Cybercrime en datalekken in Nederland: cijfers 2026
Bijgewerkt op · Door Maarten van den Bos
Minder Nederlandse bedrijven krijgen een cyberincident: 4% in 2024 tegen 11% in 2016, meldt het CBS. Tegelijk stijgt de schade door fraude. DNB telde in 2025 ongeveer 658.000 frauduleuze betalingen met samen 198 miljoen euro aan fraude, 22% meer dan in 2024. Het grootste deel, ongeveer 148 miljoen euro, ging via overschrijvingen.
Deze pagina bundelt de belangrijkste cijfers over cybercriminaliteit, datalekken en fraude in Nederland. Elk cijfer staat met jaar en bron in de tabel en is gecontroleerd in de oorspronkelijke publicatie. Alle cijfers zijn als CSV te downloaden onderaan de pagina.
Wat zijn de belangrijkste cijfers?
- In 2024 had 4% van de Nederlandse bedrijven ten minste 1 cyberincident door een aanval van buitenaf, tegen 11% in 2016 (bron: CBS, Cybersecuritymonitor 2025).
- Het fraudebedrag in het Nederlandse betalingsverkeer steeg in 2025 met 22% tot 198 miljoen euro, bij ongeveer 658.000 frauduleuze transacties (bron: DNB, 2026).
- In 2025 werd 16,8% van de Nederlanders van 15 jaar of ouder slachtoffer van online criminaliteit, ongeveer 2,5 miljoen mensen (bron: CBS, Veiligheidsmonitor 2025).
- De Autoriteit Persoonsgegevens ontving in 2025 39.407 datalekmeldingen, waarvan 2.428 door een cyberaanval (bron: AP, Rapportage datalekken 2025).
- Het aantal geslaagde aanvallen met een account takeover steeg van 607 in 2024 naar 1.742 in 2025 (bron: AP, Rapportage datalekken 2025).
- Van de slachtoffers van online criminaliteit deed in 2025 15,1% aangifte bij de politie (bron: CBS, Veiligheidsmonitor 2025).
Samen laten deze cijfers een paradox zien. Het aandeel bedrijven met een incident daalt al jaren, maar de schade door fraude stijgt. Die schade ontstaat vooral doordat mensen worden misleid, via phishing, bankhelpdeskfraude en beleggingsfraude.
Hoeveel bedrijven krijgen een cyberincident?
Het CBS meet in de Cybersecuritymonitor bij bedrijven met 2 of meer werkzame personen. Er is sprake van een cyberincident als een bedrijf gevolgen ervaart van een aanval, zoals uitval van ICT-systemen door ransomware. De cijfers over incidenten gaan over 2024, de cijfers over maatregelen en verzekeringen over 2025.
| Cijfer | Jaar | Bron |
|---|---|---|
| 4% van de bedrijven had een cyberincident door een aanval van buitenaf (11% in 2016) | 2024 | CBS, Cybersecuritymonitor 2025 |
| 1% van de bedrijven had kosten door zo’n incident (6% in 2016) | 2024 | CBS, Cybersecuritymonitor 2025 |
| 16% van de bedrijven met 250 of meer werknemers had een incident, gelijk aan 2023 | 2024 | CBS, Cybersecuritymonitor 2025 |
| 7% van de bedrijven in de informatie en communicatie had een incident, in de horeca en de zorg 2% | 2024 | CBS, Cybersecuritymonitor 2025 |
| 86% van de bedrijven met 250 of meer werknemers nam 10 of meer van 12 maatregelen, tegen 13% van de bedrijven met 2 tot 10 werknemers | 2025 | CBS, Cybersecuritymonitor 2025 |
| 40% van de bedrijven met 2 tot 10 werknemers nam 3 of minder maatregelen | 2025 | CBS, Cybersecuritymonitor 2025 |
| 33% van de bedrijven met 2 tot 10 werknemers gebruikt encryptie van data, tegen 91% van de grote bedrijven | 2025 | CBS, Cybersecuritymonitor 2025 |
| 19% van de bedrijven is verzekerd voor cyberincidenten, in de financiële dienstverlening 40% | 2025 | CBS, Cybersecuritymonitor 2025 |
Bron: CBS, Cybersecuritymonitor 2025. Het CBS publiceert in dit bericht alleen de jaren 2016, 2023 en 2024.
