Bijna de helft van de Nederlandse bedrijven ervaart omzetverlies binnen 24 uur na een cyberaanval. Toch beschouwt meer dan de helft van de organisaties cybersecurity nog altijd als een technisch probleem in plaats van een verantwoordelijkheid van de directie. Dit blijkt uit onderzoek van HarfangLab onder 750 bedrijfsleiders in zes Europese landen.
Cyberaanvallen kosten Nederlandse bedrijven omzet binnen uren
Bijna de helft van de Nederlandse bedrijven ondervindt omzetverlies binnen 24 uur na een cyberaanval, waarbij 7 procent al binnen enkele uren financiële schade oploopt. Dit blijkt uit onderzoek van HarfangLab onder 750 bedrijfsleiders in zes Europese landen. Ondanks deze aanzienlijke risico’s beschouwt meer dan de helft van de organisaties cybersecurity nog altijd als een technisch probleem in plaats van een directieverantwoordelijkheid. Het onderzoek toont aan dat twee derde van de bedrijven verwacht dat een cyberaanval aanzienlijke impact heeft op bedrijfsvoering en omzet.
Voor Nederlandse mkb-ondernemers is dit onderzoek een waarschuwing: cyberaanvallen zijn niet langer alleen een IT-probleem, maar een direct bedrijfsrisico dat binnen uren tot omzetverlies leidt. Bedrijven die cybersecurity nog steeds als technische aangelegenheid zien, lopen het risico dat directie en management niet adequaat voorbereid zijn op incidenten. Het is essentieel dat ondernemers cybersecurity als strategisch onderwerp op de directieagenda plaatsen en medewerkers structureel trainen in beveiligingsbewustzijn.
Het onderzoek toont aan dat 43 procent van de Nederlandse organisaties al op dezelfde werkdag financiële gevolgen ondervindt van een cyberincident. Bij 7 procent treedt dit omzetverlies zelfs binnen enkele uren op. Daarnaast verwacht meer dan twee derde van de ondervraagde bedrijven dat een cyberaanval aanzienlijke impact heeft op zowel bedrijfsvoering als omzet. Ondanks deze risico’s noemt slechts 23 procent bedrijfscontinuïteit en snel herstel als belangrijkste focus van hun cybersecuritystrategie.
Cyberaanval omzetverlies vraagt om directieverantwoordelijkheid
Organisaties die binnen enkele uren omzetverlies ervaren, maken cyberveiligheid vaker een prioriteit voor de CEO dan gemiddeld. Volgens het onderzoek gebeurt dit bij 43 procent van deze bedrijven, tegenover 30 procent gemiddeld. Dit suggereert dat verantwoordelijkheid vanuit de top toeneemt wanneer de impact op de bedrijfsvoering direct en tastbaar wordt. Tegelijkertijd stelt 54 procent van de bedrijfsleiders dat cybersecurity binnen hun organisatie vooral als een technisch probleem wordt gezien.
Nederlandse bedrijfsleiders beschouwen cyberaanvallen als de grootste bedreiging voor bedrijfscontinuïteit. Deze risico’s krijgen prioriteit boven geopolitieke instabiliteit, personeelstekorten en AI-gerelateerde dreigingen. Meer dan een kwart van de leidinggevenden geeft aan dat een verstoring van kritieke bedrijfsprocessen van 24 uur zou leiden tot aanzienlijk omzetverlies, gelijk aan ten minste 16 procent van de dagelijkse omzet. Daarnaast verwacht 3 procent zelfs een verlies van 25 procent of meer.
Herstel na cyberincident duurt gemiddeld vier dagen
Terwijl omzetverlies binnen uren optreedt, duurt volledig herstel na een cyberincident gemiddeld 4,27 dagen. Hierdoor ontstaat een groeiende kloof tussen de snelheid waarmee financiële schade optreedt en de tijd die nodig is om te herstellen. Deze discrepantie vergroot de druk op organisaties om hun cyberweerbaarheid te versterken en herstelprocessen te versnellen.
De verantwoordelijkheid voor cyberveiligheid blijft versnipperd over verschillende functies. Bij 30 procent van de Nederlandse organisaties ligt deze bij de CEO, bij 22 procent bij de CISO en bij 31 procent bij de CIO. Ook na een datalek of cyberincident is onduidelijk wie verantwoordelijk is. Bijna een derde verwacht dat de CEO verantwoordelijk wordt gehouden, terwijl 30 procent wijst naar CIO’s, CISO’s of CTO’s. Daarnaast noemt 13 procent externe dienstverleners als verantwoordelijke partij.
