<?xml version='1.0' encoding='utf-8' ?>
<!-- Made with love by pretalx v2026.1.2. -->
<schedule>
    <generator name="pretalx" version="2026.1.2" />
    <version>0.11</version>
    <conference>
        <title>SURF Security &amp; Privacy Conference 2026</title>
        <acronym>spc26</acronym>
        <start>2026-06-25</start>
        <end>2026-06-26</end>
        <days>2</days>
        <timeslot_duration>00:05</timeslot_duration>
        <base_url>https://pretalx.surf.nl</base_url>
        
        <time_zone_name>Europe/Amsterdam</time_zone_name>
        
        
        <track name="Privacy" slug="153-privacy"  color="#a5c251" />
        
        <track name="Awareness" slug="154-awareness"  color="#da362d" />
        
        <track name="Security" slug="157-security"  color="#177abf" />
        
        <track name="SOC" slug="161-soc"  color="#245663" />
        
        <track name="AI" slug="156-ai"  color="#fc6868" />
        
        <track name="Practical privacy" slug="162-practical-privacy"  color="#f9f022" />
        
        <track name="Governance" slug="163-governance"  color="#e5bffe" />
        
        <track name="Sovereignty" slug="164-sovereignty"  color="#024002" />
        
        <track name="Other" slug="165-other"  color="#ff000f" />
        
        <track name="Lightning talk" slug="166-lightning-talk"  color="#516d74" />
        
    </conference>
    <day index='1' date='2026-06-25' start='2026-06-25T04:00:00+02:00' end='2026-06-26T03:59:00+02:00'>
        <room name='Plenary room (1B.10)' guid='274caeb5-2a6c-5209-8941-a0431cb74370'>
            <event guid='a9f1dabd-7781-5cfa-8e32-4ca6cab53ea8' id='4840' code='AJVDMS'>
                <room>Plenary room (1B.10)</room>
                <title>Soevereiniteit 2.0 - en nu echt</title>
                <subtitle></subtitle>
                <type>Keynote</type>
                <date>2026-06-25T10:25:00+02:00</date>
                <start>10:25</start>
                <duration>00:30</duration>
                <abstract>**In zijn keynote &#8216;Soevereiniteit 2.0 - en nu echt&#8217; schetst Bert Hubert de stand van zaken rond digitale soevereiniteit in Europa en Nederland, die in deze context vaak als tamelijk hulpeloos worden neergezet. Dat is volgens Hubert echter geen kwestie van capaciteit of geld, maar meer een gebrek aan zelfvertrouwen.**</abstract>
                <slug>spc26-4840-soevereiniteit-2-0-en-nu-echt</slug>
                <track></track>
                
                <persons>
                    <person id='5496'>Bert Hubert</person>
                </persons>
                <language>nl</language>
                <description>Europa geeft jaarlijks miljarden uit aan buitenlandse technologiebedrijven, ook voor relatief eenvoudige oplossingen. Dat geld, vindt Hubert, kunnen we ook gebruiken om deze technologie&#235;n zelf te ontwikkelen en te beheren. Toch blijven we volgens hem hangen in een &#8216;Calimero-complex&#8217;: het idee dat we te klein zijn en het niet zelf kunnen.  

In zijn keynote roept Hubert op tot een mentaliteitsverandering. Want het is niet alleen onterecht om te denken dat we het niet zelf kunnen, het is ook, zo zegt hij, &#8220;een geweldige smoes om niets te doen.&#8221; Huberts boodschap is helder: de voorwaarden zijn er, nu is het tijd om in actie te komen.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/AJVDMS/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/AJVDMS/feedback/</feedback_url>
            </event>
            <event guid='680159bb-c99b-5a4f-9a72-87bc19cb5e2a' id='4515' code='7Z8R9T'>
                <room>Plenary room (1B.10)</room>
                <title>Samen bouwen aan een Cyber Defence Center</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T11:25:00+02:00</date>
                <start>11:25</start>
                <duration>00:30</duration>
                <abstract>**Hoe zorg je als sector zelf voor meer digitale weerbaarheid, met vergroting van autonomie en beter aansluitend op onze specifieke sector? In deze sessie ontdek je hoe een gezamenlijk Cyber Defence Center (CDC) daaraan bijdraagt, hoe dit er globaal uit zou kunnen zien &#233;n welke stappen op dit moment al worden gezet.**</abstract>
                <slug>spc26-4515-samen-bouwen-aan-een-cyber-defence-center</slug>
                <track>SOC</track>
                
                <persons>
                    <person id='5334'>Jeroen Schuuring</person>
                </persons>
                <language>nl</language>
                <description>Je krijgt inzicht in de mogelijke elementen van een CDC en hoe samenwerking onze autonomie en soevereiniteit kan vergroten. Ook hoor je hoe dit zich verhoudt tot wat binnen je eigen instelling nodig blijft en welke keuzes je als instelling behoudt. Daarnaast wordt duidelijk hoe dit aansluit op bestaande diensten van SURF en op actuele ontwikkelingen in het veld.

Aan het eind van de sessie weet je waar we staan en wat jij kunt doen om het CDC daadwerkelijk gezamenlijk te realiseren.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/7Z8R9T/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/7Z8R9T/feedback/</feedback_url>
            </event>
            <event guid='209c82a7-2255-5e6f-bdaa-98ebe26b6da4' id='4508' code='CCKUEQ'>
                <room>Plenary room (1B.10)</room>
                <title>A Cost-Effective Sovereign On-Prem SOC Infrastructure</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T12:05:00+02:00</date>
                <start>12:05</start>
                <duration>00:30</duration>
                <abstract>**WUR has built an on-premise SOC infrastructure based on open source technology in addition to SURFsoc. In this session, you&#8217;ll discover how this approach can help you build a cost-effective, scalable solution - especially relevant in the current geopolitical situation.**</abstract>
                <slug>spc26-4508-a-cost-effective-sovereign-on-prem-soc-infrastructure</slug>
                <track>SOC</track>
                
                <persons>
                    <person id='5336'>Sander van de Geijn</person>
                </persons>
                <language>nl</language>
                <description>You&#8217;ll get a clear view of how the SOC infrastructure is set up, consisting of a log platform to distribute and enrich logs, SIEM, a detection engine based on Sigma, an alert enrichment engine and a Security Incident Response Platform (SIRP).

WUR has collaborated on this with several other universities like Leiden, Delft and UvA. We&apos;ll present what we have, what works and what doesn&apos;t. You&apos;ll leave the session with concrete insights and a realistic view of the pitfalls.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/CCKUEQ/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/CCKUEQ/feedback/</feedback_url>
            </event>
            <event guid='c1233df6-7f66-577d-8764-a22bda7ac5ed' id='4536' code='QMLZLX'>
                <room>Plenary room (1B.10)</room>
                <title>De Cyberbeveiligingswet</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T13:55:00+02:00</date>
                <start>13:55</start>
                <duration>00:30</duration>
                <abstract>Graag geven we vanuit het ministerie van OCW een nieuwe update van de implementatie van de Cyberbeveiligingswet.</abstract>
                <slug>spc26-4536-de-cyberbeveiligingswet</slug>
                <track>Governance</track>
                
                <persons>
                    <person id='5357'>Brenda Kester</person><person id='5686'>Margo van Oosterhout</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/QMLZLX/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/QMLZLX/feedback/</feedback_url>
            </event>
            <event guid='fd5d02bf-3049-509f-894e-90ab6c2206da' id='4989' code='EKWSRT'>
                <room>Plenary room (1B.10)</room>
                <title>Cyber Warfare and Weapons of Mass Disruption</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T14:35:00+02:00</date>
                <start>14:35</start>
                <duration>00:30</duration>
                <abstract>NATO is currently in a &apos;grey zone&apos;: increasingly being challenged in cyberspace while unable to attribute attacks, thus failing to deter. Simultaneously, many governments, businesses, and populations depend on the assumption that the Internet and the cloud functions properly. This is a dangerous situation, since global Internet connectivity could get disrupted and destabilised. This talk explains the basic principles from an overall technological perspective, and discusses the challenge of anti-access and area denial (A2/AD) in the context of global Internet disruptions. What is the contested area, what are possible effects, and can those effects be limited? Using a layered approach, we define the cyber &apos;high ground&apos; as maintenance of and control over critical infrastructure, from core to edge, from hardware to software. To ensure each cyber &apos;area&apos; can be protected in isolation but still allow global cooperation, we argue it is important to control which paths data takes in the network, similar to air traffic control. This requires a new approach to organisation: we discuss a decentralised architecture for cyberspace, and how the Internet can be structured using federated networks, featuring geofencing of the control plane and effect isolation, that has the potential to radically change the future of cyber warfare.</abstract>
                <slug>spc26-4989-cyber-warfare-and-weapons-of-mass-disruption</slug>
                <track>Security</track>
                
                <persons>
                    <person id='5685'>Hans-Dieter Hiep</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/EKWSRT/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/EKWSRT/feedback/</feedback_url>
            </event>
            
