Wat er niet in de Miljoenennota stond

Vorige week klonken in de Troonrede en de Miljoenennota grote woorden over digitale dreiging. Cyberaanvallen vanuit Rusland en criminele netwerken zijn "aan de orde van de dag", zo waarschuwde de koning. Het kabinet kondigde aan de inlichtingendiensten te versterken om burgers en bedrijven daartegen te beschermen.

Kijk je verder dan de woorden, dan valt op wáár het geld dit jaar vooral naartoe gaat: naar AI en digitale innovatie. Een Nationaal Agentschap voor Disruptieve Innovatie (€500 miljoen), een Nationale Investeringsinstelling (€3,3 miljard), een doorstart van het Nationaal Groeifonds (€375 miljoen tot en met 2031), een publieke AI-voorziening voor het onderwijs (€10,7 miljoen). Terecht en broodnodig voor onze concurrentiepositie.

Maar digitale wéérbaarheid — het vermogen van bedrijven, gemeenten en burgers om aanvallen te weerstaan, te detecteren en ervan te herstellen — komt in die opsomming nauwelijks apart terug. Het NCSC, gefuseerd met het voormalige Digital Trust Center, krijgt voor 2027 €58,7 miljoen. Dat bedrag is expliciet gelabeld voor de uitvoering van de Cyberbeveiligingswet en ondersteuning van kritieke entiteiten. Die wet (de Nederlandse NIS2-vertaling) is sinds 15 augustus in werking en legt duizenden organisaties een zorgplicht op — een noodzakelijke stap om de basis op orde te krijgen bij een grote groep bedrijven die tot nu toe weinig tot geen verplichtingen had.

Maar een wet die de bodem optrekt, is niet hetzelfde als een wet die de lat voor de top verhoogt. De Cyberbeveiligingswet stelt een basisniveau verplicht voor een brede groep "belangrijke" en "essentiële" entiteiten. Voor de meest vitale organisaties — de organisaties waarvan uitval de samenleving direct raakt — zien we in deze begroting geen vergelijkbare stap om hún weerbaarheid naar een hoger niveau te tillen. En juist bij die groep is dat, gezien de geopolitieke spanningen en de toenemende dreiging van statelijke actoren, minstens zo urgent als het optrekken van de bodem. Een tijdelijke subsidie tot €1.250 voor kleine bedrijven om in cyberweerbaarheid te investeren is sympathiek, maar zegt niets over de vraag of onze vitale infrastructuur bestand is tegen een geavanceerde, langdurige aanval van een statelijke actor.

Dat brengt ons bij wat we missen in deze begroting: een structurele investering die niet alleen de bodem verhoogt via wetgeving, maar ook de top verder optilt bij de organisaties waar we het ons letterlijk niet kunnen veroorloven dat het misgaat.

Tegelijkertijd is er ook goed nieuws, en dat verdient een compliment: de extra €231 miljoen voor de politie in 2027, oplopend naar €462 miljoen structureel, met aandacht voor de aanpak van online criminaliteit. Dat is geen tegenstelling met investeren in weerbaarheid — het is de andere kant van dezelfde medaille. Hoe weerbaar we onze samenleving ook maken, er zullen altijd criminelen zijn die het proberen. Daarom is investeren in opsporing en vervolging net zo noodzakelijk als investeren in preventie: het moet voor criminelen gewoon onaantrekkelijk blijven om het te proberen.

Digitale veiligheid vraagt dus om drie dingen tegelijk: de bodem breed optrekken, de top bij vitale organisaties naar een hoger niveau tillen, én ervoor zorgen dat wie het toch probeert, wordt opgespoord en vervolgd. Op het laatste zet deze begroting een goede stap. Op de eerste twee laat ze nog te veel liggen.

Wat er niet in de Miljoenennota stond