Digitaalgezag logo digitaalgezag
Cybersecurity

Kosten van een datalek: berekening, benchmarks en preventiekosten

IBM's Cost of a Data Breach 2024 toont gemiddelde schade van €280.000 per datalek voor middelgrote organisaties. Voor het kleine MKB (10-50 medewerkers) liggen de kosten tussen €35.000 en €120.000. Preventiekosten bedragen 3 tot 10% hiervan.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Kosten datalek MKB berekening AVG-boete reputatieschade preventie IBM benchmark

De kosten van een datalek zijn verdeeld over vijf categorieën. De meeste bedrijven onderschatten de indirecte kosten (reputatieschade, klantverloop) en overschatten de directe kosten (boetes). In de praktijk zijn AVG-boetes voor eerste overtredingen zeldzaam; klantverloop en herstelkosten zijn de grootste kostenposten.

De vijf kostenposten van een datalek

KostenpostPercentage van totale kostenGemiddeld MKB (50 mw)Omschrijving
Detectie en escalatie30-35%€25.000-€45.000IT-forensics, incidentrespons, externe ondersteuning
Melding en compliance5-10%€5.000-€12.000AP-melding, klantnotificaties, juridische kosten
Verloren business30-40%€30.000-€55.000Klantverloop, contractbreuk, omzetderving tijdens downtime
Reputatieschade15-25%€15.000-€35.000PR-kosten, herstel klantvertrouwen
Regulatoire boetes5-15%€5.000-€25.000AVG-boete (zeldzaam bij eerste overtreding)
Totaal100%€80.000-€172.000

Sectorvergelijking: gemiddelde kosten per datalek

SectorGemiddelde schade per incidentVoornaamste reden hoger/lager
Gezondheidszorg€430.000-€900.000Bijzondere persoonsgegevens, strenge regels
Financiële dienstverlening€350.000-€650.000Klantdata, hoge aansprakelijkheid
Zakelijke dienstverlening€120.000-€280.000Klantvertrouwen als kernasset
Retail / e-commerce€80.000-€200.000Betaaldata, klantadressen
Maakindustrie€60.000-€150.000IP-diefstal, productieonderbreking
Bouw en installatie€35.000-€85.000Minder persoonsdata, kleinere schaal

Bron: IBM Cost of a Data Breach 2024, bewerkt naar Nederlandse MKB-schaal.

AVG-boetes: realistische inschatting

OvertredingstypeWettelijk maximumRealistisch voor MKB eerste overtreding
Register ontbreekt€10.000.000 of 2% omzetWaarschuwing of €2.000-€15.000
Datalek niet tijdig gemeld€10.000.000 of 2% omzetWaarschuwing of €1.000-€10.000
Geen grondslag voor verwerking€20.000.000 of 4% omzet€5.000-€50.000 (hogere prioriteit AP)
Stelselmatige overtreding€20.000.000 of 4% omzet€50.000+
Ernstig incident (gezondheidsdata)€20.000.000 of 4% omzet€100.000-€1.000.000+

De AP is schaars in boetes bij éénmalige overtredingen mits medewerking. Boetes boven €100.000 voor MKB zijn zeldzaam maar niet onmogelijk bij gezondheidsdata of stelselmatige schendingen.

Kosten per type incident

IncidenttypeGemiddelde schade NL MKBMeest kostige post
Ransomware (data versleuteld)€45.000-€200.000Herstelkosten, omzetderving
Phishing (inloggegevens gestolen)€25.000-€85.000Ongeautoriseerde toegang, reputatie
Insider threat (kwaadwillige medewerker)€50.000-€150.000Klantdata gestolen, juridische kosten
Onbedoeld verlies (vergeten laptop)€8.000-€35.000Melding, dataherstel, boete mogelijk
DDoS (beschikbaarheid aanval)€15.000-€60.000Omzetderving, herstelkosten
Leveranciersinbreuk (derde partij gehackt)€20.000-€80.000Eigen schade + aansprakelijkheid

Preventiekosten versus incidentkosten

MaatregelJaarlijkse kosten (25 mw)Welke incidentkosten vermijdt het
MFA activeren (M365 inbegrepen)€0€25.000-€85.000 bij accountovername
Immutable back-up (Azure Backup)€85-€150/maand€45.000-€200.000 bij ransomware
Phishing-simulatie + training (KnowBe4)€500-€1.200/jaar€25.000-€85.000 bij phishing
Microsoft Defender voor EndpointInbegrepen Business Premium€15.000-€60.000 bij malware
Penetratietest (jaarlijks)€3.000-€8.000Kwetsbaarheden voor ze worden misbruikt
Cyberverzekering (€2M dekking)€1.500-€4.000/jaarHerstelkosten bij daadwerkelijk incident

Totale preventiekosten: €5.000-€15.000/jaar. Verwachte waarde van voorkomen incidenten bij gemiddeld risicoprofiel: €15.000-€30.000/jaar. ROI preventie: 2:1 tot 6:1.

