Vier op de tien cyberincidenten start 's avonds of in het weekend
Van de bevestigde cybersecurityincidenten begint 43 procent buiten reguliere kantoortijden. Detectie en eerste respons verlopen wel snel: 49 procent van de incidenten werd binnen twintig minuten gedetecteerd en gerapporteerd, waarvan 30 procent binnen een kwartier.
Dat blijkt uit het rapport 'Cyber Resilience Insights 2026' van Conscia, gebaseerd op 260.943 onderzoeken van het Europese Security Operations Center (SOC) van het bedrijf. Het rapport legt de nadruk op wat er na de detectie gebeurt. Organisaties moeten op dat moment snel genoeg kunnen beslissen en handelen. Daarmee wordt incidentrespons een governance-vraagstuk, omdat de meldtermijn uit de Europese NIS2-richtlijn ook buiten kantooruren doorloopt.
Identiteiten als zwakke plek
Uit de onderzochte SOC- en MDR-data (Managed Detection & Response) blijkt dat 64 procent van de bevestigde incidenten te maken had met phishing, malware of misbruik van identiteiten. Daarnaast werd 27 procent van de beoordeelde bevindingen uit offensieve securitytests geclassificeerd als 'Critical' of 'High'. Zwakke of blootgestelde inloggegevens, verouderde systemen en te breed toegankelijke beheeromgevingen kwamen daarbij terug als structurele kwetsbaarheden.
Aanvallers hebben volgens de resultaten zelden volledig nieuwe technieken nodig. Ernstige incidenten ontstaan als bekende zwakke plekken samenkomen, zoals gecompromitteerde identiteiten, te veel vertrouwen tussen systemen, onvoldoende zicht op de IT-omgeving en vertraging bij het nemen van maatregelen.
Afspraken vooraf over indammen
Het rapport adviseert om vooraf afspraken te maken over maatregelen om incidenten in te dammen, zoals het uitschakelen van gecompromitteerde accounts, het intrekken van tokens en het isoleren van getroffen apparaten. Duidelijke bevoegdheden stellen interne teams en managed servicepartners in staat om zonder onnodige vertraging te reageren.
Voor bestuurders en directieteams formuleert het rapport zes aandachtspunten: phishingbestendige identiteitsbeveiliging voor mensen en machines, structurele ruimte voor het uitfaseren van legacy-systemen, extra bescherming van herstel- en beheersystemen (Tier Zero), borging van de software-supply chain en ontwikkelpijplijn, directe afhandeling van incidenten buiten kantooruren en meetbare forensische paraatheid.
Rol van AI en niet-menselijke identiteiten
Volgens het rapport worden deze punten belangrijker doordat breder onderzoek laat zien dat AI de snelheid en schaal van bestaande aanvalsmethoden vergroot. Organisaties die AI-agents introduceren, moeten ook grip houden op niet-menselijke identiteiten. Dat vraagt om strikt afgebakende toegangsrechten, de mogelijkheid om die snel in te trekken en effectieve monitoring.
Lars Faeste, Group CEO van Conscia: “Breder onderzoek laat zien dat AI de snelheid en schaal van cyberaanvallen vergroot. Maar dat verandert niets aan de basisprincipes van cyberweerbaarheid. Onze managed services en cybersecurityactiviteiten in Europa geven praktisch inzicht in waar organisaties het meest kwetsbaar zijn. In combinatie met onze lokale expertise kunnen we bestuurders laten zien waar maatregelen het grootste verschil maken. Als organisaties de basis op orde hebben, zijn ze immers beter in staat om aanvallen te voorkomen, snel te reageren en te herstellen.”
Het rapport is gebaseerd op operationele data en inzichten uit de Europese SOC- en Managed Detection & Response-activiteiten van Conscia. In de onderzochte periode voerde het bedrijf 260.943 analyses uit en wist het 1.266 bevestigde beveiligingsincidenten te beheersen. Lees het volledige Cyber Resilience Insights 2026-rapport hier.