Cybersecuritymonitor 2023

3. Cybersecurityincidenten

Hoofdstuk 3 Cybersecurityincidenten

In het voorgaande hoofdstuk werd gekeken naar de maatregelen die bedrijven en personen nemen om meer cyberweerbaar te worden. In dit hoofdstuk wordt ingegaan op de ICT-veiligheidsincidenten die plaatsvinden, ondanks de genomen maatregelen. Hierbij wordt onderscheid gemaakt tussen interne incidenten, die door onopzettelijk of eigen toedoen ontstaan, en incidenten ten gevolge van een aanval van buitenaf. Bij het laatste type incident wordt ook wel gesproken van ‘cybercrime’. Cybercrime kan worden omschreven als ‘alle delicten die gepleegd worden met behulp van ICT’ (CBS, 2017a). Het gaat hierbij dus over strafbare feiten gepleegd door cybercriminelen, zoals online fraude, DDoS-aanvallen en inbraak in computers.

3.1 Bedrijven

3.1.1 Type ICT-veiligheidsincidenten

In de ICT-enquête onderscheiden we twee soorten ICT-veiligheidsincidenten: incidenten door eigen toedoen en incidenten als gevolg van een aanval van buitenaf. Voor beide soorten incidenten onderscheiden we drie varianten: uitval van een ICT-systeem, datavernietiging (vernietiging of verminking van elektronische gegevens) en dataonthulling (onthulling van vertrouwelijke elektronische gegevens). Hiermee komen we op zes typen ICT-veiligheidsincidenten in totaal.

Intermezzo: Overzicht ICT-veiligheidsincidenten

De drie ICT-veiligheidsincidenten met een interne oorzaak zijn:

  1. Uitval van ICT-systeem als gevolg van een ICT-gerelateerd veiligheidsincident, zoals een hardware- of softwarestoring.

  2. Datavernietiging of dataverminking als gevolg van een ICT-gerelateerd veiligheidsincident, zoals een hardware- of softwarestoring.

  3. Dataonthulling door onopzettelijk toedoen van eigen personeel.

De drie ICT-veiligheidsincidenten door een aanval van buitenaf zijn:

  1. Uitval van ICT-systeem ten gevolge van een aanval van buitenaf, zoals een DDoS- of ransomwareaanval waarbij ICT-systemen niet meer gebruikt kunnen worden.

  2. Datavernietiging of dataverminking ten gevolge van een infectie met kwaadaardige software of door ongeoorloofde elektronische toegang.

  3. Dataonthulling door cyberinbraak, phishing of pharming. [voetnoot: Zie voetnoot paragraaf 2.2.1 in hoofdstuk 2 voor een toelichting van phishing en pharming. ]

3.1.1 ICT-veiligheidsincidenten met een interne oorzaak (a) of door een aanval van buitenaf (b) per grootteklasse
3.3.1a *{stroke-linejoin: round; stroke-linecap: butt} 2024-06-21T07:26:04.149274 image/svg+xml Matplotlib v3.9.0, https://matplotlib.org/

Bron: CBS (2017f, 2018f, 2019f, 2020f, 2021e, 2022f, 2023g)

3.1.2 Cybersecurityincidenten per bedrijfsgrootteklasse

In de ICT‐enquête wordt aan een representatieve steekproef van bedrijven gevraagd hoe vaak ze te maken hebben gehad met elk van de eerder genoemde ICT‐veiligheidsincidenten. Ook wordt gevraagd of er kosten werden gemaakt ten gevolge van de ICT‐veiligheidsincidenten. Deze vragen zijn inmiddels zeven opeenvolgende jaren voorgelegd. In het volgende deel worden de resultaten eerst per bedrijfsgrootteklasse besproken. Daarna wordt gekeken naar de ontwikkeling van ICT‐veiligheidsincidenten per bedrijfstak.

Grote bedrijven hebben vaker incidenten dan kleine bedrijven

In figuren 3.1.1(a) en 3.1.1(b) wordt per bedrijfsgrootteklasse het percentage van bedrijven getoond dat minstens één ICT‐veiligheidsincident heeft gehad als gevolg van een interne oorzaak (a) of een aanval van buitenaf (b). Voor beide figuren worden dus de hiervoor genoemde type incidenten (uitval ICT-systeem, datavernietiging en dataonthulling) samengenomen. Het lichtgekleurde deel van de staafdiagrammen geeft het percentage bedrijven dat aangeeft dat er kosten met het ICT-incident gemoeid waren.

