Van de bevestigde cybersecurityincidenten begint 43 procent buiten reguliere kantoortijden. Dat blijkt uit onderzoek van Conscia, gebaseerd op 260.943 analyses door het Europese SOC van het bedrijf. De detectie verloopt volgens het rapport meestal snel. Het knelpunt ligt bij de vraag of organisaties op dat moment ook beslissingen kunnen nemen en kunnen handelen.
De cijfers komen uit het rapport Cyber Resilience Insights 2026, dat Conscia heeft samengesteld op basis van operationele data uit zijn Europese SOC- en Managed Detection & Response-activiteiten. In de onderzochte periode voerde het bedrijf 260.943 analyses uit. Daaruit kwamen 1.266 bevestigde beveiligingsincidenten naar voren, die Conscia naar eigen zeggen heeft weten te beheersen.
Snelle detectie, besluitvorming als knelpunt
Volgens het rapport werd 49 procent van de incidenten binnen twintig minuten gedetecteerd en gerapporteerd, 30 procent zelfs binnen een kwartier. Conscia concludeert dat de uitdaging daardoor minder vaak in het ontdekken van een incident zit en vaker in het tijdig nemen van beslissingen. Het bedrijf noemt incidentrespons daarom een governance-vraagstuk. Onder NIS2 loopt de meldtermijn ook buiten kantooruren door, waardoor organisaties ook ’s nachts en in het weekend moeten kunnen handelen.
Identiteiten en bekende kwetsbaarheden
Uit de onderzochte SOC- en MDR-data blijkt dat 64 procent van de bevestigde incidenten te maken had met phishing, malware of misbruik van identiteiten. Van de beoordeelde bevindingen uit offensieve securitytests werd 27 procent geclassificeerd als ‘Critical’ of ‘High’. Als structurele kwetsbaarheden noemt het rapport onder meer zwakke of blootgestelde inloggegevens, verouderde systemen en beheeromgevingen die te breed toegankelijk zijn.
Conscia stelt dat aanvallers zelden volledig nieuwe technieken nodig hebben. Ernstige incidenten ontstaan volgens het bedrijf wanneer bekende zwakke plekken samenkomen, zoals gecompromitteerde identiteiten, te veel vertrouwen tussen systemen, onvoldoende zicht op de IT-omgeving en vertraging bij het nemen van maatregelen.
Lars Faeste, Group CEO van Conscia, wijst erop dat breder onderzoek laat zien dat AI de snelheid en schaal van cyberaanvallen vergroot. Volgens Faeste verandert dat niets aan de basisprincipes van cyberweerbaarheid. Organisaties die de basis op orde hebben, zijn in zijn ogen beter in staat om aanvallen te voorkomen, snel te reageren en te herstellen.
Vooraf afspraken maken over ingrijpen
Het rapport adviseert organisaties om vooraf vast te leggen welke maatregelen genomen mogen worden om een incident in te dammen. Voorbeelden zijn het uitschakelen van gecompromitteerde accounts, het intrekken van tokens en het isoleren van getroffen apparaten. Met duidelijke bevoegdheden kunnen interne teams en managed servicepartners volgens Conscia zonder onnodige vertraging reageren.
Daarnaast formuleert het rapport zes stappen voor bestuurders en directieteams. Het gaat om phishingbestendige identiteitsbeveiliging voor zowel mensen als machines, structurele ruimte voor het uitfaseren van legacy-systemen en extra bescherming van herstel- en beheersystemen (Tier Zero). Verder adviseert Conscia de beveiliging van de software-supply chain en ontwikkelpijplijn te borgen, te zorgen dat incidenten buiten kantooruren direct kunnen worden opgepakt en forensische paraatheid meetbaar te maken.
AI-agents en niet-menselijke identiteiten
Volgens het rapport worden deze prioriteiten belangrijker naarmate AI de snelheid en schaal van bestaande aanvalsmethoden vergroot. Organisaties die AI-agents introduceren, moeten volgens Conscia grip houden op niet-menselijke identiteiten. Het bedrijf noemt daarbij strikt afgebakende toegangsrechten, de mogelijkheid om die rechten snel in te trekken en monitoring van het gebruik.
Het volledige rapport is te lezen via Cyber Resilience Insights 2026.