2. Cybersecuritymaatregelen
2.1 Bedrijven
Dit hoofdstuk gaat in op de maatregelen die bedrijven in Nederland nemen om zichzelf cyberweerbaar te maken. De cijfers komen uit de CBS-enquêtes ‘ICT-gebruik bij bedrijven 2017’ (CBS, 2017b, d, c, e, f), ‘ICT-gebruik bij bedrijven 2018’ (CBS, 2018b, d, c, e, f), ‘ICT-gebruik bij bedrijven 2019’ (CBS, 2019b, d, c, e, f), ‘ICT-gebruik bij bedrijven 2020’ (CBS, 2020b, d, c, e, f), ‘ICT-gebruik bij bedrijven 2021’ (CBS, 2021a, c, b, d, e), ‘ICT-gebruik bij bedrijven 2022’ (CBS, 2022b, d, c, e, f) en ‘ICT-gebruik bij bedrijven 2023’ (CBS, 2023c, e, d, f, g).
De jaarlijkse enquête ‘ICT-gebruik bij bedrijven’ (of kortweg: de ICT-enquête) wordt in samenwerking met de andere EU-landen uitgevoerd onder leiding van Eurostat. Een deel van de uitvoeringskosten van de ICT-enquête wordt door Eurostat gefinancierd. Het ministerie van Economische Zaken en Klimaat financiert extra onderdelen van het onderzoek die niet verplicht zijn op basis van EU-regelgeving.
Via de ICT-enquête wordt jaarlijks het ICT-gebruik van bedrijven in Nederland in kaart gebracht. Dit levert ook cijfers op die iets zeggen over de cyberweerbaarheid van bedrijven: de mate waarin zij bedrijfsprocessen en waardevolle data beveiligen tegen cybercriminelen. In deze monitor besteden we afzonderlijk aandacht aan de maatregelen die bedrijven nemen om zich te beveiligen tegen aanvallen van buitenaf en het optreden van ICT-veiligheidsincidenten. De maatregelen worden in dit hoofdstuk beschreven; de incidenten komen in het volgende hoofdstuk aan bod.
De ICT-enquête wordt gehouden onder ongeveer 20 duizend aselect getrokken Nederlandse bedrijven uit verschillende grootteklassen en bedrijfstakken. De afgelopen drie jaar werd ook een beknopte versie van de ICT-enquête naar zo’n 22 duizend zelfstandigen zonder personeel (zzp’ers) uitgestuurd. Deze beknopte versie bevat voornamelijk de ICT-veiligheidsvragen uit de enquête die naar de grote bedrijven gestuurd wordt. De resultaten van de zzp’ers worden de afgelopen drie jaar in deze monitor meegenomen en vergeleken met die van bedrijven met twee of meer werknemers.
In de bijlagen wordt in tabellen A.1.1 en A.1.2 een overzicht van respectievelijk alle grootteklassen en bedrijfstakken gegeven. In het huidige hoofdstuk worden de cijfers van vijf grootteklassen uitgelicht: zzp’ers (1 werkzame persoon), bedrijven met 2 tot 10 werkzame personen, bedrijven met 10 tot 50 werkzame personen, bedrijven met 50 tot 250 werkzame personen en bedrijven met 250 of meer werkzame personen. Daarnaast laten we nog voor vijf bedrijfstakken de cijfers zien: 1) Gezondheid en welzijnszorg (Zorg), 2) Financiële dienstverlening (Finan.Dnst.), 3) Horeca, 4) ICT-sector en 5) Industrie. Deze bedrijfstakken zijn gekozen omdat de resultaten van de genomen ICT-veiligheidsmaatregelen en de voorgekomen ICT-veiligheidsincidenten in deze bedrijfstakken het meest uiteenlopen. Bij de bespreking van de kosten laten we andere bedrijfstakken zien, namelijk de bedrijfstakken die de hoogste kosten van incidenten hebben gemeld.
Een compleet overzicht van de cijfers voor alle grootteklassen en bedrijfstakken kan in bijlage A.2 en bijlage A.3 gevonden worden, of zijn online beschikbaar op Statline (CBS, 2023a).
2.1.2 Genomen ICT-veiligheidsmaatregelen per bedrijfstak met 2 of meer werkzame personen
2.1.1 Maatregelen ter verbetering van de cyberweerbaarheid
In de ICT-enquête worden verschillende vragen gesteld over de cyberweerbaarheid van bedrijven. Zo is aan bedrijven gevraagd welke ICT-veiligheidsmaatregelen zijn getroffen. Ook is gevraagd wie de ICT-veiligheidsmaatregelen binnen het bedrijf uitvoert: het eigen personeel, een extern bedrijf, of een combinatie van beide.
