Cyberweerbaarheid is de afgelopen jaren uitgegroeid tot een van de belangrijkste aandachtspunten voor de cyberbeveiligingsindustrie. Zelfs de overheid heeft het genoemd in een cruciaal wetsvoorstel dat nog in behandeling is. Het blijkt echter nogal lastig voor de zes miljoen bedrijven in het Verenigd Koninkrijk om dit te bereiken. Als we de meest recente onderzoeken van de Britse overheid mogen geloven, is de kloof tussen de ambities van de industrie op het gebied van weerbaarheid en wat organisaties daadwerkelijk bereiken nog steeds aanzienlijk.
Dit jaar is de Onderzoek naar inbreuken op de cyberveiligheid Het rapport is uit. En het bewijst eens te meer dat het bedrijfsleven in het land stilstaat als het gaat om hun cyberweerbaarheid. Slechts de helft (57%) van de middelgrote bedrijven en driekwart (74%) van de grote bedrijven heeft een beveiligingsstrategie – vrijwel onveranderd ten opzichte van vorig jaar. Er is nog veel werk aan de winkel.
De weg naar veerkracht
Veerkracht draait om het herdefiniëren van cyberbeveiliging tegen de achtergrond van een volatiel dreigingslandschap, toenemende regelgevende controle en onverzadigbare eisen van directies voor digitale investeringen. In een wereld waarin de cybercriminaliteitseconomie steeds belangrijker wordt... triljoenen waardHet Nationaal Centrum voor Cyberbeveiliging (NCSC) is omgaan met vier “nationaal belangrijke” aanslagen per week, en miljarden gecompromitteerde Inloggegevens circuleren, en beveiligingsteams moeten accepteren dat geen enkele organisatie 100% inbreukbestendig is.
In deze context verschuift de focus van preventie naar het voorbereiden op, reageren op, herstellen van en leren van eventuele aanvallen die er toch doorheen glippen. Dit is belangrijker dan ooit, aangezien het aanvalsoppervlak steeds groter wordt door de explosie van IoT-apparaten, AI-agenten, chatbots en LLM's – waarvan vele worden gebruikt zonder medeweten van de IT-afdeling. IO (voorheen ISMS.online) Rapport Staat van Informatiebeveiliging 2025 Uit het onderzoek blijkt dat een derde (34%) van de respondenten zich zorgen maakt over schaduw-AI in het komende jaar, een van de meest voorkomende antwoorden.
Wat de overheid heeft ontdekt
Echte weerbaarheid vereist gelaagde verdedigingsmechanismen. Helaas blijkt uit het meest recente rapport van de overheid over datalekken dat veel organisaties de basisprincipes niet op orde hebben. Hieronder enkele belangrijke bevindingen:
Opleiding en bewustwording van personeel het verhogen vanHoewel het aandeel respondenten dat zich met deze activiteiten bezighoudt bij de grootste bedrijven is gestegen (van 76% vorig jaar naar 84% dit jaar), bleef het totaal steken op een teleurstellende 19%.
Risicobeoordelingen: Het aantal respondenten dat cybersecurityrisicobeoordelingen uitvoert, is jaarlijks slechts licht gestegen, met name bij middelgrote (van 57% naar 62%) en grote (van 70% naar 72%) bedrijven. Het totale percentage bleef echter vrijwel onveranderd op 30%.
Risicobeheer van de toeleveringsketen: Minder dan een derde (30%) van de middelgrote bedrijven en de helft (48%) van de grote bedrijven beoordeelt de cyberrisico's van hun directe leveranciers. Dat is vrijwel gelijk aan de 32% en 45% van vorig jaar. Voor de bredere toeleveringsketen lagen de cijfers zelfs nog lager: 13% en 24% tegenover 15% en 25%. In totaal beoordeelde slechts 15% van de bedrijven hun directe leveranciers en 6% de bredere toeleveringsketen – ongeveer hetzelfde als vorig jaar (14% en 7%).
Verzekering: De helft (47%) van de bedrijven zegt verzekerd te zijn tegen cyberrisico's, een percentage dat hoger ligt voor middelgrote bedrijven (61%). Dit is grotendeels in lijn met vorig jaar (45% en 65%). Zorgwekkender is echter dat slechts 10% aangeeft een specifieke cyberverzekering te hebben afgesloten, en meer dan een vijfde (22%) weet het helemaal niet. Beide cijfers waren vergelijkbaar met vorig jaar (7% en 20%).
Het bord: Cyberbeveiliging wordt door 72% van de respondenten als een "hoge prioriteit" beschouwd voor het senior management. Maar is dat wel zo? De verantwoordelijkheid van de raad van bestuur hiervoor is slechts licht gestegen, van 27% naar 31%.
Reactie op incidenten: Het percentage respondenten met een formeel IR-plan bleef vrijwel onveranderd (25%), evenals de cijfers voor middelgrote (53% tot 57%) en grote (75% tot 76%) bedrijven.