Grote bedrijven hebben over de jaren heen consistent meer incidenten dan kleine bedrijven. Dit geldt voor zowel interne incidenten als incidenten door een aanval van buitenaf. Voor dit patroon kunnen meerdere oorzaken zijn. Bij interne incidenten, zoals uitval van ICT-systemen door hardware of software storingen, kan meespelen dat grote bedrijven vaker een grotere en complexere ICT-infrastructuur hebben. Een groter aantal computers of meer hardware binnen een bedrijf gaat immers gepaard met een grotere kans dat er schade aan één van de systemen optreedt. Bij incidenten door een aanval van buitenaf is het daarnaast aannemelijk dat grote bedrijven interessanter zijn voor cybercriminelen. Bij grote bedrijven valt immers meer te halen en daar is de (publiciteits)schade groter. Tot slot kan meespelen dat grote bedrijven vaak meer ICT-specialisten in dienst hebben. Hierdoor kan de kans op detectie van ICT‐veiligheidsincidenten groter zijn.

Aantal bedrijven met ICT-veiligheidsincidenten neemt af

In figuren 3.1.1(a) en 3.1.1(b) is te zien dat het totale aantal ICT‐veiligheidsincidenten met zowel een interne oorzaak (a) als door een aanval van buitenaf (b) is afgenomen. Deze daling is zichtbaar voor bedrijven in alle bedrijfsgrootteklassen. In 2016 had bijvoorbeeld nog bijna 40 procent van de grootste bedrijven een ICT-veiligheidsincident door een aanval van buitenaf, terwijl dit in 2022 nog maar 18 procent was.

De daling van het aantal incidenten met een interne oorzaak is dit niet consistent, maar schommelt over de tijd. Voor de grootste bedrijven zien we bijvoorbeeld een toename voor de jaren 2017 – 2019, gevolgd door een afname voor de jaren 2020 – 2022. Dit kan te maken hebben met het feit dat interne incidenten niet per se te voorkomen zijn; een hardwareonderdeel kan nu eenmaal kapotgaan. De afname in 2020 is mogelijk deels te verklaren doordat de uitleg van de categorie ‘dataonthulling door eigen personeel’ is gewijzigd. Vanaf 2020 is hier namelijk uitdrukkelijk bij vermeld dat het gaat om onopzettelijke dataonthulling door eigen personeel, en niet om opzettelijk toedoen. Omdat het bij opzettelijke incidenten gaat om cybercrime, zijn dit eigenlijk incidenten die veroorzaakt worden door een aanval van buitenaf. Dit kan hebben geleid tot een afname van het aantal gerespondeerde incidenten door een interne oorzaak.

Een derde van de ICT-veiligheidsincidenten gaat gepaard met kosten

Ten slotte laten figuren 3.1.1(a) en 3.1.1(b) ook zien dat lang niet alle ICT-veiligheidsincidenten ook gepaard gaan met kosten. Dit geldt voor ICT‐veiligheidsincidenten met zowel een interne oorzaak als door een aanval van buitenaf. In 2016–2019 had ongeveer de helft van de bedrijven met ten minste één ICT-veiligheidsincident ook daadwerkelijk kosten aan het incident. In 2020–2022 was dit nog maar het geval bij ongeveer een derde van de bedrijven. Sinds 2020 wordt aan bedrijven ook gevraagd hoe hoog de kosten waren als percentage van de omzet. Deze resultaten worden later in dit hoofdstuk besproken.

3.1.2 ICT-veiligheidsincidenten met een interne oorzaak (a) of door een aanval van buitenaf (b) per bedrijfstak voor bedrijven met 2 of meer werknemers
3.1.2 *{stroke-linejoin: round; stroke-linecap: butt} 2024-06-21T07:25:58.263349 image/svg+xml Matplotlib v3.9.0, https://matplotlib.org/

Bron: CBS (2017f, 2018f, 2019f, 2020f, 2021e, 2022f, 2023g)

3.1.3 Cybersecurityincidenten per bedrijfstak

Figuren 3.1.2(a) en 3.1.2(b) tonen het aandeel van bedrijven zien met ten minste één ICT-veiligheidsincident met een interne oorzaak (a) of door een aanval van buitenaf (b) per bedrijfstak voor bedrijven met twee of meer werknemers. Het lichtgekleurde deel van de staafdiagrammen geeft het percentage weer dat aangeeft dat er ook kosten aan de ICT-veiligheidsincidenten verbonden waren.