In dit deel bekijken we eerst hoe vaak verschillende cybersecuritymaatregelen door bedrijven toegepast worden. Figuren 2.1.1(a–l) en 2.1.2(a–l) tonen het aandeel bedrijven dat in de periode 2016–2022 verschillende cybersecuritymaatregelen toepast, naar grootteklasse en bedrijfstak.[voetnoot: Let op dat data van een bepaald jaar vaak komt uit de ICT-enquête van het jaar daarna. Zo komt de data die betrekking heeft op 2022 uit de ICT-enquête van 2023 (CBS, 2023c). ] Voor de duidelijkheid worden slechts vier grootteklassen en vier bedrijfstakken uitgelicht. Het volledige overzicht wordt in tabellen A.2.1 en A.2.3 gegeven en is terug te vinden op StatLine (CBS, 2023a). Uiteraard kan met deze twaalf maatregelen nooit een compleet beeld van het ICT-beveiligingsniveau van bedrijven gegeven worden. Toch ontstaat hierdoor wel een globale indruk, omdat elke extra maatregel die een bedrijf neemt een extra bijdrage levert aan de cyberweerbaarheid van het bedrijf.
Grotere bedrijven nemen meer maatregelen tegen cyberdreigingen
Over het algemeen kan gezegd worden dat het ICT-beveiligingsniveau van een bedrijf hoger is naarmate er meer maatregelen tegelijkertijd genomen worden. Figuur 2.1.1 laat zien dat elke maatregel vaker wordt genomen door grotere bedrijven dan door kleinere bedrijven. Voor sommige maatregelen is dit patroon sterker dan voor andere.
Voor bijvoorbeeld een gangbare maatregel als het gebruik van antivirussoftware zijn de verschillen tussen grotere en kleinere bedrijven niet zo groot: meer dan 80 procent van alle bedrijven met meer dan 2 werknemers gebruikt antivirussoftware, ongeacht de grootteklasse (figuur 2.1.1(a)). Bij een moeilijker toe te passen maatregel zoals het gebruik van een Virtual Private Netwerk (VPN) zijn er wel grotere verschillen te zien: 25 procent van de microbedrijven (2 tot 10 werknemers) maakte in 2022 gebruik van VPN, tegenover 81 procent van de grote bedrijven (250 of meer werknemers) (figuur 2.1.1(l)). Het is begrijpelijk dat grote bedrijven meer maatregelen treffen, omdat zij vaak een grotere en complexere ICT-infrastructuur hebben die een breder spectrum aan beveiligingsmaatregelen vereist.
Figuur 2.1.1 toont ook het percentage zzp’ers dat in 2020, 2021 en 2022 ICT-veiligheidsmaatregelen nam. Er kan geconcludeerd worden dat bij alle ICT-veiligheidsmaatregelen het percentage zzp’ers dat deze maatregelen neemt net iets lager is dan dat voor bedrijven in de bovenliggende grootteklasse van 2 tot 10 werknemers. Dit is consistent met de constatering dat kleinere bedrijven minder ICT-veiligheidsmaatregelen nemen dan grote bedrijven.
Toename authenticatie met soft- of hardwaretoken
Figuur 2.1.1(j) laat zien dat het gebruik van een soft- of hardwaretoken voor het inloggen door een bedrijf sinds 2016 flink is toegenomen. Bij deze zogenaamde tweefactorauthenticatie[voetnoot: Strikt genomen is er nog een onderscheid te maken tussen tweefactorauthenticatie en tweestapsverificatie, maar dat laten we verder buiten beschouwing omdat beide vormen sowieso een extra beveiliging opleveren ten opzichte van het inloggen met enkel een wachtwoord.]moet naast een wachtwoord een extra code ingevoerd worden die per inlogsessie verandert. Deze code wordt verkregen via een specifiek apparaatje of via een app op de smartphone. Dit maakt inloggen een stuk veiliger, want zelfs als een wachtwoord onderschept wordt, biedt de vereiste extra code bescherming tegen inloggen door ongeautoriseerde gebruikers.
Het gebruik van soft- of hardwaretokens komt vanaf 2016 in alle grootteklassen steeds vaker voor. Bij grote bedrijven (250 of meer werknemers) is deze manier van inloggen bijvoorbeeld toegenomen van 71 procent in 2016 tot 91 procent in 2022. Bij microbedrijven (twee tot tien werknemers) is dit zelfs bijna verdubbeld van 23 procent in 2016 naar 45 procent in 2022.
ICT-veiligheidsmaatregelen per bedrijfstak
Figuur 2.1.2 laat het aantal maatregelen voor enkele bedrijfstakken met twee of meer werknemers zien (de zzp’ers zijn hier dus niet in meegenomen). Bedrijven die meer met ICT bezig zijn of die een groot belang hebben bij het beveiligen van hun data, zoals respectievelijk de ICT-sector en de gezondheidszorg, scoren beter op het gebied van cybersecurity dan sectoren waar dit minder belangrijk lijkt, zoals de horeca. De horeca heeft wel relatief meer kleinere bedrijven, waarvan we eerder zagen dat deze minder cybersecuritymaatregelen nemen dan grote bedrijven. Maar het ligt ook voor dat hand de horeca minder cybersecuritymaatregelen neemt omdat ze voor hun werkzaamheden minder van ICT afhankelijk zijn. Dit blijkt bijvoorbeeld uit eerder op Statline gepubliceerde cijfers over de mate van digitalisering van bedrijven (CBS, 2021c).
