volgens het bedrijf voegt de update functies toe die de monitoring, detectie en onderzoeksmogelijkheden binnen klantomgevingen moeten ondersteunen, met als doel beveiligingsteams meer context te geven bij het nemen van beslissingen.

De aanpassing volgt op onderzoek van Kaspersky Security Services, gepubliceerd in het rapport Anatomy of a Cyber World: Global Report. Daaruit blijkt dat aanvallen met geldige accounts verantwoordelijk zijn voor 25 procent van alle initiële aanvalsvectoren. In plaats van softwarekwetsbaarheden te misbruiken, maken aanvallers volgens het onderzoek steeds vaker gebruik van gestolen of gelekte inloggegevens, waardoor hun activiteit lijkt op normaal gebruikersgedrag en moeilijker te detecteren is.

Digital Footprint Intelligence gekoppeld aan MDR

Kaspersky heeft data uit zijn Digital Footprint Intelligence (DFI) geïntegreerd in de MDR-dienst. Het bedrijf meldt dat de dienst hierdoor automatisch informatie over gelekte inloggegevens koppelt aan beveiligingsgebeurtenissen, in real time. Dit moet analisten volgens Kaspersky in staat stellen mogelijk misbruik van accounts eerder te herkennen, incidenten nauwkeuriger te prioriteren en gerichter onderzoek te doen naar dreigingen. Het bedrijf stelt dat dit bijdraagt aan het eerder signaleren van misbruik van accounts, waardoor het risico op ongeautoriseerde toegang afneemt voordat dit uitgroeit tot een aanval.

Meldingen over status van assets

De update introduceert daarnaast Asset Status Notifications. Deze meldingen moeten beheerders waarschuwen wanneer een beveiligd asset aandacht vereist, zodat problemen met telemetrie of connectiviteit zichtbaar worden voordat ze de monitoring beïnvloeden. Beheerders kunnen daarnaast per tenant een verwacht aantal hosts instellen, wat volgens Kaspersky dienstverleners meer controle geeft over de verdeling en het beheer van licenties binnen hun klantenbestand.

Uitbreiding naar Linux-omgevingen

De dekking van het platform is uitgebreid met ondersteuning voor Kaspersky Embedded Systems Security for Linux 4.0. Hiermee breidt Kaspersky de MDR-bescherming uit naar Linux-gebaseerde embedded systemen.

Renat Turianov, MDR Product Owner bij Kaspersky, geeft aan dat de dienst continu wordt doorontwikkeld om organisaties eerder geavanceerde dreigingen te laten detecteren en er effectiever op te reageren. Volgens Turianov voegt de integratie van Digital Footprint Intelligence een laag context toe waarmee analisten informatie over gecompromitteerde inloggegevens kunnen combineren met beveiligingsgebeurtenissen en proactief kunnen zoeken naar tekenen van accountmisbruik. In combinatie met de verbeterde zichtbaarheid van de operationele status moet dit beveiligingsteams helpen sneller en beter onderbouwde beslissingen te nemen, aldus Turianov.

Kaspersky MDR is een dienst waarbij analisten van het bedrijf 24 uur per dag monitoring, detectie, onderzoek en respons op dreigingen uitvoeren. De dienst is bedoeld voor organisaties die niet over de capaciteit beschikken om zelf doorlopend beveiligingsmonitoring uit te voeren en combineert bestaande beveiligingsmaatregelen met dreigingsinformatie en analisten van Kaspersky, gedurende het volledige incidentmanagementproces van detectie tot herstel.

Bizway, Guardian360 en NFIR starten een gezamenlijke dienstverlening rond de Cyberbeveiligingswet, die op 15 augustus 2026 ingaat. De wet raakt niet alleen de ruim 8.000 organisaties die er rechtstreeks onder vallen, maar ook naar schatting 1,5 miljoen bedrijven in hun toeleveringsketen. De samenwerking combineert inventarisatie, technisch beheer en begeleiding bij structurele verbeteringen.

Bizway, Guardian360 en NFIR zijn een samenwerking gestart die organisaties moet voorbereiden op de Cyberbeveiligingswet en tegelijk zicht geeft op de digitale weerbaarheid van hun leveranciers. De drie bedrijven stellen dat de aandacht binnen de informatiebeveiligingssector tot nu toe vooral uitgaat naar organisaties die rechtstreeks onder de nieuwe wet vallen, terwijl de grootste uitdaging volgens hen vaak bij toeleveranciers ligt.

De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking en verankert de verplichtingen uit de Europese NIS2-richtlijn in de Nederlandse wetgeving. Ruim 8.000 Nederlandse organisaties krijgen daardoor rechtstreeks te maken met een zorgplicht en meldplicht op het gebied van cyberbeveiliging. Omdat deze organisaties ook de cyberrisico’s in hun leveranciersketen moeten beheersen, schatten de initiatiefnemers dat tot 1,5 miljoen Nederlandse organisaties indirect met de nieuwe eisen te maken krijgen.

