Een kwetsbaarheid bij een enkele softwareleverancier kan honderden organisaties tegelijk treffen. Dat blijkt uit de Security Navigator 2026, het jaarlijkse onderzoeksrapport van Orange Cyberdefense op basis van meer dan 139.000 incidenten. Het bedrijf stelt dat de klassieke, op losse incidenten gerichte aanpak van cybersecurity niet meer aansluit op de verwevenheid van moderne softwareketens.
Moderne software draait volgens Orange Cyberdefense zelden nog op een enkele leverancier of een afgebakend systeem. Applicaties bestaan uit opensourcecomponenten, cloudplatforms, SaaS-koppelingen, automatische updates, gedeelde infrastructuur en externe beheerdersrechten die op elkaar ingrijpen. Het bedrijf noemt dit netwerk van afhankelijkheden een ‘supplyweb’: een kwetsbaarheid of aanval bij één partij kan zich snel verspreiden naar veel andere organisaties.
Volgens het onderzoek hebben veel organisaties minder grip op hun digitale omgeving dan ze aannemen. Wie een applicatie gebruikt, vertrouwt ook op de onderliggende code, koppelingen, rechtenstructuren en diensten van derden. Risico’s die daaruit ontstaan, vallen vaak buiten het zicht van securityteams.
Kosten van ketenaanvallen
Orange Cyberdefense meldt dat ketenaanvallen, door het bedrijf ‘ripple events’ genoemd, gemiddeld tien keer meer kosten dan een incident dat beperkt blijft tot één organisatie. Vooral het MKB zou hiervan slachtoffer zijn: bij kleine bedrijven groeide het aantal slachtoffers het afgelopen jaar volgens het rapport 12 procent sneller dan het marktgemiddelde.
Als reactie stellen overheden en organisaties strengere eisen aan leveranciers, audits en certificeringen. Vragenlijsten en controles geven volgens Orange Cyberdefense weinig zicht op wat zich afspeelt in onderliggende software en gedeelde infrastructuur, omdat ze naleving meten in plaats van weerbaarheid. Daardoor blijven volgens het bedrijf de grootste risico’s buiten beeld.
Vijf aandachtsgebieden
Het rapport benoemt vijf gebieden waar organisaties volgens Orange Cyberdefense moeten ingrijpen om een supplyweb te beveiligen. Ten eerste wijst het bedrijf op open source: de Shai-Hulud-kwetsbaarheid liet in het najaar van 2025 zien dat een enkele ontwikkelaar met toegang tot populaire software meer dan 180 opensourcepakketten kon besmetten, die zich binnen enkele uren verspreidden naar duizenden organisaties.
Ten tweede pleit Orange Cyberdefense voor duidelijk vastgelegde verantwoordelijkheden tussen leveranciers en afnemers, met als voorbeeld de SolarWinds-aanval uit 2020, waarbij één leverancier duizenden organisaties besmette via een vertrouwde update terwijl de aansprakelijkheid versnipperd bleef.
Ten derde benadrukt het bedrijf het belang van zicht op afhankelijkheden, niet alleen op directe leveranciers. Bij de kwetsbaarheid in de Cleo-filetransfersoftware bleek dat veel organisaties niet wisten waar deze software werd gebruikt en pas laat ontdekten onderdeel te zijn van het getroffen netwerk.
Ten vierde noemt Orange Cyberdefense digitale koppelingen tussen SaaS-applicaties een zwakke schakel. Bij de Salesloft-Drift-inbraak kregen aanvallers via één integratie toegang tot honderden klantomgevingen zonder dat die organisaties zelf direct waren aangevallen.
Ten vijfde adviseert het bedrijf sectorbrede samenwerking en het delen van informatie over incidenten, zodat losse signalen sneller worden herkend als onderdeel van een breder patroon. Die samenwerking sluit volgens Orange Cyberdefense ook aan bij de Europese Cyber Resilience Act, die fabrikanten vanaf 11 september 2026 verplicht actief misbruikte kwetsbaarheden en ernstige incidenten te melden. Vanaf 11 december 2027 gelden de belangrijkste verplichtingen van de verordening volledig, waaronder eisen aan de cyberveiligheid van producten met digitale elementen.
Systeemrisico in plaats van incident
Charl van der Walt, Head of Security Research bij Orange Cyberdefense, stelt dat organisaties nu geen reeks losse incidenten ervaren maar een systeemrisico. Volgens Van der Walt zorgen digitale afhankelijkheden ervoor dat fouten overslaan naar de hele keten, en blijft dat risico bestaan zolang cybersecurity wordt benaderd als interne IT-zaak of compliance-oefening. Beveiliging van het supplyweb is volgens hem een gezamenlijke verantwoordelijkheid.
Dennis de Geus, CEO van Orange Cyberdefense Nederland, wijst erop dat schade van supplyweb-incidenten vaak terechtkomt bij partijen die er geen zicht of invloed op hebben, wat hij economisch onhoudbaar noemt. Nu software kritieke infrastructuur is, moeten transparantie, aansprakelijkheid en samenwerking volgens De Geus vanzelfsprekend worden om te voorkomen dat structurele kwetsbaarheden blijven leiden tot sectorbrede schade.
De Security Navigator 2026 is het jaarlijkse internationale onderzoeksrapport van Orange Cyberdefense. Voor deze editie analyseerden de onderzoekers van het bedrijf meer dan 139.000 incidenten tussen oktober 2024 en september 2025.