Uit het Cybersecurity Onderzoek Alert Online 2023, uitgevoerd door I&O Research in opdracht van het Ministerie van Economische Zaken en Klimaat, blijkt dat 19% van de kleine bedrijven geen enkele cybermaatregel neemt om veilig online te zijn. Phishing is de meest voorkomende vorm van cybercriminaliteit op de werkvloer, terwijl zes op de tien medewerkers geen melding of aangifte doen bij een incident.

Het onderzoek toont aan dat slechts een vijfde van de medewerkers hun kennis over digitale veiligheid als '(zeer) goed' beoordeelt, een daling ten opzichte van vorig jaar. ICT-verantwoordelijken zijn beter op de hoogte, waarbij de helft hun kennis als '(zeer) goed' inschat. Zowel medewerkers als ICT-verantwoordelijken verwachten vaker geconfronteerd te worden met hacking in werksituaties. Er is een duidelijk verschil in bekendheid met cybersecuritytermen; phishing is bij bijna alle respondenten bekend, terwijl social engineering het minst bekend is.

Grotere organisaties nemen over het algemeen meer cybermaatregelen dan kleinere bedrijven. Inloggen met twee stappen is de meest gebruikte maatregel, vooral bij grote bedrijven, waar bijna de helft dit toepast. Medewerkers van kleine bedrijven hebben minder toegang tot tools om veilig online gedrag te verbeteren. Opvallend is dat drie op de tien medewerkers niet weten welke maatregelen hun organisatie heeft genomen.

Bijna de helft van de ICT-verantwoordelijken maakt zich zorgen over de online veiligheid van hun organisatie, met meer zorgen bij kleinere bedrijven dan bij grotere. Medewerkers in vitale sectoren maken zich het minst zorgen. Zelfbeoordeling van het omgaan met online risico’s ligt gemiddeld op een 6,6 voor medewerkers en 7,1 voor ICT-verantwoordelijken. Het maken van back-ups is afgenomen van 75% naar 66% onder medewerkers ten opzichte van 2022.

Driekwart van de medewerkers heeft in het afgelopen jaar geen cyberincident meegemaakt, maar 21% ontving wel een phishingmail op het werk. Bij ICT-verantwoordelijken ligt dit aandeel op 50%. Zes op de tien medewerkers zouden zich schamen als zij op een phishinglink klikken. De meeste ICT-verantwoordelijken doen geen melding of aangifte na een cyberincident, vaak omdat zij dit te veel moeite vinden of geen zin hebben om dit te melden.

Meer details en resultaten zijn te vinden in het Deelrapport Bedrijfsleven van het onderzoek.