'Sleepwet'-vervanger geeft AIVD en MIVD meer ruimte om te hacken en te tappen

Het Nederlandse kabinet komt met een wetsvoorstel dat de inlichtingendiensten AIVD en MIVD meer bevoegdheden geeft. Ze hoeven daardoor bijvoorbeeld minder vaak om toestemming te vragen als ze willen optreden tegen cyberaanvallen die een dreiging vormen voor de nationale veiligheid.

Dit nieuws in het kort

  • Volgens een nieuw wetsvoorstel, dat de sleepwet moet vervangen, mogen de AIVD en MIVD uit eigen beweging bekende 'tegenstanders' een jaar lang hacken en aftappen.
  • Deze versoepeling zou nodig zijn omdat de dreigingen voor Nederland toenemen en steeds complexer worden.
  • Tegelijkertijd moeten de inlichtingendiensten volgens het wetsvoorstel voldoen aan meer regels voor het verzamelen van bulkgegevens en voor het inzetten van AI en algoritmes.

Als 'overduidelijk is' wie de tegenstander is, hoeven de AIVD en MIVD niet langer in alle gevallen toestemming te vragen als ze willen ingrijpen. Dat blijkt uit het voorstel voor de Wet bescherming nationale veiligheid door de inlichtingen- en veiligheidsdiensten die de komende twee maanden ter consultatie ligt.

Ze mogen partijen die vooraf door de ministers van Binnenlandse Zaken en Defensie zijn aangewezen als tegenstander maximaal een jaar lang uit eigen beweging volgen of aftappen. Het gaat daarbij bijvoorbeeld om de Russische geheime dienst en Chinese hackersgroepen. Achteraf toetst de toezichthouder nog wel of de inzet van de bevoegdheden rechtmatig was. Voor sommige bevoegdheden moeten de AIVD en MIVD nog wel vooraf toestemming krijgen. Daarbij gaat het bijvoorbeeld om dna-onderzoek en bulkinterceptie.

Meer waarborgen

De nieuwe wet komt ook met 'meer waarborgen' tegen misbruik van de bevoegdheden. Zo zijn er nieuwe regels over hoe de inlichtingendiensten bulkgegevens mogen verzamelen. Daarbij geldt een maximale bewaartermijn van drie jaar, al kan deze termijn om 'dringende redenen' worden verlengd. De bewaartermijn voor gegevens die verkregen worden via bulkinterceptie mag nooit worden verlengd. Bulkgegevens die binnen één jaar na verzameling niet gereed zijn gemaakt om te worden beoordeeld, moeten bovendien direct worden vernietigd.

Daarnaast bevat de wetstekst specifieke regels voor het gebruik van AI en algoritmen. Zo mogen die tools door inlichtingendiensten worden gebruikt als de betrouwbaarheid grondig is onderzocht en de minister schriftelijk toestemming heeft verleend. Er wordt een nieuw college opgericht dat erop toeziet dat de AIVD en MIVD zich aan de regels houden: het College van Toetsing en Toezicht.

Verder mogen de AIVD en MIVD volgens de voorgestelde wet gegevens delen met 'kennisinstellingen en bedrijven'. Ook de informatie-uitwisseling met andere overheidsinstanties wordt verruimd. Tot slot staat in het wetsvoorstel dat in 'buitengewone omstandigheden' het staatsnoodrecht kan gelden. De inlichtingendiensten krijgen daardoor nog verdergaande bevoegdheden. Het is onduidelijk om wat voor omstandigheden het gaat.

