Bij cyberdreiging denkt bijna iedereen eerst aan een aanvaller van buiten: een hacker, een phishingmail, ransomware die vanuit het niets toeslaat. Onderzoek van Microsoft liet in oktober 2022 al zien dat een groot deel van de schade juist van bínnen een organisatie komt — van een medewerker die een account niet goed afschermt, gevoelige data verkeerd deelt, of soms bewust misbruikt. Vier jaar later is er nieuw onderzoek, en het beeld is niet verbeterd. Het is fors verslechterd.
Wat Microsoft in 2022 al liet zien
Microsofts Insider Risk Report berekende destijds dat insider-gerelateerde incidenten bedrijven wereldwijd gemiddeld 7,5 miljoen dollar per jaar kostten. Bij 40% van de getroffen organisaties liep de schade van een enkel incident op tot boven de 500.000 dollar. 84% van de getroffen bedrijven verloor daadwerkelijk klantgegevens, 82% had te maken met reputatieschade. Gemiddeld ging het om zo’n 12 incidenten per jaar per organisatie, waarvan een minderheid (ongeveer 8) daadwerkelijk kwaadwillend was — de rest was onzorgvuldigheid.
Wat het nieuwste onderzoek laat zien
Het 2026 Cost of Insider Risks Global Report van Ponemon Institute en DTEX, gepubliceerd in februari 2026, komt uit op een gemiddelde jaarlijkse kostenpost van 19,5 miljoen dollar per organisatie — een stijging van 20% in twee jaar tijd ten opzichte van 17,4 miljoen dollar in 2024. Organisaties hadden in 2025 gemiddeld ruim 25 insider-incidenten te verwerken. Alleen al onzorgvuldigheid (geen kwade opzet, maar bijvoorbeeld een verkeerd gedeeld bestand of een account dat open bleef staan) kostte gemiddeld 10,3 miljoen dollar per jaar, 17% meer dan een jaar eerder. Er is wel één stukje beter nieuws: de gemiddelde tijd om een incident onder controle te krijgen daalde naar 67 dagen, tegenover 86 dagen in 2023 — bedrijven merken het dus sneller, ook al kost het uiteindelijk meer.
Geen leger kwaadwillenden, maar onoplettendheid en nieuwe AI-tools
Het woord “insider threat” klinkt als een medewerker met slechte bedoelingen, maar dat is in beide onderzoeken juist de minderheid. Het overgrote deel is onbedoeld: een account van een oud-collega dat nooit is uitgezet, een wachtwoord dat wordt hergebruikt, een bestand dat naar de verkeerde persoon gaat. Daar komt sinds 2022 een nieuwe factor bij: generatieve AI. 92% van de ondervraagde organisaties in het 2026-rapport zegt dat AI fundamenteel heeft veranderd hoe medewerkers bij informatie kunnen en delen — denk aan een medewerker die vertrouwelijke klantgegevens in een gratis AI-tool plakt om “even een samenvatting te laten maken”, zonder erbij stil te staan dat die data daarmee het bedrijf verlaat. Slechts 18% van de organisaties heeft AI-gebruik al meegenomen in het eigen beleid tegen insider-risico’s.
Wat dit betekent voor het MKB
Deze bedragen zijn wereldwijde gemiddelden, sterk beïnvloed door grote, internationale organisaties — geen directe voorspelling van wat een incident bij een bedrijf van 15 man zou kosten. Maar het onderliggende mechanisme is voor elke organisatie hetzelfde, groot of klein: hoeveel mensen hebben toegang tot meer dan ze nodig hebben, wat gebeurt er met een account zodra iemand vertrekt, en weet je eigenlijk welke AI-tools je team inmiddels op eigen initiatief gebruikt?
En dichter bij huis: de cijfers in euro’s
Voor het Nederlandse mkb is er losstaand onderzoek, in euro’s. ESET Nederland kwam in 2022 uit op gemiddeld 270.000 euro schade per beveiligingsincident bij een Nederlandse mkb-onderneming — hoger dan het wereldwijde gemiddelde van destijds zo’n 220.000 euro. Belangrijke kanttekening daarbij, uit onderzoek van Hiscox uit hetzelfde jaar: dat gemiddelde wordt sterk omhoog getrokken door een klein aantal zware uitschieters. De mediane schade (dus het bedrag waar de “typische” Nederlandse onderneming op uitkomt) lag toen een stuk lager, rond de 17.000 euro. De meeste incidenten blijven dus beperkt, maar een kleiner deel loopt op tot in de tonnen.
Recentere Nederlandse cijfers wijzen op dezelfde beweging als het internationale insider-onderzoek: minder incidenten, maar duurder per keer. Uit onderzoek van ABN AMRO (mei 2025) bleek dat één op de vijf Nederlandse bedrijven in 2024 directe schade ondervond van cybercriminaliteit, waarbij 8% daadwerkelijk financiële schade leed, oplopend van tienduizenden tot honderdduizenden euro’s per geval. En de Hiscox Cyber Readiness Report 2025 liet zien dat de totale schade bij de 1.971 getroffen Nederlandse bedrijven uit het onderzoek opliep tot circa 1,61 miljard euro — een stijging van 61% ten opzichte van het jaar ervoor, terwijl het aantal getroffen bedrijven juist daalde. Precies het patroon dat ook uit het internationale insider-onderzoek naar voren komt.
Drie dingen die dit risico direct kleiner maken, en die geen van alle ingewikkeld zijn: MFA overal aanzetten zodat een gestolen wachtwoord alleen niet genoeg is, toegang direct intrekken zodra iemand vertrekt in plaats van er “een keer bij te komen”, en structureel bijhouden wie eigenlijk bij wat mag in plaats van dat rechten zich jarenlang opstapelen.
Weet jij op dit moment zeker dat niemand in je organisatie toegang heeft tot meer dan nodig is — inclusief mensen die al maanden niet meer bij je werken?
Bron: TechRadar, “Microsoft says insider threats could be your company’s biggest security risk”, oktober 2022; het 2026 Cost of Insider Risks Global Report van Ponemon Institute en DTEX, februari 2026; ESET Nederland mkb-onderzoek, november 2022; Hiscox Cyber Readiness Report (editie 2022 en editie 2025); en onderzoek van ABN AMRO naar cybercriminaliteit onder Nederlandse bedrijven, mei 2025.