Figuur 3.1.2(a) laat zien dat ook per bedrijfstak het aandeel bedrijven met ten minste één ICT-veiligheidsincident met een interne oorzaak in de periode 2019 – 2022 behoorlijk is afgenomen. Deze trend kan mogelijk deels worden verklaard door de eerdergenoemde aanpassing in de vraagstelling. In de bedrijfstakken ‘Gezondheids- en welzijnszorg’ en ‘Financiële dienstverlening’ had een kleine 20 procent van de bedrijven in 2022 ten minste één intern ICT-veiligheidsincident. Ongeveer een vijfde van deze bedrijven gaf aan dat deze incidenten ook gepaard gingen met kosten. In de bedrijfstakken ‘Industrie’ en ‘ICT’ had respectievelijk 13 en 15 procent van de bedrijven een intern ICT-veiligheidsincident. In de bedrijfstak ‘Horeca’ traden de ICT-veiligheidsincidenten het minst vaak op: in 2022 had ongeveer 9 procent van de horecabedrijven ten minste één ICT-veiligheidsincident met een interne oorzaak. Op zich is dit niet vreemd, omdat de mate van digitalisering in de horeca lager is vergeleken met andere bedrijfstakken (CBS, 2021c). Hierdoor is de kans op uitval door een hardware- of softwarestoring ook kleiner.

Figuur 3.1.2(b) toont tot slot dat het aandeel van bedrijven dat ten minste één ICT-veiligheidsincident door een aanval van buitenaf meldt vanaf 2019 is afgenomen. Hoewel er van jaar op jaar soms een kleine stijging te zien is, is er over het algemeen sprake van een dalende trend. Dit geldt voor zowel het totale aantal ICT-veiligheidsincidenten als het aandeel dat gepaard ging met kosten.

3.1.3 ICT-veiligheidsincidenten per categorie per grootteklasse
3.1.3 *{stroke-linejoin: round; stroke-linecap: butt} 2024-06-21T07:25:17.945416 image/svg+xml Matplotlib v3.9.0, https://matplotlib.org/

Bron: CBS (2017f, 2018f, 2019f, 2020f, 2021e, 2022f, 2023g)

3.1.4 ICT-veiligheidsincidenten per categorie per bedrijfstak

3.1.4 *{stroke-linejoin: round; stroke-linecap: butt} 2024-06-21T07:25:09.769088 image/svg+xml Matplotlib v3.9.0, https://matplotlib.org/

Bron: CBS (2017f, 2018f, 2019f, 2020f, 2021e, 2022f, 2023g)

3.1.4 Cybersecurityincidenten per type incident

In dit deel bekijken we de bijdragen van de drie afzonderlijke type ICT-veiligheidsincidenten: uitval van ICT-systemen, datavernietiging en dataonthulling.

Cybersecurityincidenten per type incident per bedrijfsgrootteklasse

Figuur 3.1.3 toont per bedrijfsgrootteklasse het percentage van bedrijven dat ten minste één uitval van een ICT-systeem, datavernietiging, of dataonthulling had als gevolg van een interne oorzaak (a1, b1, c1) of een aanval van buitenaf (a2, b2, c2).

Tot nu toe zagen we dat het aandeel van bedrijven met een ICT-veiligheidsincident als gevolg van een interne oorzaak toeneemt met de bedrijfsgrootteklasse. Figuur 3.1.3(a1) laat nu zien dat deze toename voornamelijk is toe te schrijven aan de uitval van een ICT-systeem door een hardware- of softwarestoring. Van de bedrijven met 2 tot 10 werkzame personen had bijvoorbeeld 9 procent in 2022 ten minste één uitval door een storing, terwijl dit voor bedrijven met meer dan 250 werkzame personen 37 procent was. De overige twee incidenten, zoals getoond in de figuren 3.1.3(b1, c1), kwamen ook vaker voor bij grote bedrijven. Maar omdat deze incidenten minder vaak voorkwamen, droegen ze minder bij aan het totaal van interne incidenten.

Ook in de onderliggende categorieën van incidenten is de daling van het aantal bedrijven met ten minste één intern ICT-veiligheidsincident grotendeels zichtbaar. De ontwikkeling over de tijd per incident is echter minder eenduidig. Bijvoorbeeld, tot aan 2019 was er een toename te zien in dataonthulling als gevolg van interne incidenten bij grote bedrijven met 250 of meer werknemers, zoals weergegeven in figuur 3.1.3(c1), terwijl er vanaf 2020 weer een afname te zien is. Een vergelijkbaar patroon is waarneembaar voor de uitval van ICT-systemen, zoals weergegeven in figuur 3.1.3(a1). Deze trends wijken dus af van de ontwikkeling van het totale aantal interne incidenten.