        </room>
        <room name='Session room 2 (1B.12)' guid='e40f0903-9b29-5ebe-8e71-a25404f75f52'>
            <event guid='484d5100-d2cd-5be3-a101-eec9f5d34ddc' id='4987' code='VMRAXS'>
                <room>Session room 2 (1B.12)</room>
                <title>Nextcloud talk</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T11:25:00+02:00</date>
                <start>11:25</start>
                <duration>00:30</duration>
                <abstract>.</abstract>
                <slug>spc26-4987-nextcloud-talk</slug>
                <track>Sovereignty</track>
                
                <persons>
                    <person id='5358'>Veldhuis, Maarten</person>
                </persons>
                <language>en</language>
                <description>.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/VMRAXS/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/VMRAXS/feedback/</feedback_url>
            </event>
            <event guid='410bc2d8-4bf3-5bdd-8e52-8da4290826d6' id='4490' code='QPNVD7'>
                <room>Session room 2 (1B.12)</room>
                <title>AI inzetten bij de privacytoetsing van onderzoeksvoorstellen</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T12:05:00+02:00</date>
                <start>12:05</start>
                <duration>00:30</duration>
                <abstract>**Jaarlijks worden honderden onderzoeksvoorstellen beoordeeld op privacyaspecten &#8211; een essentieel, maar ook tijdrovend proces. Tijdens een praktijkpilot zette AmsterdamUMC een Large Language Model (LLM) in bij de privacytoetsing van niet-WMO-plichtige onderzoeksprojecten. In deze sessie hoor je de uitkomsten van de pilot.**</abstract>
                <slug>spc26-4490-ai-inzetten-bij-de-privacytoetsing-van-onderzoeksvoorstellen</slug>
                <track>AI</track>
                
                <persons>
                    <person id='5319'>Paardekooper, M. (Michel)</person><person id='5320'>Arjan Bakker</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/QPNVD7/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/QPNVD7/feedback/</feedback_url>
            </event>
            <event guid='f334e3b3-612a-52f9-b108-467794383815' id='4491' code='QQENF8'>
                <room>Session room 2 (1B.12)</room>
                <title>Privacy, security en AI in inkooptrajecten: van aanbestedingskalender tot Privacy &amp; Security by Design</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T13:55:00+02:00</date>
                <start>13:55</start>
                <duration>00:30</duration>
                <abstract>**Binnen ROC Midden Nederland werken het Privacy Office, Security Office en de inkoopafdeling nauw samen - maar dat ging niet vanzelf. In deze sessie krijg je inzicht in waar je allemaal rekening mee moet houden om Privacy &amp; Security by Design &#233;cht toe te passen in inkooptrajecten.**</abstract>
                <slug>spc26-4491-privacy-security-en-ai-in-inkooptrajecten-van-aanbestedingskalender-tot-privacy-security-by-design</slug>
                <track>Privacy</track>
                
                <persons>
                    <person id='5321'>Schreurs, D.J. (Dylan)</person>
                </persons>
                <language>nl</language>
                <description>Aan de hand van een concrete casus - van Aanbestedingskalender tot Privacy &amp; Security by Design - neemt Dylan Schreurs je mee in de aanpak van ROC MN. Je gaat naar huis met praktische do&#8217;s en don&#8217;ts die je direct kunt toepassen om samenwerking te verbeteren en risico&#8217;s in inkoopprocessen te verkleinen.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/QQENF8/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/QQENF8/feedback/</feedback_url>
            </event>
            <event guid='348b3ac3-1b16-5d75-b57a-ae10388cf4d6' id='4542' code='TMEAYW'>
                <room>Session room 2 (1B.12)</room>
                <title>Five Years of Managing Privacy Compliance with the Privacy Scan Framework &#8211; Insights and Practical Lessons</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T14:35:00+02:00</date>
                <start>14:35</start>
                <duration>00:30</duration>
                <abstract>**Discover how the Privacy Scan Framework helps manage privacy compliance in a more efficient, timely and scalable way. In this session, you&#8217;ll learn how the framework works in practice and how it supports key GDPR obligations. As a participant, you are encouraged to bring your own challenging cases for discussion.**</abstract>
                <slug>spc26-4542-five-years-of-managing-privacy-compliance-with-the-privacy-scan-framework-insights-and-practical-lessons</slug>
                <track>Privacy</track>
                
                <persons>
                    <person id='5362'>Romero Pastrana, F. (Francisco)</person>
                </persons>
                <language>en</language>
                <description>At the start of his appointment as Privacy Officer of the Geo Faculty at Utrecht University in May 2020, Francisco Romero Pastrana was faced with the usual challenges: maintaining a processing register, handling DPIAs, giving advice on what is and is not allowed, etc. While the goals and principles were clear, he was spending too much time and effort acquiring processing knowledge and transcribing this into compliance documentation. He needed to find a better way to manage all of it in a more efficient, timely, and scalable way.

Out of that necessity, the [Privacy Scan Framework](https://geo-data-support.sites.uu.nl/personal-data/) was born - initially started as a way to collect and document relevant details of an activity to determine if a DPIA was needed. Today, the Privacy Scan is a scalable, DPIA-like description and assessment of processing activities. It is now the cornerstone for the management of privacy compliance at the faculty, allowing efficient compliance with GDPR Art 24, 25, 30 and 35. From a few dozens Privacy Scans in 2021 and 2022, now around a hundred privacy scans are conducted on average every year by faculty members. The scans are completed and approved within a couple of weeks on average, on a broad range of research, education, and business-related processing activities.

In this session, Francisco will describe how the Privacy Scan Framework works in practice, including research- and education-related examples of processing activities which are often challenging to demonstrate compliance: for example, when there is an imbalance of power, or it is not possible to obtain consent, where other legal bases beyond consent are likely more suitable.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/TMEAYW/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/TMEAYW/feedback/</feedback_url>
            </event>
            
        </room>
        <room name='Session room 3 (3B.38)' guid='16925da3-d0f6-52cb-8c3d-a24934143b97'>
            <event guid='921f8a6b-3416-5d8a-a67a-7e1c38fa59b4' id='4759' code='EMZWC7'>
                <room>Session room 3 (3B.38)</room>
                <title>Alles wat je moet weten over bewaartermijnen en vernietigen</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T12:05:00+02:00</date>
                <start>12:05</start>
                <duration>00:30</duration>
                <abstract>**In deze talk nemen we je mee in de wereld van bewaartermijnen, besluitvorming en het soms spannende proces van informatievernietiging. Je ontdekt hoe archiefafdelingen adviseren over wat blijft, wat weg moet en welke impact die keuzes hebben op de informatiehuishouding van een organisatie.**</abstract>
                <slug>spc26-4759-alles-wat-je-moet-weten-over-bewaartermijnen-en-vernietigen</slug>
                <track>Practical privacy</track>
                
                <persons>
                    <person id='5386'>Imelda van Hooijdonk-Pereira</person>
                </persons>
                <language>nl</language>
                <description>Volgens de Archiefwet moet elke instantie binnen de Nederlandse overheid &#8211; zonder uitzondering &#8211; zich houden aan regels over bewaren en vernietigen. Maar hoe werkt dat precies achter de schermen? Hoe weten we of informatie nog beschikbaar is en waar we die kunnen vinden? Na deze talk heb je inzicht in hoe overheidsinstanties voldoen aan de Archiefwet &#233;n hoe informatie vindbaar en beschikbaar blijft.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/EMZWC7/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/EMZWC7/feedback/</feedback_url>
            </event>
            <event guid='463db5ba-a710-57fe-86eb-20bbd655dc93' id='4760' code='CK3FMR'>
                <room>Session room 3 (3B.38)</room>
                <title>The Ins and Outs of Residential Proxies</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T13:55:00+02:00</date>
                <start>13:55</start>
                <duration>00:30</duration>
                <abstract>**Residential proxy networks route traffic through the IP addresses of real households, allowing their customers to appear as ordinary residential users. In this session, you gain practical insight into how these networks are used&#8212;both legitimately and for abuse&#8212;and what this means for detection and mitigation in your own organisation.**</abstract>
                <slug>spc26-4760-the-ins-and-outs-of-residential-proxies</slug>
                <track>Security</track>
                
                <persons>
                    <person id='5381'>Khan, Etienne (UT-EEMCS)</person>
                </persons>
                <language>nl</language>
                <description>This approach is widely used for purposes such as web scraping, ad verification, and geo-restriction circumvention, but also facilitates fraud, credential stuffing, and other forms of abuse. While prior work has studied these networks from the customer side, comparatively little attention has been given to the two other key vantage points: the network operators who unknowingly carry this traffic, and the proxy client software installed on residential devices. In this work, we examine residential proxy networks from both perspectives.

From the outside, we collaborate with SURF to characterize residential proxy traffic as observed on their network. From the inside, we reverse engineer the client applications of several major residential proxy providers (including Honeygain, PacketStream, pawns[.]app, Proxyrack, earnApp, earn[.]fm and more) to uncover their command-and-control architectures, tunneling protocols, and protection mechanisms.

