Zeven op de tien organisaties kregen te maken met identiteitsbreuk

Uit het rapport ‘State of Identity Security 2026’ van Sophos blijkt dat 71 procent van de onderzochte organisaties in 2025 minstens één identiteitsbreuk heeft meegemaakt. Vijf procent ervoer zelfs zes of meer incidenten. Het zijn opvallende cijfers, maar de werkelijke vraag voor bestuurders is niet hoe hoog het percentage is. De vraag is: wat zegt dit over hoe uw organisatie omgaat met toegang, vertrouwen en verantwoordelijkheid?

 

Identiteit is geen IT-probleem, het is een governance-vraagstuk

Identiteitsbreuken worden vaak gezien als een technisch probleem: iemand heeft een wachtwoord buitgemaakt en een account is overgenomen. Maar achter elk incident zit een organisatorische keuze, of het gebrek daaraan. Wie heeft toegang tot welke systemen? Worden die rechten periodiek gecontroleerd? Wat gebeurt er als een medewerker vertrekt?

 

Het Sophos-onderzoek laat zien dat menselijke fouten een hoofdoorzaak zijn. Dat is geen verrassing, maar het is wel een signaal. Fouten ontstaan niet in een vacuüm. Ze ontstaan in organisaties waar beleid ontbreekt, waar verantwoordelijkheden niet helder zijn belegd, en waar beveiliging als iets technisch wordt gezien in plaats van als iets bestuurlijks.

 

De kosten zijn concreet en aanzienlijk

Voor bestuurders die behoefte hebben aan een tastbaar kader: de gemiddelde herstelkosten na een identiteitsinbreuk bedragen volgens het rapport 1,64 miljoen dollar. Bijna driekwart van de getroffen organisaties maakte kosten van 250.000 dollar of meer. Gegevensdiefstal, ransomware en financiële diefstal zijn de meest voorkomende gevolgen.

 

Tegelijk blijkt dat slechts 24% van de organisaties doorlopend controleert op ongebruikelijke inlogpogingen. Kleinere organisaties doen het daarin beduidend slechter dan middelgrote. Juist bij organisaties zonder eigen beveiligingsfunctie ontbreekt het structureel aan dit soort bewaking. Dat is geen technisch verzuim. Dat is een bestuurlijk risico dat expliciet moet worden benoemd en belegd.

 

De rol van de ICT-leverancier en de onafhankelijke adviseur

Een ICT-leverancier beheert systemen en kan technische maatregelen treffen, zoals het verplicht stellen van meervoudige authenticatie of het beheren van toegangsrechten. Maar de leverancier bepaalt niet welk beleid uw organisatie voert, wie waartoe toegang mag hebben, en hoe u omgaat met risico’s in de keten van leveranciers en partners. Dat zijn organisatorische en bestuurlijke keuzes die niet kunnen worden uitbesteed aan een technisch beheerder.

 

Een onafhankelijke adviseur helpt bij het stellen van die vragen, het vertalen van risico’s naar beleid en het borgen dat de juiste verantwoordelijkheden op het juiste niveau zijn belegd.

 

Wat dit van u vraagt

De cijfers uit dit rapport zijn niet bedoeld om onrust te zaaien. Ze zijn bedoeld als spiegel. Als zeven op de tien organisaties te maken krijgt met een identiteitsbreuk, is de kans groot dat uw organisatie kwetsbaar is op dit gebied, zonder dat u dat weet. De vraag die u zichzelf kunt stellen: weet ik wie er toegang heeft tot onze systemen, en is dat toegangsbeleid recent nog getoetst? Als het antwoord niet direct beschikbaar is, is dat op zichzelf al een signaal om actie te ondernemen.

 

Over TT3P

TT3P is een onafhankelijk cybersecurityadviesbureau. Wij adviseren bestuurders en directeuren bij organisaties zonder eigen security officer op het gebied van informatiebeveiliging, governance en compliance. Geen technische implementaties, maar onafhankelijk advies: van het in kaart brengen van risico’s en toegangsbeleid tot het borgen van verantwoordelijkheden op bestuurlijk niveau.

 

Op de hoogte blijven van alle updates rondom cybersecurity? Volg dan onze LinkedIn-pagina!

Meer weten? Laat ons helpen!

Stuur een bericht om direct een afspraak te plannen.

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Andere blogs:
Blog
Ketenveiligheid onder de Cyberbeveiligingswet: zo kijkt een toezichthouder
  • #Wet- en regelgeving
  • #Wetgeving
Blog
Een certificaat van uw leverancier is geen vrijbrief
  • #Wet- en regelgeving
Blog
AI verandert het hackersspel, maar wie de basis niet op orde heeft, verliest sowieso
  • #Cybersecurity