De Cybersecuritymonitor 2025 van het Centraal Bureau voor de Statistiek (CBS) toont aan dat het aandeel bedrijven dat te maken had met een cyberaanval is gedaald naar het laagste niveau in negen jaar. Phishing en spoofing blijven de meest voorkomende aanvalsvormen. Tegelijkertijd blijft de kloof in cyberweerbaarheid tussen grote en kleine bedrijven hardnekkig aanwezig, aldus het onderzoek.

Grote bedrijven nemen aanzienlijk meer beveiligingsmaatregelen dan kleinere organisaties. In 2025 implementeerde 86 procent van de grote bedrijven tien of meer van de twaalf onderzochte maatregelen, terwijl dit bij microbedrijven (2 tot 10 werknemers) slechts 13 procent was. Bij 40 procent van de microbedrijven werden zelfs drie of minder maatregelen genomen. Zzp'ers scoren het laagst, rapporteert het CBS. Hoewel het gebruik van antivirussoftware met 85 procent bij alle bedrijven vergelijkbaar is, zijn de verschillen bij complexere maatregelen zoals data-encryptie groot: 33 procent van de microbedrijven gebruikt dit, tegenover 91 procent van de grote bedrijven.

Multifactorauthenticatie (MFA) wordt steeds vaker toegepast. Bij grote bedrijven steeg het gebruik van 71 procent in 2017 naar 97 procent in 2025. Ook bij kleine bedrijven (10 tot 50 werknemers) is het gebruik meer dan verdubbeld van 29 naar 79 procent. MFA behoort daarmee tot de meest breed geadopteerde beveiligingsmaatregelen. Sectoren die intensief met ICT werken of gevoelige persoonsgegevens verwerken, zoals de ICT-sector, financiële dienstverlening en gezondheidszorg, nemen structureel meer maatregelen dan sectoren als de horeca. Zo neemt meer dan de helft van de financiële dienstverleners tien of meer maatregelen, tegenover slechts 7 procent van de horecabedrijven.

Het percentage bedrijven dat in 2024 te maken had met ten minste één cyberincident door een aanval van buitenaf daalde naar 4 procent, het laagste niveau ooit gemeten. In 2016 lag dit nog op 11 procent. Deze daling is zichtbaar over alle bedrijfsgroottes, behalve bij de grootste bedrijven (250 of meer werknemers), waar het percentage stabiel bleef op 16 procent. Phishing- en spoofing-aanvallen zijn verreweg het meest voorkomend: 23 procent van de bedrijven rapporteerde hiermee te maken te hebben gehad in 2024. Andere incidenten zoals DDoS-aanvallen, datalekken of BEC-fraude kwamen bij circa 1 procent van de bedrijven voor. Grote bedrijven worden vaker getroffen door datalekken of datamanipulatie (14 procent) en BEC-fraude (11 procent). Ransomware-aanvallen werden door slechts 1 procent van de bedrijven gemeld.

De Cybersecuritymonitor 2025 laat zien dat de adoptie van basismaatregelen bemoedigend is, vooral bij grotere organisaties die vaker complexere maatregelen zoals data-encryptie toepassen. Kleinere organisaties wordt geadviseerd om beveiligingsmaatregelen goed voor te bereiden en organisatorisch te verankeren, bijvoorbeeld door het oefenen van cyberincidenten en het opstellen van incidentresponsplannen. Meer informatie en hulpmiddelen zijn beschikbaar via het CyberVeilig Check en de NCSC Community.