Terug naar de blog
Gepubliceerd op 22 september 2026CybersecurityGDPRNIS2LeveranciersBelgië

Cybersecurity in België 2026: elke schakel telt, ook de jouwe

Ook in:NLFRENDE

Op 22 september 2026 publiceerden KPMG en de Belgische Cyber Security Coalition de tweede editie van hun studie Cybersecurity in Belgium, met steun van het Centrum voor Cybersecurity België (CCB) en Agoria. De titel van dit jaar is veelzeggend: Every link matters, elke schakel telt.

De studie bevraagt Belgische organisaties, waarvan een groot deel al onder NIS2 valt. Toch staan er cijfers in die net zo goed over kleinere ondernemingen gaan, omdat de druk zich via de keten naar beneden verplaatst. Hieronder de vijf vaststellingen die er voor jou toe doen, en wat je er deze maand mee kan doen.

1. Een datalek blijft het grootste risico

Gevraagd naar de vijf risico's die er het meest toe doen, zetten Belgische organisaties datalek en datadiefstal op één, met 56 procent. Dat is het tweede jaar op rij. Daarna volgen CEO-fraude en factuurfraude (49 procent) en aanvallen via de toeleveringsketen (48 procent).

Het aantal aanvallen blijft stijgen: 53 procent ziet een toename, het tweede jaar boven de vijftig procent, en amper 2 procent ziet een daling. Ongeveer één op de zes organisaties (18 procent) had het voorbije jaar een geslaagde aanval met schade of verstoring tot gevolg. Nog eens 10 procent weet niet of dat gebeurd is.

2. De duurste factuur is de privacyfactuur

Dit is het cijfer dat we het meest opvallend vinden. Aan organisaties die effectief getroffen werden, werd gevraagd waar de kosten zaten. Het antwoord:

  • 50 procent: kosten om klanten te informeren en te voldoen aan de verplichtingen inzake gegevensbescherming
  • 40 procent: onderzoek en herstel
  • 30 procent: reputatieschade
  • 20 procent: uitval, diefstal of schade aan systemen

De grootste kostenpost is dus niet het technische herstel, maar het correct afhandelen van het datalek. De studie verwoordt het zo: "In a GDPR-driven environment, the response to a breach can be as costly as the breach itself." Vrij vertaald: in een wereld met GDPR kan de reactie op een incident evenveel kosten als het incident zelf.

Wie zijn verwerkingsregister, zijn meldprocedure en zijn communicatie op voorhand klaar heeft, betaalt die factuur dus een stuk minder duur.

3. Elke schakel telt, en jij bent de schakel van iemand anders

De grootste verschuiving in de hele studie zit bij de toeleveringsketen. Aanvallen via leveranciers stonden vorig jaar op plaats elf in de risicolijst. Dit jaar staan ze op plaats drie.

De cijfers erachter:

  • 57 procent van de bevraagde organisaties zag of vermoedde dat een leverancier in hun ecosysteem geraakt werd, tegenover 50 procent een jaar eerder.
  • Voor meer dan één op vier van hen leidde dat tot een onderbreking van hun eigen dienstverlening.
  • 84 procent maakt zich zorgen dat een aanval bij een dienstverlener hen zelf raakt.
  • 51 procent vraagt daarom certificaten of attesten op bij leveranciers.

Dat laatste cijfer is het belangrijkste voor kleine en middelgrote ondernemingen. Jij wordt misschien nooit rechtstreeks aangevallen, maar je bent wel leverancier van iemand die wél in scope zit. Die klant gaat je vragen hoe jij je zaken geregeld hebt. Vandaag met een vragenlijst, morgen met een attest.

4. De 72-uurklok wordt zelden getest

Een datalek melden is geen goede gewoonte meer, het is een wettelijke plicht: binnen 72 uur bij de Gegevensbeschermingsautoriteit onder de GDPR, en voor organisaties in NIS2-scope zelfs een eerste waarschuwing binnen 24 uur.

Hoe goed zit dat? Van de organisaties in NIS2-scope heeft:

  • 28 procent een meldproces dat volledig uitgeschreven én getest is
  • 44 procent een proces dat wel bestaat maar nooit werd uitgetest
  • 22 procent niet meer dan een ruwe versie
  • 6 procent helemaal niets

Zeven op tien hebben dus nooit geoefend met een procedure die onder tijdsdruk moet werken, op een dag die niemand zelf kiest. En de klok begint te lopen zodra je het lek kent, niet zodra je klaar bent.

Positief nieuws is er ook: het aandeel organisaties dat een incident aan niemand meldt, halveerde van 31 naar 15 procent. CERT.be en het CCB zijn intussen het eerste aanspreekpunt voor 62 procent, het dubbele van vorig jaar. De Gegevensbeschermingsautoriteit staat op 23 procent, acht punten hoger dan vorig jaar.

5. Het knelpunt is capaciteit, niet techniek

Wat houdt organisaties tegen? Niet de technologie.

