In het kort
- De gemiddelde datalekkost steeg in 2024 naar 4,88 miljoen dollar, 10% meer dan het jaar ervoor (IBM, 2024).
- Organisaties deden er gemiddeld 292 dagen over om een lek met gestolen inloggegevens te vinden en in te dammen (IBM, 2024).
- 70% van de getroffen organisaties meldde ernstige verstoring, wat het een bedrijfskost maakt en geen IT-post (IBM, 2024).
- Beveiligings-AI en automatisering drukten de kost met gemiddeld 2,2 miljoen dollar (IBM, 2024).
- NIS2 geldt voor bedrijven vanaf ongeveer 50 medewerkers, met een meldplicht binnen strakke termijnen.
Op een dinsdagochtend logt niemand in. De ERP is traag, dan onbereikbaar. Tegen de middag ligt er een bericht: uw bestanden zijn versleuteld. Wat volgt is geen technisch probleem dat IT even oplost. Het golft door de hele organisatie, en de rekening loopt op elke dag dat het duurt.
De vraag die directie en finance dan stellen is simpel: wat kost dit ons? En de vraag daarachter, de bruikbare: waar hadden we aan kunnen draaien om die kost kleiner te maken?
Een datalek is geen kost voor de IT-afdeling. Het is een kost voor het bedrijf, en hij loopt door zolang niemand ziet dat er iets mis is.
De rekening achter een datalek
De gemiddelde kost van een datalek liep in 2024 op tot 4,88 miljoen dollar, 10 procent hoger dan het jaar ervoor (IBM, 2024). Dat is een wereldwijd gemiddelde over alle sectoren, dus neem het niet als uw factuur. Neem het als de vorm van de factuur.
Die factuur heeft weinig regels op de IT-post staan. Het grootste deel zit in stilstand, in mensen die niet kunnen werken, in orders die niet buitengaan, in klanten die bellen en geen antwoord krijgen. 70 procent van de getroffen organisaties meldde ernstige of zeer ernstige verstoring (IBM, 2024). Dat is geen serverkost. Dat is omzet die wegloopt terwijl de vaste lasten doorlopen.
En het duurt. Organisaties deden er gemiddeld 292 dagen over om een datalek met gestolen inloggegevens te vinden en in te dammen (IBM, 2024). Bijna tien maanden waarin iemand in uw systemen zit voor u het doorhebt. De kost is geen momentopname op de dag van het incident. Het is een optelsom over die maanden.
Voor een bedrijf van 150 mensen ligt het bedrag lager, maar de verhouding blijft. Reken één dag volledige stilstand: loonkost die doorloopt zonder output, orders die u misloopt, klanten die intussen een concurrent bellen. Vermenigvuldig dat met de dagen die het duurt om weer op te starten, en de IT-factuur voor het herstel wordt plots een voetnoot.
Reputatie is de post die niemand vooraf begroot en iedereen achteraf voelt. Een klant die hoort dat zijn gegevens bij u op straat liggen, wacht niet op uw uitleg. Hij vraagt zich af of hij bij de volgende aanbesteding nog met u in zee gaat. Dat verlies staat op geen enkele herstelfactuur, en het is vaak groter dan alles wat er wel op staat.
Waarom de middenmarkt het doelwit is
Een bedrijf van 150 mensen zit in een lastige zone. Groot genoeg om de moeite waard te zijn, want er is geld, er is data, er zijn leveranciers en klanten om via u te bereiken. Te klein voor een securityteam dat 24 uur per dag meekijkt. Dat gat is precies wat aanvallers zoeken.
Aanvallers hoeven niet slim te zijn, ze hoeven vooral geduldig te zijn. ENISA noemt ransomware en social engineering al jaren als de zwaarste dreigingen voor Europese organisaties. Geen exotische zero-day, maar een medewerker die op een link klikt en een wachtwoord dat nog werkt van iemand die vorig jaar vertrok.
'Wij zijn te klein, niemand heeft het op ons gemunt' is de duurste aanname die u kunt maken. Veel aanvallen zijn niet gericht, ze zijn geautomatiseerd: scanners die het hele internet aftasten op één zwakke plek en toeslaan waar ze die vinden. En wie een grotere klant of leverancier bedient, is interessant juist omdat hij de zwakste schakel naar dat grotere doel kan zijn.
Sinds NIS2 is er ook een juridische kant. De richtlijn geldt voor bedrijven vanaf ongeveer 50 medewerkers, met onder meer een meldplicht binnen strakke termijnen. Een datalek is daarmee niet langer iets wat u intern afhandelt en stilhoudt. U moet het kunnen zien, kunnen aantonen en op tijd kunnen melden. Wie dat niet kan, betaalt twee keer.
Twee knoppen: minder om te stelen, sneller om te zien
Twee dingen bepalen hoe groot de schade wordt. Hoeveel er te stelen valt, en hoe snel u ziet dat iemand binnen is. Aan allebei kunt u draaien, en geen van beide vraagt een securityteam van tien man.
