Prometheus biedt collectief antwoord op cyberdreiging van autonome AI
Twaalf Nederlandse publieke en private koplopers, onder de vlag van Digital Holland, hebben samen met een vertegenwoordiging van essentiële en belangrijke entiteiten en ketenpartners een gezamenlijk manifest aan staatssecretaris Willemijn Aerdts (foto) van Digitale Economie en Soevereiniteit. Het manifest bekrachtigt de gezamenlijke inzet voor een digitaal weerbaarder Nederland en bevat een oproep aan Nederlandse bedrijven en organisaties om zich aan te sluiten. Aanleiding is de groeiende zorg over autonome cyberdreigingen die uitgaan van krachtige AI-modellen. Een ontwikkeling die zich sneller voltrekt dan individuele organisaties kunnen bijhouden en die zonder collectief antwoord oncontroleerbaar dreigt te worden.
Hoe snel het gaat
Wat lang een theoretisch scenario leek, werd deze zomer werkelijkheid. Autonome AI-systemen voerden voor het eerst volledig zelfstandig aanvallen uit: onvermoeibaar, razendsnel en zichzelf sturend. Begin juli documenteerden beveiligingsonderzoekers de eerste volledig autonome ransomware-aanval: een AI-agent die zonder menselijke tussenkomst een doelwit verkende, binnendrong, inloggegevens stal, zich door het netwerk bewoog en bestanden versleutelde, en die een mislukte aanvalspoging in 31 seconden zelfstandig corrigeerde.
Cybercriminelen gebruiken enkele dagen later een nieuwe vorm daarvan die speciaal is gemaakt om AI-modellen, trainingsdata en andere belangrijke AI-bestanden te versleutelen en onbruikbaar te maken. Dat kan organisaties hard raken, omdat een verloren AI-model vaak niet simpelweg uit een back-up kan worden teruggezet en opnieuw trainen tienduizenden tot honderdduizenden dollars per model kan kosten.
Halverwege juli maakte AI-platform Hugging Face bekend dat zijn productie-infrastructuur was aangevallen door een autonoom opererend AI-agentsysteem dat in één weekend vele duizenden aanvalsacties uitvoerde. Het bedrijf concludeerde dat autonoom, AI-gedreven aanvalsgereedschap "niet langer theoretisch" is — en dat verdedigers structureel op achterstand staan zolang zij niet met dezelfde middelen mogen en kunnen terugvechten.
Voor zover publiek bekend zijn in Nederland nog geen concrete slachtoffers van volledig autonome AI-aanvallen gemeld, maar dat lijkt een kwestie van tijd. De Cyber Security Raad waarschuwde in maart 2026 dat cyberaanvallen met AI in de praktijk al plaatsvinden en concludeerde in een rapport dat AI-aanvallers in staat stelt om aanvallen sneller, grootschaliger en moeilijker detecteerbaar uit te voeren.
Versnelling is cruciaal
Deze ontwikkeling treft de vitale sectoren het hardst. Zij vallen onder de nieuwe Cyberbeveiligingswet die strengere eisen stelt aan digitale veiligheid. Maar deze bedrijven zijn afhankelijk van de beveiliging van alle partijen in de keten. Eén fout in de software of configuratie van één van de (mkb) toeleveranciers kan honderden organisaties tegelijk raken. Nu de opkomst van krachtige AI-cybermodellen de dreiging snel vergroot, is versnelling cruciaal.
Geen enkele organisatie kan dit dreigingstempo alleen bijbenen. Niet uit onwil of onkunde, maar omdat geen mens de snelheid van een machine kan bijhouden. Daarom is het tijd voor een gezamenlijke aanpak. Het doel van het manifest dat vandaag is ondertekend en overhandigd is een versnelling inzetten, langdurig samenwerken aan collectieve cyberweerbaarheid, en ervoor zorgen dat die weerbaarheid in álle sectoren versneld toeneemt.
"Het is een ontwikkeling die zich sneller voltrekt dan individuele organisaties kunnen bijhouden en die zonder collectief antwoord oncontroleerbaar dreigt te worden. Het is tijd voor actie. De race naar machinesnelheid is begonnen: AI versnelt de dreiging, dus wie nu instapt kan de curve nog beïnvloeden. Wachten tot iedereen het zelf heeft uitgezocht is geen optie” — Frits Grotenhuis, directeur Digital Holland.
Pilot is eerste stap naar Prometheus
De eerste stap van de twaalf koplopers is het sneller ontdekken, valideren en oplossen van kwetsbaarheden in software en digitale ketens. Eerst wordt in kaart gebracht wat organisaties nodig hebben, wat al in de markt beschikbaar is en waar aantoonbare witte vlekken bestaan. Alleen daar waar een collectieve aanpak daadwerkelijk meerwaarde heeft, ontwikkelen en beproeven de initiatiefnemers gezamenlijk nieuwe verdedigingsmiddelen.
Een eerste gezamenlijke pilot richt zich op AI-gedreven software security en wordt samen met gebruikers, cybersecuritybedrijven, technologiepartners en kennisinstellingen in de praktijk beproefd. Organisaties uit industrie, overheid en andere sectoren brengen concrete praktijkgevallen en testomgevingen in. Cybersecuritybedrijven, technologiepartners en kennisinstellingen ontwikkelen en beproeven de benodigde verdedigingsmiddelen. Wat aantoonbaar werkt, wordt in gebruik genomen en opgeschaald. Deze eerste verdedigingsmiddelen zijn het begin van een structurele manier van werken die blijft meegroeien met nieuwe mogelijkheden van AI en nieuwe dreigingen.