AIVD
Het hoofdkantoor van de AIVD

Vervanging van sleepwet

De nieuwe wet moet de Wet op de inlichtingen- en veiligheidsdiensten vervangen, die ook wel bekendstaat als de sleepwet en in 2017 werd ingevoerd. De AIVD en MIVD moeten volgens deze wet een verzoek indienen bij de Nederlandse Toetsingscommissie Inzet Bevoegdheden als ze gebruik willen maken van hun bevoegdheden, bijvoorbeeld om apparaten te mogen hacken of telefoons te mogen afluisteren. Vorig jaar dienden ze 4615 van zulke verzoeken in. Daarvan werd 1,3 procent afgewezen. In sommige andere gevallen moesten de inlichtingendiensten hun verzoek eerst aanpassen.

Ook vervangt de wet de Tijdelijke wet onderzoeken AIVD en MIVD naar landen met een offensief cyberprogramma, die de inlichtingendiensten onder bepaalde voorwaarden toestaat om grootschalige gegevens te verzamelen. Eerder bleek al dat de AIVD en MIVD slecht omgingen met bulkdatasets.

Volgens de AIVD is er een nieuwe wet nodig, omdat de dreigingen voor Nederland toenemen en steeds complexer worden. "De AIVD en MIVD hebben meer slagkracht en snelheid nodig om alle gewelddadige conflicten, snel veranderende dreigingen en in rap tempo veranderende technieken nu en in de toekomst aan te kunnen. Dit wetsvoorstel maakt het voor de diensten mogelijk om dreigingen tegen de nationale veiligheid sneller te kunnen onderkennen zodat we effectiever kunnen handelen."

Door Kevin Krikhaar

Redacteur

28-08-2026 • 18:32

43

Submitter: Noxious

Reacties (43)

Sorteer op:

Weergave:

Das Leben der Anderen Was een film die ik vroeger te zien kreeg op school ik denk dat de mensen die dit allemaal besluiten de film nooit gezien hebben, helaas ;(
Eén van de beste films die ik ooit gezien heb, op meerdere vlakken.
Ik wil graag een smartphone zonder camera aan de voorkant… bij mijn laptop kan ik tenminste iets erop plakken en open schuiven als ik het wil gebruiken.
Koop een fairphone, demonteer de camera’s en klaar
Ik zal ernaar kijken bedankt
Iets met een glijdende schaal waar we al ruim voor dag één voor waarschuwden. De waakhond is er eentje zonder tanden, dus dan pas je gewoon de wet aan zodat ze niet meer in overtreding zijn. Massa-surveillance wordt steeds meer een totaalpakket, zeker als chatcontrol 2.0 er straks doorheen wordt gedrukt. Maar hey, terrorisme en kinderporno wil toch niemand?
Even advocaat van de duivel spelen: ik weet iemand die redelijk grenst aan dit circuit, maar die geeft juist aan dat onze diensten problemen hebben met tijdig ingrijpen/ onderzoek doen in verband met de bureaucratische opzet en alle regeltjes.

Vanuit een commercieel oogpunt (Google, Microsoft, Meta etc. etc.) ben ik het zeker met je eens, maar geldt dat ook voor een MIVD/AIVD? Voor hen is er geen winstoogmerk, dus ik zie niet helemaal in wat die zouden bereiken bij het in de gaten houden van de gewone burger.

En qua chat control 2.0: ik vraag me af in hoeverre een AIVD/MIVD hier wat aan heeft, het lijkt me niet dat een beetje crimineel gebruikmaakt van een Gmail account en al z'n zaakjes over Whatsapp regelt. Ik vind het voorstel [Chat Control 2.0] zeer kwalijk, maar denk dat het wel een beetje losstaat van (de) geheime diensten.
Mensen die werken bij politie of andere opsporings- of inlichtingendiensten hebben altijd het gevoel dat ze te weinig kunnen of mogen. Begrijpelijk want ze jagen een doel na en vanuit dat oogpunt is elke beperking lastig/onwenselijk.

Juist daarom moeten er regels zijn en gehandhaafd worden. Regels gemaakt door mensen die op dat moment niet vastzitten in de tunnelvisie van de jacht.