Ten opzichte van 2023 daalde het aandeel bij alle bedrijfsgroottes, behalve bij bedrijven met 250 of meer werknemers: daar bleef het 16%. Het verschil in maatregelen tussen klein en groot werkt esif.nl verder uit in de analyse van de weerbaarheidskloof in het mkb. Een cyberverzekering hebben kleine bedrijven minder vaak dan grote bedrijven.
Hoeveel Nederlanders worden slachtoffer van online criminaliteit?
De Veiligheidsmonitor van het CBS is een enquête onder inwoners van 15 jaar en ouder. Deze cijfers komen uit de editie 2025 en gaan over de 12 maanden voor het onderzoek. Andere CBS-publicaties gebruiken soms een andere meting; meng die reeksen niet.
| Cijfer | Jaar | Bron |
|---|---|---|
| 16,8% van de 15-plussers was slachtoffer van online criminaliteit, ongeveer 2,5 miljoen mensen (15,6% in 2023) | 2025 | CBS, Veiligheidsmonitor 2025 |
| 74% ontving minstens 1 bericht of telefoontje van een (waarschijnlijke) oplichter | 2025 | CBS, Veiligheidsmonitor 2025 |
| 2% trapte erin, 0,9% verloor geld, ongeveer 133.000 mensen | 2025 | CBS, Veiligheidsmonitor 2025 |
| Van de phishingslachtoffers had 16,9% te maken met wangirifraude, 12,2% met beleggingsfraude en 11,3% met bankspoofing | 2025 | CBS, Veiligheidsmonitor 2025 |
| 20,7% van de slachtoffers had emotionele, psychische of financiële problemen; bij phishing 33,6% | 2025 | CBS, Veiligheidsmonitor 2025 |
| 19% van de phishingslachtoffers kwam financieel in de problemen | 2025 | CBS, Veiligheidsmonitor 2025 |
| 15,1% van de slachtoffers deed aangifte; bij hacken van een account 8,6%, bij phishing 34,8% | 2025 | CBS, Veiligheidsmonitor 2025 |
| 65-plussers waren het minst vaak slachtoffer (12,3%), 25- tot 45-jarigen het vaakst (18,6%) | 2025 | CBS, Veiligheidsmonitor 2025 |
Bankspoofing is een vorm van spoofing: de oplichter doet zich voor als medewerker van de bank. De stappen van bericht tot geldverlies staan uitgewerkt in de phishing-trechter.
Hoeveel datalekken en ransomware-aanvallen worden gemeld?
De Autoriteit Persoonsgegevens (AP) telt meldingen die organisaties op grond van de meldplicht moeten doen. Een datalek is een inbreuk waarbij persoonsgegevens verloren gaan of bij onbevoegden terechtkomen. Sinds 2025 rekent de AP ook aanvallen waarbij alleen data wordt gestolen, zonder versleuteling, tot ransomware.
