Naar de inhoud
esif.nl, kennisbank security en intelligence

Datalekmeldingen per sector en bedrijfsgrootte

Bijgewerkt op · Door Maarten van den Bos

In de 1e helft van 2024 kreeg de Autoriteit Persoonsgegevens 9.810 datalekmeldingen. Van de meldingen met bekende bedrijfstak kwam 53,3% uit het openbaar bestuur en de zorg, en 69,4% van organisaties met 250 of meer werkzame personen. Kleine organisaties meldden relatief vaker een datalek door hacking: 17,6% tegen 4,4% bij grote organisaties.

Hoeveel datalekken worden er in Nederland gemeld?

In 2025 zijn bij de Autoriteit Persoonsgegevens (AP) 39.407 datalekken gemeld, tegen 37.839 in 2024 (bron: AP, Rapportage datalekken 2025). Een datalek is een inbreuk op de beveiliging waarbij persoonsgegevens verloren gaan of bij iemand terechtkomen die ze niet mag zien. Organisaties moeten een datalek melden als er een risico is voor de rechten en vrijheden van de betrokkenen (bron: Kamerstuk 32761 nr. 343, 2026).

De AP publiceert zelf geen open data per bedrijfstak en bedrijfsgrootte. Het CBS koppelde in opdracht van de AP de meldingen uit de 1e helft van 2024 aan het Algemeen Bedrijvenregister. Deze pagina gebruikt die tabellenset voor een eigen overzicht per sector en grootteklasse. Voor het bredere beeld, zie cijfers over cybercrime in Nederland.

Welke sectoren melden de meeste datalekken?

Het openbaar bestuur en de zorg. In de 1e helft van 2024 kwamen 2.540 meldingen uit het openbaar bestuur en 2.400 uit de gezondheids- en welzijnszorg (bron: CBS, maatwerktabel datalekmeldingen, 2024). Samen is dat 53,3% van de 9.260 meldingen met bekende bedrijfstak ((2.540 + 2.400) / 9.260).

Staafdiagram van datalekmeldingen per bedrijfstak in de 1e helft van 2024: openbaar bestuur 2.540, zorg en welzijn 2.400, handel vervoer en horeca 1.090, financiële dienstverlening 980, overige sectoren minder dan 600

Bron: CBS, maatwerktabel Datalekmeldingen bij Autoriteit Persoonsgegevens, 1e helft 2024, tabel 3.

Bedrijfstak (SBI 2008)Meldingen 1e helft 2024Aandeel
O Openbaar bestuur en overheidsdiensten2.54027,4%
Q Gezondheids- en welzijnszorg2.40025,9%
G-I Handel, vervoer en horeca1.09011,8%
K Financiële dienstverlening98010,6%
M Specialistische zakelijke diensten5505,9%
P Onderwijs5005,4%
N Verhuur en overige zakelijke diensten3904,2%
J Informatie en communicatie3003,2%
A-F Landbouw en nijverheid2302,5%
R-S Cultuur, sport, recreatie en overige dienstverlening1601,7%
L Verhuur en handel van onroerend goed1201,3%

Bron: CBS (2024); aandeel = meldingen van de sector / 9.260, berekening esif.nl. Nog eens 550 meldingen konden niet aan een bedrijfstak worden gekoppeld.

Veel meldingen betekent niet dat een sector slecht beveiligd is. Overheid, zorg en financiële dienstverlening werken met veel en gevoelige persoonsgegevens, zo schrijft de AP, en meldden ook in 2025 de meeste datalekken (bron: AP, Rapportage datalekken 2025). Over de zorg lees je meer op de sectorpagina zorg.

Hoe verschillen datalekmeldingen per bedrijfsgrootte?

Organisaties met 250 of meer werkzame personen deden in de 1e helft van 2024 6.430 van de 9.260 meldingen met bekende grootte, dat is 69,4% (6.430 / 9.260). Organisaties met 0 tot 50 werkzame personen deden 1.420 meldingen (15,3%), organisaties met 50 tot 250 werkzame personen 1.410 (15,2%) (bron: CBS, maatwerktabel datalekmeldingen, 2024; berekening esif.nl).