Our analysis reveals a diverse ecosystem: providers employ a range of technologies from SSH tunneling to QUIC-based transports, and vary significantly in software quality and protection, ranging from plaintext TypeScript with developer comments still intact, to light obfuscation techniques such as certificate pinning and compiled Dart AOT snapshots.

Together, these complementary viewpoints provide a comprehensive understanding of how residential proxy networks operate in practice, and inform potential detection and mitigation strategies for network operators and the security community.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/CK3FMR/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/CK3FMR/feedback/</feedback_url>
            </event>
            <event guid='b145c1de-287c-56e2-8d09-a2b329d5c117' id='4537' code='QMSKJ7'>
                <room>Session room 3 (3B.38)</room>
                <title>SURFsoc Nieuwe Generatie - eerste ervaringen en inzichten</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T14:35:00+02:00</date>
                <start>14:35</start>
                <duration>00:30</duration>
                <abstract>**Tijdens deze sessie krijg je een concreet en eerlijk beeld van de implementatie van de dienst SURFsoc Nieuwe Generatie bij Rijn IJssel. Ook hoor je hoe de eerste maanden operationeel gebruik in de praktijk zijn verlopen. Wat ging er goed, wat ging er fout en - belangrijker - wat levert het daadwerkelijk op? Je hoort welke inzichten Rijn IJssel heeft opgedaan en wat leverancier SURF zelf van dit traject heeft geleerd.**</abstract>
                <slug>spc26-4537-surfsoc-nieuwe-generatie-eerste-ervaringen-en-inzichten</slug>
                <track>SOC</track>
                
                <persons>
                    <person id='5358'>Veldhuis, Maarten</person><person id='5353'>Alexander Wisse</person>
                </persons>
                <language>nl</language>
                <description>De talk wordt gegeven door Maarten Veldhuis, Enterprise Architect bij Rijn IJssel, samen met Alexander Wisse, Product Manager Cyber Security bij SURFsoc.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/QMSKJ7/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/QMSKJ7/feedback/</feedback_url>
            </event>
            
        </room>
        <room name='Session room 4 (3B.56)' guid='af9b80bf-46fb-5e3f-98cf-d5053b9e431c'>
            <event guid='a2da9e65-185a-5e34-8266-8a5909dd1d39' id='4502' code='BH9JMY'>
                <room>Session room 4 (3B.56)</room>
                <title>Scherp je awarenessplan aan!</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T11:25:00+02:00</date>
                <start>11:25</start>
                <duration>00:30</duration>
                <abstract>**Vind je dat je awarenessplan wat scherper kan? Of wil je werken aan de volgende stap? In deze workshop ga je aan de slag met het SANS Security Awareness Culture Maturity Model. Het model biedt een uitgebreide matrix in 5 niveaus om te groeien naar een cyberveilige cultuur.**</abstract>
                <slug>spc26-4502-scherp-je-awarenessplan-aan</slug>
                <track>Awareness</track>
                
                <persons>
                    <person id='5331'>Pascal van de Kaa</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/BH9JMY/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/BH9JMY/feedback/</feedback_url>
            </event>
            <event guid='615f35ac-4f3b-5347-b054-c36ef3b3bfb1' id='4547' code='PVG7ND'>
                <room>Session room 4 (3B.56)</room>
                <title>Exploring Shadow IT in the Digital Ecosystem: Occurrences, Mindsets, and Measurement</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T12:05:00+02:00</date>
                <start>12:05</start>
                <duration>00:30</duration>
                <abstract>**Shadow IT, the use of unauthorized IT in the workplace, is widespread across organizations and takes many forms. While it offers flexibility and helps people get their work done, it also creates new attack vectors and challenges for cybersecurity management. In this talk, we combine results from several research studies to better understand and address these risks.**</abstract>
                <slug>spc26-4547-exploring-shadow-it-in-the-digital-ecosystem-occurrences-mindsets-and-measurement</slug>
                <track>Awareness</track>
                
                <persons>
                    <person id='5369'>Kate Labunets</person><person id='5371'>Jan van Acken</person>
                </persons>
                <language>en</language>
                <description>Interviews with IT and security experts at higher education institutions provide a comprehensive overview of observed shadow IT types and related cyber threats, with cloud services and self-acquired or self-developed software as the most common forms. A mixed-methods study in a corporate setting uncovers different types of shadow IT and reveals a variety of mindsets towards its use, alongside an awareness&#8211;action gap between perceived risks and behavior. Finally, we introduce a newly developed assessment tool that identifies eight components of shadow IT attitudes and demonstrates meaningful associations with shadow IT behaviors. Together, these findings contribute to understanding the human aspects of security and inform responsible governance practices.

The first study in this series was conducted in collaboration with SURF and focused on higher education institutions. Based on semi-structured interviews with IT and security experts, the results provide a comprehensive overview of observed shadow IT types and related cyber threats. Cloud services, as well as self-acquired and self-produced software, emerged as the most common forms of shadow IT. The main cybersecurity threats are caused by outdated software and the lack of visibility in this regard. Beyond mapping occurrences and threats, this study opened a broader research line on shadow IT and human factors, shifting attention toward stakeholder needs, perceptions, and practices in complex digital ecosystems.

Building on this foundation, the second study employed a mixed-methods approach in a corporate context, consisting of a survey with 450 responses and follow-up interviews with 32 employees. The findings uncover different types of shadow IT mindsets. Participants often employed a combination of these mindsets. Despite awareness of significant risks, gaps exist in acting upon this awareness, resulting in an awareness&#8211;action gap.

Finally, the talk introduces a newly developed assessment tool based on previous work on shadow IT mindsets. Component analysis identified an eight-component structure with meaningful associations with shadow IT behaviors, particularly the use of self-built applications. These results suggest that usage patterns operate along functional dimensions rather than purely risk-based orientations.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/PVG7ND/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/PVG7ND/feedback/</feedback_url>
            </event>
            <event guid='2334e28b-d09d-5af0-b448-8d0a08465f87' id='4488' code='NZLF7N'>
                <room>Session room 4 (3B.56)</room>
                <title>Onbevoegde toegang: resultaten van Mystery Guest-acties in het mbo</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T13:55:00+02:00</date>
                <start>13:55</start>
                <duration>00:30</duration>
                <abstract>**MBO Digitaal voert in samenwerking met Cyberseals bij 25 mbo-instellingen Mystery Guest-acties uit. Tijdens deze acties probeert een Mystery Guest ongezien toegang te krijgen tot gebouwen, (ict-)ruimtes of privacygevoelige informatie. In deze talk delen we de belangrijkste bevindingen en hoor je waar de grootste risico&#8217;s en verbeterkansen liggen.**</abstract>
                <slug>spc26-4488-onbevoegde-toegang-resultaten-van-mystery-guest-acties-in-het-mbo</slug>
                <track>Awareness</track>
                
                <persons>
                    <person id='5315'>Niels Dutij</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/NZLF7N/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/NZLF7N/feedback/</feedback_url>
            </event>
            <event guid='47fded16-6f75-5454-ab8e-51f6873bc842' id='4521' code='ABYJND'>
                <room>Session room 4 (3B.56)</room>
                <title>Loskomen van big tech: praktische stappen die je vandaag al kunt zetten</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T14:35:00+02:00</date>
                <start>14:35</start>
                <duration>00:30</duration>
                <abstract>**Wat kun je zelf doen om los te komen van big tech? Tijdens deze presentatie krijg je praktische tips om meer controle te krijgen over je eigen data en ontdek je welke kleine &#233;n grotere stappen je zelf kunt zetten. Na afloop weet je welke alternatieven er zijn, wat het Fediverse en POSSE zijn, en waar je kunt beginnen.**</abstract>
                <slug>spc26-4521-loskomen-van-big-tech-praktische-stappen-die-je-vandaag-al-kunt-zetten</slug>
                <track>Sovereignty</track>
                
                <persons>
                    <person id='5347'>Paul Deimann</person><person id='5619'>Eelco Mulder</person>
                </persons>
                <language>nl</language>
                <description>De kranten staan vol met artikelen over onze afhankelijkheid van (veelal Amerikaanse) bigtechbedrijven. Gemeenten, scholen en overheid zijn massaal in de Microsoft- of Google-cloud gaan werken en lijken er niet meer uit te kunnen komen. In deze context is de oude slogan &apos;een beter milieu begint bij jezelf&apos; nog steeds actueel, want met een paar kleine stappen kun je wel degelijk de controle over je eigen data terugpakken. Dus kriebelt het bij jezelf ook om los te komen van big tech? Dan is deze presentatie een goed idee. 

In de presentatie vertelt Eelco Mulder over zijn eigen zoektocht om van zijn Google-verslaving af te komen. Hij deelt hoe hij dat aanpakte: van eenvoudige stapjes die iedereen vandaag nog kan zetten, tot grotere stappen om alternatieven te omarmen, en zelfs los te komen van je mobiele telefoon en social media.