Figuren 3.1.3(a2, b2, c2) laten verder zien dat alle typen incidenten als gevolg van een aanval van buitenaf vaker voorkomen bij grote bedrijven dan bij kleine bedrijven. Dit komt ook overeen met het eerder beschreven patroon voor het totaal van incidenten door een aanval van buitenaf. Tot slot zagen we eerder dat er sprake was van een afname van het aandeel bedrijven met ten minste één ICT-veiligheidsincident door een aanval van buitenaf. In figuren 3.1.3(a2, b2, c2) is nu te zien dat deze afname vooral toe te schrijven is aan de afname van het aandeel bedrijven met een uitval van een ICT-systeem en datavernietiging door een aanval van buitenaf. Het aandeel bedrijven dat een dataonthulling als gevolg van een cyberinbraak meldt, is juist toegenomen over de afgelopen jaren. De ontwikkelingen variëren dus sterk naar het type incident.

Cybersecurityincidenten per type incident per bedrijfstak

Figuur 3.1.4 laat per bedrijfstak het percentage van bedrijven zien dat ten minste één uitval van een ICT-systeem, datavernietiging, of dataonthulling had als gevolg van een interne oorzaak (a1, b1, c1) of een aanval van buitenaf (a2, b2, c2). Net zoals bij de afname van ICT-veiligheidsincidenten per bedrijfsgrootteklasse, zien we voor bijna alle bedrijfstakken een afname van het percentage bedrijven dat een ICT-veiligheidsincident met een interne oorzaak en door een aanval van buitenaf meldt. Opvallend genoeg geldt dit in 2022 ten opzichte van 2016 niet voor de bedrijfstakken ‘Financiële diensten’ en ‘Zorg’; we zien bij dataonthulling door een intern incident een toename, zoals getoond in figuur 3.1.4(c1). Ook zien we bij bijna alle bedrijfstakken dat het aandeel bedrijven dat een dataonthulling als gevolg van een cyberinbraak meldt, is toegenomen.

3.1.5 Kostenverdeling van de ICT-veiligheidsincidenten

Kostenverdeling van ICT-veiligheidsincidenten met interne oorzaak

3.1.5(a) Percentage van bedrijven per grootteklasse die kosten hadden na een intern ICT-veiligheidsincident, uitgesplitst naar de hoogte van de kosten als percentage van de omzet.
% van bedrijven met intern ICT-veiligheidsincidentJaar<1% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)1 tot 2% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)2 tot 5% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)5 tot 10% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)10 tot 50% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)≥50% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)
1 (zzp'ers)'201,30,20,10,100
1 (zzp'ers)'210,700,20,100
1 (zzp'ers)'220,50,20,3000
2 - (totaal)'203,40,50,20,100
2 - (totaal)'212,20,40,200,10
2 - (totaal)'2220,10,20,100
2 - 9'202,60,40,10,100
2 - 9'211,40,40,200,10
2 - 9'221,30,10,30,100
10 - 49'206,10,90,3000
10 - 49'215,40,60,4000
10 - 49'224,30,40,1000
50 - 249'209,90,70,10,100
50 - 249'218,60,60,20,100
50 - 249'227,40,40,1000
250 -'2012,80,90,5000
250 -'21150,70,3000
250 -'2212,20,50000

3.1.5(b) Percentage van bedrijven per bedrijfstak met 2 of meer werknemers die kosten hadden na een intern ICT-veiligheidsincident, uitgesplitst naar de hoogte van de kosten als percentage van de omzet.
% van bedrijven met intern ICT-veiligheidsincidentJaar<1% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)1 tot 2% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)2 tot 5% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)5 tot 10% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)10 tot 50% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)≥50% van de totale omzet (% van bedrijven met intern ICT-veiligheidsincident)
Financ. dnstverl.'205,82,10,5000
Financ. dnstverl.'216,20,20,6000
Financ. dnstverl.'222,61,60000
Spc.Zakelk. dnstverl.'204,410,3000
Spc.Zakelk. dnstverl.'2130,60,4000
Spc.Zakelk. dnstverl.'222,30,20,1000
Industrie'204,30,40,4000
Industrie'213,70,50,2000
Industrie'222,90,20000
Vervoer/ opslag '204,60,30,10,600
Vervoer/ opslag '212,50,100,100
Vervoer/ opslag '222,50,10000
Energie/ water/afval'203,90,90000
Energie/ water/afval'21300000
Energie/ water/afval'222,901000
Horeca'202,50,20,2000
Horeca'210,60,70,100,50
Horeca'2210,20,5000
Gezondheid/ welzijnsz.'205,21,10,2000
Gezondheid/ welzijnsz.'2130,40000
Gezondheid/ welzijnsz.'223,200,2000

