In 1988 legde een student een tiende van het internet plat. Wat deden we daarna?

Crowds of fun-seekers exploring a city on foot, "

Arjan Franzen

2 oktober 2026

Een groene rups kruipt over een uitgerolde band met ponstape en laat een spoor van steeds kleinere kopieën van zichzelf achter; links knielt een engineer die een pion en een koordje over het pad zet

In november 1988 schreef Robert Morris, een student aan Cornell, een programmaatje dat moest tellen hoeveel computers er aan het internet hingen. Het kopieerde zichzelf van machine naar machine, door een fout in de code veel te vaak, en binnen een dag lag ongeveer een tiende van het toenmalige internet plat: zo'n zesduizend van de zestigduizend machines die er waren, vooral bij universiteiten en laboratoria. Het heet sindsdien de Morris-worm, en het was de eerste worm die zich over het internet verspreidde.

Geen kwaadaardig plan dus, wel een goedaardig doel en een ontwerpfout die niemand kende. Dat is het patroon dat ik bij vrijwel elk incident terugzie, ook bij de inbraak van OpenAI's AI-agents bij Hugging Face van afgelopen zomer.

Wat er daarna gebeurde

Niemand probeerde computers of programmaatjes te verbieden. Er kwam geen vergunning voor het schrijven van software en geen pauze op het internet. Wat er wel gebeurde, gebeurde snel en was tamelijk saai.

Morris werd als eerste veroordeeld onder de nieuwe Amerikaanse computerfraudewet, met proeftijd, een taakstraf en een boete. De verantwoordelijke werd aangesproken, en dat was een mens, niet het programma. (Hij werd later hoogleraar aan MIT en richtte Y Combinator mee op, dus het is hem niet slecht vergaan.) En binnen een paar weken stond er bij Carnegie Mellon een noodteam, betaald door het Amerikaanse ministerie van Defensie: het eerste CERT, en het model voor de tientallen die erna kwamen.

Dertig jaar aan saaie afspraken

Daarna volgde het deel dat nooit in een documentaire komt. Lekken melden bij de partij die ze kan dichten in plaats van bij de pers. Kwetsbaarheden een nummer geven zodat iedereen het over hetzelfde heeft. Hackers betalen om in te breken voordat de verkeerde het doet. Een meldplicht, die in Europa inmiddels in de wet staat: een datalek binnen 72 uur, een groot beveiligingsincident binnen 24.

Goede en slechte hackers gebruiken tenslotte hetzelfde gereedschap; wat ze onderscheidt is een contract vooraf en een rapport achteraf. Wat dat betekent als je software bouwt met AI erbij, schreven we eerder op in AVG, NIS2 en DORA voor je ontwikkelstraat.

Waarom dit nu weer telt

Bij elk nieuw soort incident komt dezelfde reflex terug: dit is anders, dit is gevaarlijker, hier moet een pauze of een vergunning op. Dat was in 1988 zo en het is nu zo, met AI-agents die dagenlang doorwerken.

Ik geloof daar niet in, en de Morris-worm is de reden. Een pauze kost de grote jongens niets en trekt de deur dicht voor iedereen erachter. Wat wél werkte was gewoon werk: iemand aanspreken, een noodteam, een meldplicht, en afspraken die zo saai zijn dat niemand ze onthoudt. Mijn verwachting is dat we over AI-agents precies dezelfde afspraken gaan maken, en dat we er ongeveer even lang over doen als toen. Wie niet zo lang wil wachten: begin bij je eigen huis, met AI-consultancy en het cloudplatform eronder.

no image placeholder

De agent schrijft. Wie reviewt?

Hier helpen we mee

AI consultancy

AI inzetten waar het echt scheelt, met de verantwoordelijkheid bij mensen.

Bekijk AI consultancy →