Kennis van overheidsinitiatieven: Meer respondenten dan vorig jaar geven aan op de hoogte te zijn van overheidsinitiatieven zoals Cyber Aware (24% tegen 30%), de 10-stappenrichtlijnen (12% tegen 17%) en Cyber Essentials (12% tegen 17%). Maar deze cijfers, evenals die voor de nieuwere Software Security Code of Practice (22%) en Cyber Governance Code of Practice (16%), zijn nog steeds veel te laag.
Bovendien is het percentage respondenten met Cyber Essentials slechts licht gestegen, van 3% naar 5% in totaal, en van 21% naar 35% voor grote bedrijven.
AI: Ongeveer een vijfde (21%) van de respondenten zegt dat ze binnen hun organisatie AI-tools hebben geïmplementeerd. Bijna de helft (45%) beweert echter dat AI niet relevant is voor hun organisatie.
Voorbij de afvinklijstbeveiliging
Merlin Gillespie, CTO van Cybanetix, vertelt aan IO dat het rapport opnieuw twee realiteiten illustreert: grotere bedrijven zijn over het algemeen competent, terwijl hun kleinere concurrenten kwetsbaar zijn.
"Het standaardrecept is goed geoefend. Ga uit van een mogelijke inbreuk, stel een beproefd incidentresponsplan op met duidelijke escalatieprocedures, implementeer een reeks beveiligingsmaatregelen, MDR, identiteitsbeheer, versterkte authenticatie en begin met een formele beoordeling van je toeleveringsketen", legt hij uit.
"Dit zijn allemaal de juiste oplossingen voor bedrijven met een geformaliseerde beveiligingsfunctie en de middelen om deze uit te voeren. Het probleem is echter dat deze aanpak uitgaat van een capaciteit die de meeste Britse bedrijven niet hebben."
Richard Groome, OT-cyberbeveiligingsspecialist bij e2e-assure, maakt zich zorgen over de gebrekkige incidentrespons. "De meeste bedrijven kunnen intern escaleren, maar slechts een derde heeft duidelijke externe rapportageprocedures. Dat is geen veerkracht, dat is reactie," vertelt hij aan IO.
“Bedrijven moeten verder kijken dan louter afvinklijstjes voor beveiliging en zich richten op observeerbaarheid en operationele veerkracht. Dit vereist continue monitoring, snellere detectie en incidentrespons die daadwerkelijk is getest, niet alleen gedocumenteerd. Met de huidige rapportageverplichting van 24 uur kun je niet reageren op een incident dat je niet hebt gedetecteerd. Zichtbaarheid en snelheid zijn cruciaal.”
Dan Lattimer, EMEA VP bij Semperis, voegt eraan toe dat identiteit een essentieel onderdeel moet zijn van elk incidentresponsplan. "Investeren in identiteitsmonitoring en -herstel, naast preventie, is cruciaal om downtime, herhaalde incidenten en schade op de lange termijn te beperken", zegt hij. "Incidentrespons zonder identiteitsherstel is een onvolledige respons."
Het formaliseren van beste praktijken
Ondanks de geringe bekendheid met en toepassing van best practices en standaarden, kunnen deze volgens andere experts met wie IO sprak, een nuttige bondgenoot zijn in de inspanningen om de cyberweerbaarheid te verbeteren. Graeme Stewart, hoofd publieke sector, VK & Ierland, bij Check Point, omschrijft de bevindingen van het rapport als een "wake-up call" voor organisaties van elke omvang.
“De magische driehoek van mensen, processen en technologie vereist allemaal aandacht. Medewerkers moeten geïnformeerd en bewust zijn. Processen moeten robuust zijn en zowel preventie als reactie na incidenten omvatten, en technologie moet correct gepatcht, gebruikt en up-to-date gehouden worden”, vertelt hij aan IO.
"Raamwerken zoals Cyber Essentials, ISO 27001 en de NIST-richtlijnen bieden essentiële vangrails, met name voor kleinere organisaties waarvan de leidinggevenden geen cyberdeskundigen zijn. Deze raamwerken bieden bedrijven een gestructureerd pad voorwaarts, en dat is een echt positieve vooruitgang."
Muhammad Yahya Patel, vCISO bij Huntress, is het daarmee eens. "Frameworks zoals Cyber Essentials en ISO-normen zijn waardevol omdat ze een consistente, gestructureerde aanpak bieden voor het beheren van controles, risico's en beleid", vertelt hij aan IO. "Cyber Essentials legt met name de nadruk op fundamentele beveiligingsmaatregelen, en de realiteit is dat veel van de aanvallen die we tegenwoordig zien, juist slagen omdat die basismaatregelen niet aanwezig zijn."
In onze verslag over de enquête van vorig jaar We hebben ook geconstateerd dat de inspanningen op het gebied van veerkracht in het Verenigd Koninkrijk zijn vastgelopen. Hopelijk hoeven we dat volgend jaar niet opnieuw te zeggen.








