Vier dagen stroomuitval bij een Britse centrale, onthuld door een krant

The Telegraph meldde op 22 augustus 2026 dat aan Iran gelinkte hackers een kleine Britse energiecentrale vier dagen offline hielden, in wat meerdere media beschrijven als de eerste geslaagde Iraanse cyberaanval die een Britse energiecentrale offline kreeg. Het bericht citeerde niet nader genoemde beveiligings- en overheidsbronnen, en binnen enkele uren volgden bevestigende berichten van Iran International, GB News, de Jerusalem Post, Ynetnews en Israel Hayom.

Britse autoriteiten interpreteerden de inbraak als een capaciteitsdemonstratie in plaats van een poging om het landelijke net te verstoren, omdat de betrokken centrale klein was en de rest van het net gedurende de hele vierdaagse storing ononderbroken bleef functioneren. Die duiding is belangrijk voor hoe serieus kleinere operators het incident moeten nemen: een demonstratie tegen een kleine centrale is nog steeds een demonstratie van wat dezelfde actor tegen een grotere zou kunnen proberen.

Geen eenmalig incident: een patroon in vijf landen plus een golf tegen water in de VS

De inbraak bij de Britse energiecentrale viel in dezelfde periode als een golf aanvallen op Amerikaanse waterbedrijven in 12 staten, incidenten die volgens de berichtgeving overstromingen, drukverlies en kook-adviezen veroorzaakten voor getroffen gemeenschappen.

Die timing volgde op een reeks vermoedelijke Iraanse inbraken in kritieke infrastructuur elders in Europa, in Duitsland, Polen, Finland, België en Albanië, volgens dezelfde berichtgeving. Bij elkaar genomen lezen de incidenten minder als verspreide verkenningen en meer als een enkele actor die op meerdere sectoren en meerdere landen tegelijk toegang test.

Land of regioGetroffen sectorGerapporteerd effect
Verenigd KoninkrijkEnergieopwekkingKleine centrale vier dagen offline
Verenigde StatenWaterbedrijven (12 staten)Overstromingen, drukverlies, kook-adviezen
DuitslandKritieke infrastructuurVermoedelijke inbraak
PolenKritieke infrastructuurVermoedelijke inbraak
FinlandKritieke infrastructuurVermoedelijke inbraak
BelgiëKritieke infrastructuurVermoedelijke inbraak
AlbaniëKritieke infrastructuurVermoedelijke inbraak

Meer dan de storing: een meldingskloof waarvoor NIS2 niet was gebouwd

Het publiek hoorde niet via een verplichte meldingsregeling over deze inbraak in de Britse energie-infrastructuur; het hoorde het via journalistiek onderzoek, gepubliceerd dagen nadat de storing al voorbij was.

De Britse NIS Regulations en de parallelle EU-richtlijn NIS2 bouwen hun meldplichten rond zogenoemde aanbieders van essentiële diensten, een aanduiding die is bedoeld voor grote netbeheerders, nationale transportbedrijven en grote energiebedrijven, niet voor elke kleine onafhankelijke opwekkingslocatie die op het bredere net is aangesloten. In Nederland hanteert het NCSC-NL een drempel volgens dezelfde logica binnen de nationale omzetting van NIS2, en precies in die kloof zat deze centrale: klein genoeg om buiten de voor de hand liggende meldingsperimeter te blijven, verbonden genoeg om een echt doelwit te zijn, en het resultaat is een inbraak waarover het publiek bij toeval hoorde, niet door ontwerp.

Wat Britse en EU-industriële en energiebedrijven nu moeten controleren

Elke Britse of EU-operator van industriële of energie-infrastructuur heeft nu een concrete reden om twee aannames opnieuw te controleren: of de eigen locatie daadwerkelijk een meldplicht onder NIS2 of de Britse NIS Regulations zou activeren, en of de scheiding tussen IT en operationele technologie hetzelfde inbraakpad zou weerstaan dat hier is gebruikt.

Het patroon in vijf landen, Duitsland, Polen, Finland, België en Albanië, samen met de golf tegen water in de VS, pleit ertegen dit als een eenmalig incident af te doen; het pleit ervoor de blootstelling van een kleine locatie te behandelen als een reële post op hetzelfde risicoregister als het grootste nationale energiebedrijf, omdat de actor achter dit alles doelwitten niet op grootte selecteert.