Figuren 3.1.5(a) en 3.1.5(b) laten per bedrijfsgrootteklasse (a) en bedrijfstak (b) de hoogte van de kosten van de interne ICT-veiligheidsincidenten zien als percentage van de omzet. De hoogte van de samengestelde staafjes geeft het percentage weer van de bedrijven die kosten hadden aan een intern ICT-veiligheidsincident. De staafjes komen dus overeen met de hoogte van de lichtgekleurde delen van de staafjes in de figuren 3.1.1(b) en 3.1.2(b). Met kleur is aangegeven hoe hoog de kosten waren als percentage van de totale omzet van het bedrijf. De percentages zijn opgedeeld in zes categorieën: ‘Minder dan 1%’, ‘1 tot 2%’, ‘2 tot 5%’, ‘5 tot 10%’, ‘10 tot 50%’, of ‘50% of meer’.

Uit figuur 3.1.5(a) blijkt dat in 2022 in de meeste gevallen de kosten minder dan 1 procent van de bedrijfsomzet bedroegen. Bij een klein deel van de bedrijven waren de kosten meer dan 1 procent van de omzet. In 2022 meldde bijvoorbeeld 0,1 procent van de kleine bedrijven (2 tot 10 werknemers) met ten minste één ICT-veiligheidsincident dat de kosten tussen 5 tot 10 procent van de totale omzet waren. Bij deze bedrijven moeten de incidenten dus een behoorlijk grote impact hebben gehad.

Figuur 3.1.5(b) laat daarnaast zien dat het aandeel bedrijven met kosten aan een intern ICT-veiligheidsincident in de bedrijfstak ‘Financiële dienstverlening’ flink is gedaald. Toch waren er in deze bedrijfstak alsnog relatief veel bedrijven waarbij de kosten hoger waren dan één procent van de bedrijfsomzet. In de bedrijfstak ‘Energie/water/afval’ steeg het aandeel bedrijven met kosten aan een intern ICT-veiligheidsincident juist behoorlijk, met name waar de kosten tussen de 2 en 5 procent van de totale omzet waren. In de horeca bleef het aandeel met kosten in 2022 ongeveer gelijk, maar daalde de hoogte van de kosten als percentage van de bedrijfsomzet.

Kostenverdeling van ICT-veiligheidsincidenten door aanval van buitenaf

3.1.6(a) Percentage van bedrijven per grootteklasse die kosten hadden na een ICT-veiligheidsincident door een aanval van buitenaf, uitgesplitst naar de hoogte van de kosten als percentage van de omzet.
% van bedrijven met ICT-veiligheidsincident door aanvalJaar<1% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)1 tot 2% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)2 tot 5% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)5 tot 10% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)10 tot 50% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)≥50% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)
1 (zzp'ers)'200,50,10,100,10
1 (zzp'ers)'210,30,30,1000
1 (zzp'ers)'220,1000,300
2 - (totaal)'201,60,40,10,100
2 - (totaal)'211,20,20,2000
2 - (totaal)'2210,30,1000
2 - 9'201,30,30,10,100
2 - 9'210,90,20,2000
2 - 9'220,70,30,1000
10 - 49'202,70,40,3000
10 - 49'212,40,30,30,100
10 - 49'221,90,10,1000
50 - 249'204,10,70,30,100
50 - 249'212,80,30,7000
50 - 249'222,40,20,1000
250 -'2070,50,50,10,10
250 -'215,710,50,100
250 -'224,30,60,10,100

3.1.6(b) Percentage van bedrijven per bedrijfstak met 2 of meer werknemers die kosten hadden na een ICT-veiligheidsincident door een aanval van buitenaf, uitgesplitst naar de hoogte van de kosten als percentage van de omzet.
% van bedrijven met ICT-veiligheidsincident door aanvalJaar<1% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)1 tot 2% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)2 tot 5% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)5 tot 10% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)10 tot 50% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)≥50% van de totale omzet (% van bedrijven met ICT-veiligheidsincident door aanval)
Financ. dnstverl.'201,90,3000,10
Financ. dnstverl.'211,61,20,6000
Financ. dnstverl.'220,40,30,11,100
Spc.Zakelk. dnstverl.'2010,60,30,10,10,1
Spc.Zakelk. dnstverl.'211,30,20,50,200
Spc.Zakelk. dnstverl.'220,70,20,2000
Industrie'202,10,30,3000
Industrie'211,60,20,20,100
Industrie'221,20,10,1000
Vervoer/ opslag '201,90,30,10,600
Vervoer/ opslag '211,80,200,100
Vervoer/ opslag '220,800000
Energie/ water/afval'201,600000
Energie/ water/afval'211,200000
Energie/ water/afval'220,60000,10
Horeca'201,80,10000
Horeca'210,10,20000
Horeca'220,20,50000
Gezondheid/ welzijnsz.'200,40,300,300
Gezondheid/ welzijnsz.'211,500000
Gezondheid/ welzijnsz.'22100000

