Belgische organisaties krijgen steeds vaker te maken met cyberaanvallen, en steeds vaker komt die dreiging niet van binnenuit, maar via een leverancier of partner. Dat blijkt uit de nieuwe National Cyber Study 2026 van KPMG Advisory, in samenwerking met de Cyber Security Coalition.
Het onderzoek werd deze week voorgesteld op Be-Cyber, het jaarlijkse event van de Cyber Security Coalition. Aan het onderzoek namen 302 respondenten deel, zowel kmo’s als grotere organisaties uit diverse sectoren.
De resultaten bevestigen bestaande trends. Zo laat ook artificiële intelligentie stevig zijn sporen na. Maar er zijn ook verschuivingen, zoals de impact van supply chain risico’s. We zetten acht belangrijkste vaststellingen uit het rapport op een rij.
1. Meer dan de helft ziet aanvallen toenemen
53 procent van de Belgische organisaties registreerde het voorbije jaar een toename van cyberaanvallen tegen hun bedrijf. Bij 18 procent leidde dat effectief tot een succesvolle aanval met schade of verstoring, tegenover 16 procent vorig jaar.
Een opvallend deel van de respondenten (18%) kan de evolutie zelfs niet inschatten, bij gebrek aan vergelijkingscijfers of voldoende zicht op het eigen dreigingsbeeld: een signaal dat monitoring en detectie bij een deel van de bedrijven nog onvoldoende ontwikkeld zijn.
2. Supply chain klimt naar de top 3 van risico’s
57 procent van de organisaties meldt dat een leverancier of dienstverlener vermoedelijk of bewezen het slachtoffer werd van een cyberincident.
Supply chain-aanvallen springen daardoor van plaats elf in 2025 naar plaats drie in 2026 in de risicorangschikking. Dit is de grootste verschuiving van het hele onderzoek.
3. Ai maakt aanvallen makkelijker én de verdediging sterker
93 procent van de respondenten vindt dat ai cyberaanvallen makkelijker uitvoerbaar maakt. Dat uit zich vooral in beter geschaalde en overtuigender social engineering, zoals meertalige phishingcampagnes op maat en deepfake-gerelateerde identiteitsfraude.
Tegelijk ziet niet iedereen enkel een bedreiging: 62 procent verwacht dat ai het komende jaar ook de eigen verdedigingscapaciteit zal versterken.
4. Desinformatie wordt een reëel zorgpunt
54 procent van de organisaties denkt dat hun bedrijf beïnvloed kan worden door online desinformatiecampagnes. Dat plaatst desinformatie steeds nadrukkelijker naast klassieke cyberdreigingen, als onderdeel van een breder risicobeeld waarin technologie en beeldvorming door elkaar lopen.
5. Databreaches en BEC blijven dominant
Databreaches en business email compromise (BEC) staan voor het tweede jaar op rij bovenaan de risicorangschikking, zowel qua gevreesde als qua effectief ervaren risico’s.
Onder de organisaties die aanvallen in detail rapporteerden, werd elk van beide types door twee derde meegemaakt. Ddos-aanvallen zakken dan weer van plaats zes naar plaats tien: de luide, ontwrichtende aanval maakt stilaan plaats voor de stille, gerichte inbreuk.
6. Aanvallen komen zelden alleen
Bij onder meer scamcalls, phishing en malware is ‘meerdere keren’ het meest voorkomende antwoord op de vraag hoe vaak een organisatie ermee te maken kreeg.
Herhaalde aanvallen zijn dus eerder de norm dan de uitzondering. Dat betekent dat bedrijven hun detectie-, respons- en herstelcapaciteit moeten instellen op terugkerende dreigingen, niet op eenmalige incidenten.
7. Georganiseerde criminaliteit domineert, maar vaak onbekend
41 procent van de aanvallen wordt toegeschreven aan georganiseerde criminaliteit, een stijging van 13 procentpunt tegenover vorig jaar.
Bij 32 procent van de getroffen organisaties kon de dader niet worden geïdentificeerd, wat wijst op een verdere professionalisering in het verhullen van identiteit. Ook qua herkomst van de aanvallers blijft veel onduidelijk: meer dan de helft van de respondenten kon het land van oorsprong van de daders niet bepalen.
8. NIS2-implementatie vordert, maar is zelden compleet
Veel bedrijven boeken volgens het rapport aanzienlijke vooruitgang met de implementatie van de NIS2-richtlijn. Het is de regulering die het meest van tel is voor de deelnemende organisaties (61%), zo blijkt uit het rapport, gevolgd door de AI Act (46%) en de Cyber Resilience Act (41%).
Toch beschouwt slechts een kleine minderheid die NIS2-implementatie als volledig afgerond. Dat wijst erop dat compliance weliswaar hoog op de agenda staat, maar dat de vertaalslag naar de praktijk voor veel organisaties nog niet rond is.
