• Door naar de hoofd inhoud
  • Spring naar de eerste sidebar
  • Spring naar de voettekst
  • Home
  • ICT in de Praktijk
  • Nieuws
    • Channel
    • Cloud
    • Digitale Transformatie
    • Document Management
    • Information Management
    • Operational Technology
    • Networking
    • Onderzoek
    • Werving
    • Producten
    • Security
    • Spotlight on Partners
    • Telecom
    • Transport & Logistiek
    • Women in IT
  • Blogs
  • Over Focus on IT
  • Contact
Focus On IT

Focus On IT

ICT in de Praktijk

Europese digitale soevereiniteit heeft een blinde vlek: de router

23 september 2026 | door: Redactie Focus on IT

Europa praat inmiddels volop over digitale soevereiniteit. Daarbij gaat de aandacht vooral uit naar cloudplatforms, AI, chips, datacenters en 5G-netwerken. Een veel minder opvallend onderdeel van de digitale infrastructuur blijft daarbij grotendeels buiten beeld: de router. Juist dat kleine kastje in de meterkast, op kantoor of achter de televisie vormt volgens een nieuw rapport een belangrijke zwakke plek in de Europese digitale infrastructuur.

Het rapport The Hidden Backbone of Digital Sovereignty: Why Europe Must Care About Internet Routers (pdf) is opgesteld door de Innovate Europe Foundation, Europese belangenorganisatie SAFENet en adviesbureau iconomy. De auteurs stellen dat Europa weliswaar steeds meer beleid ontwikkelt rond digitale autonomie en cybersecurity, maar dat routers en andere netwerkapparatuur voor huishoudens maar zeker ook mkb-bedrijven nog nauwelijks onderdeel zijn van die discussie.

Dat is opvallend, want volgens het rapport loopt ongeveer 93 procent van al het Europese internetverkeer via routers en zogenoemde home gateways. Mobiele netwerken zijn goed voor de overige 7 procent. Routers vormen daarmee letterlijk de toegangspoort tot vrijwel alle digitale diensten die huishoudens en bedrijven gebruiken. Denk aan cloudapplicaties, internetbankieren, thuiswerken, overheidsdiensten, videobellen en slimme apparaten.

Meer dan alleen een kastje voor wifi

Een moderne router doet veel meer dan alleen internetverkeer doorsturen. Het apparaat beheert wifi-netwerken, koppelt slimme apparaten aan elkaar, verwerkt VoIP-verkeer en kan functies uitvoeren zoals netwerkfiltering en ouderlijk toezicht.

Daar komt bij dat routers vaak jarenlang in gebruik blijven. Waar laptops en smartphones regelmatig worden vervangen en bijgewerkt, kan een router vijf tot tien jaar actief blijven. Firmware-updates vinden bovendien niet altijd frequent plaats. Volgens de onderzoekers maakt dat routers tot een bijzonder interessante aanvalsvector.

De onderzoekers onderscheiden drie lagen waarop risico’s kunnen ontstaan: de fysieke hardware, de firmware en het besturingssysteem, en het kanaal waarmee fabrikanten op afstand updates naar een apparaat sturen. Vooral dat laatste is vanuit soevereiniteitsperspectief belangrijk. Een fabrikant kan via zo’n updatekanaal gedurende de volledige levensduur invloed blijven uitoefenen op een apparaat.

Groot aandeel niet-Europese fabrikanten

Ook de samenstelling van de Europese routermarkt speelt volgens het rapport een rol. Europese fabrikanten hebben gezamenlijk ongeveer 43 procent van de markt voor routers en repeaters. Chinese fabrikanten zijn goed voor circa 37 procent, Taiwanese leveranciers voor 16 procent en Amerikaanse bedrijven voor ongeveer 4 procent.

Onder de Chinese fabrikanten bevinden zich onder meer ZTE, Huawei, TP-Link, Xiaomi en Tenda. Aan Europese kant noemt het rapport onder andere Sagemcom, Vantiva, FRITZ!, Devolo, Lancom, Icotera, MikroTik en Teltonika. De marktcijfers zijn gebaseerd op onder meer onderzoeken van YouGov en GfK en moeten volgens de auteurs als richtinggevend worden gezien.

Een belangrijk verschil met bijvoorbeeld laptops of smartphones is dat consumenten hun router vaak niet zelf kiezen. In veel landen wordt deze apparatuur door internetproviders bij een abonnement geleverd. De provider bepaalt dan welk apparaat wordt geïnstalleerd. Veel gebruikers weten daardoor niet eens wie hun router heeft geproduceerd.

Van kwetsbaarheid tot botnet

Cybersecurityproblemen bij routers zijn bepaald niet theoretisch. ENISA noemt netwerkapparatuur al langer als een belangrijk aanvalsoppervlak. Publieke kwetsbaarhedendatabases bevatten daarnaast duizenden bekende kwetsbaarheden in routers van uiteenlopende fabrikanten.

