Cijfers · CBS · AP · NCSC

Cyberincidenten in Nederland: de cijfers voor organisaties

Wat de overheid meet, hoe het geteld is en wat volgens dezelfde bronnen helpt. Bij elk cijfer staan de bron en het jaar.

Bijgewerkt op 6 oktober 2026. We werken deze pagina minstens twee keer per jaar bij, als de bronnen een nieuwe editie uitbrengen.

Vier cijfers, en wat helpt

Minder bedrijven hebben een cyberincident dan in 2016. Tegelijk melden organisaties meer datalekken door cyberaanvallen, vooral door overgenomen accounts.

  1. Wat er gebeurt

    4%

    van de bedrijven had in 2024 een cyberincident door een aanval van buitenaf.

    Gedaald In 2016 was dat 11%.

    CBS, Cybersecuritymonitor 2025 · cijfer over 2024

    Wat helpt

    Het CBS ziet dat bedrijven weerbaarder zijn als ze meerdere maatregelen tegelijk nemen. Van de bedrijven met 250 of meer werknemers nam 86% tien of meer van de twaalf uitgevraagde maatregelen. Bij bedrijven met 2 tot 10 werknemers was dat 13%.

    CBS, Cybersecuritymonitor 2025 · cijfer over 2025

  2. Wat er gebeurt

    2.428

    datalekken door een cyberaanval werden in 2025 gemeld bij de Autoriteit Persoonsgegevens.

    Gestegen In 2024 waren dat er 1.537, zonder de 5.407 meldingen die door één aanval op een leverancier binnenkwamen.

    AP, Datalekkenrapportage 2025 · cijfer over 2025

    Wat helpt

    De AP noemt als maatregelen: een tweede factor op de mailaccounts van medewerkers, mail- en netwerkverkeer filteren, en medewerkers alleen toegang geven tot wat ze voor hun werk nodig hebben.

    AP, Datalekkenrapportage 2025 · cijfer over 2025

  3. Wat er gebeurt

    1.742

    keer nam een aanvaller in 2025 een of meer accounts over, blijkt uit de datalekmeldingen bij de AP. Volgens de AP gaat dat bijna altijd via phishing.

    Gestegen In 2024 was dat 607 keer.

    AP, Datalekkenrapportage 2025 · cijfer over 2025

    Wat helpt

    Mensen blijven fouten maken, schrijft de AP. Zet daarom technische maatregelen in, zoals een tweede factor, en leer medewerkers letten op berichten met haast, op het echte adres achter een link en op de afzender.

    AP, Datalekkenrapportage 2025 · cijfer over 2025

  4. Wat er gebeurt

    65

    ransomware-incidenten werden in 2025 aangegeven bij de politie. Bij 40 incidenten hielp een incident-responsbedrijf. Niet elk slachtoffer doet aangifte, dus het echte aantal ligt waarschijnlijk hoger.

    NCSC, Jaarbeeld Ransomware 2025 · cijfer over 2025

    Wat helpt

    Het NCSC: back-ups en een verzekering voorkomen geen schade. Zorg dat de basismaatregelen op orde zijn. Aanvallers kwamen meestal binnen via een kwetsbaarheid of een overgenomen account.

    NCSC, Jaarbeeld Ransomware 2025 · cijfer over 2025

Bij wie: per grootte van het bedrijf

Grote bedrijven hebben vaker een incident dan kleine. In elke grootteklasse is het aandeel sinds 2016 gedaald. Bij bedrijven met 250 of meer werknemers bleef het van 2023 op 2024 gelijk.

Tabel met per grootteklasse het percentage bedrijven met een cyberincident in 2016, 2023 en 2024, en het verschil tussen 2016 en 2024.

Werknemers201620232024Verschil
2 tot 109%4%3%-6
10 tot 5018%7%6%-12
50 tot 25029%10%8%-21
250 of meer39%16%16%-23
Alle bedrijven11%5%4%-7

Optelling van incidenten met en zonder kosten, die het CBS apart publiceert. Door afronding kan een totaal één punt afwijken. Verschil: van 2016 tot 2024, in procentpunten.

Fig 1Bedrijven met een cyberincident door een aanval van buitenaf, in procentCBS, Cybersecuritymonitor 2025

Zie waar jouw organisatie staat met de NIS2-zelftest

Wat werkt

Het CBS ziet dat bedrijven weerbaarder worden als ze meerdere maatregelen tegelijk nemen. Kleine bedrijven doen dat veel minder vaak dan grote.

Tabel met per grootteklasse het percentage bedrijven dat tien of meer van de twaalf uitgevraagde cybersecuritymaatregelen nam.