Aantal genomen ICT-veiligheidsmaatregelen
Dat grote bedrijven vaker verschillende ICT-maatregelen nemen dan kleinere bedrijven komt nogmaals terug in figuren 2.1.3(a) en 2.1.3(b). In deze figuren wordt per bedrijfsgrootte en bedrijfstak het percentage bedrijven getoond dat een zeker aantal maatregelen neemt. De resultaten laten zien dat kleinere bedrijven hoger scoren op een kleiner aantal maatregelen, terwijl grotere bedrijven juist vaker meerdere maatregelen tegelijk nemen (figuur 2.1.3(a)). Van de grote bedrijven (250 of meer werknemers) neemt zelfs bijna 60 procent van de bedrijven alle tien de uitgevraagde maatregelen.[voetnoot: Van de twaalf maatregelen die in figuur 2.1.1 en figuur 2.1.2 getoond worden, nemen we er maar tien mee in figuur 3(a) en figuur 3(b) waar we het totaal aantal genomen maatregelen tonen. De reden hiervoor is dat de maatregelen ’ICT-cursus aan specialisten’ (d) en ’Updaten software’ (k) niet over alle jaren beschikbaar zijn.] In figuur 2.1.3(b) is te zien dat bedrijven in de ICT-sector over het algemeen de meeste maatregelen nemen, terwijl in de horeca vaker minder maatregelen genomen worden.
Aantal maatregelen | 1 werkzame persoon (zzp'er) (% van bedrijven) | 2 tot 10 werkzame personen (% van bedrijven) | 10 tot 50 werkzame personen (% van bedrijven) | 50 tot 250 werkzame personen (% van bedrijven) | 250 of meer werkzame personen (% van bedrijven) |
---|---|---|---|---|---|
0 | 5 | 9 | 3 | 1 | 0 |
1 | 8 | 8 | 2 | 0 | 0 |
2 | 11 | 13 | 4 | 1 | 0 |
3 | 13 | 12 | 6 | 2 | 0 |
4 | 14 | 11 | 8 | 2 | 0 |
5 | 10 | 10 | 10 | 4 | 1 |
6 | 7 | 8 | 10 | 6 | 2 |
7 | 6 | 7 | 11 | 9 | 4 |
8 | 2 | 6 | 11 | 14 | 9 |
9 | 2 | 5 | 13 | 20 | 18 |
10 | 3 | 5 | 16 | 37 | 59 |
Bron: CBS, ICT-gebruik bij bedrijven; bedrijfstak en bedrijfsgrootte, 2023 (CBS, 2023e) |
Aantal maatregelen | Gezondheids- en welzijnszorg (% van bedrijven) | Financiële dienstverlening (% van bedrijven) | ICT-sector (% van bedrijven) | Industrie (% van bedrijven) | Horeca (% van bedrijven) |
---|---|---|---|---|---|
0 | 2 | 22 | 4 | 6 | 17 |
1 | 2 | 0 | 3 | 6 | 11 |
2 | 4 | 9 | 2 | 10 | 20 |
3 | 6 | 9 | 3 | 11 | 15 |
4 | 8 | 13 | 4 | 12 | 8 |
5 | 10 | 3 | 6 | 9 | 11 |
6 | 10 | 6 | 9 | 9 | 2 |
7 | 13 | 4 | 10 | 8 | 3 |
8 | 12 | 10 | 11 | 7 | 4 |
9 | 13 | 7 | 14 | 9 | 1 |
10 | 13 | 13 | 27 | 10 | 3 |
Bron: CBS, ICT-gebruik bij bedrijven; bedrijfstak, 2023 (CBS, 2023d) |
dim_gk | 2016 (% van bedrijven) | 2017 (% van bedrijven) | 2018 (% van bedrijven) | 2019 (% van bedrijven) | 2020 (% van bedrijven) | 2021 (% van bedrijven) | 2022 (% van bedrijven) |
---|---|---|---|---|---|---|---|
250 of meer werkzame personen | 94 | 94 | 97 | 98 | 97 | 98 | 93 |
50 tot 250 werkzame personen | 82 | 83 | 89 | 89 | 91 | 94 | 90 |
10 tot 50 werkzame personen | 54 | 61 | 69 | 65 | 70 | 75 | 71 |
2 tot 10 werkzame personen | 32 | 37 | 43 | 44 | 42 | 45 | 41 |
2 of meer werkzame personen | 37 | 43 | 49 | 49 | 48 | 52 | 47 |
1 werkzame persoon (zzp'er) | 32 | 29 | 30 | ||||
Bron: CBS, ICT-gebruik bij bedrijven; bedrijfsgrootte, 2023 (CBS, 2023b) |
dim_sbi | 2016 (% van bedrijven) | 2017 (% van bedrijven) | 2018 (% van bedrijven) | 2019 (% van bedrijven) | 2020 (% van bedrijven) | 2021 (% van bedrijven) | 2022 (% van bedrijven) |
---|---|---|---|---|---|---|---|
ICT-sector | 74 | 73 | 76 | 73 | 73 | 80 | 77 |
Gezondheids- en welzijnszorg | 57 | 66 | 74 | 73 | 72 | 78 | 71 |
Industrie | 42 | 47 | 53 | 53 | 51 | 55 | 52 |