| Cijfer | Jaar | Bron |
|---|---|---|
| 39.407 datalekmeldingen bij de AP (37.839 in 2024) | 2025 | AP, Rapportage datalekken 2025 |
| 2.428 datalekken door een cyberaanval (1.537 in 2024) | 2025 | AP, Rapportage datalekken 2025 |
| 1.742 geslaagde aanvallen met een account takeover (607 in 2024), met minimaal 1.780 datalekken als gevolg | 2025 | AP, Rapportage datalekken 2025 |
| 5.407 datalekmeldingen door 1 aanval op klantcommunicatiebedrijf AddComm | 2024 | AP, Rapportage datalekken 2025 |
| 136 ransomware-aanvallen (127 in 2024), met minimaal 283 datalekmeldingen | 2025 | AP, Rapportage ransomware 2025 |
| Bij 65 aanvallen data gestolen en versleuteld, bij 32 alleen gestolen (15 in 2024) | 2025 | AP, Rapportage ransomware 2025 |
| De AP deed onderzoek naar 28 van de 37.839 meldingen, hield verdiepend toezicht op 11.024 en monitorde de overige 26.815 | 2024 | Kamerstuk 32761, nr. 343 (2026) |
| 178 geslaagde ransomware-aanvallen gemeld; 82 van 90 onderzochte organisaties verklaarden geen losgeld te hebben betaald | 2023 | AP, via NCSC (2024) |
Het aantal datalekken door een cyberaanval steeg met 58% (eigen berekening: 2.428 gedeeld door 1.537). Een account takeover is volgens de AP vrijwel altijd het gevolg van phishing. De AP meldt dat de schade van ransomware voor organisaties oploopt tot honderdduizenden euro’s, zonder een gemiddeld bedrag te noemen.
De aanval op AddComm laat het ketenrisico van een supply-chain-aanval zien: 1 aanval leidde tot duizenden meldingen van afzonderlijke organisaties. Welke sectoren de meeste datalekken melden, staat in de analyse van datalekmeldingen per sector.
Hoeveel schade is er door betaalfraude?
De Nederlandsche Bank (DNB) publiceerde op 30 juni 2026 cijfers over fraude met overschrijvingen, kaartbetalingen en contante geldopnames. De NVB meldt daarnaast de schade van bankklanten door bankhelpdeskfraude en phishing.
| Cijfer | Jaar | Bron |
|---|---|---|
| Ongeveer 658.000 frauduleuze transacties (30% meer dan in 2024) | 2025 | DNB, 2026 |
| 198 miljoen euro fraudebedrag (22% meer dan in 2024) | 2025 | DNB, 2026 |
| Ongeveer 1.800 van de 27 miljoen transacties per dag waren frauduleus, samen ongeveer 540.000 euro per dag | 2025 | DNB, 2026 |
| 129.000 frauduleuze Europese overschrijvingen (55% meer), ongeveer 148 miljoen euro (121 miljoen euro in 2024) | 2025 | DNB, 2026 |
| 514.000 frauduleuze kaartbetalingen, ongeveer 41 miljoen euro (36 miljoen euro in 2024) | 2025 | DNB, 2026 |
| Contante geldopnames: ongeveer 10 miljoen euro (6 miljoen euro in 2024) | 2025 | DNB, 2026 |
| Schade door bankhelpdeskfraude 25,8 miljoen euro, bij iets minder dan 5.900 slachtoffers (14% minder) | 2025 | NVB, 28 april 2026 |
| Schade door phishing bij bankklanten bijna 2,6 miljoen euro (1,8 miljoen euro meer) | 2025 | NVB, 28 april 2026 |
Bron: De Nederlandsche Bank, Meer fraude bij betalingen in 2025 (30 juni 2026).
Ongeveer 7 op de 100.000 betalingen was frauduleus (eigen berekening: 1.800 gedeeld door 27 miljoen is 6,7 per 100.000). Overschrijvingen waren goed voor ongeveer 75% van het fraudebedrag (eigen berekening: 148 gedeeld door 198 miljoen euro). Bij bankhelpdeskfraude daalde het aantal slachtoffers, terwijl de schade steeg.
Hoeveel fraude wordt gemeld bij de Fraudehelpdesk?