Praktijkscenario: distributiebedrijf telt €73.000 schade na BEC-aanval

Een distributiebedrijf met 28 medewerkers ontving een nep-e-mail van een "leverancier" met een nieuw bankrekeningnummer. Een financieel medewerker maakte €42.000 over naar de fraudeurs.

Directe financiële schade: €42.000 (gedeeltelijk teruggehaald: €17.000 via bank).

Indirecte kosten:

  • Extern forensisch onderzoek: €8.500
  • Juridische kosten (aangifte, schikking): €4.200
  • IT-hardening achteraf (DMARC, anti-impersonation): €2.800
  • Productiviteitsverlies 3 weken (4 medewerkers): €6.400
  • PR-kosten (klanten informeren): €2.100
  • Bankkosten onderzoek: €1.200

Totale schade: €73.200. Preventiekosten die dit hadden voorkomen: anti-impersonation policy in Microsoft Defender = €0 extra, inbegrepen Business Premium.

Stappenplan: kosten van een datalek beperken

Stap 1: beperk de kans op een incident

MFA, DMARC, anti-phishing, back-up. Zie Microsoft 365 beveiliging.

Stap 2: beperk de impact bij een incident

Netwerksegmentatie, minimale toegangsrechten, incidentresponsplan.

Stap 3: sluit een cyberverzekering af

Forensisch onderzoek en omzetderving zijn de duurste posten. Zie cyberverzekering.

Stap 4: zorg voor een datalekprocedure

72-uurstermijn voor AP-melding. Zie datalek melden.

Stap 5: train medewerkers jaarlijks

BEC-fraude en phishing worden gericht en overtuigend. Technologie filtert 95%; mensen moeten de overige 5% herkennen.

Tijdlijn van een gemiddeld datalek

FaseGemiddelde duur (MKB)Cumulatieve kosten
Infectie tot detectie11-30 dagenToenemende schade onzichtbaar
Detectie tot containment1-3 dagenIT-forensics, eerste crisiskosten
Containment tot melding AP< 72 uur (wettelijk)Juridische kosten, meldingsproces
Melding tot klantherstel1-4 wekenKlantcommunicatie, PR, compensatie
Klantherstel tot normalisatie3-12 maandenReputatieherstel, klantverloop

Hoe eerder een incident wordt gedetecteerd, hoe lager de totale schade. Organisaties met security monitoring (SIEM, MDR) detecteren gemiddeld in 7 dagen; organisaties zonder: 194 dagen (IBM 2024).

Reputatieschade: het meest onderschatte kostenonderdeel

Reputatie-effectMeetbare impactTijdsduur
Klantverloop direct na incident5-25% van klanten overweegt vertrek0-3 maanden
NPS-daling-20 tot -40 punten3-12 maanden
Hogere churn in jaar na incident10-20% extra verloop6-18 maanden
Langere salescycli voor nieuwe klanten+30-60% meer bezwaren12-24 maanden
Hogere cyberverzekeringspremie+15-40% bij verlengingVolgend jaar

Klanten in B2B vergeven een incident als je transparant en snel communiceert. Klanten die via media over het incident horen voordat je ze zelf hebt geïnformeerd: 40% hogere kans op vertrek.

Incidentrespons: kosten bij wel versus geen plan

SituatieGemiddelde time-to-containExtra kosten door vertraging
Incidentresponsplan aanwezig en getest18 uurBasislijn
Plan aanwezig, nooit getest38 uur+€8.000-€15.000
Geen plan72+ uur+€20.000-€50.000

Een getest incidentresponsplan is de goedkoopste maatregel met de hoogste impact op de uiteindelijke schadebedragen. Testen kost 2-4 uur per jaar via een tabletop-oefening.

Verzekeringsdekking versus eigen risico: wat je na een incident werkelijk ontvangt

SchadepostGedekt door cyberverzekeringNiet gedekt
IT-forensics en incident responseJa, tot max. in polisDeel boven maximum
Bedrijfsstagnatie (omzetderving)Ja, na wachttijd (8-48 uur)Eerste dag(en) downtime
Klantnotificatie en PRJaBoetes voor te late melding AP
Losgeld ransomwareJa (met toestemming verzekeraar)Sanctielijst-partijen
Juridische kosten verweerJaBestuurlijke boetes AVG
Hardware-vervangingSomsAfhankelijk van polis
Aansprakelijkheid klantenJa, tot maximumContractuele straffen boven max.
Eigen schuld / opzetNeeAltijd

Conclusie: een cyberverzekering dekt 60-80% van de incidentkosten als de polis goed is afgesteld. De resterende 20-40% is altijd eigen risico of uitgesloten.