Financiële dienstverlening | 59 | 71 | 74 | 70 | 80 | 75 | 43 |
Horeca | 20 | 18 | 22 | 21 | 23 | 21 | 24 |
Bron: CBS, ICT-gebruik bij bedrijven; bedrijfstak, 2022 (CBS, 2022d) |
Bijna de helft van de bedrijven met twee of meer werknemers nam in 2022 minstens vijf ICT-veiligheidsmaatregelen
Uit de verdeling van het aantal maatregelen is af te leiden welk deel van de bedrijven minimaal de helft van de gevraagde maatregelen neemt. Figuren 2.1.4(a) en 2.1.4(b) tonen per grootteklasse (a) en per bedrijfstak (b) het aandeel van bedrijven dat minstens vijf van de tien uitgevraagde ICT-veiligheidsmaatregelen neemt. Figuur 2.1.4(a) laat zien dat het aantal bedrijven dat vijf of meer maatregelen neemt tot 2021 is toegenomen. In 2022 is het aandeel van bedrijven met twee of meer werknemers dat minimaal vijf maatregelen neemt echter licht gedaald. Toch neemt in 2022 nog steeds 93 procent van de grote bedrijven (250 of meer werknemers) minimaal vijf van de tien maatregelen. Van de zzp’ers neemt 29 procent in 2022 vijf of meer van de gevraagde ICT-veiligheidsmaatregelen.
In figuur 2.1.4(b) is te zien dat in de bedrijfstakken ‘ICT-sector’, ‘Financiële dienstverlening’ en ‘Gezondheids- en welzijnszorg’ een relatief grote groep bedrijven meer dan vijf maatregelen treft (in 2022 ruim 70 procent), terwijl dit percentage voor de horeca een stuk lager ligt met ongeveer 25 procent. We kunnen echter zien dat, vergeleken met 2016, het aandeel bedrijven dat een groot aantal ICT-veiligheidsmaatregelen neemt, in alle bedrijfstakken is toegenomen. In 2022 neemt de toename van het percentage bedrijven dat minstens vijf maatregelen treft ten opzichte van 2021 wel iets af, behalve bij de horeca.
2.1.2 Uitvoering ICT-veiligheidswerkzaamheden
Jaar | Extern (% van bedrijven) | Zelf/eigen personeel (% van bedrijven) | Extern en zelf/eigen personeel (% van bedrijven) | N.v.t. (% van bedrijven) | |
---|---|---|---|---|---|
1 (zzp'ers) | '18 | ||||
1 (zzp'ers) | '19 | ||||
1 (zzp'ers) | '20 | 13 | 35 | 3 | 49 |
1 (zzp'ers) | '21 | 34 | 27 | 3 | 36 |
1 (zzp'ers) | '22 | 27 | 28 | 3 | 42 |
2 - 9 | '18 | 31 | 53 | 16 | 0 |
2 - 9 | '19 | 42 | 51 | 7 | 0 |
2 - 9 | '20 | 26 | 22 | 6 | 46 |
2 - 9 | '21 | 26 | 20 | 6 | 48 |
2 - 9 | '22 | 22 | 21 | 5 | 52 |
10 - 49 | '18 | 47 | 25 | 28 | 0 |
10 - 49 | '19 | 59 | 27 | 14 | 0 |
10 - 49 | '20 | 49 | 17 | 16 | 18 |
10 - 49 | '21 | 48 | 16 | 19 | 17 |
10 - 49 | '22 | 37 | 23 | 17 | 23 |
50 - 249 | '18 | 34 | 21 | 45 | 0 |
50 - 249 | '19 | 42 | 24 | 34 | 0 |
50 - 249 | '20 | 39 | 22 | 33 | 6 |
50 - 249 | '21 | 36 | 19 | 39 | 6 |
50 - 249 | '22 | 33 | 25 | 35 | 7 |
250 - | '18 | 17 | 17 | 66 | 0 |
250 - | '19 | 20 | 22 | 58 | 0 |
250 - | '20 | 19 | 23 | 55 | 3 |
250 - | '21 | 15 | 20 | 63 | 2 |
250 - | '22 | 13 | 26 | 58 | 3 |
Bron: CBS, ICT-gebruik bij bedrijven; bedrijfstak en bedrijfsgrootte, 2022 (CBS, 2019a, 2020b, 2021e, 2022b) |
Jaar | Extern (% van bedrijven) | Zelf/eigen personeel (% van bedrijven) | Extern en zelf/eigen personeel (% van bedrijven) | N.v.t. (% van bedrijven) | |
---|---|---|---|---|---|
Industrie | '18 | 40 | 39 | 21 | 0 |
Industrie | '19 | 52 | 36 | 12 | 0 |
Industrie | '20 | 36 | 17 | 11 | 36 |
Industrie | '21 | 35 | 16 | 12 | 37 |
Industrie | '22 | 32 | 17 | 11 | 40 |
ICT | '18 | 12 | 61 | 27 | 0 |
ICT | '19 | 10 | 69 | 21 | 0 |
ICT | '20 | 9 | 52 | 19 | 20 |
ICT | '21 | 7 | 54 | 19 | 20 |
ICT | '22 | 5 | 54 | 18 | 23 |
Horeca | '18 | 20 | 71 | 9 | 0 |
Horeca | '19 | 37 | 59 | 4 | 0 |
