Cijfers · CBS · AP · NCSC
Cyberincidenten in Nederland: de cijfers voor organisaties
Wat de overheid meet, hoe het geteld is en wat volgens dezelfde bronnen helpt. Bij elk cijfer staan de bron en het jaar.
Bijgewerkt op 6 oktober 2026. We werken deze pagina minstens twee keer per jaar bij, als de bronnen een nieuwe editie uitbrengen.
Vier cijfers, en wat helpt
Minder bedrijven hebben een cyberincident dan in 2016. Tegelijk melden organisaties meer datalekken door cyberaanvallen, vooral door overgenomen accounts.
Wat er gebeurt
4%
van de bedrijven had in 2024 een cyberincident door een aanval van buitenaf.
Gedaald In 2016 was dat 11%.
CBS, Cybersecuritymonitor 2025 · cijfer over 2024
Wat helpt
Het CBS ziet dat bedrijven weerbaarder zijn als ze meerdere maatregelen tegelijk nemen. Van de bedrijven met 250 of meer werknemers nam 86% tien of meer van de twaalf uitgevraagde maatregelen. Bij bedrijven met 2 tot 10 werknemers was dat 13%.
CBS, Cybersecuritymonitor 2025 · cijfer over 2025
Wat er gebeurt
2.428
datalekken door een cyberaanval werden in 2025 gemeld bij de Autoriteit Persoonsgegevens.
Gestegen In 2024 waren dat er 1.537, zonder de 5.407 meldingen die door één aanval op een leverancier binnenkwamen.
AP, Datalekkenrapportage 2025 · cijfer over 2025
Wat helpt
De AP noemt als maatregelen: een tweede factor op de mailaccounts van medewerkers, mail- en netwerkverkeer filteren, en medewerkers alleen toegang geven tot wat ze voor hun werk nodig hebben.
AP, Datalekkenrapportage 2025 · cijfer over 2025
Wat er gebeurt
1.742
keer nam een aanvaller in 2025 een of meer accounts over, blijkt uit de datalekmeldingen bij de AP. Volgens de AP gaat dat bijna altijd via phishing.
Gestegen In 2024 was dat 607 keer.
AP, Datalekkenrapportage 2025 · cijfer over 2025
Wat helpt
Mensen blijven fouten maken, schrijft de AP. Zet daarom technische maatregelen in, zoals een tweede factor, en leer medewerkers letten op berichten met haast, op het echte adres achter een link en op de afzender.
AP, Datalekkenrapportage 2025 · cijfer over 2025
Wat er gebeurt
65
ransomware-incidenten werden in 2025 aangegeven bij de politie. Bij 40 incidenten hielp een incident-responsbedrijf. Niet elk slachtoffer doet aangifte, dus het echte aantal ligt waarschijnlijk hoger.
NCSC, Jaarbeeld Ransomware 2025 · cijfer over 2025
Wat helpt
Het NCSC: back-ups en een verzekering voorkomen geen schade. Zorg dat de basismaatregelen op orde zijn. Aanvallers kwamen meestal binnen via een kwetsbaarheid of een overgenomen account.
NCSC, Jaarbeeld Ransomware 2025 · cijfer over 2025
Bij wie: per grootte van het bedrijf
Grote bedrijven hebben vaker een incident dan kleine. In elke grootteklasse is het aandeel sinds 2016 gedaald. Bij bedrijven met 250 of meer werknemers bleef het van 2023 op 2024 gelijk.
Tabel met per grootteklasse het percentage bedrijven met een cyberincident in 2016, 2023 en 2024, en het verschil tussen 2016 en 2024.
| Werknemers | 2016 | 2023 | 2024 | Verschil |
|---|---|---|---|---|
| 2 tot 10 | 9% | 4% | 3% | -6 |
| 10 tot 50 | 18% | 7% | 6% | -12 |
| 50 tot 250 | 29% | 10% | 8% | -21 |
| 250 of meer | 39% | 16% | 16% | -23 |
| Alle bedrijven | 11% | 5% | 4% | -7 |
Optelling van incidenten met en zonder kosten, die het CBS apart publiceert. Door afronding kan een totaal één punt afwijken. Verschil: van 2016 tot 2024, in procentpunten.
Wat werkt
Het CBS ziet dat bedrijven weerbaarder worden als ze meerdere maatregelen tegelijk nemen. Kleine bedrijven doen dat veel minder vaak dan grote.