Bert Hubert zegt het zo:
Bij de AIVD werkte ik mee aan het afluisteren van mensen, later heb ik daar software voor gemaakt en allemaal heel interessante dingen gedaan. Nog later weer werd ik toezichthouder van diezelfde AIVD en de MIVD en moest ik toestemming geven voor die dingen, mag je Pietje afluisteren of niet, of mag je Pietje en al zijn vrienden afluisteren, of mag je misschien heel Nederland aftappen.

Omdat ik daar sinds 2003 over nadenk, kan ik langzamerhand over beide kanten van de tafel wat zeggen. In de uitvoering heb ik echt ook weleens gedacht, val me nou niet lastig met die regels, ik wil gewoon boeven vangen.

En later toen ik weer buiten was, dacht ik nou, daar moeten we toch misschien wel eens goed over nadenken of we iedereen willen afluisteren of niet. Hoe bepaal je zoiets eigenlijk?

[Reactie gewijzigd door ourari op 28 augustus 2026 19:48]

De NSA komen om in allemaal gegevens zoveel dat ze niets meer kunnen vinden of belangrijke informatie missen. Een spelt in een hooiberg. Meer is dus niet altijd beter.
Bij dit soort wetgeving is de intentie nú niet het probleem. Het probleem is wat er gebeurt als deze mogelijkheden in foute handen terecht komen. Bijvoorbeeld bij een politieke omzwaai zoals in de VS, waar we in Europese landen ook al genoeg voortekenen van zien.

Concreet voorbeeld: Nederlandse gemeentes hadden in de jaren 30 van de vorige eeuw een erg uitvoerig bevolkingsregister. In de jaren 40 werd het nadeel ervan duidelijk: de nazi's konden precies zien wie welke godsdienst aanhangt, en dus ook wie er allemaal jood is, waardoor er procentueel veel meer joden in Nederland zijn vermoord dan ik wel ander europees land ook.
Ik was altijd aardig 'tegen' dit soort praktijken. Maar ook ik zie dat de wereld amders is dan 10-20 jaar geleden. En dat de koude oorlog zich niet digitaal afspeelde. En dus denk ik dat we moeten kiezen tussen twee kwaden. Ben ik de komende 10 jaar banger voor onze overheid, of de Amerikaanse/Russische/Chineese?
Stel dat we hier na de volgende verkiezingen een regering a la VS krijgen (en dat soort mensen zit nu al in het parlement en die partijen zijn ook best wel populair), vindt je het dan nog steeds geen probleem?
Inderdaad vpn zal de standaard worden.
VPN is nog eenvoudiger, hoeven ze alleen maar een Tap te zetten op je VPN provider. Lekker makkelijk voor ze.
Dat gaat niet bij elke VPN provider. Kijk naar Mullvad. Die weten niet eens wie ik ben.
De vraag is, op het moment dat je op Tweakers zit, dan ben je zo te achterhalen ook al zit je via een VPN.

Bij ons doen ze digitaal forensisch onderzoek, daar zijn ze in staat om exact een persoon te identificeren op het moment dat ze gedrag van persoon en device op een website analyseren. Daar helpt geen VPN tegen. LOL
Ik denk ook dat dit een probleem is. Bij telefoontaps en briefwisseling die onderschept werd wist iedereen wat de technische capaciteit was en welke instanties dit deden.

Op dit moment weet bijna niemand wat de inlichtingendiensten capabel van zijn. Dit werkt een panopticon nog meer in de hand dan de capaciteit zelf. In principe moeten we er 100% vanuit gaan dat alles wat je online doet, herleid kan worden naar jou. We weten niet wat ze doen, hoever ze gaan, welke instanties dit allemaal doen, welke daar allemaal toegang tot hebben, en ga zo maar verder.
Hoe doe je dat dan? Hoe heb je betaald? En gebruik je altijd een nieuwe computer of gebruik je verschillende applicaties om fingerprinting mogelijk te maken?