Horeca | '20 | 16 | 20 | 1 | 63 |
Horeca | '21 | 21 | 12 | 3 | 64 |
Horeca | '22 | 16 | 16 | 3 | 65 |
Finan.Dnst. | '18 | 46 | 29 | 25 | 0 |
Finan.Dnst. | '19 | 49 | 36 | 15 | 0 |
Finan.Dnst. | '20 | 39 | 29 | 18 | 14 |
Finan.Dnst. | '21 | 36 | 17 | 19 | 28 |
Finan.Dnst. | '22 | 30 | 25 | 15 | 30 |
Zorg | '18 | 44 | 29 | 27 | 0 |
Zorg | '19 | 54 | 32 | 14 | 0 |
Zorg | '20 | 45 | 21 | 11 | 23 |
Zorg | '21 | 43 | 16 | 16 | 25 |
Zorg | '22 | 38 | 20 | 12 | 30 |
Bron: CBS, ICT-gebruik bij bedrijven; bedrijfstak en bedrijfsgrootte, 2021 (CBS, 2019a, 2020b, 2021e, 2022b) |
In figuren 2.1.5(a) en 2.1.5(b) wordt de organisatie van de ICT-veiligheidswerkzaamheden onder de loep genomen. Per grootteklasse en bedrijfstak wordt gekeken wie de ICT-veiligheidswerkzaamheden binnen het bedrijf uitvoert: het eigen personeel, een extern bedrijf of een mix van beide. Vanaf het jaar 2020 worden deze resultaten ook voor zzp’ers weergegeven. In 2020 is de vraagstelling wel enigszins veranderd; vanaf dat moment is de optie ‘niet van toepassing’ namelijk toegevoegd. In de jaren daarvoor was deze optie er niet en moesten bedrijven aangeven of de ICT-veiligheidswerkzaamheden werden uitgevoerd of werden uitbesteed (of een mix daarvan). Deze verandering is waarschijnlijk de oorzaak van de verschuiving die zichtbaar is in de resultaten vanaf 2020, vooral onder de kleinere bedrijven.
Figuur 2.1.5(a) laat zien dat de ICT-veiligheidswerkzaamheden het vaakst volledig worden uitbesteed door kleine bedrijven (10 tot 50 werknemers). Bij grote bedrijven (250 of meer werknemers) worden de maatregelen juist het vaakst deels uitbesteed en deels door het eigen personeel uitgevoerd. Dit laatste is niet opmerkelijk omdat een groot bedrijf meer personeel beschikbaar heeft om standaardmaatregelen zelf uit te voeren en daarnaast over de middelen beschikt om complexere zaken uit te besteden. Bij zzp’ers en microbedrijven (2 tot 10 werkzame personen) komt de optie ‘Niet van toepassing’ het vaakst voor. Dit komt overeen met de constatering dat door kleinere bedrijven minder maatregelen worden genomen dan door grote bedrijven. In alle grootteklassen lijkt de optie ‘Niet van toepassing’ door de tijd heen wel toe te nemen. Ook lijkt het erop dat de ICT-veiligheidswerkzaamheden steeds vaker volledig door het eigen personeel worden uitgevoerd, vooral bij grotere bedrijven (10 of meer werknemers).
Figuur 2.1.5(b) laat tot slot zien dat bedrijven in de ICT-sector vaak in staat zijn om de ICT-veiligheidswerkzaamheden zelf uit te voeren; zo’n 54 procentdoet dit volledig zelf. Ook dit is niet opmerkelijk omdat het te verwachten is dat bij deze bedrijven voldoende expertise voorhanden is om de ICT-beveiliging zelf uit te voeren. In de bedrijfstakken ‘Zorg’ en ‘Industrie’ worden de ICT-beveiligingswerkzaamheden bij zo’n 40 procentvan de bedrijven volledig uitbesteed. De Horeca heeft het meest gebruik gemaakt van de nieuwe categorie ‘Niet van toepassing’: ruim twee derde van de horecabedrijven zegt dat ICT-beveiligingswerkzaamheden niet van toepassing. Dit hangt waarschijnlijk samen met het feit dat de Horeca relatief weinig ICT-maatregelen neemt, zodat ICT-veiligheidswerkzaamheden vaker niet aan de orde zijn.
2.2 Websites
Deze paragraaf beschrijft de maatregelen die bedrijven nemen om de beveiliging en betrouwbaarheid van hun websites te verhogen. Het gebruik van veilige en moderne internetstandaarden speelt hierbij een belangrijke rol.