Paul Deimann deelt zijn ervaringen met Linux Mint, een prima alternatief voor Microsoft Windows. Met zijn beperkte ict-kennis toverde hij een oude laptop om tot een Linux test-exemplaar. In deze presentatie leer je van zijn ervaringen, zie je de Linux-desktop en krijg je tips. Daarna ben je klaar om te gaan experimenteren met een volwaardig alternatief voor Microsoft Windows en andere bigtechbedrijven.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/ABYJND/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/ABYJND/feedback/</feedback_url>
            </event>
            
        </room>
        <room name='Session room 5 (3B.46)' guid='38a6487f-6969-5732-95e6-6c55cadb80ce'>
            <event guid='ccfe3181-4cd4-518d-9dba-846a2d3e600d' id='4517' code='EL3YPQ'>
                <room>Session room 5 (3B.46)</room>
                <title>Interactive Workshop: Anonymity and Pseudonymity Online</title>
                <subtitle></subtitle>
                <type>Workshop</type>
                <date>2026-06-25T11:25:00+02:00</date>
                <start>11:25</start>
                <duration>01:10</duration>
                <abstract>**This interactive workshop explores the growing tension between mandatory identification online and the fundamental rights to privacy, anonymity, and pseudonymity. As a participant, you will critically examine whether identity-based systems are necessary tools for trust and digital security, or whether they function as Trojan horses for unprecedented forms of surveillance and control. The session offers clear takeaways and actionable recommendations on how to reconcile accountability with the protection of fundamental rights.
The workshop is designed for policymakers, civil society actors, researchers, technologists, and anyone concerned with the future of digital rights in Europe.**</abstract>
                <slug>spc26-4517-interactive-workshop-anonymity-and-pseudonymity-online</slug>
                <track>Privacy</track>
                
                <persons>
                    <person id='5342'>Tom Barbereau</person><person id='5483'>Thijmen van Gend</person><person id='5523'>Gabriela Bodea</person>
                </persons>
                <language>en</language>
                <description>**Narrowing space**
As governments across Europe, including in the Netherlands, advance stronger online identity and age verification systems, the space for anonymity and pseudonymity is rapidly narrowing. From data retention proposals and chat control initiatives to deregulation efforts and the expansion of European Data Spaces, an increasingly dense web of digital infrastructures is being justified in the name of safety, accountability, and innovation. Yet these same measures may erode some of the internet&#8217;s foundational freedoms: the right to exist, speak, and organize without being tracked.

**Pathways forward**
Through a combination of World Caf&#233; methods of collaborative thinking and an Oxford-style debate, you will explore the role of EU and NL regulation: can it genuinely safeguard anonymity while promoting digital security, or is it becoming complicit in its erosion? Beyond diagnosing the problem, the session examines practical pathways forward &#8212; including regulatory safeguards, technical tools, and policy design options. You can expect a dynamic, structured discussion.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/EL3YPQ/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/EL3YPQ/feedback/</feedback_url>
            </event>
            <event guid='475b8e01-b5cf-5cb7-8730-2246680f37db' id='4529' code='S7SRB8'>
                <room>Session room 5 (3B.46)</room>
                <title>De digitale omnibus: risico&apos;s, gevolgen en wat we er samen aan kunnen doen</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-25T13:55:00+02:00</date>
                <start>13:55</start>
                <duration>00:30</duration>
                <abstract>**Kom in actie tegen de digitale omnibus! Tijdens deze sessie hoor je in vogelvlucht welke wijzigingen de Europese Commissie voorstelt in de AVG en de AI Act, welke schadelijke gevolgen dat kan hebben en wat we daar gezamenlijk nog tegen kunnen doen. Je krijgt inzicht in de actuele stand van het wetgevingsproces &#233;n hoe we als community en sector in actie kunnen komen.**</abstract>
                <slug>spc26-4529-de-digitale-omnibus-risico-s-gevolgen-en-wat-we-er-samen-aan-kunnen-doen</slug>
                <track>Privacy</track>
                
                <persons>
                    <person id='5354'>Sophia Gelpke</person>
                </persons>
                <language>nl</language>
                <description>De digitale omnibus, in november 2025 gepresenteerd door de Europese Commissie, bevat veel controversi&#235;le wijzigingsvoorstellen voor de AVG en de AI Act die fundamentele (privacy)rechten van burgers serieus bedreigen. Het voorstel heeft dan ook veel kritiek ontvangen van burgerrechtenorganisaties. 

In deze sessie behandelen we in een vlot tempo:
&#8226; wat de belangrijkste voorgestelde wijzigingen zijn;
&#8226; welke negatieve invloed deze hebben op de onderwijs- en onderzoekssector;
&#8226; waar in het wetgevingsproces de omnibus zich nu bevindt.

Daarnaast hoor je hoe de SCIPR-community op korte termijn een initiatief kan starten - bijvoorbeeld in de vorm van een open brief of artikel - om met steun van SURF de mening van onze sector naar buiten te brengen.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/S7SRB8/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/S7SRB8/feedback/</feedback_url>
            </event>
            
        </room>
        <room name='Session room 6 (3B.62)' guid='7f8ebb04-b9da-5bec-a72d-e03d71ddda30'>
            <event guid='4507e88a-4df7-57ab-96e8-0a8d5414f720' id='4518' code='AGAAVP'>
                <room>Session room 6 (3B.62)</room>
                <title>Van dreiging tot dashboard: universitair risicomanagement in de praktijk</title>
                <subtitle></subtitle>
                <type>Workshop</type>
                <date>2026-06-25T11:25:00+02:00</date>
                <start>11:25</start>
                <duration>01:10</duration>
                <abstract>**Wil je ontdekken hoe je als onderwijsinstelling &#233;cht grip krijgt op informatiebeveiligingsrisico&#8217;s? Tijdens deze interactieve workshop laten we zien hoe het Security Office van de Universiteit Leiden universiteitsbreed ondersteuning biedt en risicomanagement naar een hoger niveau tilt.**</abstract>
                <slug>spc26-4518-van-dreiging-tot-dashboard-universitair-risicomanagement-in-de-praktijk</slug>
                <track>Governance</track>
                
                <persons>
                    <person id='5343'>Alex Willebrands</person><person id='5346'>Dominique Scherphof</person>
                </persons>
                <language>nl</language>
                <description>We nemen je mee in een praktijkgerichte reis door het volledige proces: van BIV-classificaties die richting geven aan prioritering, het uitvoeren van risico-assessment-intakes, tot het identificeren van risico&#8217;s op basis van ons eigen dreigingskader, ge&#239;nspireerd door het SURF-cyberdreigingsbeeld.

Je ervaart hoe we toewerken naar een top 10 van risico&#8217;s, hoe kans en impact worden beoordeeld volgens universitaire criteria en hoe risiconiveaus, risico-eigenaren en behandelstrategie&#235;n worden vastgesteld. Vervolgens krijg je een kijkje achter de schermen: hoe risico&#8217;s worden geregistreerd in ons GRC-platform, hoe we adviseren over passende beheersmaatregelen en hoe ons securitydashboard continu inzicht biedt in de risico&#8217;s van onze universiteit.

Deze sessie biedt een heldere, praktische en inspirerende inkijk in hoe wij de universiteit ondersteunen bij het beheersen van informatiebeveiligingsrisico&#8217;s &#8212; en hoe jij deze aanpak kunt vertalen naar jouw eigen onderwijsorganisatie.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/AGAAVP/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/AGAAVP/feedback/</feedback_url>
            </event>
            
        </room>
        
    </day>
    <day index='2' date='2026-06-26' start='2026-06-26T04:00:00+02:00' end='2026-06-27T03:59:00+02:00'>
        <room name='Plenary room (1B.10)' guid='274caeb5-2a6c-5209-8941-a0431cb74370'>
            <event guid='54a97bbd-423a-5444-96c9-dbadedccd2b7' id='4839' code='DDJEY8'>
                <room>Plenary room (1B.10)</room>
                <title>Protecting your Data from Quantum Threats</title>
                <subtitle></subtitle>
                <type>Keynote</type>
                <date>2026-06-26T10:05:00+02:00</date>
                <start>10:05</start>
                <duration>00:30</duration>
                <abstract>**The advent of quantum computers poses a significant threat to our digital security infrastructure and needs to be addressed with urgency. In this keynote, you will learn how and why quantum computers can break the encryption schemes we currently use, what this means for your organisation, and which solutions are available to safeguard your data and strengthen your resilience against the looming quantum threat.**</abstract>
                <slug>spc26-4839-protecting-your-data-from-quantum-threats</slug>
                <track></track>
                