  • 61 procent noemt een gebrek aan interne mensen en tijd als de grootste hinderpaal
  • 42 procent struikelt over afhankelijkheden van leveranciers
  • 39 procent over budget
  • 22 procent heeft geen apart cybersecuritybudget, en nog eens 26 procent weet niet of het bestaat
  • 36 procent doet cybersecurity met één of twee mensen, 29 procent heeft er niemand voor

In de open antwoorden komt een klacht steeds terug: de documentenlast, in combinatie met een gebrek aan bruikbare sjablonen. Organisaties besteden onevenredig veel tijd aan het produceren van papier in plaats van aan het effectief veiliger maken van hun werking.

De studie is daar scherp over: het werk zit niet in het schrijven van documenten, maar in het vertalen van beleid naar de dagelijkse praktijk, met bewijs dat je het ook doet.

En de mens blijft de eerste deur

Twee oorzaken delen de eerste plaats bij geslaagde aanvallen, elk met 46 procent: verkeerd gedrag van medewerkers door te weinig bewustzijn, en het niet tijdig dichten van gekende kwetsbaarheden. Tegelijk zijn diezelfde medewerkers het belangrijkste detectiekanaal geworden: in 46 procent van de incidenten merkte een medewerker als eerste dat er iets fout zat, tegenover 27 procent een jaar eerder.

Een korte, begrijpelijke opleiding voor je hele team is dus geen formaliteit. Het is je best presterende detectiesysteem.

Wat je hier deze maand mee doet

Je hoeft geen securityafdeling te hebben om de belangrijkste conclusies toe te passen. Vijf concrete stappen:

  1. Zet op papier welke gegevens je bijhoudt en waarom. Een verwerkingsregister is de basis waarop al de rest steunt, en bij een incident is het het eerste wat je nodig hebt.
  2. Schrijf je meldprocedure uit en oefen ze één keer. Wie belt wie, wie beslist, welke informatie heb je nodig, en hoe meld je binnen 72 uur. Eén tafeloefening van een uur zet je al bij de betere 28 procent.
  3. Maak een lijst van je leveranciers die aan je gegevens of systemen kunnen. Boekhouder, IT-partner, webshopbouwer, nieuwsbrieftool. Leg vast wat je van hen verwacht en vraag het ook op.
  4. Geef je team dertig minuten uitleg over phishing, factuurfraude en wat te doen bij twijfel. Je grootste risico en je beste detector zijn dezelfde persoon.
  5. Zorg dat je kan aantonen wat je doet. Niet omdat een inspecteur langskomt, maar omdat je klant het binnenkort vraagt.

Hoe Konforma hierbij helpt

Konforma is gebouwd voor precies het probleem dat deze studie blootlegt: de regels zijn duidelijk, maar de capaciteit om ze uit te voeren ontbreekt. Je krijgt geen map met sjablonen, wel een begeleid traject:

  • Een verwerkingsregister op maat van je organisatietype, dat zichzelf uitschrijft op basis van wat je invult. Geen artikelnummers, wel gewone taal.
  • Een datalekwizard met 24- en 72-uurklokken, zodat je bij een incident niet moet uitzoeken wat er wanneer moet gebeuren.
  • Een leveranciersregister met modelclausules, waarbij je leveranciers via een gewone link antwoorden. Precies het bewijs dat je klanten straks bij jou opvragen.
  • De CyFun-hub, die het officiële raamwerk van het CCB volgt en elke maatregel uitlegt in gewone woorden, met export in het officiële CCB-formaat. CyFun is intussen de Belgische standaardroute: 61 procent van de organisaties in NIS2-scope kiest ervoor, tegenover 36 procent voor ISO 27001.
  • Een korte opleiding voor je hele team, afgesloten met een quiz, zodat bewustwording aantoonbaar wordt.
  • Een verzoekenwizard met deadlinebewaking voor inzageverzoeken en andere vragen van betrokkenen.

Niet zeker waar je staat? Doe de gratis GDPR-check of de NIS2-check. In een paar minuten weet je wat er voor jouw organisatie geldt en wat er nog moet gebeuren.


Bron: KPMG en Cyber Security Coalition, "Cybersecurity in Belgium 2026 — Every link matters", september 2026, met steun van het CCB en Agoria. De studie bevraagt Belgische organisaties; de cijfers hierboven komen rechtstreeks uit het rapport. De vertaling naar wat het voor kleinere ondernemingen betekent, is onze interpretatie.

Deze blogpost is informatief en geen juridisch advies. Voor je concrete situatie kan je terecht bij een DPO of jurist.

Gratis gids · PDF
NIS2 en CyberFundamentals®, van nul naar in orde
Een boekje van 20 pagina's: de geschiedenis, de echte uitdagingen op de werkvloer, een stappenplan en werkbladen om zelf in te vullen.
Download de gratis gids
Zeker dat je in orde bent?

Doe de gratis GDPR-check en weet in enkele minuten waar je staat, in gewone taal.

Doe de gratis check

Konforma · in orde, zonder gedoe.