2.2.1 Aandeel .nl-domeinnamen met DNSSEC-beveiliging stijgt
DNSSEC is een beveiligingssysteem voor het Domain Name System (DNS), oftewel het internet-telefoonboek dat zorgt voor de vertaling van domeinnamen naar IP-adressen. DNSSEC breidt DNS uit met een extra beveiliging. Met alleen DNS is de vertaling van een domeinnaam namelijk niet beveiligd. Hierdoor kan een kwaadwillende het internetverkeer van een gebruiker omleiden naar een vals IP-adres en vervolgens vertrouwelijke gegevens of zelfs geld ontfutselen. Met DNSSEC wordt bij de vertaling van domeinnaam naar IP-adres een digitale handtekening toegevoegd die een internetgebruiker automatisch kan laten controleren. Hierdoor wordt het omleiden naar een vals IP-adres voorkomen. DNSSEC is daarmee een belangrijk wapen in de strijd tegen phishing en pharming.[voetnoot: Bij pharming probeert een cybercrimineel gegevens van gebruikers te verkrijgen door ze naar een nepversie van een echte website te leiden. Bij phishing probeert een cybercrimineel op een meer directe manier gegevens van een gebruiker te verkrijgen door personen te benaderen met e-mails die lijken op de e-mail van een bank met een verzoek om inloggegevens te geven. ]De domeinregistratie en het bijhouden van het gebruik van DNSSEC in Nederland wordt uitgevoerd door de Stichting Internet Domeinregistratie Nederland (SIDN).
Jaar | % van aantal .nl-domeinnamen (% van .nl-domeinnamen) |
---|---|
feb '13 | 27,1 |
mrt '13 | 27,5 |
apr '13 | 27,6 |
mei '13 | 28,5 |
jun '13 | 28,6 |
jul '13 | 28,8 |
aug '13 | 28,8 |
sep '13 | 30,2 |
okt '13 | 30,3 |
nov '13 | 31,1 |
dec '13 | 31,1 |
jan '14 | 31,2 |
feb '14 | 31,2 |
mrt '14 | 31,2 |
apr '14 | 31,1 |
mei '14 | 31,2 |
jun '14 | 31,7 |
jul '14 | 32,2 |
aug '14 | 33,8 |
sep '14 | 33,8 |
okt '14 | 33,8 |
nov '14 | 34,6 |
dec '14 | 40,6 |
jan '15 | 40,8 |
feb '15 | 41,0 |
mrt '15 | 43,2 |
apr '15 | 43,7 |
mei '15 | 43,6 |
jun '15 | 43,6 |
jul '15 | 43,6 |
aug '15 | 43,8 |
sep '15 | 43,6 |
okt '15 | 44,0 |
nov '15 | 43,9 |
dec '15 | 44,3 |
jan '16 | 44,3 |
feb '16 | 44,0 |
mrt '16 | 44,5 |
apr '16 | 44,2 |
mei '16 | 44,2 |
jun '16 | 44,2 |
jul '16 | 44,7 |
aug '16 | 45,0 |
sep '16 | 45,0 |
okt '16 | 45,0 |
nov '16 | 45,5 |
dec '16 | 45,5 |
jan '17 | 45,5 |
feb '17 | 45,6 |
mrt '17 | 45,7 |
apr '17 | 46,0 |
mei '17 | 46,4 |
jun '17 | 47,2 |
jul '17 | 47,7 |
aug '17 | 48,5 |
sep '17 | 48,8 |
okt '17 | 49,0 |
nov '17 | 49,2 |
dec '17 | 49,3 |
jan '18 | 49,3 |
feb '18 | 49,4 |
mrt '18 | 49,7 |
apr '18 | 52,0 |
mei '18 | 52,2 |
jun '18 | 52,3 |
jul '18 | 52,6 |
aug '18 | 52,7 |
sep '18 | 53,1 |
okt '18 | 53,3 |
nov '18 | 53,4 |
dec '18 | 53,5 |
jan '19 | 53,8 |
feb '19 | 54,0 |
mrt '19 | 54,2 |
apr '19 | 54,3 |
mei '19 | 54,5 |
jun '19 | 54,4 |
jul '19 | 54,4 |
aug '19 | 54,5 |
sep '19 | 54,6 |
okt '19 | 54,6 |
nov '19 | 54,7 |
dec '19 | 54,8 |
jan '20 | 54,9 |
feb '20 | 55,0 |
mrt '20 | 55,2 |
apr '20 | 55,4 |
mei '20 | 55,5 |
jun '20 | 55,5 |
jul '20 | 55,5 |
aug '20 | 55,5 |
sep '20 | 55,5 |
okt '20 | 55,4 |
nov '20 | 55,7 |
dec '20 | 55,9 |
jan '21 | 56,2 |
feb '21 | 56,2 |
mrt '21 | 56,4 |
apr '21 | 56,2 |
mei '21 | 56,1 |
jun '21 | 56,0 |
jul '21 | 56,6 |
aug '21 | 57,0 |
sep '21 | 57,1 |
okt '21 | 57,1 |
nov '21 | 57,0 |
dec '21 | 57,1 |
jan '22 | 57,3 |
feb '22 | 57,3 |
mrt '22 | 57,3 |
apr '22 | 57,4 |
mei '22 | 57,4 |
jun '22 | 57,5 |
jul '22 | 57,8 |
aug '22 | 57,8 |
sep '22 | 57,8 |
okt '22 | 57,8 |
nov '22 | 57,9 |
dec '22 | 58,3 |
jan '23 | 58,4 |
feb '23 | 58,4 |
mrt '23 | 58,3 |
apr '23 | 58,3 |
mei '23 | 58,4 |
jun '23 | 59,2 |
Bron: SIDN, 2022 |
Figuur 2.2.1 toont dat het percentage met DNSSEC-beveiligde .nl-websites in de periode 2014 — 2024 is toegenomen tot bijna 62 procent. In de eerste jaren was deze toename groter dan in de latere jaren. Toch is dit percentage in 2024 weer wat sneller gestegen te zien ten opzichte van het jaar daarvoor. Tussen 2023 en 2024 nam het percentage met DNSSEC-beveiligde .nl-websites namelijk toe met ongeveer 3 procent.
