Cijfers van de Autoriteit Persoonsgegevens laten een toename zien van gemelde datalekken in Nederland: 39.407 in 2025 tegenover 37.839 een jaar eerder. Cyberverzekeraar Stoïk brengt vier kostenposten in kaart die volgens het bedrijf vaak onderbelicht blijven na een cyberincident. Het gaat om stilstand, herstelwerk, reputatieschade en juridische afhandeling.
Van de 39.407 datalekken die in 2025 bij de Autoriteit Persoonsgegevens werden gemeld, was bij 2.428 meldingen een cyberaanval de oorzaak. Volgens Stoïk zit de financiële impact van een cyberincident vaak niet alleen in de directe schade, maar vooral in de gevolgen die daarna optreden, zoals stilliggende processen en doorlopende vaste kosten. Robert Spaan, Country Manager Nederland bij Stoïk, zet vier kostenposten op een rij die volgens het bedrijf regelmatig over het hoofd worden gezien.
Onderzoek van IBM naar de kosten van datalekken wijst uit dat organisaties met een getraind incidentresponsteam en een regelmatig getest responsplan lagere kosten rapporteren na een datalek. Waaruit de uiteindelijke rekening precies bestaat, is volgens Stoïk minder vanzelfsprekend dan vaak wordt aangenomen.
Stilstand en vertragingen
Een cyberincident kan de dagelijkse bedrijfsvoering binnen korte tijd ontregelen. Medewerkers kunnen niet meer bij systemen, waardoor werkzaamheden blijven liggen, dienstverlening vertraging oploopt of productie stilvalt. Vaste kosten lopen in die periode door, waardoor de financiële impact kan oplopen ook als het directe verlies beperkt blijft.
Op basis van interne data over 2025 schat Stoïk de gemiddelde schade voor bedrijven met 25 miljoen euro jaaromzet op 58.000 tot 92.000 euro, afhankelijk van de sector. Dat bedrag geldt volgens het bedrijf zelfs wanneer de incidentrespons binnen een uur start.
Onderzoek en systeemherstel
Het oplossen van een cyberincident vraagt meer dan het opnieuw opstarten van systemen. Cyberexperts moeten eerst vaststellen hoe aanvallers zijn binnengedrongen, welke systemen getroffen zijn en of heropstarten veilig is. Bij de ransomware-incidenten die Stoïk in 2025 behandelde, duurde het onderzoek gemiddeld 10,3 dagen en de heropbouw van systemen gemiddeld 18 dagen. Deze cijfers komen uit het Cyber Claims Report 2025 van Stoïk, gebaseerd op claimdata uit het Europese portfolio van het bedrijf in Frankrijk, Duitsland, Oostenrijk, Spanje, Luxemburg, Monaco en België.
De werklast voor de heropbouw van informatiesystemen steeg in 2025 met 23,4 procent, terwijl cyberexperts 49,5 procent meer tijd aan onderzoek besteedden. Deze inspanning komt bovenop het reguliere werk van interne IT-teams en externe specialisten.
Reputatieschade en klantvertrouwen
Bij ransomwareaanvallen blijft de impact volgens Stoïk vaak niet beperkt tot de systemen zelf. Cybercriminelen stelen gegevens, dreigen die openbaar te maken of nemen rechtstreeks contact op met klanten, leveranciers of medewerkers om druk uit te oefenen. Een incident kan daardoor na het technische herstel nog lang doorwerken. Bedrijven moeten vragen beantwoorden, klanten geruststellen en communiceren over de aanpak van verdere risico’s, wat extra tijd vraagt en kan leiden tot commerciële gevolgen als klanten of partners hun vertrouwen verliezen.
Juridische nasleep
Wanneer persoonsgegevens betrokken zijn bij een incident, geldt de AVG en moet een bedrijf nagaan welke verplichtingen van toepassing zijn. De Autoriteit Persoonsgegevens houdt toezicht op de naleving hiervan. Organisaties moeten bij een datalek snel beoordelen of melding nodig is, en betrokkenen informeren wanneer het datalek een hoog risico oplevert.
Voor organisaties die onder de Cyberbeveiligingswet vallen, kunnen bovendien eisen gelden rond incidentafhandeling en -melding. Juridische en privacy-experts moeten helpen vaststellen welke gegevens betrokken zijn en welke stappen nodig zijn, terwijl het technische herstel vaak nog loopt.
Voorbereiding beperkt schade
Stoïk adviseert bedrijven om bedrijfskritische processen in kaart te brengen, verantwoordelijkheden vast te leggen en te bepalen welke interne en externe expertise nodig is bij een incident. Ook regelmatige tests van back-ups en crisisplannen maken hier deel van uit. Volgens het bedrijf gaat er dan tijdens een incident geen tijd verloren aan afspraken en rolverdeling, waardoor sneller kan worden gefocust op het stoppen van de aanval, het herstellen van kritieke processen en het beperken van verdere schade.
Stoïk is een cyber-MGA die MKB’s in Europa naar eigen zeggen beschermt tegen cyberrisico’s met een model dat cyberverzekering, risicopreventie en incidentrespons combineert, ondersteund door AI. Het bedrijf werd in 2021 opgericht door Jules Veyrat, Alexandre Andreini, Nicolas Sayer en Philippe Mangematin en werkt samen met meer dan 2.000 makelaarspartners. Stoïk stelt meer dan 14.000 bedrijven te beschermen en heeft ruim 180 medewerkers in dienst in zeven Europese landen.