                <persons>
                    <person id='5495'>Giacomo Carrara</person>
                </persons>
                <language>en</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/DDJEY8/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/DDJEY8/feedback/</feedback_url>
            </event>
            <event guid='1cc89213-aa66-59bf-8ede-60056998c2ea' id='4487' code='JZ8LQW'>
                <room>Plenary room (1B.10)</room>
                <title>De Cyberbeveiligingswet - dit kun je verwachten van SURFcert</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-26T10:50:00+02:00</date>
                <start>10:50</start>
                <duration>00:30</duration>
                <abstract>Medio 2026 treedt de Cyberbeveiligingswet in werking. De exacte datum is op dit moment nog niet bekend. Welke gevolgen heeft dat voor onderwijs- en onderzoeksinstellingen? En welke rol speelt SURFcert daarbij als sectoraal CSIRT? In deze sessie krijg je inzicht in wat de nieuwe wetgeving betekent en hoe SURFcert jouw instelling ondersteunt bij digitale weerbaarheid en samenwerking rondom cybersecurity.</abstract>
                <slug>spc26-4487-de-cyberbeveiligingswet-dit-kun-je-verwachten-van-surfcert</slug>
                <track>Governance</track>
                
                <persons>
                    <person id='5314'>Thijs Kinkhorst</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/JZ8LQW/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/JZ8LQW/feedback/</feedback_url>
            </event>
            <event guid='bfe7bc42-31d9-5f0f-9643-ee47d4e18548' id='4512' code='B3F9QH'>
                <room>Plenary room (1B.10)</room>
                <title>Slim, Snel, Goedkoop: De Magie van een Security Incident Response Platform in het SOC</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-26T11:45:00+02:00</date>
                <start>11:45</start>
                <duration>00:30</duration>
                <abstract>Wat is een Security Incident Response Platform (SIRP) &#8211; en waarom zou je er &#233;cht voor kiezen? In deze presentatie krijg je niet alleen inzicht in de kern van een SIRP, maar vooral in het operationele &#233;n strategische voordeel voor je organisatie.

We verkennen samen hoe een slim opgezet platform zorgt voor snellere incidentafhandeling, betere samenwerking tussen teams en meer grip op cybersecurityprocessen. Natuurlijk kijken we ook naar de nieuwste mogelijkheden rondom automatisering en AI: hoe haal je n&#243;g meer uit je SIRP, zonder dat het veel hoeft te kosten?

Deze deep dive laat zien hoe je met slimme keuzes en weinig budget toch grote winst boekt bij het afhandelen van cyberincidenten; ja; het is mogelijk!</abstract>
                <slug>spc26-4512-slim-snel-goedkoop-de-magie-van-een-security-incident-response-platform-in-het-soc</slug>
                <track>AI</track>
                
                <persons>
                    <person id='5338'>Roy Kokkelkoren</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/B3F9QH/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/B3F9QH/feedback/</feedback_url>
            </event>
            <event guid='bb5823b9-beda-57b3-bc40-6cb8a1f5ab2e' id='4500' code='QMGXLJ'>
                <room>Plenary room (1B.10)</room>
                <title>DPIA = leveranciers in de weerstand</title>
                <subtitle></subtitle>
                <type>Lightning talk</type>
                <date>2026-06-26T13:40:00+02:00</date>
                <start>13:40</start>
                <duration>00:05</duration>
                <abstract>Na bijna 3 jaar DPIA projecten doen, heeft SURF Vendor Compliance inmiddels de nodige ervaring opgedaan met de weerstand bij leveranciers. Want die is er zeker! Waarom is zo&#8217;n DPIA nu nodig? Wie is SURF eigenlijk? En waarom willen jullie alles weten? 

In 5 minuten belicht ik de meest voorkomende vormen van weerstand bij onze leveranciers en hoe wij daarmee om gaan. Soms de vriendelijke weg, soms de minder vriendelijke weg. In 5 minuten krijgt het publiek een lekker inkijkje in onze dagelijkse praktijk. Lach, huiver en moedig ons aan.</abstract>
                <slug>spc26-4500-dpia-leveranciers-in-de-weerstand</slug>
                <track>Lightning talk</track>
                
                <persons>
                    <person id='5328'>Debby Kappetijn</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/QMGXLJ/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/QMGXLJ/feedback/</feedback_url>
            </event>
            <event guid='f3d74659-26a4-5102-851a-bf08572826ba' id='4525' code='VZPKBE'>
                <room>Plenary room (1B.10)</room>
                <title>Van risico naar weerbaarheid: ervaringen met het mbo testplan technische weerbaarheid</title>
                <subtitle></subtitle>
                <type>Lightning talk</type>
                <date>2026-06-26T13:45:00+02:00</date>
                <start>13:45</start>
                <duration>00:05</duration>
                <abstract>Mbo instellingen werken samen aan structurele cyberweerbaarheid. In deze sessie delen instellingen hun praktijkervaringen met het testplan technische weerbaarheid, inclusief lessons learned, uitdagingen en de rol van gezamenlijke risicobeheersing via de Cyberweerbaarheidspool.</abstract>
                <slug>spc26-4525-van-risico-naar-weerbaarheid-ervaringen-met-het-mbo-testplan-technische-weerbaarheid</slug>
                <track>Lightning talk</track>
                
                <persons>
                    <person id='5350'>Mick Deben</person>
                </persons>
                <language>nl</language>
                <description>Binnen het mbo versterken we gezamenlijk onze cyberweerbaarheid. Een belangrijke volgende stap is de Cyberweerbaarheidspool, waarin instellingen elkaar ondersteunen door risico&#8217;s gezamenlijk te beheersen. Als voorbereiding hierop is een testplan voor technische weerbaarheid ontwikkeld, met duidelijke eisen en randvoorwaarden waaraan instellingen moeten voldoen.

Het testplan richt zich zowel op organisatorische maatregelen - zoals het tijdig en effectief opvolgen van bevindingen - als op verplichte continue en periodieke testen die de weerbaarheid van instellingen inzichtelijk maken en verbeteren.

Tijdens deze sessie delen meerdere mbo instellingen hun praktijkervaringen met het testplan: wat levert het op, waar liggen de uitdagingen en welke lessen zijn er geleerd? Ontdek hoe we cyberrisico&#8217;s op sectorniveau inzichtelijk maken &#233;n gezamenlijk aanpakken.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/VZPKBE/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/VZPKBE/feedback/</feedback_url>
            </event>
            <event guid='2b095a69-b9cc-5bf9-af70-287013fb9f1e' id='4544' code='NVZXTD'>
                <room>Plenary room (1B.10)</room>
                <title>Cyberweerbaarheidspool: aanjager voor samenwerken aan cyberweerbaarheid</title>
                <subtitle></subtitle>
                <type>Lightning talk</type>
                <date>2026-06-26T13:50:00+02:00</date>
                <start>13:50</start>
                <duration>00:05</duration>
                <abstract>Het programma cyberveiligheid in het mbo stopt over ruim een jaar. We hebben samen veel bereikt, maar er is ook nog veel te doen voor de mbo-instellingen om aantoonbaar te groeien in cyberweerbaarheid. Vanuit het programma is daarom de Cyberweerbaarheidspool opgestart, waarbinnen de deelnemende mbo-instellingen samenwerken aan hun cyberweerbaarheid en daarover verantwoording afleggen naar elkaar. Op basis van strikte en navolgbare afspraken staan de leden garant voor elkaars cyberrisico&#8217;s. De afspraken omvatten onder andere een security-baseline, een meldplicht volgens de uitgangspunten van de Cbw, intensieve samenwerking met SURFcert en het samen aanbesteden van de incidentrespons en security-audits. Dit stelsel van afspraken vormt de borging van alles wat we in het programma Cyberveiligheid hebben opgezet en maakt dat het mbo -hoewel niet aangewezen- cyberveiligheid serieus en in de geest van de Cbw aanpakt. Nieuwsgierig naar lessen en inspiratie voor de andere sectoren: kom dan vooral naar deze presentatie!</abstract>
                <slug>spc26-4544-cyberweerbaarheidspool-aanjager-voor-samenwerken-aan-cyberweerbaarheid</slug>
                <track>Lightning talk</track>
                
                <persons>
                    <person id='5367'>Martijn Bijleveld</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/NVZXTD/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/NVZXTD/feedback/</feedback_url>
            </event>
            <event guid='53f46dc0-f675-58bb-9915-6a939cb5063d' id='4507' code='7HKXKS'>
                <room>Plenary room (1B.10)</room>
                <title>Roadmap naar de Cyberweerbaarheidspool</title>
                <subtitle></subtitle>
                <type>Lightning talk</type>
                <date>2026-06-26T13:55:00+02:00</date>
                <start>13:55</start>
                <duration>00:05</duration>
                <abstract>Het huidige programma Cyberveiligheid is het sectorbrede initiatief waarin mbo&#8209;instellingen samenwerken om hun digitale weerbaarheid te vergroten. Dit programma loopt tot 1 oktober 2027 en vormt de basis voor de opvolger: de cyberweerbaarheidspool &#8212; een unieke samenwerking waarin instellingen elkaar ondersteunen &#233;n garant staan voor elkaar bij cyberincidenten.