2.2.2 Gebruik van internetstandaarden bij websites van bedrijven in Nederland
In de CBS-publicatie ‘Toepassing van Internetstandaarden voor websites van bedrijven’ (CBS, 2024) wordt een representatieve steekproef van websites van bedrijven met de webtool Internet.nl van Platform Internetstandaarden gescand om de mate van standaardisatie van websites van bedrijven in Nederland te bepalen. Deze mate van standaardisatie wordt uitgedrukt in een eindscore tussen de 0% en 100%, waarbij 100% betekent dat een website aan alle internetstandaarden volgens de norm van Platform internetstandaarden voldoet.[voetnoot: Een score van 100 procent wil echter nog niet zeggen dat een online dienst per definitie veilig is; er zijn nog meer aspecten die een rol spelen. De Internet.nl-test is dus een test op het gebruik van de juiste internetstandaarden en geen veiligheidstest.] Het toepassen van internetstandaarden, zoals het gebruik van een domein-handtekening of HTTPS bij een website, is belangrijk omdat het de veiligheid, betrouwbaarheid en toegankelijkheid van het internet verhoogt.
Standaardisatie van websites van bedrijven neemt gestaag toe
De gemiddelde Internet.nl-eindscore per bedrijfsgrootte is per jaar voor alle bedrijfsgrootteklassen ongeveer gelijk en neemt per jaar gestaag toe (zie figuur 2.2.2). Zo is de gemiddelde Internet.nl-eindscore voor alle bedrijven met een website met twee of meer werknemers gestegen van 60,3 procent in 2020 naar 65,5 procent in april 2024. Dit laat zien dat bedrijven in Nederland steeds beter de juiste internetstandaarden voor hun website toepassen.
Ook de Internet.nl-eindscore per bedrijfstak is gestegen sinds 2020, zoals weergegeven in figuur 2.2.3. Met name de bedrijfstak ‘Financiële dienstverlening’ heeft het afgelopen jaar relatief veel aandacht besteed aan het implementeren van veiligheidsstandaarden voor hun website. Opvallend is wel dat de eindscore van de ICT‐sector in april 2024 is gedaald ten opzichte van april 2023: van 72,2 procent naar 66,5 procent. Ook enkele andere sectoren vertonen tussen april en december 2023 een daling in de eindscore. Deze dalingen komen met name door een daling van het aantal bedrijven dat slaagt voor de categorie IPv6, de moderne standaard voor het IP-adres. Zie voor meer informatie hierover de publicatie ‘Toepassing van Internetstandaarden voor websites van bedrijven’ (CBS, 2024).
