De deal die Bank of America zojuist sloot
Bank of America maakte op 30 juli 2026 bekend MDSec Consulting Limited over te nemen, een Brits informatiebeveiligingsadviesbureau met hoofdkantoor in Macclesfield, Engeland, in het noordwesten van het land nabij Manchester en Chester. MDSec telt ongeveer 65 sterk technische specialisten op het gebied van pentesten, red-teamopdrachten, tegenstandersimulatie en dreigingsonderzoek. Bank of America maakte de financiële voorwaarden van de deal niet bekend; de afronding wordt verwacht in het vierde kwartaal van 2026, onder voorbehoud van goedkeuring door toezichthouders. De eigen persdienst van de bank noemde het de eerste overname in vijf jaar.
Kris Fador, Chief Information Security Officer bij Bank of America, plaatste de deal in het teken van de reputatie van het overgenomen bedrijf: "We bewonderen de uitzonderlijke kunde van het MDSec-team al lang en zijn verheugd dat Bank of America en haar klanten voortaan nog meer profiteren van hun werk." Medeoprichter Dominic Chell omschreef de stap vanuit het perspectief van de verkoper als een even culturele als financiële match: "De aansluiting bij een van 's werelds toonaangevende financiële instellingen, die onze cultuur van innovatie en technische excellentie weerspiegelt, biedt ons een ongelooflijke kans."
Red-teamkunde kopen in plaats van opbouwen
Grote gereguleerde banken behandelden offensieve-securitytests, het inhuren van specialisten om de eigen systemen aan te vallen voordat een crimineel dat doet, historisch als een dienst die per project wordt ingekocht of een vaardigheid die intern langzaam groeit. Bank of America runt al een substantieel cyberdreigingscentrum in het nabijgelegen Chester, met meer dan 1.400 medewerkers in die regio, dus begint de bank niet bij nul op het gebied van securitypersoneel. Wat verandert, is de methode: in plaats van vacatures te plaatsen of nog een jaar interne training te investeren, kocht de bank een gevestigd red team, compleet met klantrelaties, onderzoekspijplijn en reputatie.
Die keuze is het eigenlijke signaal. Een pentest- en red-teamcultuur, het instinct om als een aanvaller te denken in plaats van alleen bekende zwaktes te herstellen, is lastig op te bouwen binnen een grote, risicomijdende instelling in het normale wervingstempo. Een bedrijf als MDSec overnemen koopt jaren opgebouwd tegenstandersdenken in een enkele transactie, en koopt het volledig gevormd in plaats van halfopgeleid. Dat een instelling die vijf jaar geen overname deed haar eerste deal juist aan offensieve-securitytalent besteedde, en niet aan een product, een platform of een marktpositie, laat duidelijk zien welke vaardigheid de bank bij zichzelf tekortvond.
De AI-druk die de pentestlat hoger legt
De achtergrond van deze deal is een verschuiving in wat aanvallers kunnen. AI-ondersteunde tools verlagen de kosten van het vinden van kwetsbaarheden, automatiseren verkenning en genereren overtuigend social-engineeringmateriaal in een omvang die overtreft wat de meeste interne securityteams nog maar twee jaar geleden testten. SecurityWeek en andere media die over de MDSec-deal berichtten, plaatsten die binnen een bredere golf van banken en financiële instellingen die hun cyberverdediging herbeoordelen nu aanvalstools goedkoper en sneller inzetbaar worden. Interne pentests die "goed genoeg" waren tegen een individuele menselijke aanvaller vormen een zwakkere lat tegenover tools die voortdurend aanvalvarianten kunnen doorlopen.
Daarom leest deze deal als meer dan een eenmalige aanwerving. Een eigen, permanent beschikbaar red team bezitten in plaats van er jaarlijks een in te huren voor één opdracht, stelt een instelling in staat continu te testen tegen een evoluerende dreiging, in plaats van eenmaal per jaar een momentopname van de eigen verdediging te maken en te hopen dat het gat tussen tests er niet toe doet. Voor elke organisatie waarvan de securitytests nog op een jaarlijkse of halfjaarlijkse cyclus draaien, is het door AI aangedreven tempo van aanvalsontwikkeling het argument om offensieve-securitytests van een periodieke audit tot een permanente interne vaardigheid te maken.
Wat dit betekent als u een pentestbedrijf leidt, of ermee concurreert
Deze deal is het nuttigst te lezen niet als eenmalige transactie, maar als een vroeg datapunt in een patroon dat zich waarschijnlijk herhaalt. Grote gereguleerde instellingen, banken, verzekeraars en de financiële-marktinfrastructuur eromheen, staan onder dezelfde concurrentie- en regeldruk waarop Bank of America hier reageert; in Nederland verwachten DNB en de AFM van instellingen als ING en ABN AMRO een even goed geteste en actuele cyberverdediging, en weinig instellingen kunnen intern een volwassen offensieve-securitycultuur opbouwen in het tempo dat de ontwikkeling van aanvalstools vereist. Een gevestigd boutique pentest- of red-teambedrijf overnemen, compleet met methodiek, senior onderzoekers en klantvertrouwen, gaat sneller dan specialist voor specialist aanwerven. Eigenaren van middelgrote MSSP's en Europese boutique securityadviesbureaus moeten deze deal zien als het signaal dat zij een aannemelijk overnamedoel voor een grote gereguleerde koper zijn, niet een hypothetisch.
De andere kant van dat signaal richt zich op CISO's bij concurrerende instellingen. Als offensieve-securitykunde iets wordt dat vergelijkbare banken en verzekeraars volledig in eigen bezit hebben in plaats van af en toe in te huren, stijgt voor iedereen die aan die vergelijkingsgroep wordt afgemeten de interne lat voor "wij testen onze eigen verdediging adequaat." Een CISO wiens organisatie pentests nog behandelt als een jaarlijkse compliance-oefening moet verwachten dat die vergelijking oncomfortabeler wordt naarmate meer instellingen in de sector de vaardigheid intern halen.
Lees hierna: Nvidia's 3 miljard dollar gokt op stroomnetten, niet chips | Londens robotaxi draait straks op één bedrijf