Om aanspraak te kunnen maken op ondersteuning vanuit de cyberweerbaarheidspool is het vereist dat deelnemende onderwijsinstellingen voldoen aan specifieke weerbaarheidseisen. Om tijdig aan deze eisen te voldoen, is een sectorbrede roadmap ontwikkeld. Door deze roadmap gelijktijdig uit te voeren bij alle instellingen, kunnen activiteiten centraal worden ondersteund en kunnen instellingen maximaal van elkaar leren. Een mooi uitgangspunt, maar ook uitdagend, want er zijn grote verschillen in volwassenheid, context en inrichting van de ICT&#8209;infrastructuur.

Hoe organiseer je dat? Hoe borg je tempo, samenhang en kwaliteit? In deze sessie laten we zien hoe de cyberweerbaarheidspool sectorbrede samenwerking aanjaagt en structureel borgt.

Benieuwd hoe we deze sectorbrede operatie aanpakken, en welke lessen dit biedt voor schaalbare cyberweerbaarheid in het onderwijs? Sluit dan aan!</abstract>
                <slug>spc26-4507-roadmap-naar-de-cyberweerbaarheidspool</slug>
                <track>Other</track>
                
                <persons>
                    <person id='5335'>Edo Meinema</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/7HKXKS/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/7HKXKS/feedback/</feedback_url>
            </event>
            <event guid='38a908d9-4203-53f7-8af6-e8894f71ab48' id='4493' code='GJQWGJ'>
                <room>Plenary room (1B.10)</room>
                <title>Een cyberbrein, je zult het maar hebben - jonge hackers herkennen en begeleiden</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-26T14:20:00+02:00</date>
                <start>14:20</start>
                <duration>00:30</duration>
                <abstract>**Hoe herken je een jong cybertalent, oftewel een &apos;cyberbrein&apos;? Hoe denken en werken jonge hackers? En vooral: hoe begeleid je dat talent in de juiste richting? In deze sessie vertelt Henk van Ee over zijn praktijkervaring met het begeleiden van jonge hackers en cyberbreinen. Je ontdekt waarom straffen en verbieden vaak averechts werkt - en wat dan w&#233;l effectief is.**</abstract>
                <slug>spc26-4493-een-cyberbrein-je-zult-het-maar-hebben-jonge-hackers-herkennen-en-begeleiden</slug>
                <track>Practical privacy</track>
                
                <persons>
                    <person id='5323'>Henk van Ee</person>
                </persons>
                <language>nl</language>
                <description>Henk van Ee werkt bij hack_RIGHT &#8212; het &#8216;Halt voor cyberdelicten&#8217; &#8212; en laat zien waarom het belangrijk is om cyberbreinen al op jonge leeftijd te herkennen en positief te stimuleren om hun talent op de juiste manier in te zetten.

Daarnaast krijg je inzicht in hoe hackers naar systemen en websites kijken, welke kwetsbaarheden zij zien en wat organisaties daarvan kunnen leren. Als de tijd het toelaat, ga je samen met de rest van de zaal de website van een reisbureau of snackbar hacken. Uiteraard op een veilige manier.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/GJQWGJ/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/GJQWGJ/feedback/</feedback_url>
            </event>
            <event guid='7d44c343-5f82-5c2d-873e-f62ef27d3276' id='4995' code='GAUTFW'>
                <room>Plenary room (1B.10)</room>
                <title>Technical Implications of Digital Sovereignty: Towards European Architectural Autonomy</title>
                <subtitle></subtitle>
                <type>Keynote</type>
                <date>2026-06-26T15:35:00+02:00</date>
                <start>15:35</start>
                <duration>00:30</duration>
                <abstract>European digital sovereignty initiatives focus on reducing dependence on US companies by creating European alternatives and through data localisation. This approach overlooks a fundamental problem: network externalities create continued US dominance even under European ownership. In this talk, I compare Russia&apos;s isolationist network sovereignty, China&apos;s government-directed standardization, and argue for a distinctly European approach. This approach is rooted in developing an alternative technological trajectory by designing open architectures that distribute power and embed European values: democratic governance, environmental sustainability, privacy, and social inclusion.</abstract>
                <slug>spc26-4995-technical-implications-of-digital-sovereignty-towards-european-architectural-autonomy</slug>
                <track></track>
                
                <persons>
                    <person id='5689'>Niels ten Oever</person>
                </persons>
                <language>en</language>
                <description>In this talk, I argue that meaningful sovereignty requires developing alternative technological trajectories aligned with European values rather than merely redistributing ownership of technological infrastructure and services. Following the analysis in the Letta Report, Europe must leverage its single-market scale (450 million consumers and substantial public procurement) to sustain alternatives. GSM, UMTS, and GDPR demonstrate that coordinated European requirements can create an alternative global technological trajectory, and the way to achieve this is not through a mission-oriented innovation policy, but rather by focusing on diffusion and the participation of all parts of society in infrastructural development: researchers, government, end-users, and the private sector. 

Before presenting this, I show how Russia, through an industrial policy of network sovereignty and import substitution, has sought to isolate itself from global networks through the development and deployment of TSPU, and how China, by leveraging the coordinating powers of government-directed standardisation and public procurement, is creating its own technological trajectory. 

This shows that Russia&apos;s isolationist approach sacrifices interconnection for control. China&apos;s top-down coordination achieves scale but lacks democratic accountability. Europe&apos;s challenge is charting a path that achieves autonomy while maintaining openness and embodying European values.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/GAUTFW/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/GAUTFW/feedback/</feedback_url>
            </event>
            
        </room>
        <room name='Session room 2 (1B.12)' guid='e40f0903-9b29-5ebe-8e71-a25404f75f52'>
            <event guid='91d6f7a7-9120-5777-a1bf-1234715d6544' id='4540' code='SL8AST'>
                <room>Session room 2 (1B.12)</room>
                <title>Camera&apos;s aan? Actie!</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-26T10:50:00+02:00</date>
                <start>10:50</start>
                <duration>00:30</duration>
                <abstract>Beleid voor cameratoezicht: 

Hoe hebben we dat opgesteld, wie zijn er bij betrokken, tegen welke problemen liepen we aan en hoe hebben we die opgelost?

Vanuit fysieke beveiliging is er veel vraag naar cameratoezicht, het wordt maatschappelijk als &quot;normaal&quot; gezien. Hoe ziet dat eruit in de context van een onderwijsinstelling? 

De onderliggende vraag in bredere zin is, in hoeverre willen en kunnen we als &quot;activistische IBP-specialisten&quot; kritisch tegenover beveiligingsmaatregelen staan?</abstract>
                <slug>spc26-4540-camera-s-aan-actie</slug>
                <track>Practical privacy</track>
                
                <persons>
                    <person id='5360'>Teklenburg, Inge</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/SL8AST/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/SL8AST/feedback/</feedback_url>
            </event>
            <event guid='66ff9145-c4f5-555a-afb6-e6fc05576dbc' id='4538' code='SQEXCP'>
                <room>Session room 2 (1B.12)</room>
                <title>Voor of tegen: Omstreden voorgestelde maatregelen in SURF DPIA&apos;s</title>
                <subtitle></subtitle>
                <type>Birds of a Feather</type>
                <date>2026-06-26T11:45:00+02:00</date>
                <start>11:45</start>
                <duration>00:30</duration>
                <abstract>SURF Vendor Compliance hanteert een set security- en privacymaatregelen richting vendoren, met eisen rond onder andere read access logging, sideloading van apps, logging/meldplicht bij masquerading en ondersteuning van gecentraliseerde RBAC. Deze maatregelen zijn nu vooral vanuit SURF Vendor Compliance geformuleerd, maar zouden idealiter via deze BoF een gedragen sectoreis worden. 

&#8220;Als je wilt leveren aan het hoger onderwijs, dan moet je hieraan kunnen voldoen&#8221;.</abstract>
                <slug>spc26-4538-voor-of-tegen-omstreden-voorgestelde-maatregelen-in-surf-dpia-s</slug>
                <track>Practical privacy</track>
                
                <persons>
                    <person id='5708'>Julian Rill</person><person id='5707'>Daisy Brugman</person>
                </persons>
                <language>nl</language>
                <description>SURF Vendor Compliance loopt in verschillende trajecten met vendoren steeds tegen vergelijkbare risico&#8217;s aan, die elke keer om hetzelfde type beheersmaatregelen vragen. 

Denk bijvoorbeeld aan het kunnen achterhalen wie wanneer welke gevoelige student- of medewerkergegevens heeft ingezien (read access logging), het toestaan van het sideloaden van apps zodat bijvoorbeeld de Google Play Store omzeild kan worden, het kunnen loggen en melden van proxy login/masquerading (zoals &#8220;login als student&#8221;) en het centraal kunnen inrichten en beheren van rollen en rechten (gecentraliseerde RBAC). 

Zulke terugkerende maatregelen kun je beter expliciet aan de voorkant als sectoreis formuleren, in plaats van die in elk individueel traject opnieuw uit te onderhandelen.

Deze maatregelen zijn nu vooral vanuit SURF Vendor Compliance geformuleerd, maar zouden idealiter een gezamenlijk gedragen sectoreis worden.

