Van babyfoons met camera tot omvormers voor zonnepanelen. Slimme apparaten die via internet gegevens uitwisselen zijn overal. Maar de software waar ze op draaien is niet altijd veilig. Met de Firmware Vulnerability Scanner kan de Rijksinspectie Digitale Infrastructuur (RDI) binnenkort razendsnel kwetsbaarheden opsporen. De inspectie won er de Innovatieprijs Toezicht en Handhaving 2026 mee.

Hoewel de Firmware Vulnerability Scanner nu wordt getest en nog niet officieel in gebruik is, ziet senior-inspecteur Dion Scheper al voor zich hoe de tool straks onderdeel is van zijn werk. Over een jaar stapt hij het onderzoekslab van de RDI binnen. Op zijn bureau ligt een beveiligingscamera: een slim apparaat dat via software verbonden is met apps, netwerken en andere apparaten. Scheper onderzoekt niet de beeldkwaliteit, maar de digitale veiligheid van de camera. Hij laadt de firmware – de software die het apparaat aanstuurt – in de Firware Vulnerability Scanner. Na een uur rolt er een rapport uit met de belangrijkste kwetsbaarheden. De inspecteur ziet meteen waar het grootste risico zit en informeert de fabrikant, zodat de fabrikant op de hoogte is en ermee aan de slag kan. “Nu duurt zo’n onderzoek naar kwetsbaarheden al snel een week. Dankzij de scanner is dit werk over een tijdje in één ochtend gedaan.”
RDI en het toezicht op slimme apparaten
De Rijksinspectie Digitale Infrastructuur (RDI) houdt toezicht op de beschikbaarheid, continuïteit en betrouwbaarheid van de digitale infrastructuur in Nederland. Onderdeel daarvan is het toezicht op de digitale veiligheid van slimme apparaten. Die apparaten draaien op firmware: software waarmee een apparaat communiceert met apps, netwerken of andere apparaten. Fouten in die software maken het apparaat kwetsbaar voor bijvoorbeeld hackers.
Door nieuwe Europese regels, zoals aanpassingen in de richtlijn Radio Equipment Directive en de komst van de verordening Cyber Resilience Act (2027), moeten fabrikanten van firmware beter aantonen dat hun cybersecurity op orde is. RDI houdt toezicht op die fabrikanten en controleerty of ze voldoen aan wetgeving. Onderdeel daarvan is dat de toezichthouder kwetsbaarheden meldt bij de fabrikant. Die krijgt de kans om de problemen op te lossen. Afhankelijk van de ernst van de gevonden kwetsbaarheid, kan de RDI een waarschuwing geven. Als een partij niet meewerkt of regels blijft overtreden, kan de RDI uiteindelijk een boete geven.
Van maanden naar dagen
Firmwareonderzoek kost nu nog dagen, weken of soms zelfs maanden. Scheper: “We onderzoeken hoe een apparaat communiceert met de buitenwereld, hoe het is ingesteld en of er kwetsbaarheden in zitten. Met de huidige tools zoeken we op plekken waarvan we weten dat er vaak fouten zitten. De bestanden zijn simpelweg te groot om helemaal te doorzoeken. Daardoor kun je risico’s over het hoofd zien.”
“Met de scanner kunnen we risicovolle kwetsbaarheden in firmware binnen een paar uur opsporen.”
Kaan Kahraman, AI-engineer bij de RDI, zag een kans om dit werk met AI sneller, beter en efficiënter te doen. Inmiddels werkt hij een jaar aan de ontwikkeling van de Firmware Vulnerability Scanner, samen met Scheper. “De scanner draait nu nog als programma op een laptop, maar wordt op een later moment geïntegreerd in onze infrastructuur”, legt hij uit. “De tool gebruikt AI om kwetsbaarheden te beoordelen. Een inspecteur laadt de firmware in, de scanner analyseert en maakt een rapport met mogelijke lekken of fouten. De risico’s worden automatisch gerangschikt van meest kritisch naar minst kritisch. Zo ziet de inspecteur direct welke risico’s het grootst zijn en op welke plek in de code een probleem zit. Daarmee kunnen we de tijd van een onderzoek terugbrengen naar een paar uur tot enkele dagen.”
Snelheid én prioriteit
Naast tijdsbesparing zit de grootste winst van de scanner in prioritering, vertelt Scheper. “Onze huidige systemen kunnen bijvoorbeeld duizend meldingen geven, zonder duidelijke volgorde. De belangrijkste melding kan dan onderaan staan. De scanner zet de meest risicovolle kwetsbaarheden bovenaan, waardoor inspecteurs gerichter kunnen zoeken en beoordelen of er echt sprake is van een kwetsbaarheid.”
De inzichten kunnen ook op overkoepelend niveau helpen. “Als je vaak dezelfde programmeerfouten ziet, kun je fabrikanten daarop wijzen in richtlijnen of via voorlichting.”