Volgens Bizway, Guardian360 en NFIR hebben veel rechtstreeks aangewezen organisaties hun eigen cyberbeveiliging inmiddels op orde, maar hebben zij moeite om te beoordelen of hun toeleveranciers dat ook hebben. Tegelijk ontvangen steeds meer leveranciers vragenlijsten van klanten over hun digitale veiligheid, zonder dat zij weten hoe zij moeten aantonen dat zij hun cyberrisico’s beheersen.

Van inventarisatie naar verbetering

Guardian360 levert binnen de samenwerking via het Lighthouse-platform een periodieke weerbaarheidsmeting waarmee organisaties hun eigen situatie en die van hun leveranciers kunnen inventariseren en volgen. Leveranciers kunnen deze meting ook zelfstandig invullen en hun gegevens in het platform opslaan. De eerste inventarisatie is gratis beschikbaar. Guardian360 stelt dat NIS2-plichtige organisaties hierdoor niet langer zelf hoeven te beoordelen of hun leveranciers voldoende maatregelen hebben getroffen.

Als uit de inventarisatie aandachtspunten naar voren komen, ondersteunt Bizway organisaties bij het structureel borgen daarvan binnen hun IT-beheeromgeving. Als beheerpartner zorgt Bizway ervoor dat maatregelen onderdeel worden van monitoring, opvolging en dagelijks beheer, ondersteund door 24/7-dienstverlening. Op basis van de security-gerelateerde informatie die Bizway vanuit de beheeromgeving aanlevert, analyseert NFIR waar verbeteringen nodig zijn en welke verbetertrajecten daaruit voortkomen.

Daarbij wordt volgens de drie partijen niet alleen beoordeeld of een organisatie formeel aan de wettelijke eisen voldoet. Er wordt ook gekeken of de genomen maatregelen aansluiten bij de risico’s, bedrijfsvoering en digitale afhankelijkheden van de organisatie.

Arwi van der Sluijs, algemeen directeur van NFIR, geeft aan dat de Cyberbeveiligingswet bij sommige organisaties dreigt te worden teruggebracht tot het afvinken van eisen. Volgens Van der Sluijs gaat de meeste aandacht nu uit naar organisaties die rechtstreeks onder de wet vallen, terwijl juist hun toeleveranciers vaak niet weten hoe zij hun weerbaarheid moeten aantonen. Met de samenwerking koppelen de partijen de inventarisatie direct aan technische oplossingen en structurele verbeteringen, aldus Van der Sluijs, die benadrukt dat niet alleen wordt gekeken naar wettelijke verplichtingen maar vooral naar wat een organisatie nodig heeft om cyberincidenten te voorkomen en de gevolgen ervan te beperken.

Aandacht voor de hele keten

De gezamenlijke aanpak is niet uitsluitend bedoeld voor organisaties die rechtstreeks onder de Cyberbeveiligingswet vallen. Ook leveranciers die van klanten verzoeken krijgen om hun cyberbeveiliging inzichtelijk te maken, kunnen er gebruik van maken.

Van der Sluijs stelt dat in de leveranciersketen nog veel onduidelijkheid bestaat. Bedrijven ontvangen vragenlijsten over hun digitale veiligheid, maar weten volgens hem niet altijd welke maatregelen nodig zijn of hoe zij tekortkomingen moeten oplossen. Door inventarisatie, technische uitvoering en begeleiding samen te brengen, willen de partijen voorkomen dat compliance een papieren exercitie wordt.

De initiatiefnemers verwachten dat deze aanpak niet alleen leveranciers weerbaarder maakt, maar ook NIS2-plichtige organisaties ten goede komt die van hen afhankelijk zijn. Zij zouden hierdoor sneller en betrouwbaarder zicht krijgen op de digitale veiligheid van hun hele keten.

Real Solutions Haarlem en Impossible Cloud hebben hun distributieovereenkomst met twee jaar verlengd. De nieuwe overeenkomst gaat in per 1 augustus 2026 en loopt tot en met 2028. Beide partijen richten zich de komende periode op uitbreiding van het partnerkanaal voor Europese S3 Object Storage in de Benelux.

Real Solutions Haarlem en Impossible Cloud zetten hun samenwerking voort tot en met 2028. De verlenging is per 1 augustus 2026 ingegaan en werd ondertekend door Julian Kouters (Sales Benelux) en Keith Joseph (Distribution Sales Europe) namens Impossible Cloud, en door Barber Brinkman namens Real Solutions Haarlem.