De Fraudehelpdesk registreert meldingen die burgers en bedrijven vrijwillig doen. Het gaat om gemelde schade, niet om alle schade in Nederland.
| Cijfer | Jaar | Bron |
|---|---|---|
| 101.734 meldingen (63.469 in 2024) | 2025 | Fraudehelpdesk, terugblik 2025 en persbericht 2024 |
| 68,5 miljoen euro gemelde schade (bijna 53 miljoen euro in 2024) | 2025 | Fraudehelpdesk, terugblik 2025 en persbericht 2024 |
| 15.116 financieel gedupeerden, 65% meer dan in 2024 | 2025 | Fraudehelpdesk, terugblik 2025 |
| Beleggingsfraude had de hoogste gemelde schade bij particulieren: 34,1 miljoen euro (25,5 miljoen euro in 2024) | 2025 | Fraudehelpdesk, terugblik 2025 |
| Daarna volgden voorschotfraude (9,1 miljoen euro) en helpdeskfraude (7,5 miljoen euro) | 2025 | Fraudehelpdesk, terugblik 2025 |
| Helpdeskfraude was met 17.264 meldingen de meest gemelde vorm bij particulieren (9.492 in 2024) | 2025 | Fraudehelpdesk, terugblik 2025 |
| Bij bedrijven: gemelde schade per fraudevorm het hoogst bij misbruik van bedrijfsgegevens (286.000 euro), CEO-fraude (121.000 euro) en acquisitiefraude (113.000 euro) | 2025 | Fraudehelpdesk, terugblik 2025 |
| Acquisitiefraude was met 1.146 meldingen de meest gemelde zakelijke vorm | 2025 | Fraudehelpdesk, terugblik 2025 |
Bron: Fraudehelpdesk, persbericht jaarcijfers 2024 en terugblik op 2025. Het bedrag voor 2025 is 68.492.848 euro, afgerond op 68,5 miljoen euro.
De Fraudehelpdesk zag in 2025 ook meer fraude die online begint en een fysiek vervolg krijgt, zoals nepbankmedewerkers die bankpassen komen ophalen.
Wat zeggen politie, OM, NCTV en NCSC over de dreiging?
Het Cybercrimebeeld Nederland van politie en Openbaar Ministerie en het Cybersecuritybeeld Nederland van de NCTV geven het strategische beeld. Het NCSC werkt met politie, OM en private partijen samen in project Melissa, dat ransomware-incidenten telt.
| Cijfer | Jaar | Bron |
|---|---|---|
| Ongeveer 2,5 miljoen Nederlanders werden slachtoffer van cybercrime of een online vorm van oplichting, fraude, bedreiging of intimidatie | 2025 | Politie en OM, Cybercrimebeeld Nederland 2026 |
| 941.000 personen kregen bericht dat hun data mogelijk was gestolen bij de ransomware-aanval op het laboratorium achter Bevolkingsonderzoek Nederland | 2025 | NCTV, Cybersecuritybeeld Nederland 2025 |
| De aanvallers claimden 300 GB aan data te hebben gestolen, waaronder burgerservicenummers en onderzoeksuitslagen | 2025 | NCTV, Cybersecuritybeeld Nederland 2025 |
| Minimaal 121 unieke ransomware-incidenten in Nederland volgens project Melissa (minimaal 147 in 2023) | 2024 | NCTV, Cybersecuritybeeld Nederland 2025 |
Het Cybercrimebeeld noemt voor 2025 dezelfde 17% en 2,5 miljoen slachtoffers als de Veiligheidsmonitor van het CBS. Politie en OM signaleren daarnaast jonge cybercriminelen in netwerken die zij de “Hacker Com” noemen, gericht op diefstal van data en cryptovaluta. Waarom de tellingen van AP en Melissa verschillen, staat in de analyse van ransomware-tellingen in Nederland.
Hoe verhoudt Nederland zich tot het buitenland?