Het gaat om de volgende Nederlandse publieke en private organisaties: TNO, ESET, AISLE, Hadrian, SIG, Northwave, Schuberg Philis, DIVD, NS, NCSC, NCTV en VUSec (VU Amsterdam). Tijdens de opschaling wordt de samenwerking uitgebreid met nieuwe partners die capaciteit, kennis of infrastructuur inbrengen.
Prometheus is een publiek-privaat initiatief, onder de vlag van Digital Holland, dat zich richt op het versnellen van innovatie op het snijvlak van AI en cybersecurity. De ambitie is een collectieve, marktneutrale en soevereine cybervoorziening die met behulp van AI kwetsbaarheden in veelgebruikte software opspoort, valideert en oplost- sneller dan aanvallers ze kunnen misbruiken.
“Voor vitale sectoren zoals de spoorwegen is de dreiging van autonome AI allang geen theoretisch scenario meer. De weerbaarheid van een organisatie wordt steeds sterker bepaald door de digitale keten eromheen: leveranciers, dienstverleners en mkb‑partners. Eén kwetsbare schakel kan gevolgen hebben voor de continuïteit van een hele sector. Prometheus maakt het mogelijk om AI in te zetten voor de verdediging van die volledige keten, ook voor organisaties die deze capaciteit zelf niet kunnen ontwikkelen. Dat is de versnelling die vitale sectoren nodig hebben”, aldus Dimitri van Zantvliet, directeur Cybersecurity bij NS.
Alle sectoren profiteren
De ondertekenaars van het manifest spreken af om vanuit hun eigen rol actief bij te dragen aan de verdere ontwikkeling, beproeving en opschaling van AI-gedreven digitale verdediging. Dat kan met bestuurlijk bewustzijn, mensen en middelen, kennis, technologie, data, infrastructuur, voldoende bereik en concrete use-cases. En vooral door daadwerkelijk te gebruiken wat beschikbaar komt.
Het vandaag ondertekende en overhandigde manifest zorgt dat die innovaties niet op de plank blijven liggen. De ondertekenaars committeren zich eraan de weerbaarheid collectief te vergroten en in alle sectoren versneld te laten toenemen: wat Prometheus ontwikkelt, wordt bij hen snel en op schaal ingezet. De beweging start bij de essentiële en belangrijke sectoren en loopt direct door naar alle organisaties — nadrukkelijk ook het mkb, dat zelf zelden de middelen heeft voor dit soort capaciteiten.
Statement vanuit Justit ie & Veiligheid
De urgentie die inmiddels wordt gevoeld om de digitale veiligheid van Nederland te versterken blijkt ook uit de oproep die de verantwoordelijke organisaties voor de nationale digitale veiligheid gisteren nog deden aan bestuurders om hun verantwoordelijkheid te nemen nu AI de dreiging van cyberaanvallen tegen onze overheid en maatschappij vergoot en versnelt. De Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV), het Nationaal Cyber Security Centrum (NCSC), de Algemene Inlichtingen- en Veiligheidsdienst (AIVD), de Militaire Inlichtingen- en Veiligheidsdienst (MIVD), het Openbaar Ministerie (OM), CIO Rijk en de Politie brachten een gezamenlijk statement naar buiten om NU prioriteit te geven aan cybersecurity.
De genoemde organisaties zien met regelmaat wat de gevolgen van cyberincidenten zijn als de verdediging niet op orde is: langdurige uitvallen van (vitale) systemen en veel burgers die slachtoffers zijn. Maar ook tot het buitmaken van grote aantallen namen, adressen en BSN’s met alle privacy en financiële consequenties tot gevolg.
In het statement worden bestuurders opgeroepen om de juiste middelen beschikbaar te stellen, cybersecurity te prioriteren en experts de ruimte te geven om de weerbaarheid van Nederland te verhogen. De organisaties stellen dat digitale veiligheid allang niet meer uitsluitend het domein is van CISO’s en IT-afdelingen. De afhankelijkheid van digitale systemen is daarvoor te groot, de verwevenheid te complex en de risico’s te omvangrijk, Op die urgentie en oproep tot gezamenlijke verantwoordelijkheid speelt Prometheus in. Het initiatief brengt publieke en private partijen samen om sneller te anticiperen op AI-gedreven cyberdreigingen en gezamenlijk concrete maatregelen te ontwikkelen en toe te passen. Daarmee geeft Prometheus invulling aan de oproep uit het statement om de verdediging sneller te laten meebewegen met de dreiging. Die aanpak staat ook centraal in het Manifest ‘Samen sneller dan de dreiging’.
Ingebed in de Europese agenda
Het Prometheus-initiatief past ook binnen het Europese Action Plan on Cybersecurity and Artificial Intelligence dat de Europese Commissie op 7 juli 2026 presenteerde en is bekend bij ENISA, het Europees Agentschap voor Cyberbeveiliging. De bedoeling reikt verder dan Nederland: de samenwerking wordt ook op Europese schaal aangehaald en uitgebreid, zodat wat hier wordt gebouwd en bewezen kan bijdragen aan de digitale weerbaarheid en soevereiniteit van Europa als geheel.
Het doel: veiligheid die meegroeit met de snelheid van AI
Het uiteindelijke doel van de ondertekenaars is dat veiligheid en weerbaarheid zich door voortdurende innovatie blijvend ontwikkelen met dezelfde schaal en snelheid als de ontwikkelingen op het gebied van AI zelf. Niet één keer een inhaalslag, maar een structurele capaciteit die met de dreiging meegroeit, als blijvende nationale slagkracht op het snijvlak van AI en cybersecurity. Er wordt toegewerkt naar software en een digitale infrastructuur die van zichzelf veiliger zijn: veiligheid die zoveel mogelijk is ingebouwd, in plaats van achteraf toegevoegd (cybersecurity-by-design).