De gemiddelde kosten van een datalek in de Benelux zijn het afgelopen jaar gestegen tot €6 miljoen. Dat blijkt uit het jaarlijkse Cost of a Data Breach Report van IBM, uitgevoerd door het Ponemon Institute. Wereldwijd zijn de gemiddelde kosten juist licht gedaald.
In de Benelux ligt het schadebedrag in 2025 aanzienlijk hoger dan een jaar eerder, toen het nog gemiddeld €550.000 bedroeg. Het aantal gelekte records per incident nam ook toe, van gemiddeld 25.000 naar 26.400.
Volgens het rapport spelen Artificial Intelligence en automatisering een steeds grotere rol bij het voorkomen en beheersen van datalekken. Organisaties die breed inzetten op AI en security automation rapporteren gemiddeld lagere kosten per incident (€5,18 miljoen) dan organisaties die AI beperkt (€5,83 miljoen) of niet (€7,23 miljoen) toepassen. Ook de snelheid van detectie en indamming ligt bij AI-gebruik aanzienlijk hoger: gemiddeld 166 dagen tot detectie en 51 dagen tot indamming, tegenover respectievelijk 245 en 70 dagen bij organisaties zonder AI.
Tegelijkertijd brengt AI ook nieuwe risico’s met zich mee. Het gebruik van ongecontroleerde AI-oplossingen – zogenoemde shadow AI – verhoogt de gemiddelde schade met ruim €200.000 per incident. Andere risicofactoren die de schade vergroten zijn supplychain-aanvallen (+€275.000) en complexe beveiligingsarchitecturen (+€271.000).
Beleid voor AI-beveiliging nog vaak ontbrekend
Om de risico’s van AI te beheersen, nemen organisaties steeds vaker aanvullende maatregelen. Zo zegt 37% toegangscontroles op AI-systemen in te stellen, voert 32% audits van AI-modellen uit en valideert 29% de gebruikte trainingsdata. Desondanks heeft slechts 27% van de organisaties formeel AI-beleid opgesteld. Bij 48% is dat nog in ontwikkeling.
Volgens IBM wijst het rapport op een kloof tussen AI-adoptie en toezicht. “De data toont aan dat er een gebrek is aan basiscontroles voor AI-systemen, waardoor gevoelige data kwetsbaar blijft,” zegt Suja Viswesan, VP Security and Runtime Products bij IBM. “Nu AI diep verweven raakt met bedrijfsprocessen, moet AI-security als fundamenteel worden beschouwd.”
Operationele en financiële gevolgen
Het rapport laat zien dat bijna elke onderzochte organisatie te maken krijgt met verstoringen na een datalek. In veel gevallen duurt herstel langer dan 100 dagen. Hoewel het percentage iets is gedaald ten opzichte van vorig jaar, geeft nog steeds bijna de helft van de organisaties aan hun prijzen te willen verhogen om de schade te compenseren. Ongeveer een derde daarvan overweegt een prijsverhoging van 15% of meer.
Het Cost of a Data Breach Report verschijnt sinds 2005 en onderzocht tot nu toe bijna 6.500 datalekken wereldwijd. Het rapport van 2025 is gebaseerd op 600 incidenten in 17 landen en regio’s, waaronder 30 in Nederland. Voor het eerst is in deze editie ook gekeken naar de impact van AI-beveiliging, governance en shadow AI op de totale risico’s.