&#8220;Als je wilt leveren aan het hoger onderwijs, dan moet je hieraan kunnen voldoen.&#8221;

In deze Birds of a Feather verkennen we samen met onze leden welke van deze maatregelen in een sectorbrede baseline voor leveranciers thuishoren, hoe die er in de praktijk uit zouden moeten zien en waar instellingen nu tegenaan lopen bij leveranciers. Het is een werk- en discussiesessie: deelnemers brengen eigen ervaringen mee, toetsen de voorgestelde maatregelen en vullen deze aan. 

De opbrengst gebruiken we om een eerste versie van een baseline op te stellen, die eventueel in een vervolgstap verder kan worden uitgewerkt door een werkgroep.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/SQEXCP/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/SQEXCP/feedback/</feedback_url>
            </event>
            <event guid='7a574013-9155-5590-904f-6a9a1900c9da' id='4496' code='DWZHMR'>
                <room>Session room 2 (1B.12)</room>
                <title>Dark web monitoring</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-26T14:20:00+02:00</date>
                <start>14:20</start>
                <duration>00:30</duration>
                <abstract>Sinds november 2025 verzorgt een externe partij voor de Open Universiteit dark web monitoring. In deze presentatie geeft Martin Romijn, CISO van de Open Universiteit, inzicht in de dark web monitoring dienstverlening en resultaten tot heden.</abstract>
                <slug>spc26-4496-dark-web-monitoring</slug>
                <track>Security</track>
                
                <persons>
                    <person id='5370'>Martin Romijn</person>
                </persons>
                <language>nl</language>
                <description>De volgende onderwerpen komen aan de orde:
- De drie soorten internet (clear web, deep web en dark web).
- Munit.io als search engine voor de monitoring die door hun SAGA-platform zijn verzameld.
- Hoe externe dienstverlener Schippers-IT de operationele bewaking verzorgt.
- Welke (7) vormen van monitoring plaatsvindt (eventueel uitleg via https://munit.io/data-collections/).
- De resultaten voor de OU.
- Kostenindicatie (uren, geld).</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/DWZHMR/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/DWZHMR/feedback/</feedback_url>
            </event>
            
        </room>
        <room name='Session room 3 (3B.38)' guid='16925da3-d0f6-52cb-8c3d-a24934143b97'>
            <event guid='7a098dfd-952f-51b5-af9f-58136237b445' id='4510' code='NY8M7T'>
                <room>Session room 3 (3B.38)</room>
                <title>Privacy Governance: Groei en Samenwerking Ondersteunen</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-26T10:50:00+02:00</date>
                <start>10:50</start>
                <duration>00:30</duration>
                <abstract>Het inrichten van Digitale/Privacy Governance binnen een onderwijsinstelling kan lastig zijn. Bij de TU/e hebben we dit ge&#239;mplementeerd op basis van het three-lines model. 

Tijdens deze sessie komen de volgende onderwerpen aan bod:
- Hoe bepaal je welke rollen er nodig zijn en wat de werkzaamheden zijn van bijvoorbeeld de CPO of FG?
- Welke rollen zitten er in de eerste, tweede en derde lijn? 
- Hoe zorg je ervoor dat er ondanks de verschillende rollen goede samenwerking is en sprake van een geco&#246;rdineerde aanpak, zonder de onafhankelijkheid van de FG in het geding te laten komen? 
- Hoe pak je het aan als de CPO en FG het oneens zijn?</abstract>
                <slug>spc26-4510-privacy-governance-groei-en-samenwerking-ondersteunen</slug>
                <track>Privacy</track>
                
                <persons>
                    <person id='5337'>Hooijen - de Vries, Laura</person><person id='5551'>Litjens, Ineke</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/NY8M7T/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/NY8M7T/feedback/</feedback_url>
            </event>
            <event guid='56d31be1-378d-587a-a772-f2ccdfa7c60d' id='4503' code='AUQKMU'>
                <room>Session room 3 (3B.38)</room>
                <title>Inzageverzoek - wat mag er geheim blijven?</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-26T11:45:00+02:00</date>
                <start>11:45</start>
                <duration>00:30</duration>
                <abstract>We zien bij Fontys Hogeschool een tendens dat het inzageverzoek steeds meer gebruikt wordt om informatie te vergaren tijdens een (juridische) procedure. Daarnaast is er een stijging in zeer herhaaldelijke inzageverzoeken door dezelfde personen over een langere periode. 
Vandaar de vraag: waar liggen de grenzen aan een dergelijk inzageverzoek precies?
In deze presentatie een korte samenvatting van de mogelijke beperkingen.</abstract>
                <slug>spc26-4503-inzageverzoek-wat-mag-er-geheim-blijven</slug>
                <track>Privacy</track>
                
                <persons>
                    <person id='5332'>Gisa de Jonge</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/AUQKMU/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/AUQKMU/feedback/</feedback_url>
            </event>
            <event guid='f89734f3-cef5-5423-aa3f-6737d184cad7' id='4545' code='YBUJFB'>
                <room>Session room 3 (3B.38)</room>
                <title>De synergi&#235;n van risico-management en security-architectuur: een ge&#239;ntegreerd aanpak</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-26T14:20:00+02:00</date>
                <start>14:20</start>
                <duration>00:30</duration>
                <abstract>Digitale veiligheid is een centraal thema van elke organisatie. Een effici&#235;nte veiligheidsarchitectuur vereist een brede en holistische aanpak nodig die rekening houdt met de doelstellingen van de onderwijsinstelling en de behoeften van vele belanghebbenden. Hiervoor moet je informatie verzamelen en veel gesprekken voeren of enqu&#234;tes laten  invullen. Het blijkt dat dit proces vaak niet op elkaar is afgestemd. Stakeholders worden meerdere keren geconfronteerd met soortgelijke vragen, en risico-management, security-architectuur en enterprise-architectuur bouwen vaak niet  op elkaar voort. 

Allereerst willen we aan de hand van voorafgaande sessies met de SCIPR-community en interne studies voorbeelden geven van een consistente aanpak en het benutten van synergi&#235;n voor meer effici&#235;ntie. Vervolgens willen we  u uitnodigen om mee te denken, uitdagingen en best practices te bespreken en te praten over tools en processen die als praktische hulpmiddelen kunnen dienen. 

Op basis van deze input willen we een raamwerk ontwikkelen inclusief een gereedschapskist met praktische tools om de beveiliging beter te integreren en de daarmee samenhangende processen te vereenvoudigen.</abstract>
                <slug>spc26-4545-de-synergien-van-risico-management-en-security-architectuur-een-geintegreerd-aanpak</slug>
                <track>Governance</track>
                
                <persons>
                    <person id='5366'>Christian-Alexander Bunge</person>
                </persons>
                <language>nl</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/YBUJFB/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/YBUJFB/feedback/</feedback_url>
            </event>
            
        </room>
        <room name='Session room 4 (3B.56)' guid='af9b80bf-46fb-5e3f-98cf-d5053b9e431c'>
            <event guid='12670403-dcfd-50fc-b427-533b99d3628b' id='4494' code='LPUTHY'>
                <room>Session room 4 (3B.56)</room>
                <title>SURF&apos;s Advanced Red Teaming in practice: experiences from Erasmus University Rotterdam</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-26T10:50:00+02:00</date>
                <start>10:50</start>
                <duration>00:30</duration>
                <abstract>**How resilient is your organisation against advanced cyber attacks? Using the Advanced Red Teaming (ART) Framework from SURF, Erasmus University Rotterdam gained valuable insights into both its strengths and vulnerabilities in dealing with sophisticated cyber threats. In this session they share their experiences.**</abstract>
                <slug>spc26-4494-surf-s-advanced-red-teaming-in-practice-experiences-from-erasmus-university-rotterdam</slug>
                <track>SOC</track>
                
                <persons>
                    <person id='5372'>Rory O&apos;Connor</person>
                </persons>
                <language>en</language>
                <description>The ART exercises not only helped Erasmus identify concrete areas for improvement, but also provided practical lessons and experiences that can benefit the wider education and research sector. By sharing outcomes and improvement plans within the SCIRT Community, organisations can learn from each other and strengthen their collective cyber resilience.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/LPUTHY/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/LPUTHY/feedback/</feedback_url>
            </event>
            <event guid='4aa804d4-7e60-5a2b-8c25-9173486d4d27' id='4543' code='ZYVGLZ'>
                <room>Session room 4 (3B.56)</room>
                <title>Setting Expectations for Security Awareness in Organizations</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-26T11:45:00+02:00</date>
                <start>11:45</start>
                <duration>00:30</duration>
                <abstract>Here we explore security awareness and training (SAT) from the view of full-time security awareness managers, and through the lens of SAT solutions. Through interviews with SAT managers and SAT vendor website analysis, we uncover a range of successes and ongoing challenges. Interviews with SAT managers identify a range of restrictions, and mismatched drivers and goals for security awareness, affecting how it is structured, delivered, measured, and improved. We find that beyond compliance needs, security awareness as a practice is underspecified and largely left to SAT managers to define. Efforts are split between maintaining messaging around secure behaviours, and activities to connect to employees. By analyzing SAT vendor websites, we develop a picture of what is signaled as important in awareness management. We find that product messaging targets customers&apos; need for easy-to-implement and compliance-fulfilling SAT products; what is spoken of less is the need for effective user support, and the role of usable security technologies within the organization environment to ensure that security expectations are doable for users.</abstract>
                <slug>spc26-4543-setting-expectations-for-security-awareness-in-organizations</slug>
                <track>Awareness</track>
                