Internationale cijfers zijn nuttig als vergelijking, maar meten vaak iets anders. Het IBM-onderzoek is leveranciersonderzoek naar grotere organisaties en staat hier alleen als vergelijking.
| Cijfer | Jaar | Bron |
|---|---|---|
| Online beleggingsfraude kostte in de Europese Economische Ruimte naar schatting 4 miljard euro | 2024 | ENISA, op basis van de Europese Bankautoriteit |
| Meer dan 48.000 nieuwe CVE-kwetsbaarheden gepubliceerd, 22% meer dan in 2024 | 2025 | ENISA, 2026 |
| VK: 43% van de bedrijven ervoer een cyberaanval of -inbreuk, 19% had er een negatief gevolg van | 2025 | DSIT, Cyber Security Breaches Survey 2025/2026 |
| VK: 47% van de bedrijven heeft enige vorm van cyberverzekering | 2025 | DSIT, Cyber Security Breaches Survey 2025/2026 |
| VS: 1.008.597 meldingen bij de FBI met 20,877 miljard dollar aan verliezen | 2025 | FBI IC3, 2025 Annual Report |
| VS: 60-plussers verloren 7,748 miljard dollar, met een gemiddeld verlies van 38.500 dollar | 2025 | FBI IC3, 2025 Annual Report |
| Gemiddelde kosten van een datalek in de Benelux 7,37 miljoen dollar, wereldwijd 4,99 miljoen dollar (grote organisaties) | 2026 | IBM, Cost of a Data Breach Report 2026 |
| Een AI-gedreven aanval voegde gemiddeld 1 miljoen dollar toe; ontdekken en indammen duurde gemiddeld 247 dagen | 2026 | IBM, Cost of a Data Breach Report 2026 |
Hoe lees je deze cijfers?
Meldingen en enquêtes meten iets anders. De AP, de Fraudehelpdesk en de FBI tellen meldingen. Wie niet meldt, ontbreekt. De CBS-cijfers komen uit representatieve enquêtes en laten zien dat maar 15,1% van de slachtoffers aangifte doet. Meldcijfers onderschatten de werkelijke omvang dus.
De DNB-bedragen zijn bruto. Ze bevatten alle transacties die als frauduleus zijn aangemerkt, ook als het geld later geheel of gedeeltelijk is teruggeboekt of vergoed. Het is dus geen netto schade. De cijfers dekken ongeveer 2 derde van de markt.
De AP noemt 2 aantallen voor 2025. Het jaarverslag van de AP meldt 44.374 datalekmeldingen, de rapportage datalekken komt na bijstelling van de cijfers uit op 39.407. Gebruik 39.407 als je naar de rapportage verwijst. Omdat de AP sinds 2025 ook pure datadiefstal als ransomware telt, is de vergelijking van 136 met 127 aanvallen niet helemaal zuiver.
Het IBM-onderzoek gaat over grotere organisaties met 2.590 tot 115.380 gelekte records. De gemiddelden zeggen weinig over het mkb. Het VK meet ervaren aanvallen, ook afgeslagen phishing, terwijl het CBS incidenten met gevolgen meet. De 43% uit het VK is daarom niet te vergelijken met de 4% van het CBS.
Hoe citeer je deze cijfers?
Noem esif.nl en de primaire bron, bijvoorbeeld: “Bron: esif.nl, Cybercrime en datalekken in Nederland: cijfers 2026, op basis van CBS, Cybersecuritymonitor 2025.” Het jaar in de tabel is het jaar waarop het cijfer slaat, niet het publicatiejaar. De data mag je vrij gebruiken onder de licentie CC BY 4.0, met bronvermelding.
Veelgestelde vragen
Hoe vaak worden er cyberaanvallen in Nederland gepleegd?
Er is geen telling van alle aanvallen. Wel had 4% van de bedrijven in 2024 een cyberincident met gevolgen (CBS). De AP registreerde in 2025 136 ransomware-aanvallen en 1.742 geslaagde account takeovers. Project Melissa telde in 2024 minimaal 121 unieke ransomware-incidenten in Nederland (NCTV).
Wat zijn de cijfers over cybercrime in Nederland?