Per sector loopt dat sterk uiteen. In het openbaar bestuur kwam 90% van de meldingen van grote organisaties, in de specialistische zakelijke diensten kwam juist 57% van organisaties met minder dan 50 werkzame personen (bron: CBS, 2024). Onder deze sector vallen onder meer advocatenkantoren, accountants en adviesbureaus.

BedrijfsgrootteMeldingenAandeelWaarvan hacking, malware of phishing
0 tot 50 werkzame personen1.42015,3%250 (17,6%)
50 tot 250 werkzame personen1.41015,2%180 (12,8%)
250 of meer werkzame personen6.43069,4%280 (4,4%)

Bron: CBS (2024), tabel 3 en 4; aandelen berekend door esif.nl. Het aandeel hacking is het aantal meldingen met type incident hacking, malware en/of phishing gedeeld door alle meldingen van die grootteklasse, bijvoorbeeld 250 / 1.420 = 17,6%.

Voor kleine bedrijven zie ook de sectorpagina mkb en de analyse van de weerbaarheidskloof in het mkb.

Hoe ontstaan de gemelde datalekken?

Meestal door een menselijke fout, niet door een aanval. Van alle 9.810 meldingen in de 1e helft van 2024 ging het bij 4.030 om een brief of postpakket met persoonsgegevens (41,1%), bij 1.760 om een e-mail (17,9%) en bij 800 om hacking, malware en/of phishing (8,2%) (bron: CBS, maatwerktabel datalekmeldingen, 2024; aandelen berekend als aantal / 9.810). De overige 3.220 meldingen vielen onder overig.

Staafdiagram van de verdeling van datalekmeldingen naar bedrijfsgrootte en het aandeel door hacking: 0 tot 50 werkzame personen 15,3% van de meldingen en 17,6% door hacking, 50 tot 250 15,2% en 12,8%, 250 of meer 69,4% en 4,4%

Bron: CBS, maatwerktabel Datalekmeldingen bij Autoriteit Persoonsgegevens, 1e helft 2024, tabel 3 en 4; berekening esif.nl.

Kleine organisaties melden relatief vaker een datalek door hacking. Bij organisaties met 0 tot 50 werkzame personen ging 17,6% van de meldingen over hacking, malware of phishing, bij organisaties met 250 of meer werkzame personen 4,4%. Bij grote organisaties ging 48,5% van de meldingen over een brief of postpakket (3.120 / 6.430), bij kleine organisaties 23,2% (330 / 1.420). In absolute aantallen meldden grote organisaties wel de meeste hacks: 280 tegen 250.

In welke sectoren komen datalekken het vaakst door hacking?

In landbouw en nijverheid en in het onderwijs. In landbouw en nijverheid ging 39,1% van de meldingen over hacking, malware of phishing (90 / 230), in het onderwijs 24,0% (120 / 500) (bron: CBS, maatwerktabel datalekmeldingen, 2024; berekening esif.nl). In het openbaar bestuur was dat 1,6% (40 / 2.540) en in de zorg 2,9% (70 / 2.400).

Staafdiagram van het aandeel datalekmeldingen door hacking, malware of phishing per bedrijfstak in de 1e helft van 2024: landbouw en nijverheid 39,1%, onderwijs 24,0%, cultuur sport en recreatie 18,8%, openbaar bestuur 1,6%

Bron: CBS, maatwerktabel Datalekmeldingen bij Autoriteit Persoonsgegevens, 1e helft 2024, tabel 4; berekening esif.nl.

Bij sectoren met weinig meldingen is een percentage gevoelig voor afronding: het CBS rondt alle aantallen af op tientallen. Het aantal in landbouw en nijverheid kan dus iets afwijken van 90 en 230. De richting is wel duidelijk: waar weinig post met persoonsgegevens de deur uitgaat, is een aanval een groter deel van de datalekken. Tegen hacking helpen maatregelen als MFA en security awareness.