                <persons>
                    <person id='5365'>Simon Parkin</person>
                </persons>
                <language>en</language>
                
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/ZYVGLZ/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/ZYVGLZ/feedback/</feedback_url>
            </event>
            <event guid='858a36d8-96ae-548d-9c8e-3e7451432487' id='4524' code='3NDTML'>
                <room>Session room 4 (3B.56)</room>
                <title>Kwetsbaarheden in infrastructuur opsporen met eduC2</title>
                <subtitle></subtitle>
                <type>Talk</type>
                <date>2026-06-26T14:20:00+02:00</date>
                <start>14:20</start>
                <duration>00:30</duration>
                <abstract>EduC2 biedt veel kansen om onderwijsinstellingen veiliger te maken. Het modulaire ecosysteem ondersteunt bij het signaleren en mitigeren van kwetsbaarheden in hun infrastructuur. In deze sessie zie je hoe eduC2 werkt &#233;n leer je van Zadkine&#8217;s ervaringen met het systeem.</abstract>
                <slug>spc26-4524-kwetsbaarheden-in-infrastructuur-opsporen-met-educ2</slug>
                <track>SOC</track>
                
                <persons>
                    <person id='5350'>Mick Deben</person>
                </persons>
                <language>nl</language>
                <description>EduC2 biedt veel kansen om onderwijsinstellingen veiliger te maken. Het modulaire ecosysteem ondersteunt bij het signaleren en mitigeren van kwetsbaarheden in hun infrastructuur. In deze sessie zie je hoe eduC2 werkt &#233;n leer je van Zadkine&#8217;s ervaringen met het systeem.

EduC2 is in samenwerking met het programma Cyberveiligheid mbo ontwikkeld omdat het zonder toegang tot de afgeschermde omgevingen van instellingen slechts beperkt mogelijk is om de beveiliging te observeren. Een kwaadwillende kan via kwetsbaarheden en misconfiguraties in het externe aanvalsoppervlak weliswaar initi&#235;le toegang (initial access) tot een afgeschermde omgeving van een instelling krijgen, maar dat is nooit het uiteindelijke doel. Om zijn echte doelwit te bereiken moet de hacker handelingen verrichten om bij andere systemen en netwerken te komen (lateral movement) en hogere rechten (privilege escalation) te krijgen.

Bij kwetsbaarhedenscans, penetratietesten en red teaming komen we vaak dezelfde kwetsbaarheden tegen, die kwaadwillenden in de praktijk gebruiken voor lateral movement en privilege escalation. EduC2 helpt onderwijsinstellingen bij het signaleren en mitigeren van deze kwetsbaarheden. Het systeem maakt dit mogelijk door op afstand door SURF (en de community) aangedreven scripts geautomatiseerd te starten binnen de afgeschermde omgevingen van onderwijsinstellingen.

Ben jij benieuwd naar de mogelijkheden van eduC2 en hoe het ecosysteem jouw instelling veiliger kan maken? Zorg dan dat je bij deze presentatie bent!</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/3NDTML/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/3NDTML/feedback/</feedback_url>
            </event>
            
        </room>
        <room name='Session room 5 (3B.46)' guid='38a6487f-6969-5732-95e6-6c55cadb80ce'>
            <event guid='ad2777e0-8241-5256-a0b4-f76982591e60' id='4501' code='AV3YTQ'>
                <room>Session room 5 (3B.46)</room>
                <title>AI Compliance Workshop: beoordelen, afwegen en kiezen in de onderwijspraktijk</title>
                <subtitle></subtitle>
                <type>Workshop</type>
                <date>2026-06-26T10:50:00+02:00</date>
                <start>10:50</start>
                <duration>01:25</duration>
                <abstract>**De komst van de AI Verordening roept in het onderwijs veel vragen op. AI-toepassingen worden al volop gebruikt door docenten en studenten, terwijl de juridische en organisatorische kaders vaak nog in ontwikkeling zijn. In deze interactieve workshop ervaar je hoe je AI-toepassingen kunt beoordelen, de juiste compliance-afwegingen maakt en tot een onderbouwde keuze komt.**</abstract>
                <slug>spc26-4501-ai-compliance-workshop-beoordelen-afwegen-en-kiezen-in-de-onderwijspraktijk</slug>
                <track>Awareness</track>
                
                <persons>
                    <person id='5329'>Patrick van de Wetering</person><person id='5330'>Saskia Stout</person>
                </persons>
                <language>nl</language>
                <description>Deze interactie AI Compliance Workshop is ontwikkeld om de kloof tussen wetgeving en praktijk te overbruggen. In plaats van theoretische uitleg over wetgeving, ervaar je als deelnemer zelf hoe complexe AI-beslissingen tot stand komen. De focus ligt op compliance en het perspectief van een AI Compliance Officer binnen een onderwijsinstelling.

In deze workshop werk je in een groep aan een herkenbare onderwijscasus en doorloop je stap voor stap de belangrijkste afwegingen: 
* het inschatten van de voorgestelde AI-toepassing in de casus;
* het bepalen van de toepasselijkheid van de AI Verordening en de benodigde maatregelen;
* het maken van een onderbouwde leverancierskeuze. 

Tijdens dit proces wordt zichtbaar dat compliance niet alleen een juridische exercitie is, maar een samenspel van verschillende invalshoeken. Door zelf keuzes te maken, krijg je inzicht in de dilemma&apos;s waarmee Compliance Officers dagelijks te maken krijgen.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/AV3YTQ/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/AV3YTQ/feedback/</feedback_url>
            </event>
            
        </room>
        <room name='Session room 6 (3B.62)' guid='7f8ebb04-b9da-5bec-a72d-e03d71ddda30'>
            <event guid='fb81e869-40e1-549c-a805-55b0799b079c' id='4485' code='BYFKMR'>
                <room>Session room 6 (3B.62)</room>
                <title>Awareness in de praktijk: privacy en security met een visuele aanpak</title>
                <subtitle></subtitle>
                <type>Workshop</type>
                <date>2026-06-26T10:50:00+02:00</date>
                <start>10:50</start>
                <duration>01:25</duration>
                <abstract>**Tijdens deze interactieve workshop maak je kennis met de Privacy &amp; Security-praatplaat van de Rijksuniversiteit Groningen. Hiermee kun je privacy- en security-onderwerpen op een visuele en interactieve manier bespreekbaar maken in je eigen werkomgeving. Na afloop weet je hoe je deze onderwerpen begrijpelijk en boeiend maakt, risico&apos;s herkent en gebruikt voor het ontwikkelen van awareness-activiteiten en trainingen binnen je organisatie.**</abstract>
                <slug>spc26-4485-awareness-in-de-praktijk-privacy-en-security-met-een-visuele-aanpak</slug>
                <track>Awareness</track>
                
                <persons>
                    <person id='5312'>C. Veenstra-Jager</person><person id='5317'>Rosa Kremer</person>
                </persons>
                <language>nl</language>
                <description>Tijdens de workshop ga je met behulp van de praatplaat actief aan de slag met vier praktische activiteiten:
* het identificeren van de &apos;12 Privacy &amp; Security Essentials in Research&apos;;
* het verbeteren van je digitale veiligheid aan de hand van &apos;10 Tips voor Digitale Veiligheid&apos;; 
* het herkennen van risicovol gedrag en de mogelijke gevolgen voor gegevensbeveiliging;
* &apos;Waar is Wally?&apos; op basis van een dataset: Ervaar hoe een dataset herleidbaar kan zijn naar &#233;&#233;n persoon en leer het belang van directe en indirecte identificatiegegevens.

De workshop introduceert de praatplaat als krachtig hulpmiddel om complexe onderwerpen te verkennen, zoals data-minimalisatie, digitale veiligheid en (digitale) autorisaties. Ideaal voor P&amp;S-professionals die op zoek zijn naar een praktische en laagdrempelige manier om bewustwording en dialoog binnen hun team te stimuleren. De workshop is geschikt voor iedereen die binnen een organisatie verantwoordelijk is voor privacy, security en/of de bijbehorende awareness.</description>
                <recording>
                    <license></license>
                    <optout>false</optout>
                </recording>
                <links></links>
                <attachments></attachments>

                <url>https://pretalx.surf.nl/spc26/talk/BYFKMR/</url>
                <feedback_url>https://pretalx.surf.nl/spc26/talk/BYFKMR/feedback/</feedback_url>
            </event>
            
        </room>
        
    </day>
    
</schedule>