2024 | 2023/dec | 2023/apr | 2022 | 2021 | 2020 | |
---|---|---|---|---|---|---|
2 of meer werkzame personen | 65,4962 | 64,7957 | 65,128 | 64,2967 | 62,9902 | 60,2582 |
250 of meer werkzame personen | 67,177 | 66,1217 | 63,8731 | 65,5517 | 63,9056 | 59,1599 |
50 tot 250 werkzame personen | 65,9197 | 65,2085 | 63,3331 | 63,4316 | 61,6097 | 57,9416 |
10 tot 50 werkzame personen | 65,0928 | 64,594 | 64,6896 | 63,9189 | 62,8176 | 59,21 |
2 tot 10 werkzame personen | 65,5368 | 64,8005 | 65,3006 | 64,413 | 63,093 | 60,751 |
ZZP`ers | 66,4535 | 65,9663 | 65,9119 |
2024 2023/dec 2023/apr 2022 2021 2020 ICT-sector 66,5489 65,2448 72,1893 67,4429 64,5944 61,4255 Gezondheid en welzijnszorg 69,0775 68,8349 63,1516 64,6749 65,0333 62,7654 Verhuur/Overige zakelijke dnst. 65,7952 66,1478 68,6571 65,1739 66,5899 62,8383 Special. zakelijke dienstver. 67,494 65,7712 66,1916 68,1523 67,4131 60,8665 Verhuur/Handel onr.goed 61,5673 60,8581 62,2589 63,4953 59,3655 58,7703 Financiële dienstverlening 75,5254 75,5554 60,8485 67,0038 61,0665 57,4777 Informatie/Communicatie 67,2441 66,0296 70,3639 67,9954 64,8884 61,3975 Horeca 70,7858 67,9595 71,0632 62,8369 60,235 63,2981 Vervoer/Opslag 67,904 66,7983 64,9701 62,7863 65,1802 57,0039 Handel 61,8528 62,0079 64,0296 63,093 63,2257 59,2627 Bouwnijverheid 62,5624 62,5417 64,9052 64,449 64,7454 57,3998 Energie/Water/Afval 63,9033 63,7289 57,1559 61,49 63,4786 56,9504 Industrie 64,2602 64,4739 63,8694 62,8844 62,0358 57,4035
Kleinere bedrijven lopen voorop met IPv6, grote bedrijven met HSTS
Alhoewel de eindscore vrij gelijkmatig over de verschillende bedrijfsgrootteklassen verdeeld is, vertonen de onderliggende subtesten waarop de eindscore gebaseerd is wel duidelijke verschillen afhankelijk van de bedrijfsgrootteklasse. Kleinere bedrijven hebben bijvoorbeeld vaker een website die bereikbaar is via een modern IPv6 internetadres (Figuur 2.2.4) (36 procent). IPv6 is de opvolger van IPv4, dat tegen zijn tijd aanloopt wat betreft het aantal beschikbare adressen dat dit internetprotocol aanbiedt. Ondersteunen van IPv6 is belangrijk om het internet ook in de toekomst toegankelijk te houden. Dat grote bedrijven nog niet zo hoog scoren (26 procent) komt waarschijnlijk omdat de website van grote bedrijven vaak op eigen, misschien al wat oudere servers draait. Ondersteunen van IPv6 vereist dus een behoorlijke investering terwijl het niet direct op korte termijn veel voordeel oplevert: het raakt niet aan de veiligheid van de website, alleen aan de toegankelijkheid in de toekomst.
2024 | 2023/dec | 2023/apr | 2022 | 2021 | 2020 | |
---|---|---|---|---|---|---|
2 of meer werkzame personen | 34,5133 | 33,8606 | 38,3784 | 35,7491 | 33,6102 | 28,7308 |
250 of meer werkzame personen | 25,6426 | 24,3669 | 20,0507 | 23,8112 | 21,968 | 14,569 |
50 tot 250 werkzame personen | 28,4863 | 27,9931 | 24,1035 | 26,6515 | 23,0514 | 18,1452 |
10 tot 50 werkzame personen | 31,0551 | 30,9302 | 29,2903 | 29,4648 | 29,0007 | 22,6436 |
2 tot 10 werkzame personen | 35,5988 | 34,8402 | 40,9119 | 37,8428 | 35,4514 | 31,5388 |
ZZP`ers | 48,0954 | 45,5792 | 44,148 |
Aan de andere kant is te zien dat grote bedrijven juist weer goed scoren op het ondersteunen van HSTS, oftewel HTTPS Strict Transport Security (Figuur 2.2.5). Websites met HSTS vereisen dat de webbrowser de website alleen via het beveiligde HTTPS kunnen benaderen en niet via het onveilige HTTP-protocol. Dat grote bedrijven hier weer hoger op scoren komt waarschijnlijk omdat deze instelling met de juiste kennis op netwerk niveau ingesteld kan worden en het direct de veiligheid van de website te goede komt. Bij IPv6 wordt gebruikgemaakt van de hardware van de webserver, terwijl ondersteuning van HSTS vereist dat op netwerkniveau een IT-specialist de juiste instellingen gekozen heeft. Uit eerder gepubliceerde cijfers op statline blijkt dat grote bedrijven vaker ICT-specialisten in dienst hebben (CBS, 2021c). Zie voor een volledig overzicht van alle internetstandaarden de publicatie Toepassing van Internetstandaarden voor websites van bedrijven (CBS, 2024).
2024 | 2023/dec | 2023/apr | 2022 | 2021 | 2020 | |
---|---|---|---|---|---|---|
2 of meer werkzame personen | 13,4594 | 12,4922 | 12,3157 | 12,4043 | 11,9661 | 12,492 |
250 of meer werkzame personen | 37,0439 | 36,2986 | 29,979 | 37,7083 | 36,898 | 34,9956 |
50 tot 250 werkzame personen | 27,7165 | 26,9371 | 22,7118 | 26,4895 | 24,3151 | 22,0194 |
10 tot 50 werkzame personen | 16,1276 | 15,5788 | 15,0747 | 16,7396 | 15,595 | 13,9036 |
2 tot 10 werkzame personen | 11,9654 | 10,9028 | 11,1605 | 10,3275 | 10,0742 | 10,9487 |
ZZP`ers | 4,69599 | 7,21295 | 9,3434 |