Cyberaanvallen exploderen en organisaties hebben hun zaakjes niet op orde
De cijfers uit de Rapportage Datalekken 2024 van de Autoriteit Persoonsgegevens (AP) zijn schokkend. In 2024 zijn 37.839 datalekken gemeld. Dat is een stijging van maar liefst 47% ten opzichte van 2023, toen het aantal nog op 25.694 lag. Nog alarmerender is het aantal datalekken door cyberaanvallen: van 1.309 naar 6.837. Dat is een stijging van 422%. Het probleem groeit niet geleidelijk, het escaleert. Eén aanval, duizenden slachtoffers.
De keten is kwetsbaar
Een groot deel van de stijging komt door ketenincidenten. Eén ransomware-aanval bij AddComm leidde bijvoorbeeld tot datalekken bij wel 5.407 organisaties. In totaal werden ruim 1,5 miljoen mensen slachtoffer van datadiefstal. Medische gegevens, BSN-nummers, facturen en e-mailadressen lagen op straat. Dit laat zien hoe kwetsbaar de keten is. Zelfs als je je eigen beveiliging op orde hebt, ben je afhankelijk van partijen waar je mee samenwerkt.
Datadiefstal is geen dreiging meer, het is dagelijkse realiteit
De AP onderzocht een representatieve steekproef van 253 cyberaanvallen. Daaruit bleek:
- In 2023 werd bij 24% van de ransomware-aanvallen data gestolen
- In 2024 was dat minimaal 53%
- Bij de onderzochte organisaties lag dat zelfs op 89%
Persoonsgegevens worden doelgericht buitgemaakt en verspreid, vaak via het dark web. De financiële schade? Gemiddeld € 103.976 per organisatie, met uitschieters tot tonnen.
De onthutsende staat van het beleid
Misschien nog verontrustender zijn de cijfers over voorbereiding:
- 33% van de getroffen organisaties had helemaal geen of onvoldoende beleid tegen cyberaanvallen.
- 40% had beleid op papier, maar voerde het niet goed uit of hield geen toezicht.
- Slechts 15% had het op orde, maar werd toch getroffen, bijvoorbeeld via een onbekende kwetsbaarheid.
Met andere woorden: driekwart van de organisaties was onvoorbereid of dacht onterecht veilig te zijn. Beleid dat niet wordt nageleefd is geen bescherming. De AP zegt het glashelder: “De tijd van achteroverleunen is echt voorbij”.
De mens als toegangspoort
- 42% van de cyberaanvallen begon met een account-takeover
- In 28% van de gevallen werd een kwetsbaarheid in software misbruikt
- In 12% klikte een medewerker op een phishing-link
- In 9% werd toegang verkregen via zwakke of gelekte wachtwoorden
De toegang tot systemen blijkt vaak verrassend simpel. Veel aanvallen hadden voorkomen kunnen worden met basale maatregelen zoals multi-factorauthenticatie of actief wachtwoordbeheer.
Wat deze cijfers écht zeggen
Dit rapport is geen statistisch verslag. Het is een wake-up call. De aanvallen worden geraffineerder, sneller en grootschaliger. Maar de interne organisatie, beleid, bewustzijn en regie, blijft achter. Het grootste misverstand? Denken dat cybersecurity een IT-aangelegenheid is. Het is een bestuurlijke verantwoordelijkheid. Zolang dat niet doordringt, blijven organisaties kwetsbaar. En dan is de vraag niet of je getroffen wordt, maar wanneer.
Nederland is digitaal volwassen geworden, maar gedraagt zich nog als puber. Tijd voor volwassen keuzes.
Over TT3P
The Trusted Third Party biedt praktisch advies voor cybersecurity en flexibele inzet van cybersecurityspecialisten. We helpen organisaties van elk type om het risico op gijzeling van bedrijfssystemen, datadiefstal en onbevoegde toegang te verkleinen en hun digitale weerbaarheid te vergroten. Neem contact op via info@tt3p.nl of 088 38 38 38 3.
Op de hoogte blijven van alle updates rondom cybersecurity? Volg dan onze LinkedIn-pagina