Volgens Real Solutions Haarlem en Impossible Cloud verschuift de discussie rond cloudopslag bij organisaties van de vraag óf zij naar de cloud moeten, naar de vraag welke cloudoplossing past bij actuele eisen rond digitale soevereiniteit, NIS2 en databeheer. Beide bedrijven stellen dat Europese S3 Object Storage daardoor voor meer MSP’s en resellers een overweging wordt bij de inrichting van hun storageportfolio.

Investering in partnerkanaal

RealSolutions Haarlem trad het afgelopen jaar op als officieel distributeur van Impossible Cloud en organiseerde in die rol webinars en een Lunch & Learn, aangevuld met begeleiding van partners. Volgens het bedrijf leidde dit ertoe dat nieuwe partners de stap naar Europese cloudopslag maakten. Real Solutions Haarlem noemt de samenwerking inmiddels meer dan alleen distributie: een gezamenlijk programma gericht op het versnellen van de adoptie van Europese S3 Object Storage in de Benelux.

Brinkman geeft aan dat partners een groeiende vraag naar Europese dataopslag signaleren. Volgens hem vormt Impossible Cloud voor NAS-partners en MSP’s een aanvulling op hun bestaande storageportfolio, waarmee zij klanten een extra opslaglaag kunnen bieden binnen een 3-2-1-1-0-back-upstrategie. Brinkman stelt dat dit tegelijkertijd een model met terugkerende maandelijkse omzet oplevert voor partners, en wijst op de opzet van het multi-tenant platform als reden waarom dit voor partners toegankelijk zou zijn.

Businessplan tot 2028

Voor de komende twee jaar hebben beide organisaties een gezamenlijk businessplan opgesteld. Daarin is het doel opgenomen om het aantal aangesloten Managed Service Providers uit te breiden en de deployed S3 Object Storage-capaciteit te verdrievoudigen. Real Solutions Haarlem en Impossible Cloud geven aan hiermee in te willen spelen op de vraag naar schaalbare en Europese cloudinfrastructuur.

Ervaring uit de praktijk

CPC Computers zet Impossible Cloud in combinatie met Synology Hyper Backup in. Volgens Hans van CPC Computers werkt het product zonder overbodige toevoegingen, tegen een prijsstelling die voor resellers aantrekkelijk is. Hij noemt de combinatie met Synology Hyper Backup goed te doorlopen en beschrijft de ervaring met de supportdesk als positief.

Met de verlenging geven Real Solutions Haarlem en Impossible Cloud aan te blijven investeren in de ontwikkeling van het partnerkanaal voor Europese cloudopslag, tegen een achtergrond waarin compliance, datasoevereiniteit en cyberweerbaarheid onderwerpen zijn die bij MSP’s spelen.

Onderzoeksbureau Gartner verwacht dat de kosten voor AI-inferentie per agentic workflow tot 2028 met meer dan een factor vijf toenemen. Dalende prijzen per token compenseren dit niet, omdat AI-toepassingen tegelijkertijd complexer worden en meer tokens verbruiken. Gartner noemt dit fenomeen de Inference Paradox: betere kostenefficiëntie per eenheid leidt toch tot hogere totale AI-uitgaven.

Gartner, Inc. voorspelt dat de inferentiekosten per agentic workflow tot 2028 met meer dan vijfhonderd procent stijgen. Het onderzoeksbureau baseert deze verwachting op een analyse van de ontwikkeling van AI-modellen en het gebruik daarvan in bedrijfsapplicaties. Volgens Gartner verschuiven AI-producten van ondersteunende functies naar systemen die zelfstandig meerstaps taken uitvoeren, wat een nieuwe uitdaging vormt voor de marges van productverantwoordelijken.

Inference paradox

Will Sommer, senior director analyst bij Gartner, stelt dat productverantwoordelijken niet kunnen rekenen op efficiëntere tokenprijzen om AI-kosten binnen de perken te houden. Volgens Sommer vraagt elke nieuwe generatie AI-mogelijkheden om meer tokens, en vaak ook duurdere tokens. Hij verwacht dat er geen universeel model komt dat deze kostenstijging structureel oplost, waardoor bedrijven volgens hem toe moeten naar het ontwikkelen en onderhouden van meerdere modellen naast elkaar.

Gartner onderscheidt drie ontwikkelingen die de tokeneconomie bepalen. Ten eerste verbeteren de kostprijzen van basismodellen snel. Ten tweede maakt deze efficiëntie het mogelijk om krachtigere en duurdere modellen in te zetten voor complexere toepassingen. Ten derde verbruiken geavanceerde AI-workflows aanzienlijk meer tokens dan eenvoudige chatbotinteracties, wat de totale inferentiekosten opdrijft.