Een in het rapport aangehaald Duits onderzoek analyseerde voor de periode 2020 tot en met 2025 2.190 kwetsbaarheden in routerproducten van Netgear, D-Link, TP-Link en FRITZ!. Daarbij waren grote verschillen zichtbaar tussen de fabrikanten, zowel in aantallen kwetsbaarheden als in de ernst daarvan.

Gecompromitteerde routers kunnen onder andere worden gebruikt voor botnets. Daarmee kunnen grote DDoS-aanvallen worden uitgevoerd, malware worden verspreid of inloggegevens worden gestolen. Bekende voorbeelden zijn Mirai en VPNFilter. In 2016 veroorzaakte een aanval op routers van Deutsche Telekom bovendien problemen bij ongeveer 900.000 apparaten.

Niet alleen een technisch probleem

Het rapport gaat echter nadrukkelijk verder dan klassieke cybersecurity. De auteurs zien ook een geopolitiek risico. Daarbij wijzen zij vooral op Chinese wetgeving die bedrijven kan verplichten mee te werken met inlichtingendiensten.

Volgens de onderzoekers betekent dit dat niet alleen gekeken moet worden naar de vraag of een router technisch veilig is, maar ook naar de juridische omgeving waarin een fabrikant opereert. De situatie wordt daarbij vergeleken met de discussie rond Huawei en ZTE in Europese 5G-netwerken.

Dat levert volgens het rapport een opvallende tegenstelling op. Europa heeft via de 5G Cybersecurity Toolbox al eerder regels en risicomodellen ontwikkeld voor leveranciers van mobiele netwerkapparatuur. Voor routers die miljoenen huishoudens en kleine bedrijven verbinden, bestaat een vergelijkbare gecoördineerde Europese aanpak niet.

Cyber Resilience Act lost niet alles op

De Europese Cyber Resilience Act moet vanaf december 2027 eisen stellen aan de cybersecurity van verbonden producten, waaronder routers. Toch lost die wet volgens de auteurs slechts een deel van het probleem op.

De CRA kijkt vooral naar technische productveiligheid, zoals secure-by-design-principes, kwetsbaarheden, softwarecomponenten en updates. De wet beoordeelt echter niet of een fabrikant onder buitenlandse wetgeving kan worden gedwongen om via bijvoorbeeld firmware-updates invloed op apparatuur uit te oefenen.

Volgens het rapport zijn productveiligheid en supply-chainrisico’s daarom twee verschillende vraagstukken.

Naar een ‘Router Security Toolbox’

De onderzoekers doen daarom een reeks voorstellen. Zo zouden fabrikanten volgens hen duidelijk moeten aangeven waar de hardware van een router is geproduceerd, onder welke jurisdictie de firmwareontwikkelaar valt en vanuit welk land het updatekanaal wordt beheerd.

Internetproviders zouden die informatie ook aan klanten moeten verstrekken. Daarnaast pleiten de onderzoekers voor uitgebreidere Software Bills of Materials, zodat beter zichtbaar wordt welke softwarecomponenten in routerfirmware zijn verwerkt.

Voor overheden, zorginstellingen, onderwijsorganisaties en beheerders van kritieke infrastructuur stellen de auteurs bovendien een zogenoemd ‘Buy Trusted’-principe voor. Daarbij zou bij inkoop niet alleen naar prijs en functionaliteit moeten worden gekeken, maar ook naar risico’s in de toeleveringsketen en de jurisdictie waaronder een fabrikant valt.

Uiteindelijk zou Europa volgens het rapport zelfs een aparte **Router Security Toolbox** moeten ontwikkelen, vergelijkbaar met de aanpak die eerder voor 5G is gekozen. Zo’n model zou gemeenschappelijke criteria moeten bevatten om leveranciersrisico’s te beoordelen en eventueel apparatuur van risicovolle leveranciers te weren uit gevoelige omgevingen.

Tegelijkertijd pleit het rapport voor investeringen in Europese productiecapaciteit. Daarbij benadrukken de auteurs dat volledige Europese zelfvoorziening niet het doel hoeft te zijn. Het gaat er vooral om voldoende Europese en andere vertrouwde leveranciers beschikbaar te houden, zodat organisaties daadwerkelijk een keuze hebben.

De conclusie is daarmee duidelijk: wie serieus over digitale soevereiniteit wil praten, kan zich niet alleen richten op cloud, AI, chips en datacenters. De router vormt misschien wel het minst zichtbare onderdeel van de digitale infrastructuur, maar vrijwel al het internetverkeer passeert er wel doorheen. Volgens de onderzoekers verdient die kleine doos in de meterkast daarom aanzienlijk meer aandacht dan hij tot nu toe krijgt.

Primaire Sidebar

  • Facebook
  • LinkedIn
  • Twitter
  • YouTube

Footer

Een uitgave van:

Alibi Communicatie- en Uitgeefprojecten BV

Editor: Robbert Hoeffnagel
+31 651282040
redactie@focuson-it.nl

Cookie Beleid
Privacyverklaring
  • Blogs
  • Nieuws
  • Over Focus on IT
  • Praktijk
  • Facebook
  • LinkedIn
  • Twitter
  • YouTube

Zoeken

Copyright © 2026 · Focus on IT · Log in