Checklist na een incident: vermijd extra kosten

ActieTimingWaarom
Systemen isoleren (niet uitzetten)DirectBewijs behouden voor forensics
Verzekeraar bellenBinnen 4 uurGoedkeuring nodig voor grote uitgaven
IT-forensics inschakelen (goedgekeurd)Binnen 24 uurBewijs vergaat snel
AP melden (bij datalek)Binnen 72 uurWettelijk verplicht
Klanten informeren (bij hoog risico)Binnen 72-168 uurAVG-verplichting bij hoog risico
Geen losgeld betalen zonder toestemming verzekeraarAltijdNiet gedekt bij eigenhandig betalen

Veelgestelde vragen

Vergoedt de cyberverzekering altijd de volledige schade?

Nee. Eigen risico (€2.500-€25.000), uitsluitingen (statelijke actoren, grove nalatigheid) en maximale uitkeringsbedragen begrenzen de vergoeding. Lees de polis vooraf.

Is er een verband tussen GDPR-compliance en lagere incidentkosten?

Ja. Organisaties met een actueel register, verwerkersovereenkomsten en datalekprocedure hebben gemiddeld 35% lagere incidentkosten omdat ze sneller reageren en minder aansprakelijkheidsrisico lopen (IBM 2024).


Datalekkosten in de praktijk: het Ponemon Institute rapporteert gemiddelde kosten van een datalek voor een organisatie van 25-500 medewerkers: €2,2-€3,8 miljoen (internationaal gemiddelde). Voor Nederlandse MKB realistische range: €35.000-€200.000 per incident afhankelijk van omvang en type data. Verdeling kosten: detectie en forensics 30-35%, bedrijfsonderbreking 30-40%, reputatieschade 15-25%, juridisch en meldingskosten 5-10%, regulatoire boetes 5-15%. Preventiekosten voor een typisch MKB van 25 medewerkers: €5.000-€15.000 per jaar (MFA, back-up, training, verzekering). Break-even preventie vs. incident: elke €1 preventie bespaart gemiddeld €5-€15 schade bij voorkomen incident.

Hoe voorkom je de grootste kostenposten?

De duurste elementen van een datalek zijn juridische bijstand, klantnotificatie en reputatieherstel. Investeer preventief in encryptie van klantdata, tweefactorauthenticatie op alle systemen en regelmatige beveiligingstests. Een jaarlijkse pentest kost gemiddeld €3.000 tot €8.000 maar voorkomt potentieel tienduizenden euro's aan schade. Sluit ook een cyberverzekering af die datalekkosten dekt.

Simuleer eenmaal per jaar een datalekscenario met het managementteam. Zo weet iedereen wat er moet gebeuren als het echt misgaat.

Train medewerkers elk jaar opnieuw in het herkennen van phishing en social engineering, de voornaamste oorzaken van datalekken.

Stel een intern escalatiepad op zodat bij een vermoedelijk datalek direct de juiste personen worden geïnformeerd en de wettelijke meldtermijn van 72 uur gehaald kan worden.

*Zie ook: Cyberverzekering | Datalek melden | Ransomware bescherming | Back-upstrategie | Incident response plan | Microsoft 365 beveiliging | AVG checklist*

Kosten van preventie versus herstel: het definitieve argument

De volgende tabel vergelijkt de jaarlijkse preventiekosten met de verwachte jaarlijkse incidentkosten voor een bedrijf van 50 medewerkers:

PostPreventiekosten/jaarIncidentkosten zonder preventie (verwachte waarde)
MFA activeren€0 (inbegrepen)€8.000-€25.000 (accountovername)
Immutable back-up€1.020-€2.400€45.000-€200.000 (ransomware)
Phishing-training€1.250-€2.750€25.000-€85.000 (phishing)
Defender for Endpoint€0 (inbegrepen Business Premium)€15.000-€60.000 (malware)
Cyberverzekering€1.500-€4.000€80.000-€172.000 (volledig incident)
Totaal preventie€3.770-€9.150/jaar€173.000-€542.000 (bij één groot incident)

Statistisch gezien heeft een MKB-bedrijf van 50 medewerkers een kans van 7-12% per jaar op een significant incident. Verwachte jaarlijkse schade: €12.110-€65.040. Preventiekosten: €3.770-€9.150.

Lees ook