Menselijke fouten, waaronder social engineering en afleiding, zijn voor 68 procent van de IT- en securityprofessionals de grootste dreiging voor de komende twaalf maanden. Dat blijkt uit het Cybersecurity Report 2026 van Kaseya. Ook ziet een ruime meerderheid het securitybudget achterblijven bij het risico, en verschillen goed en minder goed presterende MSP’s duidelijk in aanpak.
Het onderzoek, gepubliceerd als Cybersecurity Report: Building Security That Survives Human Error, is gebaseerd op antwoorden van 1.132 MSP’s en IT-professionals uit meer dan zestig landen. Kaseya vroeg de respondenten welke dreigingen zij de komende twaalf maanden het meest vrezen en welke factoren bijdroegen aan incidenten die zij de afgelopen drie jaar meemaakten. Na menselijke fouten noemt 55 procent e-mail als belangrijkste dreigingsvector.
Bij organisaties die in de afgelopen drie jaar een incident hadden, waren vier van de vijf belangrijkste oorzaken mensgerelateerd. Slechte gebruikerspraktijken of goedgelovigheid staan bovenaan met 41 procent, gevolgd door een gebrek aan securitytraining voor eindgebruikers met 40 procent.
David Baggett, SVP en GM Security Suite bij Kaseya, stelt dat cybersecurity nog grotendeels afhangt van mensen die telkens de juiste beslissing nemen, terwijl iedereen weet dat mensen niet foutloos zijn. Volgens Baggett draait cyberweerbaarheid niet om het uitbannen van fouten, maar om een organisatie die ze kan opvangen. Hij adviseert om fouten te verwachten, rekening te houden met beperkingen en processen daarop in te richten.
Vertrouwen in audits mogelijk te optimistisch
Bijna 65 procent van de respondenten geeft aan zonder voorbereiding een compliance-audit te kunnen doorstaan. Gevraagd naar mogelijke knelpunten tijdens een audit noemt 49 procent onvolledige documentatie of onvolledig beleid. Daarna volgen securitymaatregelen die niet volledig zijn geïmplementeerd (34 procent) en een gebrek aan securitybewustzijn of training bij medewerkers (33 procent). Kaseya leidt daaruit af dat het vertrouwen van veel organisaties optimistisch kan zijn.
Budgetten blijven achter
Slechts 20 procent van de IT-afdelingen zegt dat het securitybudget meegroeit met het werkelijke risico. In totaal omschrijft 77 procent zichzelf als onvoldoende toegerust. Van de respondenten ziet 23 procent het budget gelijk blijven terwijl dreigingen toenemen, ziet 30 procent het budget groeien maar te langzaam en noemt 24 procent zichzelf onvoldoende toegerust zonder verdere toelichting. MSP’s zien een vergelijkbaar beeld bij hun klanten: 65 procent vindt dat klanten te weinig investeren in cybersecurity in verhouding tot hun risico.
Verschillen tussen MSP’s
Bij het rapport introduceert Kaseya ook een MSP resilience assessment. Daarin worden MSP’s ingedeeld als goed of minder goed presterend op basis van de vraag of zij de afgelopen twee kwartalen zowel hun omzet- als groeidoelen haalden. Volgens Kaseya zetten goed presterende MSP’s compliance, cyberverzekeringen en AI in als onderscheidend vermogen, terwijl minder goed presterende MSP’s die onderwerpen vaker laten liggen, vaak vanwege budget of omvang.
Bijna 30 procent van de goed presterende MSP’s test de incidentresponsplannen van klanten elk kwartaal, tegenover 18 procent van de minder goed presterende MSP’s. Van de goed presterende groep heeft 11 procent geen incidentresponsplan, bij de minder goed presterende groep is dat 25 procent. Over alle MSP’s gemeten ontbreekt zo’n plan bij 15 procent.
Een kwart van de goed presterende MSP’s haalt 11 tot 25 procent van de omzet uit compliancediensten, tegenover 15 procent van de minder goed presterende MSP’s. Basistools zoals EDR, MFA, BCDR en e-mailbeveiliging zijn bij vrijwel alle MSP’s aanwezig. De verschillen zitten in aanvullende lagen: SIEM wordt gebruikt door 48 procent van de goed presterende MSP’s, tegenover 42 procent gemiddeld en 31 procent bij de minder goed presterende. Voor NDR zijn die cijfers 52, 44 en 27 procent, voor cloudsecurity en CNAPP 32, 22 en 13 procent.
Playbook in vijf delen
Het rapport sluit af met een Cyber Resilience Playbook in vijf onderdelen. Kaseya adviseert daarin om securityprogramma’s in te richten op fouten die teams al verwachten, investeringen te onderbouwen voordat een incident daartoe dwingt en frictie weg te nemen zodat veilig gedrag de makkelijkste keuze wordt. Daarnaast raadt het bedrijf aan AI in te zetten om krappe teams te ondersteunen en compliance te behandelen als doorlopend werk in plaats van een jaarlijkse inhaalslag.
Het volledige rapport is te lezen via Cybersecurity Report: Building Security That Survives Human Error.