Minder om te stelen
De meeste middenmarktbedrijven zijn in tien jaar volgelopen met tools. Een apart pakket voor facturatie, een ander voor het magazijn, losse mappen in de cloud, een CRM dat ooit door sales zelf werd aangeschaft. Elk van die systemen heeft een eigen login, een eigen lijst gebruikers, een eigen deur naar buiten. Elke deur is er een die iemand moet bewaken.
Shadow-IT maakt het erger. Tools die niemand centraal beheert, waar niemand de gebruikerslijst opschoont, waar het account van een vertrokken collega gewoon blijft bestaan. Dat zijn geen randgevallen. Dat is de gemiddelde staat van een bedrijf dat organisch groeide.
Minder systemen betekent minder deuren. Eén plek om in te loggen met SSO en MFA, in plaats van twaalf losse wachtwoorden die op post-its belanden. Eén gebruikerslijst die u ook echt beheert. Wie weggaat, verliest in één handeling toegang tot alles, niet tot de zeven systemen waar IT op dat moment aan denkt.
Er zit ook een tweede rekening onder. Twaalf systemen zijn twaalf contracten, twaalf keer een prijs per gebruiker die stijgt met elke aanwerving, twaalf leveranciers die elk hun eigen kant op bewegen. Consolideren verkleint niet alleen het aanvalsoppervlak, het haalt ook die stapel vaste kosten naar beneden.
Sneller om te zien
De 292 dagen uit het IBM-rapport zijn geen natuurwet. Ze zijn het gevolg van niet kunnen kijken. Als logs verspreid liggen over tien systemen, of nergens bewaard worden, dan merkt niemand dat een account om drie uur 's nachts vanuit het buitenland inlogt en de klantendatabank leegtrekt.
Op één platform staat die activiteit op één plek. Een afwijking valt op omdat er iets is om ze mee te vergelijken. Beveiligings-AI en automatisering drukten de gemiddelde datalekkost met 2,2 miljoen dollar (IBM, 2024), en dat komt bijna volledig doordat ze de tijd tot ontdekking verkorten. Elke dag eerder is een dag minder schade.
Snel zien is de helft. Snel kunnen indammen is de andere helft. Dat vraagt dat u weet welke systemen aan elkaar hangen, waar uw back-ups staan en of ze los genoeg staan om een ransomware-aanval te overleven. Op een verspreid landschap is dat giswerk. Op één platform is het een kaart die u kent.
U hebt geen ploeg nodig die 24/7 op schermen kijkt om die twee knoppen om te draaien. U hebt een omgeving nodig die klein genoeg is om te overzien, en die vanzelf vastlegt wie wat deed.
Wat een audit blootlegt
Voor u iets bouwt of koopt, loont het om te weten wat er nu echt draait. Een audit levert bijna altijd hetzelfde beeld op, en het is zelden het beeld dat op papier stond.
- Shadow-IT: abonnementen en tools die buiten IT om zijn aangeschaft, betaald via een privékaart of een afdelingsbudget, zonder dat iemand centraal weet dat ze bestaan.
- Dode accounts: logins van mensen die maanden of jaren geleden vertrokken en nog altijd toegang hebben. Elk daarvan is een sleutel die buiten ligt.
- Geen centrale logging: systemen die niet bijhouden wie wat deed, of die het wel bijhouden op een plek die niemand leest. Een incident dat u niet vastlegde, kunt u niet reconstrueren.
- Dubbele data: dezelfde klantgegevens in vier systemen. Vier keer zoveel om te lekken, vier keer zoveel om te beveiligen.
Geen van die dingen staat in een offerte van een leverancier. Ze komen boven bij een IT FinOps- of security-audit, en meestal is de conclusie dat het probleem niet te weinig beveiliging is, maar te veel losse onderdelen om te beveiligen.
Wat eigenaarschap verandert
Het alternatief voor tien tools is niet één grote leverancier waar u aan vastzit. Dat ruilt het ene probleem in voor het andere. Het alternatief is één platform dat u zelf bezit.
Eigenaarschap is hier letterlijk. De code staat vanaf dag één in uw eigen repository, op EU-cloud, zonder licentie per gebruiker die meegroeit met uw personeelsbestand. SSO en MFA zijn geen add-on, ze zitten in de fundering. De audit trail staat op één plek, klaar voor de meldplicht die NIS2 oplegt. Wie vertrekt, verliest toegang tot alles tegelijk, omdat er geen verspreid 'alles' meer is.
Dat is het verschil tussen beveiliging als een laag die u erover legt, en beveiliging als een eigenschap van hoe het systeem gebouwd is. Bij YK Technologies bouwen we dat in golven, met een go/no-go op elke overgang, zodat u nooit vastzit aan een keuze van een jaar geleden.
Een datalek kost u het meest op de dag dat u er niets meer aan kunt doen. Alle keuzes die de rekening drukken, maakt u ervoor. Minder om te stelen, en sneller om te zien. Allebei begint met weten wat u nu draait, niet met wat er in de brochure staat.
Bronnen
Wilt u dit toepassen op uw eigen situatie?
Belgisch, founder-led en gebouwd om over te dragen. Eén e-mail volstaat.
Meer lezen