Grootste risico’s eerst
De scanner komt als geroepen, want de markt van slimme apparaten wordt groter en de risico’s nemen toe. “Door fouten in de firmware kunnen kwaadwillenden meekijken of apparaten overnemen”, zegt Scheper. Ook kunnen hackers apparaten gebruiken voor cyberaanvallen. “Ze kunnen bijvoorbeeld een digitale beveiligingsscamera of router overnemen en via dat apparaat een cyberaanval doen. Daardoor lijkt het alsof de aanval bij de eigenaar van het apparaat vandaan komt, terwijl de echte dader ergens anders zit.”
“AI kan fouten maken, dus de expertise van inspecteurs blijft nodig.”
Omdat de RDI niet alles kan controleren, werkt de inspectie risicogericht en neemt regelmatig steekproeven. De komst van de scanner verandert dat niet, al kan de RDI straks wel sneller werken. “We kijken nu waar de grootste risico’s zitten”, vertelt Scheper. “Een fout in een robotstofzuiger is vervelend, maar een defect in omvormers van zonnepanelen of laadpalen kan grote gevolgen hebben. Die apparaten sturen grote hoeveelheden stroom aan. Als die slecht beveiligd zijn, kan een hacker ze van afstand beïnvloeden. Dat kan zorgen voor storingen of stroomuitval.”
In ontwikkeling
De Firmware Vulnerability Scanneris nog niet in gebruik, maar de eerste resultaten zijn veelbelovend. Kahraman: “We testen de scanner op apparaten waarvan het onderzoek al is afgerond. Zo kijken we wat de scanner vindt, hoe betrouwbaar de output is en waar we moeten bijsturen. De prioritering van risico’s gaat bijvoorbeeld al heel goed.” Scheper en Kahraman hopen dat inspecteurs de scanner aan het einde van het jaar kunnen gebruiken. “We verbeteren continu en zijn nu op het punt waarop de scanner effectiever is dan de bestaande werkwijze en inspecteurs duidelijk genoeg laat zien waar de problemen zitten.”

Samen met de inspecteur
Zit de inspecteur dan straks werkloos thuis? Zeker niet, zegt Kahraman. “De scanner is een hulpmiddel, geen vervanging. De inspecteur blijft verantwoordelijk. Nu moeten inspecteurs op basis van eigen kennis en ervaring inschatten welke firmware ze bekijken. Straks kunnen ze veel meer firmware beoordelen in minder tijd en bovendien meer grote risico’s eruit halen. Maar de menselijke blik van de inspecteur blijft nodig.”
“Hopelijk kunnen we de scanner straks delen met collega-toezichthouders in het buitenland.”
“Als je het werk begrijpt, kun je de scanner gebruiken om het sneller te doen”, vult Scheper aan. “Maar AI kan fouten maken, dus de kennis van de inspecteur is onmisbaar.” Wel verandert het werk. “We kunnen straks meer apparaten beoordelen in minder tijd. Daardoor ontstaat meer ruimte om risico’s te duiden, fabrikanten aan te spreken en het toezicht te richten op plekken waar de impact het grootst is.”
Kansen in Europa
Scheper ziet ook internationaal mogelijkheden voor de scanner. “Collega-toezichthouders in Europa hebben vergelijkbare problemen. Hopelijk kunnen we de scanner straks ook delen met collega’s in bijvoorbeeld België, Duitsland, Frankrijk of Zwitserland.” Volgens Kahraman laat RDI met de scanner zien dat AI kansen biedt. “De technologie wordt steeds beter in het vinden van kwetsbaarheden in code. Die ontwikkeling benutten we in ons inspectiewerk. Daarmee wordt toezicht op digitale veiligheid slimmer en efficiënter.”