Uit het 2026 Cybersecurity Hygiene Report van WatchGuard Technologies blijkt dat 64 procent van de medewerkers zonder toestemming AI-tools gebruikt voor werkzaamheden. Het onderzoek toont ook dat medewerkers op grote schaal wachtwoorden hergebruiken en werken via onbeveiligde netwerken. Volgens WatchGuard ontstaat hierdoor een kloof tussen het dagelijkse gedrag van medewerkers en de beveiligingsmaatregelen van organisaties.
WatchGuard Technologies publiceert het 2026 Cybersecurity Hygiene Report, een onderzoek naar de beveiligingsgewoonten van medewerkers binnen organisaties. Uit de resultaten blijkt dat 64 procent van de ondervraagde medewerkers AI-tools gebruikt zonder toestemming van de werkgever. Het bedrijf spreekt van ‘shadow AI’ en stelt dat organisaties vaak niet weten welke informatie medewerkers invoeren in externe AI-diensten en waar die gegevens vervolgens terechtkomen. Minder dan 30 procent van de ondervraagde medewerkers denkt dat de eigen organisatie een overzicht bijhoudt van gebruikte software, en bijna 40 procent geeft aan dat de werkgever geen volledig zicht heeft op de applicaties die binnen het bedrijf worden gebruikt.
Wachtwoorden en netwerkgebruik
Het onderzoek van WatchGuard brengt meerdere andere vormen van risicogedrag in kaart. Zo geeft 76 procent van de ondervraagde medewerkers aan hetzelfde wachtwoord voor meerdere accounts te gebruiken, en deelt 30 procent wachtwoorden met anderen. Daarnaast gebruikt 70 procent openbare wifi voor zakelijke activiteiten, wat volgens WatchGuard het risico vergroot dat internetverkeer wordt onderschept. De helft van de ondervraagde medewerkers benadert bedrijfsapplicaties en -systemen zonder VPN-verbinding, en 55 procent gebruikt zakelijke apparaten ook voor privédoeleinden. WatchGuard wijst erop dat dit laatste de kans op malware en phishing vergroot, doordat apparaten dan ook buiten de beveiligingsmaatregelen van de organisatie om worden gebruikt.
Het bedrijf constateert dat hybride werken de grens tussen zakelijk en privégebruik vervaagt. Doordat medewerkers vanuit huis en verschillende locaties werken, wordt het voor securityteams volgens WatchGuard moeilijker om risico’s tijdig te signaleren en te beperken.
Rol voor MSP’s
WatchGuard stelt dat de onderzoeksresultaten een kans bieden voor MSP’s om MKB-organisaties beter te beschermen. Volgens het bedrijf volstaat het installeren van technische beveiligingsmiddelen niet meer. Organisaties zouden ook zicht moeten krijgen op het gedrag van medewerkers en afspraken moeten maken over het gebruik van AI, wachtwoorden en werken buiten kantoor.
Het bedrijf adviseert MKB-organisaties en MSP’s onder meer om wachtwoordmanagers en multifactorauthenticatie verplicht te stellen, ongeautoriseerde AI-tools en andere vormen van shadow IT actief op te sporen, en regels op te stellen voor AI-gebruik. Daarnaast noemt WatchGuard het beschermen van medewerkers buiten kantoor met VPN- en zero-trustoplossingen, het geven van doorlopende securitytrainingen en het meten van menselijk risicogedrag naast technische dreigingen als aandachtspunten.
Menselijk gedrag als onderdeel van cybersecurity
Marc Laliberte, Director of Security Operations bij WatchGuard, licht toe dat organisaties weliswaar investeren in beveiligingsoplossingen, maar vaak niet weten hoe medewerkers in de praktijk werken. Volgens Laliberte veroorzaakt alledaags gedrag, van AI-gebruik tot het omgaan met wachtwoorden, risico’s waarop traditionele beveiligingsmaatregelen niet altijd zijn ingericht.
Laliberte voegt toe dat het cyberrisico verschuift doordat organisaties nieuwe technologie inzetten en medewerkers op verschillende locaties laten werken. Daardoor wordt het beheersen van menselijk gedrag volgens hem een vast onderdeel van cybersecurity. Voor MSP’s ligt hier volgens Laliberte een kans om klanten niet alleen met technologie te ondersteunen, maar ook met inzicht in gebruikersrisico’s, duidelijke regels en voortdurende bewustwording.