Laptop met gebarsten scherm en rode waarschuwingslamp op wit bureau in minimalistisch kantoor

Wat kost een datalek?

Hero foto Jelte Auteur blog

Jelte van Zanten

Marketeer

10 maart 2026
6 minuten om te lezen
Een datalek kostte organisaties wereldwijd gemiddeld 4,99 miljoen dollar, het hoogste bedrag dat IBM in eenentwintig jaar onderzoek heeft gemeten. In deze blog lees je waar dat bedrag uit is opgebouwd, waarom het weinig zegt over een doorsnee Nederlandse organisatie en welke factoren de rekening in de praktijk bepalen.
  • Wat kost een datalek gemiddeld?

    Het IBM Cost of a Data Breach Report 2026, verschenen op 29 juli 2026, komt uit op een wereldwijd gemiddelde van 4,99 miljoen dollar per datalek, een stijging van 12 procent ten opzichte van het jaar ervoor. Het onderzoek is gebaseerd op 602 organisaties die tussen maart 2025 en februari 2026 met een datalek te maken kregen.

    Dat bedrag is een totaalbedrag per incident, niet een boete. Het telt alles op wat een organisatie kwijt is aan het ontdekken, indammen, melden en herstellen van een lek, plus de omzet die daarna wegblijft. De verschillen tussen sectoren zijn groot: de zorg is met 6,64 miljoen dollar al dertien jaar op rij de duurste sector, gevolgd door financiële dienstverlening met 6,29 miljoen dollar.

  • Waarom zegt dat gemiddelde weinig over jouw organisatie?

    Het gemiddelde wordt opgetrokken door grote organisaties met miljoenen records. Het typische Nederlandse datalek ziet er heel anders uit. De Autoriteit Persoonsgegevens kreeg in 2025 in totaal 39.407 datalekmeldingen binnen, tegen 37.839 in 2024. Bijna driekwart daarvan ging over verkeerd bezorgde brieven of e-mails, en ongeveer 5 procent had betrekking op cyberaanvallen.

    Met andere woorden: de meeste datalekken zijn geen miljoenenramp maar een verkeerd geadresseerde mail, die je kost aan uitzoekwerk, communicatie en een melding. De uitschieters zitten in die 5 procent. De AP registreerde in 2025 136 ransomware-aanvallen, tegen 127 in 2024. Lees het gemiddelde dus als een indicatie van wat een ernstig incident kan kosten, niet als een prijskaartje voor elk lek.

  • Uit welke kostenposten bestaat een datalek?

    IBM verdeelt de kosten in vier categorieën: detectie en escalatie, het informeren van betrokkenen, de respons na het incident, en gemiste omzet. Die laatste post is vaak de grootste en de minst zichtbare, omdat klanten die na een lek vertrekken nooit als factuur binnenkomen.

    Wat in dit bedrag níet zit, is een boete van de toezichthouder. Die komt er eventueel bovenop en hangt af van de vraag of je passende maatregelen had getroffen en of je op tijd hebt gemeld. Hoe die afweging werkt lees je in de blog over de vraag of een bedrijf aansprakelijk is voor een datalek.

  • Welke factoren maken een datalek duurder?

    Doorlooptijd is de grootste kostendrijver. Organisaties deden er gemiddeld 247 dagen over om een datalek te ontdekken en in te dammen. Lekken die langer dan 200 dagen duurden kostten gemiddeld 5,65 miljoen dollar, tegen 4,32 miljoen dollar bij incidenten die sneller werden opgelost. Het verschil tussen die twee bedragen is bijna volledig een kwestie van hoe snel je doorhebt dat er iets mis is.

    De tweede factor is de aanvalsmethode. Eén op de vier kwaadaardige datalekken was AI-gestuurd, een stijging van 56 procent, en die incidenten kostten gemiddeld ongeveer 6 miljoen dollar. Het gaat daarbij vooral om deepfake-imitatie en AI-gegenereerde malware. Phishing was voor het vierde jaar op rij de meest voorkomende toegangsweg.

    Dat verklaart waarom de mens zo bepalend is voor de uiteindelijke rekening. Wie wil begrijpen hoe die aanvallen werken, leest verder in waarom de mens de zwakste schakel is in cybersecurity en in hoe je een spear phishing-aanval herkent.

