← terug naar dossiers
📁 Dossier

GPT-5.5 kan nu autonoom hacken: wat betekent dit voor jouw MKB-bedrijf?

📅 2026-08-17 ⚠️ In review — herverificatie 17 augustus 2026: 8 van 11 claims ✅; 3 ⚠️ Indirect (23 jaar oude Linux-kernel kwetsbaarheid gevonden door Claude Code niet in bronnen; 'aanvals-AI gratis, verdedigings-AI duur' is eigen framing; €5,3 mln is €3,7 mln kabinet + €1,7 mln SIA — blogpost noemt alleen kabinetsbedrag); 0 ❌; 0 ℹ️ Opinie/analyse.

📊 Kerncijfers

71,4%
GPT-5.5 expert-niveau CTF-succes (AISI)
2/10
Volledige netwerkaanval (32 stappen, ~20 hosts) opgelost
6 uur
Tijd om universele jailbreak te ontwikkelen
€5,3 mln
Investering Cybersecurity learning communities (kabinet + SIA)

🔗 Geannoteerde bronnen

primair GPT-5.5 matches Claude Mythos in cyber attack tests, UK AI Security Institute finds

the-decoder.com/gpt-5-5-matches-claude-mythos-in-cyber-attack-tests-…

🗓️ mei 2026 · The Decoder (Matthias Bastian) · Bevat: AISI-testresultaten (GPT-5.5 71,4% expert CTF, Claude Mythos 68,6%, GPT-5.4 52,4%, Claude Opus 4.7 48,6%), TLO-simulatie (32 stappen, ~20 hosts, 2/10 opgelost, ~20 uur menselijke benchmark), universele jailbreak in 6 uur, en de conclusie dat frontier-modellen zwak verdedigde netwerken autonoom kunnen compromitteren.

primair Meer geld voor verbeteren digitale veiligheid van het mkb

rijksoverheid.nl/actueel/nieuws/2026/04/16/meer-geld-voor-verbeteren-digitale-veiligheid-van-het-mkb

🗓️ 16 april 2026 · Rijksoverheid · Bevat: €3,7 mln kabinet + €1,7 mln SIA = ruim €5,3 mln voor Cybersecurity learning communities, de quote van staatssecretaris Aerdts ("Voor veel mkb'ers is digitaal weerbaar zijn een randvoorwaarde om te kunnen ondernemen"), en het CYRCLE-project (€1 mln).

context Cybersecurity in 2026: van AI-dreiging naar slimme veerkracht

securitymanagement.nl/cybersecurity-in-2026-van-ai-dreiging-naar-slimme-veerkracht/

🗓️ 3 februari 2026 · Securitymanagement.nl · Bevat: AI als 'grootschalige industrie' voor cybercrime, massaal gepersonaliseerde aanvallen, en de verschuiving naar agentic SecOps en zelfverdedigende systemen.

context AI at Machine Speed: The Cyber Risks that Will Define 2026

europeanbusinessreview.com/ai-at-machine-speed-the-cyber-risks-that-will-define-2026/

🗓️ 2026 · European Business Review (Matthew Geyman) · Bevat: hyper-gepersonaliseerde social engineering, geautomatiseerde aanvalsketens (intrusion-to-impact van dagen naar minuten), en de asymmetrie tussen aanvallers en verdedigers.

verwijderd Organisaties onvoldoende voorbereid op AI-cyberaanvallen in 2026

dutchitchannel.nl/news/723852/organisaties-onvoldoende-voorbereid-op-ai-cyberaanvallen-in-2026

🗓️ 2026 · Dutch IT Channel · Verwijderd: onbereikbaar via web_extract ('Failed to fetch url'). Geen claims uit deze bron geverifieerd.

📋 Claims & verificatie

Claim in blogpostBronStatus
Het Britse AI Security Institute (AISI) testte GPT-5.5 op cyberaanvallenThe Decoder✅ Geverifieerd
GPT-5.5 voltooide een 32-stappen-netwerkaanval volledig autonoomThe Decoder✅ Geverifieerd
GPT-5.5 scoorde 71,4% op expert-niveau CTF (hoger dan GPT-5.4 52,4% en Claude Opus 4.7 48,6%)The Decoder✅ Geverifieerd
Het is het tweede model ooit dat op dit niveau presteert, na Claude Mythos PreviewThe Decoder✅ Geverifieerd
GPT-5.5 loste de aanval in 2 van de 10 pogingen volledig opThe Decoder✅ Geverifieerd
Een menselijke expert heeft hier gemiddeld 20 uur voor nodigThe Decoder✅ Geverifieerd
AISI-onderzoekers omzeilden alle veiligheidsmaatregelen in 6 uur (jailbreak)The Decoder✅ Geverifieerd
Een 23 jaar oude kwetsbaarheid in de Linux-kernel werd in april 2026 gevonden door Claude Code⚠️ Indirect
Staatssecretaris Aerdts: "Voor veel mkb'ers is digitaal weerbaar zijn een randvoorwaarde om te kunnen ondernemen"Rijksoverheid✅ Geverifieerd
Het kabinet investeert €5,3 miljoen in Cybersecurity Learning CommunitiesRijksoverheid⚠️ Indirect
De aanvals-AI is gratis (of goedkoop), de verdedigings-AI kost geld⚠️ Indirect

📝 Methodologie-noot

De blogpost noemt vijf bronnen. The Decoder en Rijksoverheid zijn primair en volledig toegankelijk; Securitymanagement.nl en European Business Review zijn context. De Dutch IT Channel-bron is onbereikbaar en verwijderd.

Drie claims zijn ⚠️ Indirect: (1) de 23 jaar oude Linux-kernel kwetsbaarheid gevonden door Claude Code staat niet in de bronnen; (2) de €5,3 mln-claim is onnauwkeurig — de Rijksoverheid meldt €3,7 mln kabinet + €1,7 mln SIA = ruim €5,3 mln, maar de blogpost schrijft het volledige bedrag toe aan het kabinet; (3) "aanvals-AI gratis, verdedigings-AI duur" is eigen framing zonder brondekking.

🧩 Gerelateerde faalpatronen

AI Security Paradox — dezelfde AI die bedrijven efficiënter maakt, maakt aanvallers efficiënter.

Numerical distortion — de €5,3 mln wordt onvolledig toegeschreven (kabinet + SIA vs. alleen kabinet).

Scope-creep — de Linux-kernel-anekdote en de aanvals/verdedigings-framing staan niet in de bronnen.