Waren de gegevens vooraf beveiligd?

Meestal niet. Bij 88% van alle meldingen in de 1e helft van 2024 gaf de melder aan dat de persoonsgegevens vooraf niet waren versleuteld, gehasht of op een andere manier beschermd (bron: CBS, maatwerktabel datalekmeldingen, 2024, tabel 7). Bij 5% waren de gegevens versleuteld met encryptie.

BedrijfsgrootteVersleuteldGehashtAndere manierGeen maatregel
0 tot 50 werkzame personen7%1%14%79%
50 tot 250 werkzame personen5%0%9%87%
250 of meer werkzame personen4%0%6%90%

Bron: CBS (2024), tabel 7. Door afronding tellen de percentages niet altijd op tot 100.

De vraag gaat over de gegevens die bij het datalek betrokken waren, dus ook over papieren post. De percentages zeggen daarom niet hoe goed de systemen van een organisatie beveiligd zijn. De AVG-eisen voor informatiebeveiliging gelden voor elke organisatie, ongeacht de grootte.

Welke soorten datalekken zag de AP in 2024 en 2025?

De verkeerd verstuurde brief blijft het grootste probleem. In 2025 ging het om 25.189 van de 39.407 gemelde datalekken, 63,9% (25.189 / 39.407) (bron: AP, Rapportage datalekken 2025, figuur 2; berekening esif.nl). Datalekken door een cyberaanval stegen van 1.537 in 2024 naar 2.428 in 2025, een stijging van 58% (2.428 / 1.537 = 1,58).

Staafdiagram van gemelde datalekken naar soort in 2024 en 2025: brief 20.567 en 25.189, e-mail 3.578 en 4.245, overig 3.476 en 4.074, cyberaanval 1.537 en 2.428

Bron: Autoriteit Persoonsgegevens, Rapportage datalekken 2025, figuur 2. De cijfers voor 2024 zijn zonder de 5.407 meldingen door de aanval op AddComm.

Het cijfer van 1.537 voor 2024 is exclusief 1 uitschieter. In totaal ontving de AP in 2024 6.944 meldingen van datalekken door cyberaanvallen, waarvan 5.407 door 1 aanval op klantcommunicatiebedrijf AddComm (bron: AP, Rapportage datalekken 2025). Zo’n aanval via een leverancier raakt veel organisaties tegelijk; zie ook supply-chain-aanval. Een account takeover, waarbij een crimineel een account overneemt, leidde in 2025 tot zeker 1.780 gemelde datalekken (bron: AP, Rapportage datalekken 2025). Meer over aanvallen staat bij de ransomware-tellingen.

Wat doet de AP met al die meldingen?

De meeste worden alleen gevolgd. Van de 37.839 meldingen in 2024 deed de AP naar 28 meldingen onderzoek, hield zij op 11.024 meldingen verdiepend toezicht en monitorde zij de overige 26.815 (bron: Kamerstuk 32761 nr. 343, 2026). Daarmee leidde 0,07% van de meldingen tot een onderzoek (28 / 37.839 = 0,00074).

Hoe is deze analyse gemaakt?

Dataset. CBS-maatwerktabel “Datalekmeldingen bij Autoriteit Persoonsgegevens, 1e helft 2024” (projectnummer PR002436, gepubliceerd 11 december 2024), gedownload als XLSX op 27 september 2026. Gebruikt zijn tabel 1 (totalen per halfjaar), tabel 3 (bedrijfstak en bedrijfsgrootte), tabel 4 (type incident) en tabel 7 (maatregelen vooraf). De AP-cijfers over 2024 en 2025 komen uit de Rapportage datalekken 2025 (PDF, 8 juli 2026), gecontroleerd op 27 september 2026.