Deze combinatie zorgt er volgens Gartner voor dat tokens weliswaar goedkoper worden per eenheid, maar niet in hetzelfde tempo als de complexiteit en kosten van AI-toepassingen toenemen. Het bureau noemt dit de Inference Paradox: verbeterde kostenefficiëntie per eenheid leidt toch tot hogere totale AI-uitgaven, zonder dat daar een voorspelbaar rendement tegenover staat.

Chatbot versus AI-agent

Sommer illustreert het verschil tussen een eenvoudige chatbot en een AI-agent. Waar een chatbot een vraag leest en een waarschijnlijk passend antwoord genereert, moet een AI-agent voortdurend redeneren, onderhandelen en zichzelf controleren, aldus Sommer. Deze extra stappen tellen op in kosten. Gartner meldt dat het routeren van een taak naar een redenerend AI-model de inferentiekosten voor aanbieders met minstens een factor vijf verhoogt ten opzichte van een basale chatbotinteractie, met verdere stijgingen naarmate taken complexer worden.

Gevolgen voor productstrategie

Om rendement te halen uit geavanceerde AI-toepassingen zoals redenerende agents, is volgens Gartner ofwel een aanzienlijk hoger rendement nodig ten opzichte van eenvoudigere modellen, ofwel een doordachte inzet van inferentie-tiering, routering en orchestratie. Daarmee kunnen complexe taken worden afgestemd op de meest kostenefficiënte vorm van intelligentie die voldoende is voor de taak. Gartner geeft aan dat beide routes haalbaar zijn, maar wel gepaard gaan met aanzienlijke inspanning binnen complexe workflows.

Sommer waarschuwt dat het standaard inzetten van generieke autonome AI leidt tot ongecontroleerde kostenstijgingen die veel hoger uitvallen dan bij geoptimaliseerde productecosystemen. Gartner-klanten kunnen aanvullende analyse over dit onderwerp raadplegen in het rapport The Inference Paradox: Inference Tiering Is Critical to Protect Margins. Gartner presenteert verdere inzichten over de economie van AI tijdens de Gartner IT Symposium/Xpo-conferenties die dit najaar plaatsvinden in onder meer Orlando, Barcelona en Yokohama.

Zoom heeft updates uitgebracht voor beveiligingslekken in zowel de standaard Zoom Clients als de Zoom VDI Client. Twee van de kwetsbaarheden kregen een CVSS-score van 8,3. Het Nationaal Cyber Security Centrum (NCSC) roept gebruikers en beheerders op de patches direct te installeren.

Zoom, veelgebruikt voor videoconferenties en digitale samenwerking, blijkt kwetsbaar op meerdere fronten. Het Nationaal Cyber Security Centrum (NCSC) meldt dat kwaadwillenden onder bepaalde omstandigheden schade kunnen aanrichten op apparaten van deelnemers of toegang kunnen krijgen tot vertrouwelijke gegevens. De kwetsbaarheden zijn aangetroffen in zowel de reguliere Zoom Clients als de Zoom VDI Client, de versie die wordt ingezet binnen virtuele desktopomgevingen.

Kwetsbaarheden in annotatiefunctie en VDI-client

Een deel van de gevonden lekken zit in de annotatiefunctie van de Zoom Clients. Volgens het NCSC kan een externe netwerkdeelnemer via deze functie schadelijke code uitvoeren op het systeem van een andere gebruiker. Daarnaast bevat de software kwetsbaarheden die kunnen worden misbruikt voor Denial-of-Service-aanvallen, waarbij de applicatie crasht en lopende vergaderingen worden onderbroken.

In de Zoom VDI Client is een aparte kwetsbaarheid vastgesteld, geregistreerd onder CVE-2026-53413 en CVE-2026-53415. Een gebruiker die al is geauthenticeerd en lokale toegang heeft, kan hiermee systeembeperkingen omzeilen en mappen raadplegen die normaal zijn afgeschermd. Het NCSC waarschuwt dat dit kan leiden tot het lekken van bedrijfsinformatie of persoonlijke data.

Risico op systeemovername

Als de beschikbare patches niet worden geïnstalleerd, lopen organisaties en individuele gebruikers volgens het NCSC het risico dat aanvallers controle krijgen over het apparaat. Dit kan leiden tot datalekken, uitval van communicatiemiddelen en in het uiterste geval volledige overname van getroffen systemen.

Updates beschikbaar

Zoom heeft patches uitgebracht die de bekende kwetsbaarheden verhelpen. Het NCSC adviseert organisaties de nieuwste softwareversies zo snel mogelijk uit te rollen. Gebruikers die twijfelen of hun systeem correct is bijgewerkt, kunnen contact opnemen met hun IT-dienstverlener of systeembeheerder om de beveiligingsstatus te laten controleren.