Onderzoekscheck
Zo weten we dit
Bekijk de methode, beperkingen en oorspronkelijke bron achter dit verhaal.
Volledige onderzoekscheck 9 onderdelen
- Onderzoeksopzet
- Cyberdreigingsanalyse van incidenten en gebeurtenissen die ENISA tussen 1 januari en 31 december 2025 waarnam via open bronnen, geanonimiseerde informatie van lidstaten en het ENISA Cyber Partnership Programme.
- Steekproef of materiaal
- Een samengestelde set van door ENISA geanalyseerde cyberincidenten en gebeurtenissen uit 2025; de publicatiepagina presenteert deze niet als een representatieve of volledige telling van alle Europese incidenten.
- Vakblad of publicatie
- ENISA Threat Landscape 2026, 22 september 2026
- Onderzoeksinstelling
- European Union Agency for Cybersecurity (ENISA)
- Financiering
- Institutionele publicatie van het EU-agentschap ENISA; geen afzonderlijke externe financieringsverklaring op de geraadpleegde publicatiepagina.
- Belangenverklaring
- ENISA verzamelt, classificeert en publiceert de eigen dreigingsanalyse. De cijfers zijn gezaghebbende institutionele intelligence, maar geen onafhankelijk gecontroleerde volkstelling van alle incidenten.
Belangrijkste beperking
De gegevens combineren open bronnen met geanonimiseerde meldingen en partnerschapsinformatie. Niet-gemelde of niet-openbare incidenten ontbreken mogelijk en classificatie en dekking kunnen per land en sector verschillen.
Wat dit niet bewijst
De percentages tonen niet de incidentkans voor een individuele Nederlandse organisatie en mogen niet worden gelezen als een census van alle cyberincidenten in Europa of Nederland.
Een organisatie kan haar eigen systemen zorgvuldig beveiligen en toch kwetsbaar blijven door software, clouddiensten of leveranciers waar zij van afhankelijk is. In het nieuwe Threat Landscape 2026 zet het Europese cyberagentschap ENISA juist die verwevenheid centraal: een verstoring bij één schakel kan via digitale ketens verder doorwerken.
Het rapport analyseert incidenten en gebeurtenissen die ENISA tussen 1 januari en 31 december 2025 waarnam. De informatie kwam uit open bronnen, geanonimiseerde gegevens van EU-lidstaten en het ENISA Cyber Partnership Programme. Dat levert een breed dreigingsbeeld op, maar geen volledige telling van ieder cyberincident in Europa.
Afhankelijkheid vergroot de mogelijke impact
ENISA zag opnieuw aanvallen via toeleveranciers en andere derde partijen. Zulke routes kunnen veel organisaties tegelijk raken wanneer zij dezelfde dienst, softwarecomponent of infrastructuur gebruiken. De analyse beschrijft ook hoe cybercriminelen, hacktivisten en aan staten gelieerde groepen deels dezelfde technieken, toegangsmethoden en digitale infrastructuur hergebruiken.
Ransomware bleef volgens ENISA op korte termijn het type incident met de grootste impact. Tegelijk werd het dreigingsbeeld in aantallen sterk bepaald door DDoS-aanvallen: die vormden 51 procent van de geregistreerde gevallen en hadden vaak een beperkte impact. Geopolitieke gebeurtenissen speelden daarbij een duidelijke rol.
Van de getroffen organisaties in de dataset behoorde 73 procent volgens ENISA tot de essentiële of belangrijke entiteiten uit de NIS2-indeling. Openbaar bestuur was met 32 procent de meest getroffen sector, gevolgd door zakelijke dienstverlening en vervoer met elk 8 procent, maakindustrie met 7 procent en financiën en banken met 6 procent.
Percentages vragen om hun noemer
Een opvallend cijfer gaat over het misbruiken van kwetsbaarheden. ENISA kon slechts bij 5 procent van de incidenten met ongeautoriseerde toegang vaststellen hoe de aanvaller was binnengekomen. Binnen díe beperkte subset verliep 60 procent via een kwetsbaarheid.
Dat betekent niet dat kwetsbaarheden bij 60 procent van alle Europese cyberincidenten de toegangspoort waren. Het zegt alleen iets over de kleine groep waarvoor de binnendringingsroute kon worden vastgesteld. Zonder die noemer zou het percentage de zekerheid en reikwijdte van de analyse sterk overdrijven.
Hetzelfde geldt voor de totale sectorverdeling. Niet elk incident wordt openbaar, op dezelfde manier gemeld of door ENISA in de dataset opgenomen. Landen en sectoren kunnen verschillen in detectie en rapportage. De percentages zijn daardoor bruikbaar als signalen binnen deze dreigingsanalyse, niet als exacte incidentkansen voor een individuele organisatie.
Wat dit voor Nederlandse organisaties betekent
De relevantie voor Nederland is praktisch, maar niet gebaseerd op afzonderlijke Nederlandse incidentpercentages. Nederlandse overheden, vervoerders, zorginstellingen, digitale aanbieders en andere organisaties gebruiken dezelfde Europese en internationale software- en leveranciersketens.
Sinds 15 augustus 2026 is in Nederland de Cyberbeveiligingswet van kracht, waarmee NIS2 is ingevoerd. Volgens het Nationaal Cyber Security Centrum geldt de wet voor ongeveer 8.000 organisaties in achttien kritieke sectoren. De zorgplicht omvat onder meer risicobeheer en beveiliging van de toeleveringsketen.
Het ENISA-rapport geeft die verplichting context: alleen de eigen technische omgeving inventariseren is niet genoeg wanneer cruciale processen afhankelijk zijn van externe diensten. Het NCSC adviseert organisaties daarom leveranciers en kritieke afhankelijkheden in kaart te brengen. Dat is geen garantie tegen incidenten, maar maakt duidelijker waar uitval of misbruik kan doorwerken.
AI vergroot mogelijkheden én het aanvalsoppervlak
ENISA verwacht dat aanvallers AI vaker inzetten om bestaande activiteiten te ondersteunen. Het agentschap noemt onder meer schaalbare contentproductie en vertaling. Tegelijk creëren AI-systemen in organisaties nieuwe onderdelen die beveiligd moeten worden.
Dat is een vooruitblik, geen meting dat AI in 2025 al de hoofdoorzaak van Europese incidenten was. Het rapport maakt evenmin een voorspelling voor een specifieke Nederlandse sector. De bruikbare les zit vooral in het patroon van verwevenheid: afhankelijkheden kennen, melden en testen wordt belangrijker naarmate meer essentiële processen dezelfde digitale bouwstenen delen.
Bronnen
Nederlandse context
Wat betekent dit voor Nederland?
Nederlandse vitale en belangrijke organisaties werken binnen dezelfde Europese digitale ketens. Sinds 15 augustus 2026 verplicht de Nederlandse Cyberbeveiligingswet ongeveer 8.000 organisaties in achttien kritieke sectoren tot onder meer risicobeheersing en ketenbeveiliging.
Transparantie
Updates en correcties
Zie je een fout of ontbreekt er context? Bekijk hoe we corrigeren.
