Grootste cyberbedreiging voor bedrijven: de eigen medewerkers
- Menselijk gedrag, niet techniek, is het grootste cyberrisico voor bedrijven.
- Ook vertrouwelijke data gebruikt in schaduw-AI zijn een groeiend probleem.
- Advies: MFA en passwordmanagers verplicht stellen.
Hoeveel een organisatie ook investeert in securitysoftware, de zwakste schakel in cyberveiligheid blijven de medewerkers. Dat blijkt uit het onderzoek Cybersecurity Hygiene Report 2026 van de Amerikaanse cybersecurityleverancier WatchGuard. Oneindig hetzelfde wachtwoord blijven gebruiken is maar één van de problemen, signaleert het bedrijf.
Het onderzoek is uitgevoerd in april 2026, 684 medewerkers in acht landen werden ondervraagd. Uit het onderzoek blijkt onder andere dat 76% van de medewerkers wachtwoorden hergebruikt. Slechts 22% van de medewerkers heeft overal multifactorauthenticatie (MFA) ingeschakeld, 63% gebruikt een passwordmanager.
Schaduw-AI
Het gebruik van schaduw-AI ziet WatchGuard als een groot gevaar. Uit het onderzoek blijkt dat 64% van de medewerkers niet-goedgekeurde AI-tools gebruikt voor het werk, onder andere om samenvattingen te maken, documenten op te stellen en bedrijfsgegevens te verwerken. Linke soep, want data die worden ingevoerd in openbare AI-tools, kunnen ook worden opgenomen in de trainingspijplijnen van AI-modellen. Dat is vaak in strijd met regelgeving, en met de vertrouwelijke afspraken met klanten. Niet alleen jonge medewerkers nemen risico door AI te gebruiken zonder de nodige veiligheidswaarborden: de onderzoekspopulatie is relatief ervaren en hoogopgeleid, en juist die groep laat veel schaduw-AI zien.
Shoppen op de werklaptop
Veel mensen gebruiken publieke wifi voor hun werklaptop, zo’n 70%. En 50% doet dat zonder VPN te gebruiken. Bovendien wordt door 55% van de medewerkers de werklaptop ook gebruikt voor privézaken, zoals online shoppen of social media. Daardoor loopt de werkgever risico op zogenaamde man-in-the-middle-aanvallen en passieve interceptie, waardoor sessietokens en bedrijfscredentials kunnen worden gecompromitteerd. Door privégebruik van de werklaptop staan apparaten bloot aan malafide advertenties, phishingpagina’s, en browserexploits, allemaal risico’s die kunnen worden afgevangen door bedrijfsbeveiligingstools, maar niet als de laptop of tablet buiten een beheerd netwerk draait.
Bijna een derde (27%) heeft weleens een werkapparaat onbeheerd achtergelaten in een openbare ruimte, en dat is een risico op fysieke compromittering, ongeautoriseerde toegang of diefstal.
MFA verplicht
Het rapport geeft ook aanbevelingen om deze risico's te verkleinen. Zo adviseren de onderzoekers om MFA af te dwingen bij medewerkers, bijvoorbeeld door dat direct bij onboarding verplicht te stellen. Ook is het verstandig om een passwordmanager uit te rollen in de organisatie.
Om gebruik van schaduw-AI te voorkomen, moeten duidelijke AI-richtlijnen worden opgesteld, in samenwerking met juridische zaken. Op die manier wordt voor de medewerkers duidelijk welke tools goedgekeurd zijn en op welke manier ze gebruikt mogen worden. Het invoeren van klantdata en financiële gegevens in die externe systemen kan in de richtlijnen eenvoudig worden verboden.
Phishing-simulatie
Investeren in training van de medewerkers is de volgende stap. Niet een vaste, jaarlijkse training, adviseert het bedrijf, maar een continue phishing-simulatie. Uit het onderzoek blijkt namelijk dat 26% van de medewerkers bijlagen van onbekende afzenders opent en klikt op links in mails van iemand die ze niet kennen. Slechts 25% neemt routinematig voorzorgsmaatregelen voordat ze op een link klikken, waaruit je kunt concluderen dat de overige 75% dat niet doet.
Reacties
Om een reactie achter te laten is een account vereist.
Inloggen Word abonnee