  • Hoe beperk je de kosten van een datalek?

    De goedkoopste maatregel is snelheid. Een datalek dat je binnen dagen ontdekt en indamt kost een fractie van een lek dat maanden onopgemerkt blijft. Daarvoor heb je twee dingen nodig: mensen die een verdacht bericht of een vreemde inlogpoging herkennen en melden, en een incidentplan waarin staat wie wat doet zodra dat gebeurt. Een ernstig datalek moet je bovendien binnen 72 uur bij de Autoriteit Persoonsgegevens melden, en die klok begint te lopen zodra je ervan op de hoogte bent.

    Eerlijk is eerlijk: geen enkele training maakt een organisatie lekvrij. Het effect zit in de marge, en die marge is hier veel geld waard. Medewerkers die weten wat ze zien en direct aan de bel trekken, korten precies af op de post die het duurst is. In de training Certified Security Awareness 1 en 2 (CSA 1 en 2) staat dat herkennen en melden centraal. Wie de onderliggende beveiligings-, compliance- en identiteitsprincipes wil begrijpen, komt uit bij Microsoft Security, Compliance, and Identity Fundamentals (SC-900).

  • Wat betekent dit voor jouw organisatie?

    Een datalek kost wat het kost door hoe lang het duurt en hoeveel mensen erdoor geraakt worden, niet door de omvang van je bedrijf. Een kleine organisatie met een verkeerd verstuurde ledenlijst zit ver van de miljoenen, maar draagt wel dezelfde meldplicht en dezelfde reputatierisico’s. Startel leidt al ruim 25 jaar IT’ers en niet-IT’ers op en ziet in de praktijk dat de meeste winst niet in extra techniek zit, maar in medewerkers die eerder aan de bel trekken.

Bekijk hier onze Cybersecurity trainingen

  • Een klas vol mensen die een training volgen.
    Swipe voor meer
    Certified Security Awareness 1 en 2 Workshop (CSA 1 en 2)
    • 1 dag
    Cyberdreigingen worden steeds sluwer, waardoor bewust en veilig werken met digitale informatie belangrijker is dan ooit. In de training Certified Security Awareness 1 en 2 Workshop (CSA 1 en 2) leer je hoe jij veelvoorkomende cyberaanvallen, zoals phishing, malware en social engineering, kunt herken
    Bekijk deze training
  • Krijg onderwijs van een ervaren trainer bij Startel in Drachten.
    Swipe voor meer
    Microsoft Security, Compliance, and Identity Fundamentals (SC-900)
    • 1 dag
    De Microsoft Security, Compliance, and Identity Fundamentals (SC-900) training biedt een stevige basis voor iedereen die zich wil verdiepen in cybersecurity en identiteitsbeheer. De SC-900 cursus is de ideale eerste stap om je kennis van deze essentiële onderwerpen te vergroten en je voor te bereid
    Bekijk deze training
  • Volg een klassikale training bij Startel met persoonlijke aandacht en interactie.
    Swipe voor meer
    Certified Security Awareness 1 en 2 Workshop (CSA 1 en 2)
    • 1 dag
    Cyberdreigingen worden steeds sluwer, waardoor bewust en veilig werken met digitale informatie belangrijker is dan ooit. In de training Certified Security Awareness 1 en 2 Workshop (CSA 1 en 2) leer je hoe jij veelvoorkomende cyberaanvallen, zoals phishing, malware en social engineering, kunt herken
    Bekijk deze training
  • Volg een klassikale training bij Startel in Drachten met gratis eten en drinken in de kantine.
    Swipe voor meer
    Certified NIS2 Professional (NIS2/CBW)
    • 2 dagen
    Ontwikkel een diepgaand begrip van de kernprincipes van informatiebeveiliging en identificeer potentiële bedreigingen die jouw organisatie kunnen treffen. De Certified NIS2 Professional (CNIS2) training is essentieel voor managementteams die sterke cybersecurityvaardigheden willen ontwikkelen en hu
    Bekijk deze training
  • Volg een training bij Startel in Drachten. Leer samen met andere cursisten.
    Swipe voor meer
    SC-200 Training: Microsoft Security Operations Analyst
    • 4 dagen
    Met de SC-200 training (Microsoft Security Operations Analyst) leer je cyberdreigingen detecteren, onderzoeken en verhelpen met Microsoft Sentinel, Microsoft Defender XDR en Microsoft Defender for Cloud. Tijdens deze praktijkgerichte SC-200 cursus schrijf je KQL-queries (Kusto Query Language), zet j
    Bekijk deze training
  • Volg een klassikale training bij Startel in Drachten. Leer van een train(st)er met ervaring binnen zijn/haar vakgebied.
    Swipe voor meer
    SC-401 Training: Information Security Administrator
    • 4 dagen
    In de SC-401 training leer je hoe je gevoelige informatie binnen Microsoft 365 effectief beschermt met behulp van Microsoft Purview. Je ontdekt hoe je DLP, insider risk management, retentiebeleid en gevoeligheidslabels inzet om data beter te beveiligen, compliance te ondersteunen en ook AI-omgevinge
    Bekijk deze training
  • Volg een klassikale training bij Startel in Drachten samen met jouw collega's.
    Swipe voor meer
    Certified Information Systems Security Officer (CISSO)
    • 5 dagen
    De training Certified Information Systems Security Officer (CISSO) van Mile2 is gericht op de cruciale elementen van cybersecurity. Deze training is speciaal ontworpen voor (toekomstige) beveiligingsexperts die hun kennis willen verdiepen en erkend willen worden met een internationaal certificaat.
    Bekijk deze training
Bekijk alle trainingen