WerknemersAandeelAandeel
2 tot 1013%
10 tot 5038%
50 tot 25068%
250 of meer86%
Alle bedrijven19%
Fig 2Bedrijven die tien of meer van twaalf maatregelen namen, 2025, in procentCBS, Cybersecuritymonitor 2025

Het Cybersecuritybeeld Nederland 2025 zegt het zo: de digitale basisprincipes van het NCSC en het Digital Trust Center zijn nog altijd een efficiënte verdediging tegen een groot deel van de cyberaanvallen. Het advies voor een gemiddelde organisatie is om daar te beginnen. NCTV/NCSC, Cybersecuritybeeld Nederland 2025.

Genummerde lijst van de vijf basisprincipes van het NCSC en het Digital Trust Center.

  1. Breng risico’s in kaart. Dan weet je wat je moet beschermen en welke maatregelen daarbij passen.
  2. Bevorder veilig gedrag. Maak medewerkers bewust van risico’s en zorg dat ze incidenten veilig kunnen melden.
  3. Bescherm systemen, apparaten en applicaties. Kies veilige instellingen en houd je omgeving in de gaten.
  4. Beheer toegang. Geef medewerkers alleen toegang tot de gegevens en diensten die ze voor hun werk nodig hebben.
  5. Bereid je voor. Oefen scenario’s, maak regelmatig back-ups en test die ook.
Fig 3De vijf basisprincipes van digitale weerbaarheidNCSC/DTC, De 5 basisprincipes van digitale weerbaarheid, 2025

Zie waar jouw organisatie staat met de NIS2-zelftest

Hoe we tellen

Alle cijfers komen uit openbare bronnen van de Nederlandse overheid. Hier staat per bron wat hij meet en wat niet.

Bronnen van deze pagina
BronVerschenenWat het meetHergebruik
CBS, Cybersecuritymonitor 202528 mei 2026Een enquête onder bedrijven met twee of meer werkzame personen. Het gaat om incidenten die het bedrijf zelf merkte en opgaf.CC BY 4.0
AP, Datalekkenrapportage 20258 juli 2026Meldingen van datalekken, geen incidenten. Eén aanval op een leverancier kan honderden meldingen geven. Sinds 2024 mogen meer organisaties een bulkmelding doen; sindsdien worden meer datalekken gemeld.citeren met bronvermelding
NCSC, Jaarbeeld Ransomware 202525 februari 2026Aangiften bij de politie en incidenten die incident-responsbedrijven hebben begeleid. Een ondergrens: niet elk slachtoffer doet aangifte of schakelt zo’n bedrijf in.CC0
NCTV/NCSC, Cybersecuritybeeld Nederland 202526 november 2025Het jaarlijkse dreigingsbeeld. Vooral beschrijvend, met weinig cijfers per bedrijfsgrootte.CC0
NCSC/DTC, De 5 basisprincipes van digitale weerbaarheidmaart 2025Geen cijfer: de basismaatregelen die NCSC en DTC samen aanraden.CC0
  • Het jaarverslag 2025 van de AP noemde 44.374 gemelde datalekken. De datalekkenrapportage komt na correctie uit op 39.407 (37.839 in 2024). Wij gebruiken het gecorrigeerde getal.
  • We gebruiken niet het veel gedeelde cijfer dat 60 procent van de kleine bedrijven binnen zes maanden na een cyberaanval failliet gaat. De organisatie aan wie het wordt toegeschreven, zegt dat het niet uit haar onderzoek komt en dat de herkomst niet te controleren is. Verklaring van de National Cyber Security Alliance, 8 mei 2022.
  • Cijfers over burgers, zoals het aantal slachtoffers van online fraude, staan hier niet. Deze pagina gaat over organisaties.
  • De bronnen onderschrijven deze pagina niet. We nemen geen logo’s of afbeeldingen van ze over.

Nieuwe edities verschijnen bij het NCSC in februari, het CBS in mei of juni, de AP in juli en de NCTV en het NCSC in het najaar. Daarna werken we deze pagina bij.

Wat secctl.io hierbij doet

Bij twee van de vijf basisprincipes helpt secctl.io nu, bij een derde later.

  1. Veilig gedrag (principe 2). Awareness traint medewerkers op wat ze nog niet weten. Een nulmeting bepaalt waar ieder begint, en je ziet per team hoe het ervoor staat.
  2. Toegang en systemen (principes 3 en 4). De Active Directory-toets laat zien welke wegen een aanvaller door je Windows-netwerk kan nemen, en wat je eraan doet. We toetsen uitsluitend met jouw schriftelijke toestemming en binnen de scope die we samen vastleggen.
  3. Risico’s in kaart (principe 1). Dat wordt RiskCompass, een risicoregister. Het is nog niet beschikbaar.
Probeer 30 dagen gratis30 dagen, zonder betaalgegevens. Stopt vanzelf als je niets kiest.
Doe de NIS2-zelftestTien vragen, de uitslag zie je meteen.