Men kan unieke gebruikers kinderlijk eenvoudig identificeren. Dat ze niet direct weten dat jij het bent, betekent niet dat ze de data niet aan elkaar kunnen koppelen.

Ik heb meerdere forensische cyberonderzoekers in mijn teams gehad afgelopen jaren, het is kinderlijk eenvoudig om identiteiten te achterhalen van de gemiddelde VPN-gebruiker.
Buitenlandse vpn providers gaan hier niet zomaar in mee gaan, daar gelden andere wetten.
Hoeft ook niet. Datacenters en ISPs werken wel mee. Het klinkt allemaal heel stoer, de "no log" VPN providers op de Caymaneilanden, maar er is altijd wel een schakel in de keten vatbaar. En anders hebben ze nog altijd je vingerafdruk obv apparaat- of gedragskenmerken.
De AIVD/MIVD kan bij Nederlandse internetaanbieders tappen en dan zien zij dat je van jouw netwerk veel contact hebt met computers van een bepaalde VPN-aanbieder. o.a https, maar afhankelijk van je vpn kunnen er ook extra lagen overheen zitten zorgen ervoor dat mensen die meeluisteren niet zien wat je precies aan het doen bent. Het voordeel van het gebruik van een vpn door jou voor de AIVD/MIVD is nul. Vpn's voeren over het algemeen geen man-in-the-middle aanval uit dus ook voor hen is het verkeer op dezelfde manier encrypt(of bij een goede aanbieder zelfs beter). . De aivd/mivd kunnen sowieso al van 1 plek alles zien wat er op Nederlands internetnetwerk gebeurt dus dit maakt het niet veel overzichtelijker. Wellicht dat vpn-gebruik veel opvalt en je eerder een doel maakt.

Er kunnen wel voordelen van een vpn zijn, zoals dat alleen zichtbaar is dat je verbindt met de VPN en niet met welke website of server je probeert te verbinden. Gelukkig voeren ontwikkelaars achter system, zoals https privacygefocusde ontwikkelingen uit met concepten, zoals https://developers.cloudflare.com/ssl/edge-certificates/ech/ waardoor over tijd ook informatie, zoals welke website's je bezoekt, zelfs zonder vpn moeilijker te verkrijgen wordt

De meeste vpn's zitten in het buitenland. De meeste buitenlanden werken niet zomaar mee om de AIVD/MIVD daar te laten tappen

[Reactie gewijzigd door Niema op 28 augustus 2026 19:02]

Jij hebt de gratis meta vpn gemist denk ik, die was juist alleen maar opgezet als mitm attack voor Analytics.

Veiligste is eigen vps op een plek met weinig/geen toezicht en dan je eigen vpn server.
Van daar ook de nuance: "over het Algemeen"

Ik kan me ook moeilijk voorstellen dat dat voldoet aan de definitie "private" in de afkorting vpn

Als je niet geïdentificeerd wil worden lijkt me een selfhosted vpn een slechte keuze. Grote kans dat je nu de enige bent met dat geproxiede ip-adres, terwijl bij de meeste vpns vele mensen zich verstoppen onder de massa aangezien meerdere mensen dat ip-adres delen. Meer mensen die er hetzelfde uitzien, meer anonimiteit. Schaal lijkt me wenselijk

Daarnaast kan in theorie de verhuurder van de vps ook backdoors erin zetten waar je geen weet van hebt en is het onderhoudt gevoelig waar een gemisde update destructief kan zijn