In 2025 werd 16,8% van de 15-plussers slachtoffer van online criminaliteit, ongeveer 2,5 miljoen mensen (CBS, Veiligheidsmonitor 2025). Online oplichting en fraude kwamen het vaakst voor, gevolgd door hacken. Slechts 15,1% van de slachtoffers deed aangifte bij de politie.
Hoeveel datalekken zijn er in Nederland gevallen?
De Autoriteit Persoonsgegevens ontving in 2025 39.407 datalekmeldingen, tegen 37.839 in 2024. Daarvan werden er 2.428 veroorzaakt door een cyberaanval. Andere datalekken ontstaan bijvoorbeeld doordat een organisatie per ongeluk persoonsgegevens online zet of brieven naar een verkeerd adres stuurt.
Hoeveel fraudeschade is er in Nederland?
DNB telde in 2025 198 miljoen euro aan fraude met overschrijvingen, kaartbetalingen en contante geldopnames, 22% meer dan in 2024. Dat is een bruto bedrag. Bij de Fraudehelpdesk werd in 2025 68,5 miljoen euro schade gemeld, vooral door beleggingsfraude.
Data downloaden
De cijfers op deze pagina zijn vrij te gebruiken onder de licentie CC BY 4.0, met vermelding van esif.nl en de oorspronkelijke bron.
- Kerncijfers cybercrime en datalekken in Nederland (CSV), 2016 tot 2026. Alle gecontroleerde cijfers van deze pagina met thema, waarde, eenheid, jaar, bron en bron-URL.
- Bedrijven met een cyberincident, CBS (CSV), 2016 tot 2024. Aandeel bedrijven met een cyberincident door een aanval van buitenaf, met en zonder kosten, in 2016, 2023 en 2024.
- Fraude in het betalingsverkeer per betaalvorm, DNB (CSV), 2024 tot 2025. Bruto fraudebedrag in miljoen euro voor overschrijvingen, kaartbetalingen en contante geldopnames.
- Meldingen en gemelde schade bij de Fraudehelpdesk (CSV), 2024 tot 2025. Aantal meldingen en gemelde schade in miljoen euro.
Citeer als: esif.nl, "Cybercrime en datalekken in Nederland: cijfers 2026", bijgewerkt op 27 september 2026, https://www.esif.nl/cijfers/cybercrime-nederland/
Bronnen
- CBS: Minder bedrijven met cyberincident, vooral grote bedrijven weerbaarder (Cybersecuritymonitor 2025, 28 mei 2026)
- CBS: Veiligheidsmonitor 2025, hoofdstuk 6 Online criminaliteit
- Autoriteit Persoonsgegevens: Rapportage datalekken 2025 (juli 2026)
- Autoriteit Persoonsgegevens: Rapportage ransomware 2025, Leren van elkaars datalekken (juli 2026)
- Kamerstuk 32761, nr. 343: brief over het handelingskader slachtoffers grote datalekken (23 juni 2026)
- NCSC: Organisaties onvoldoende weerbaar tegen ransomware (22 oktober 2024)
- De Nederlandsche Bank: Meer fraude bij betalingen in 2025 (30 juni 2026)
- NVB: Banken roepen socialmediaplatforms op meer te doen aan online fraudebestrijding (28 april 2026)
- Fraudehelpdesk: Een terugblik op 2025 (februari 2026)
- Fraudehelpdesk: Persbericht jaarcijfers 2025
- Fraudehelpdesk: Persbericht jaarcijfers 2024 (februari 2025)
- Politie en Openbaar Ministerie: Cybercrimebeeld Nederland 2026 (3 september 2026)
- NCTV: Cybersecuritybeeld Nederland 2025 (26 november 2025)
- ENISA: Exploring the evolution of the cyber threat landscape (22 september 2026)
- DSIT: Cyber security breaches survey 2025/2026 (30 april 2026)
- FBI Internet Crime Complaint Center: 2025 IC3 Annual Report
- IBM en Ponemon Institute: Cost of a Data Breach Report 2026