Figuren 3.1.6(a) en 3.1.6(b) laten per bedrijfsgrootteklasse (a) en bedrijfstak (b) de hoogte zien van de kosten van de ICT-veiligheidsincidenten als gevolg van een aanval van buitenaf als percentage van de omzet. De hoogte van de samengestelde staafjes geeft het percentage weer van de bedrijven die kosten hadden aan een ICT-veiligheidsincident van buitenaf. De staafjes komen dus overeen met de hoogte van de lichtgekleurde delen van de staafjes in de figuren 3.1.1(a) en 3.1.2(a). Met kleur is weer aangegeven hoe hoog de kosten waren als percentage van de totale omzet van het bedrijf.

Ook in deze figuren is te zien dat het aandeel bedrijven met kosten aan een ICT-veiligheidsincident door een aanval van buitenaf in 2022 is afgenomen. In de meeste gevallen bedroegen de kosten minder dan 1 procent van de omzet van het bedrijf. Bij een klein deel van de bedrijven waren de kosten meer dan 1 procent van de omzet. Figuur 3.1.6(b) laat echter zien dat, in tegenstelling tot het voorgaande jaar, er in 2022 wel bedrijven waren waarbij de hoogte van de kosten tussen de 10 en 50 procent van de bedrijfsomzet was. Dit was relatief vaak het geval in de bedrijfstak ‘Energie/water/afval’. In deze bedrijfstak moeten de ICT‐veiligheidsincidenten dus een behoorlijke impact hebben gehad.

Het aandeel met kosten aan een incident door een aanval van buitenaf is het meest afgenomen in de bedrijfstak ‘Financiële dienstverlening’. De hoogte van de kosten als percentage van de totale omzet is in deze bedrijfstak juist wel behoorlijk gestegen: bij een groot gedeelte van de bedrijven in deze bedrijfstak bedroegen de kosten maar liefst 5 tot 10 procent van de totale bedrijfsomzet.

3.1.6 Ransomwareaanvallen

 
3.1.7(a) Percentage van bedrijven die een ransomwareaanval gehad hebben per bedrijfsgrootteklasse.
populatie2021 (% van bedrijven)2022 (% van bedrijven)
1 (zzp'ers)0,30,5
2 - 90,50,6
10 - 491,20,8
50 - 2492,31,4
250 -42,3

3.1.7(b) Percentage van bedrijven die ransomwareaanval gehad hebben per bedrijfstak met 2 of meer werknemers
populatie2021 (% van bedrijven)2022 (% van bedrijven)
Totaal (2 -)0,70,7
Verhuur/handel onroerend goed1,50,5
Industrie1,20,8
Handel0,80,8
Spec. zakelijke diensten0,80,9
ICT-sector1,31,9

Sinds 2021 wordt er in de ICT-enquête ook specifiek gevraagd naar ransomwareaanvallen (CBS, 2022f2023g). Bij een ransomwareaanval worden de ICT-systemen van een bedrijf of particulier door middel van malware geblokkeerd, om zo het slachtoffer te chanteren om losgeld (‘ransom’) te betalen om de systemen weer vrij te geven. Ransomware wordt door de Nationaal Coördinator Terrorismebestrijding en Veiligheid als een belangrijk risico voor de nationale veiligheid gezien (NCTV, 2023). Het is daarom belangrijk om te monitoren hoe vaak dit voorkomt bij bedrijven in Nederland.

Aantal ransomwareaanvallen

3.1.8 Aantal ransomwareaanvallen in 2022 per grootteklasse en het percentage per groep
BedrijfsgrootteRansomwareaanval gehad/AantalRansomwareaanval gehad/Percentage
1 werkzame persoon (zzp'er)60000,5
Totaal (2 of meer werkzame personen)23100,7
2 tot 10 werkzame personen17000,6
10 tot 50 werkzame personen4100,8
50 tot 250 werkzame personen1401,4
250 of meer werkzame personen602,3

In 2022 vonden er in totaal 8 310 ransomwareaanvallen plaats bij bedrijven (zie Tabel 3.1.9). Hiervan kwamen er 6 000 voor bij zzp’ers en 2 310 bij bedrijven met twee of meer werkzame personen. Tabel 3.1.9 geeft naast de absolute getallen ook het percentage van bedrijven per grootteklasse weer dat meldt een ransomwareaanval gehad te hebben. Hieruit blijkt dat procentueel gezien grote bedrijven meer last hebben van ransomwareaanvallen dan kleine bedrijven.