Tabel met per grootteklasse het percentage bedrijven dat tien of meer van de twaalf uitgevraagde cybersecuritymaatregelen nam.
| Werknemers | Aandeel | Aandeel |
|---|---|---|
| 2 tot 10 | 13% | |
| 10 tot 50 | 38% | |
| 50 tot 250 | 68% | |
| 250 of meer | 86% | |
| Alle bedrijven | 19% |
Het Cybersecuritybeeld Nederland 2025 zegt het zo: de digitale basisprincipes van het NCSC en het Digital Trust Center zijn nog altijd een efficiënte verdediging tegen een groot deel van de cyberaanvallen. Het advies voor een gemiddelde organisatie is om daar te beginnen. NCTV/NCSC, Cybersecuritybeeld Nederland 2025.
Genummerde lijst van de vijf basisprincipes van het NCSC en het Digital Trust Center.
- Breng risico’s in kaart. Dan weet je wat je moet beschermen en welke maatregelen daarbij passen.
- Bevorder veilig gedrag. Maak medewerkers bewust van risico’s en zorg dat ze incidenten veilig kunnen melden.
- Bescherm systemen, apparaten en applicaties. Kies veilige instellingen en houd je omgeving in de gaten.
- Beheer toegang. Geef medewerkers alleen toegang tot de gegevens en diensten die ze voor hun werk nodig hebben.
- Bereid je voor. Oefen scenario’s, maak regelmatig back-ups en test die ook.
Hoe we tellen
Alle cijfers komen uit openbare bronnen van de Nederlandse overheid. Hier staat per bron wat hij meet en wat niet.
| Bron | Verschenen | Wat het meet | Hergebruik |
|---|---|---|---|
| CBS, Cybersecuritymonitor 2025 | 28 mei 2026 | Een enquête onder bedrijven met twee of meer werkzame personen. Het gaat om incidenten die het bedrijf zelf merkte en opgaf. | CC BY 4.0 |
| AP, Datalekkenrapportage 2025 | 8 juli 2026 | Meldingen van datalekken, geen incidenten. Eén aanval op een leverancier kan honderden meldingen geven. Sinds 2024 mogen meer organisaties een bulkmelding doen; sindsdien worden meer datalekken gemeld. | citeren met bronvermelding |
| NCSC, Jaarbeeld Ransomware 2025 | 25 februari 2026 | Aangiften bij de politie en incidenten die incident-responsbedrijven hebben begeleid. Een ondergrens: niet elk slachtoffer doet aangifte of schakelt zo’n bedrijf in. | CC0 |
| NCTV/NCSC, Cybersecuritybeeld Nederland 2025 | 26 november 2025 | Het jaarlijkse dreigingsbeeld. Vooral beschrijvend, met weinig cijfers per bedrijfsgrootte. | CC0 |
| NCSC/DTC, De 5 basisprincipes van digitale weerbaarheid | maart 2025 | Geen cijfer: de basismaatregelen die NCSC en DTC samen aanraden. | CC0 |
- Het jaarverslag 2025 van de AP noemde 44.374 gemelde datalekken. De datalekkenrapportage komt na correctie uit op 39.407 (37.839 in 2024). Wij gebruiken het gecorrigeerde getal.
- We gebruiken niet het veel gedeelde cijfer dat 60 procent van de kleine bedrijven binnen zes maanden na een cyberaanval failliet gaat. De organisatie aan wie het wordt toegeschreven, zegt dat het niet uit haar onderzoek komt en dat de herkomst niet te controleren is. Verklaring van de National Cyber Security Alliance, 8 mei 2022.
- Cijfers over burgers, zoals het aantal slachtoffers van online fraude, staan hier niet. Deze pagina gaat over organisaties.
- De bronnen onderschrijven deze pagina niet. We nemen geen logo’s of afbeeldingen van ze over.
Nieuwe edities verschijnen bij het NCSC in februari, het CBS in mei of juni, de AP in juli en de NCTV en het NCSC in het najaar. Daarna werken we deze pagina bij.
Wat secctl.io hierbij doet
Bij twee van de vijf basisprincipes helpt secctl.io nu, bij een derde later.
- Veilig gedrag (principe 2). Awareness traint medewerkers op wat ze nog niet weten. Een nulmeting bepaalt waar ieder begint, en je ziet per team hoe het ervoor staat.
- Toegang en systemen (principes 3 en 4). De Active Directory-toets laat zien welke wegen een aanvaller door je Windows-netwerk kan nemen, en wat je eraan doet. We toetsen uitsluitend met jouw schriftelijke toestemming en binnen de scope die we samen vastleggen.
- Risico’s in kaart (principe 1). Dat wordt RiskCompass, een risicoregister. Het is nog niet beschikbaar.