Vpn's zijn prima geschikt als je niet in plain text wil versturen naar de aivd welke websites en servers je zoal bezoekt, maar kies dan voor iets waarvan op z'n minst je lokale applicatie opensource is en het open standaarden als wireguard ondersteunt, zodat je weet wat er met jouw verkeer gebeurt in tegenstelling tot het meta verhaal. Mitm attacks voorkomen is prima haalbaar aangezien jij actief als eindgebruiker daaraan moet meewerken. Kies daar bovenop voor onafhankelijke geaudite vpn's, zodat je weet dat ze niet alsnog al je metadata, zoals welke websites je bezoekt opslaan of zorg dat geen enkele partij het hele verhaal heeft door een systeem van meerdere tussenstappen, zoals via bijvoorbeeld tor, i2p of 3-laagse vpn systemen als obscura
VPN is geen oplossing, want als je inlogt op je google account, weten ze ook wie je bent, en dan hebben ze vast wel een achterdeurtje dus die data kunnen ze opvragen. Je hele gedrag staat online en anders kunnen ze je mobiel wel hacken en daar de gegevens van opvragen. Wil je echt niet te volgen zijn zal je ergens in een groot bos in zweden moeten wonen zonder enige vorm van tech..
Zelfs dat hoeft niet eens. Microsoft heeft iets in Windows gebouwd waardoor iedere installatie een unieke ID heeft. Dat ID hangt ook aan je Microsoft account waardoor je hoe dan ook te tracken bent.

Het eerste wat je dus moet doen is Windows eruit gooien voor een Linux distro.
Het eerste wat je dus moet doen is Windows eruit gooien voor een Linux distro.
Als ik een occassion laptop of PC op de kop tik via een winkel, dan staat hier vaak gewoon al Windows 11 volledig op geïnstalleerd "en die hangt dus niet aan een Microsoft account van mij". Als je op een marktplaats, snuffelhoek of rommelmarkt wat op de kop tikt geldt precies het zelfde.

Dat Microsoft account is dus geen enkel probleem. Combinatie VPN + Proton maakt het al wat lastiger maar niet onmogelijk voor opsporingsdiensten. Wat ik alleen nergens lees is dat terroristen/criminelen ook nog wel eens gebruik zouden kunnen maken van hotspots. Wat te denken van hotspots bij een McDonalds, (sport)vereniging, NS, U-OV/Qbuzz of zelfs bij tandartspraktijken....

Combineer dat alles, en de MIVD/AIVD hebben het nakijken.
Je maakt een denkfout. Dat unieke ID hoort bij die installatie. Log jij vervolgens in op die laptop/PC met je Microsoft account dan koppelt Microsoft dat eerder genoemde ID aan jouw account. Dat is ook weer opvraagbaar door websites.

Vervolgens reist die unieke ID mee met je internetbezoek. Of je nu door een VPN gaat of niet. Maakt niet meer uit. Jouw machine is uniek herkenbaar door dat ID. Nu kunnen ze dat fingerprinten ook op andere manieren maar dat maakt dat het resultaat onzekerder.

De enige manier om van dat ID af te komen is Windows opnieuw installeren. Dat genereert een nieuw ID. De andere manier is Linux gebruiken. Die heeft het hele ID niet.
Dat vinden ze alleen maar mooi, minder end points om te monitoren.
Tja ze mogen toch gelijke wapens hebben? Ze zetten toch ook geen achtervolging in op de autosnelweg met hun fiets?
Hadden we maar een mogelijkheid tot een raadplegend referendum om aan te geven dat het geen goed idee was. O wacht dat hadden we, en we stemden in meerderheid ook tegen. Helaas besloot kabinet Rutte om de wet niet in te trekken en door te zetten. Als bonus werd ons daarna het instrument van raadplegende referenda ontnomen door oa D66, de partij van democratische vernieuwingen.
En iedereen blijft er maar op stemmen , op dit soort clubs :D vvd zal vast en zeker ook voor zijn !

[Reactie gewijzigd door Nephalem82 op 28 augustus 2026 19:12]

offtopic, maar een interessant detail is dat de wet die het referendum afschafte, met terugwerkende kracht werd ingevoerd.
Dit werd gedaan omdat in de referendum wet stond dat er binnen een aantal weken voor (of na?) afschaffing de mogelijkheid geboden moest worden om er een referendum over te houden.