Veelgestelde vragen

  • Wat kost een datalek gemiddeld in Nederland?

    Er bestaat geen officieel Nederlands gemiddelde. Het wereldwijde gemiddelde van IBM lag in 2026 op 4,99 miljoen dollar per datalek, maar dat cijfer is gebaseerd op grotere organisaties met ernstige incidenten. De meeste Nederlandse meldingen bij de Autoriteit Persoonsgegevens gaan over verkeerd bezorgde post of e-mail en kosten vooral tijd.

  • Krijg je automatisch een boete na een datalek?

    Nee. Of er een boete volgt, hangt onder meer af van de vraag of je passende beveiligingsmaatregelen had genomen en of je op tijd hebt gemeld. Een datalek melden en toch een boete krijgen komt voor, maar niet melden vergroot het risico aanzienlijk.

  • Binnen hoeveel tijd moet je een datalek melden?

    Een ernstig datalek meld je binnen 72 uur bij de Autoriteit Persoonsgegevens. Als het lek een hoog risico oplevert voor de betrokkenen, moet je hen ook zelf informeren.

  • Waarom lopen de kosten van een datalek zo uiteen?

    De grootste variabele is doorlooptijd. Lekken die langer dan 200 dagen onopgemerkt blijven kosten fors meer dan incidenten die snel worden ingedamd. Daarnaast bepalen het type gegevens, de sector en het aantal betrokkenen de uiteindelijke rekening.

  • Helpt security awareness-training echt tegen datalekken?

    Het voorkomt niet alle incidenten, maar het verkort wel de tijd tot ontdekking. Omdat phishing al jaren de meest gebruikte toegangsweg is, levert eerder herkennen en melden direct besparing op de duurste kostenpost op.

Terugbelverzoek

Wil je meer weten, maar nu even geen tijd?

Laat je gegevens achter, dan nemen wij binnen 2 werkdagen contact met je op

Dé IT-opleider van het noorden

  • Klanten geven ons een 9.2
  • Erkende trainers
  • Ontvang een certificaat na deelname
  • Train op één van onze drie locaties of vanuit huis

Terugbelverzoek

Vul hieronder jouw gegevens in, zodat wij telefonisch contact met je kunnen opnemen.

"*" geeft vereiste velden aan

Laat ons jou terugbellen
Velden met een * zijn verplicht

Vragen of direct contact nodig, bezoek onze contactpagina.

Foto van Fredou Nieuwenhuis met een beige achtergrond.

Fredou Nieuwenhuis

Inside Sales