3.1.9(a) Percentage van bedrijven met ransomwareaanval die de hulp hebben in geschakeld van de politie per grootteklasse.
populatie2021 (% van bedrijven met ransomwareaanval)2022 (% van bedrijven met ransomwareaanval)
1 (zzp'ers)223,5
2 - (totaal)13,417,8
2 - 95,418
10 - 4921,39
50 - 24934,731,3
250 -34,541,7

3.1.9(b) Percentage van bedrijven met ransomwareaanval die de hulp hebben in geschakeld van de politie per bedrijfstak met 2 of meer werknemers.
populatie2021 (% van bedrijven met ransomwareaanval)2022 (% van bedrijven met ransomwareaanval)
Financ. dnstverl.013,2
Spc.Zakelk. dnstverl.13,65,7
Industrie30,331,8
Vervoer/ opslag 4,52,8
Energie/ water/afval23,20
Horeca00
Gezondheid/ welzijnsz.3,88

Figuren 3.1.7 en  3.1.8 tonen respectievelijk de percentages van bedrijven met een ransomwareaanval per grootteklasse en bedrijfstak voor bedrijven met twee of meer werknemers. Uit figuur 3.1.7 blijkt dat zzp’ers en microbedrijven (2 tot 10 werknemers) in 2022 iets vaker te maken kregen met een ransomwareaanval dan in 2021. Bij grotere bedrijven met 10 of meer werknemers is er juist een afname te zien van het ransomwareaanvallen tussen 2021 en 2022. Figuur 3.1.8 laat daarnaast zien dat bedrijven in de ICT-sector het vaakst werden getroffen door een ransomwareaanval. Ransomwareaanvallen kwamen hier iets vaker voor dan in 2021. In de bedrijfstakken ‘Verhuur/handel onroerend goed’ en ‘Industrie’ daalde het aandeel bedrijven met een ransomwareaanval juist aanzienlijk ten opzichte van een jaar eerder. Een overzicht van alle cijfers is terug te vinden op Statline (CBS, 2023g).

Hulpvraag bij politie en cybersecuritybedrijven

3.1.10(a) Percentage van bedrijven met ransomwareaanval die de hulp hebben in geschakeld van een cybersecuritybedrijf per grootteklasse.
populatie2021 (% van bedrijven met ransomwareaanval)2022 (% van bedrijven met ransomwareaanval)
1 (zzp'ers)0,653,8
2 - (totaal)3936,9
2 - 933,135,3
10 - 494434,6
50 - 24955,951,7
250 -55,961,5

3.1.10(b) Percentage van bedrijven met ransomwareaanval die de hulp hebben in geschakeld van een cybersecuritybedrijf per bedrijfstak met 2 of meer werknemers.
populatie2021 (% van bedrijven met ransomwareaanval)2022 (% van bedrijven met ransomwareaanval)
Financ. dnstverl.6,119,8
Spc.Zakelk. dnstverl.47,826,6
Industrie53,439,7
Vervoer/ opslag 28,37,9
Energie/ water/afval23,20
Horeca47,518,6
Gezondheid/ welzijnsz.13,366,1

Figuren 3.1.10 en 3.1.11 tonen het percentage van de bedrijven die een ransomwareaanval hadden en als gevolg daarvan hulp hebben gevraagd van respectievelijk de politie of een cybersecuritybedrijf. Van alle bedrijven met twee of meer werknemers die een ransomwareaanval gehad hebben schakelde 37 procent in 2022 de hulp in van een cybersecuritybedrijf. Een kleiner aandeel stapte naar de politie (18 procent). Het is hierbij uiteraard mogelijk dat een bedrijf hulp inschakelde van zowel de politie als een cybersecuritybedrijf. Opvallend is wel dat kleinere bedrijven minder vaak de hulp inschakelden van de politie en/of een cybersecuritybedrijf dan grotere bedrijven. Van de microbedrijven (2 tot 10 werkzame personen) stapte bijvoorbeeld 18 procent naar de politie, tegenover 42 procent van de grote bedrijven (250 of meer werkzame personen). Figuur 3.1.10(b) laat tot slot zien dat er ook verschillen waren tussen bedrijfstakken. In de bedrijfstak ‘Gezondheids- en welzijnszorg’ werd bijvoorbeeld veel vaker de hulp ingeschakeld van een cybersecuritybedrijf (66 procent) dan de politie (8 procent), terwijl in de bedrijfstak ‘Industrie’ respectievelijk 40 en 31 procent van de bedrijven naar een cybersecuritybedrijf of de politie stapte.