Je kunt dus wetten met terugwerkende kracht laten in gaan.
Dat schept eindeloos veel (gevaarlijke) mogelijkheden.

Overigens bleek het enige nut van het raadgevend referendum te zijn dat het aantoonde dat de regering niet naar het volk luistert.

[Reactie gewijzigd door sircampalot op 28 augustus 2026 19:26]

Misschien dat ze bij jou ook maar even op bezoek moeten gaan. Klinkt alsof je iets te verbergen hebt.
Deze wet is een heel kwalijke zaak. Waarborgen van de democratie worden door de plee gespoeld. Misbruik ligt op de loer voor zij die geen zuivere intenties hebben.
Afhankelijk wie er straks aan de macht komt, kan vrijwel iedereen straks dus ‘de vijand’ worden. Geweldig dit. Met grote ganzenpassen richting full-blown fascisme.

Treurig hoe snel het westen alle schijn van enige morele superieuriteit tov China, Rusland en andere zo bestempelde autoritaire bewinden compleet van zich heeft afgeworpen en daar nu ver onder is gedoken.
Zie de VS als voorbeeld waarom je dit dus niet zou willen, steeds minder privacy, waarom?? Is de wereld nou echt zo gevaarlijk dat iedereen maar een virtuele ketting om moet? Als ik iets naars tweet over de minister president, ben ik dan een "tegenstander" van de overheid en mag men mij dus hacken en mij afluisteren? Dit gaat wel erg ver.
Wetten worden vaak geschreven vanuit het idee dat er altijd een welwillende, democratische regering zal zijn. Maar instrumenten voor massa-surveillance die vandaag worden gebouwd "tegen buitenlandse hackers", liggen er morgen klaar voor een regime dat de definitie van 'staatsgevaarlijk' wil aanpassen naar politieke tegenstanders, activisten of journalisten. Wie de infrastructuur heeft om te bespioneren, heeft de macht om die tegen de eigen bevolking te keren.
Koppel liever, op rotatiebasis, een rechter aan die diensten - zoals huisartsen en apotheken roterend nachtdienst hebben, om onmiddellijk klaar te kunnen staan. Als de veiligheidsdienst in tien minuten ontdekte dat iemand een af te luisteren crimineel is kunnen ze ook in tien minuten de rechter overtuigen. Als ze al langer zagen dat iemand verdacht was hadden ze al op voorhand via de rechter de informatiebescherming van die persoon kunnen verzwakken - daar is vast een heel goed protocol voor te verzinnen. Plotseling een rechter een groot dossier te moeten laten doorspitten hoeft nooit nodig te zijn.
Links en rechts om ons heen worden door heel Europa steeds meer hacks gepleegd, laatst nog het nieuws dat een Britse energiecentrale. De "vijanden" van de EU/NAVO doen het gewoon en zijn vooral geintereseerd in kritieke infrastructuur. Maar ondertussen liggen wij hier met zijn allen wakker over of de MIVD/AIVD dan toevallig kan zien dat ik vaker op Tweakers zit dan met mijn werk bezig ben (of andere sites...). Los van dat ze heel precies moeten zijn, opbouwende maatregelen moeten toepassen en niet meteen het zwaarste middel mogen inzitten en ook nog eens vooraf dan wel achteraf getoetst worden, boeit het ze echt geen zak wat jij aan het doen bent. Ik deel graag mijn netwerk verbinding met ze, zeker als blijkt dat mijn buurman een of andere staathacker dan wel terrorist is met foute plannen.
Dit gaat allemaal goed zolang de overheid netjes is en zich aan haar wetten houd. Maar goed, dat doet de Nederlandse overheid niet
En opvallend dat er heel lang 1 constante factor in de regering zit. En dat mensen masr blijven stemmen op die partij.

Om te kunnen reageren moet je ingelogd zijn