Rekenwijze. Aandelen per sector en grootteklasse zijn berekend op de 9.260 meldingen met bekende bedrijfstak en grootte (9.810 min 550 onbekend). Aandelen per type incident binnen een sector of grootteklasse zijn het aantal van dat type gedeeld door alle meldingen van die groep. Alle berekeningen staan in de tekst en in de CSV-bestanden, afgerond op 1 decimaal.

Beperkingen.

  1. De CBS-cijfers zijn voorlopig en experimenteel. Ze gaan alleen over de 1e helft van 2024; nieuwere cijfers per sector zijn niet gepubliceerd.
  2. Het CBS telt meldingen, niet organisaties. Een organisatie kan meer dan 1 melding doen, en een bulkmelding met meerdere gelijksoortige datalekken telt als 1 melding. De AP telt in haar rapportages datalekken. De CBS-aantallen zijn daarom niet 1 op 1 te vergelijken met de AP-totalen.
  3. Het CBS rondt af op tientallen en vervangt aantallen onder 10 door een punt. Bij 4 sectoren ontbreken daardoor de aantallen brief en overig.
  4. De bedrijfstak komt uit het Algemeen Bedrijvenregister. De AP vraagt melders zelf naar hun sector, en die indeling kan afwijken.
  5. Het aantal meldingen is niet gecorrigeerd voor het aantal organisaties per sector. Een hoog aantal zegt dus niets over de kans op een datalek per organisatie.
  6. In het AP-jaarverslag 2025 staat 44.374 meldingen; na correctie komt de AP in de datalekkenrapportage op 39.407. Deze pagina volgt de rapportage.

Veelgestelde vragen

Hoeveel datalekken zijn er in Nederland gevallen?

In 2025 zijn bij de AP 39.407 datalekken gemeld, tegen 37.839 in 2024. Daarvan kwamen er in 2025 2.428 door een cyberaanval. Het werkelijke aantal datalekken ligt hoger, omdat niet elk datalek wordt ontdekt of gemeld.

Is het verplicht om een datalek te melden?

Ja, als het datalek een risico vormt voor de rechten en vrijheden van de mensen van wie de gegevens zijn. Die plicht staat in artikel 33 van de AVG. De melding gaat naar de Autoriteit Persoonsgegevens. Lees meer over de meldplicht.

Wat valt er onder datalek?

Elk incident waarbij persoonsgegevens verloren gaan of bij onbevoegden terechtkomen. In de 1e helft van 2024 ging het bij 98% van de meldingen om gegevens die (mogelijk) door onbevoegden zijn ingezien. Ook tijdelijk of blijvend onbereikbare gegevens tellen mee.

Wat zijn voorbeelden van datalekken?

De meest gemelde voorbeelden zijn een brief naar het verkeerde adres, een e-mail aan de verkeerde ontvanger, een kwijtgeraakte USB-stick of laptop en een hack. In 2025 ging 63,9% van de gemelde datalekken over een brief, volgens de AP.

Welke bedrijven zijn kwetsbaar voor cybercriminaliteit?

Uit de meldingen blijkt dat kleine organisaties relatief vaker een datalek door hacking melden: 17,6% van hun meldingen, tegen 4,4% bij grote organisaties. In landbouw en nijverheid en in het onderwijs is het aandeel hacking het hoogst.

Data downloaden

De cijfers op deze pagina zijn vrij te gebruiken onder de licentie CC BY 4.0, met vermelding van esif.nl en de oorspronkelijke bron.

Citeer als: esif.nl, "Datalekmeldingen per sector en bedrijfsgrootte", bijgewerkt op 27 september 2026, https://www.esif.nl/cijfers/datalekmeldingen-per-sector/

Bronnen

  1. CBS: Datalekmeldingen bij Autoriteit Persoonsgegevens, 1e helft 2024 (maatwerktabel, 11 december 2024)
  2. Autoriteit Persoonsgegevens: Rapportage datalekken 2025 (8 juli 2026)
  3. Tweede Kamer: Kamerstuk 32761 nr. 343, handelingskader slachtoffers grote datalekken

Begrippen op deze pagina