AI-investeringen groeien sneller dan cybergovernance
Organisaties investeren in hoog tempo in kunstmatige intelligentie, maar ontwikkelen de noodzakelijke governance- en beveiligingsmaatregelen minder snel. De grootste groep investeert vooral in productiviteit en efficiëntie, terwijl slechts 16 procent AI-investeringen primair richt op cybersecurity en digitale verdediging. Tegelijkertijd vereist 59 procent van de Nederlandse organisaties een veiligheidsbeoordeling voordat AI-tools worden ingezet. Echter, slechts 49 procent beschikt over formeel vastgelegde AI-richtlijnen.
Deze resultaten wijzen op een disbalans tussen de snelheid van AI-adoptie en het vermogen om nieuwe veiligheidsrisico’s effectief te beheersen. Bovendien neemt de druk vanuit wet- en regelgeving toe. Meer dan de helft van de Nederlandse bedrijfsleiders stelt dat cybersecurityregelgeving leidt tot meer verantwoordelijkheid op bestuursniveau. Daarnaast maakt 61 procent zich zorgen over persoonlijke aansprakelijkheid bij cyberincidenten.
Europese regelgeving als concurrentievoordeel
Hoewel 68 procent van de Nederlandse respondenten Europese cybersecurityregelgeving ziet als een concurrentievoordeel, blijkt de praktische uitvoering uitdagend. Zo geeft 66 procent aan moeite te hebben om te begrijpen wat regelgeving concreet van hen verlangt. Daarnaast vindt 57 procent het lastig om het tempo van nieuwe wet- en regelgeving bij te houden.
Anouck Teiller, Deputy CEO van HarfangLab, ziet een duidelijke kloof tussen bewustzijn en eigenaarschap. Volgens haar erkennen bedrijfsleiders de verstoring en omzetverliezen die cyberincidenten kunnen veroorzaken, maar blijft de verantwoordelijkheid voor cyberveiligheid versnipperd. Bovendien wordt het nog te vaak gezien als een IT-vraagstuk. Teiller benadrukt dat cyberweerbaarheid vraagt om duidelijk eigenaarschap, ondersteund door sterke interne expertise en betrouwbare externe partners.
Het onderzoek werd uitgevoerd door Sapio Research in opdracht van HarfangLab. De interviews vonden plaats in april 2026 onder 750 bedrijfsleiders in Frankrijk, Duitsland, België, Nederland, Oostenrijk en Italië. De onderzochte organisaties hebben minimaal 250 medewerkers en zijn actief in sectoren zoals gezondheidszorg, industrie, technologie en overheidsdiensten.
Kernfeiten
- 43 procent van Nederlandse organisaties ervaart omzetverlies op dezelfde werkdag na een cyberaanval
- 7 procent van bedrijven ondervindt omzetverlies binnen enkele uren na een cyberincident
- Meer dan twee derde van ondervraagde bedrijven verwacht aanzienlijke impact op bedrijfsvoering en omzet door cyberaanvallen
- Slechts 23 procent van bedrijfsleiders beschouwt cybersecurity als directieverantwoordelijkheid
Veelgestelde vragen
Wat betekent dit onderzoek voor mijn mkb-bedrijf?
Dit onderzoek toont aan dat cyberaanvallen niet alleen technische problemen zijn, maar directe bedrijfsrisico’s met financiële gevolgen binnen uren. Als uw bedrijf nog geen cybersecurity-strategie op directieniveau heeft, loopt u risico op onvoorziene omzetverliezen. Het is belangrijk om cybersecurity niet alleen aan IT over te laten, maar als strategisch onderwerp in het management te behandelen.
Hoe kan ik mijn bedrijf beter voorbereiden op cyberaanvallen?
Zorg dat cybersecurity een onderwerp is op directievergaderingen en niet alleen in de IT-afdeling blijft. Train medewerkers structureel in beveiligingsbewustzijn, zodat zij phishing en andere aanvallen herkennen. Maak een incidentplan zodat u snel kunt reageren als een aanval plaatsvindt.
Wat zijn de gevolgen van cyberaanvallen voor mijn omzet?
Volgens het onderzoek ervaart 43 procent van Nederlandse bedrijven omzetverlies op dezelfde werkdag na een cyberaanval, en 7 procent zelfs binnen enkele uren. Dit kan betekenen dat uw systemen uitvallen, klanten niet bereikt kunnen worden, of vertrouwen in uw bedrijf afneemt. De financiële impact kan aanzienlijk zijn, vooral voor bedrijven die afhankelijk zijn van digitale diensten.
Welke acties moet ik nu nemen als ondernemer?
Plaats cybersecurity op de agenda van uw directievergaderingen en zorg dat het niet alleen een IT-verantwoordelijkheid is. Investeer in training voor medewerkers zodat zij beveiligingsrisico’s herkennen. Controleer of uw bedrijf een incidentplan heeft en test dit regelmatig, zodat u snel kunt reageren als een aanval plaatsvindt.