Grote bedrijven vaker verzekerd tegen ICT-veiligheidsincidenten

3.1.11(a) Percentage van bedrijven met die een verzekering voor ICT-veiligheidsincidenten hebben per grootteklasse.
populatie2021 (% van bedrijven)2022 (% van bedrijven)
1 (zzp'ers)4,84,6
2 - (totaal)16,715,7
2 - 913,612,4
10 - 4929,128,6
50 - 24937,336,2
250 -44,241,9

3.1.11(b) Percentage van bedrijven die een verzekering voor ICT-veiligheidsincidenten hebben per bedrijfstak met 2 of meer werknemers.
populatie2021 (% van bedrijven)2022 (% van bedrijven)
Financ. dnstverl.40,828,3
Spc.Zakelk. dnstverl.22,820,1
Industrie16,617,7
Vervoer/ opslag 12,910,4
Energie/ water/afval13,622,5
Horeca4,98,1
Gezondheid/ welzijnsz.29,824,7

Figuren 3.1.12(a) en 3.1.12(b) laten tot slot zien hoeveel bedrijven per grootteklasse (a) en bedrijfstak (b) een verzekering tegen ICT-veiligheidsincidenten afgesloten hebben. Van alle bedrijven met twee of meer werknemers was 16 procent in 2022 verzekerd tegen ICT-veiligheidsincidenten. Grotere bedrijven waren vaker verzekerd dan kleinere bedrijven. Van de zzp’ers was bijvoorbeeld slechts 5 procent verzekerd, terwijl van de bedrijven met 250 of meer werknemers zo’n 42 procent verzekerd was. Uit figuur 3.1.12(b) blijkt dat de hoogste percentages van verzekerde bedrijven te vinden zijn bij de financiële sector, de gezondheidszorg en de energiesector.

3.1.7 DDoS-aanvallen

3.1.12(a) DDoS-aanvallen per kwartaal¹⁾
KwartaalAanvallen (Aantal DDoS aanvallen)
2022-Q1666
2022-Q2514
2022-Q3442
2022-Q4379
2023-Q1676
2023-Q2408
2023-Q3505
2023-Q4559
Bron: CBS, Bron: NBIP 2023b
¹⁾Van de bij NaWas aangesloten organisaties.

3.1.12(b) DDoS-aanvallen per kwartaal¹⁾
Kwartaal> 4 uur (Aantal DDoS aanvallen langer dan 4 uur)
2022-Q16
2022-Q218
2022-Q312
2022-Q438
2023-Q126
2023-Q236
2023-Q339
2023-Q428
Bron: CBS, Bron: NBIP 2023b
¹⁾Van de bij NaWas aangesloten organisaties.

Bij de Nationale anti-DDoS-Wasstraat (NaWas) werden in 2023 2 148 DDoS-aanvallen (Distributed Denial of Service aanvallen) geteld. Het gaat hier om aanvallen waarbij een aanvallende partij een server tijdelijk of langdurig onbeschikbaar probeert te maken door deze vanaf meerdere kanten te overspoelen met aanvragen. Dit zijn er meer dan in 2022 toen er 2 001 werden geteld, maar minder dan 2021 waarin het er 2 830 waren (NBIB, 2023b). Bij de NaWas zijn rond de 100 deelnemers aangesloten, waaronder voornamelijk internetproviders. Figuur 3.1.13(a) geeft het aantal DDoS-aanvallen zoals per kwartaal door de NaWas gemeten is; figuur 3.1.13(b) geeft het aantal intensieve DDoS-aanvallen met een duur van langer dan 4 uur. De aanvallen richten zich vooral op nationale veiligheidsdiensten, ziekenhuizen, de gezondheidszorg en andere kritieke infrastructuur. De meeste aanvallen vonden plaats in het eerste kwartaal (676) terwijl het aantal aanvallen in de andere kwartalen onder de 600 bleef en in het tweede kwartaal waren er slechts 408 aanvallen. Daarentegen vonden in het tweede en derde kwartaal wel de heftigste aanvallen plaats. Respectievelijk 36 en 39 aanvallen duurden in het tweede en derde kwartaal langer dan 4 uur. In zowel het eerste en vierde kwartaal waren dit er minder dan 30. Ook vond in het tweede kwartaal de krachtigste aanval plaats met een capaciteit van 381 Gbps, even groot als de heftigste aanval in het jaar 2022.