Alert Online-onderzoek: Nederlanders denken phishing te herkennen, maar AI maakt oplichting steeds echter

1 oktober 2026

Uit het jaarlijkse nationale cybersecurityonderzoek van Alert Online, mede mogelijk gemaakt door het ministerie van Economische Zaken en Klimaat, blijkt dat Nederlanders wél weten wat veilig online gedrag is, maar gemiddeld slechts een derde van de veilige handelingen consequent toepassen.

Nederlanders denken dat ze phishing herkennen, maar AI maakt oplichting steeds echter en juist dát is een groot veiligheidsrisico.

Den Haag - Nederlanders weten goed hoe ze zich online moeten beschermen, maar vertrouwen opvallend vaak op hun eigen vermogen om gevaar te herkennen. Zodra er meer van hen gevraagd wordt dan kijken, neemt de motivatie om zich veilig te gedragen af. Slechts één op de zes gebruikt altijd tweefactorauthenticatie en maar drie op de tien gaan altijd zelf naar de officiële website in plaats van op een link te klikken. Dat blijkt uit het nationale cybersecurityonderzoek van Alert Online, dat vandaag verschijnt bij de start van de Europese cybersecuritymaand. Wie denkt zelf phishing te herkennen, slaat in veel gevallen de stappen over die je écht beschermen.

“AI maakt echt en nep steeds moeilijker te onderscheiden. Aan de afzender of inhoud van een bericht zie je niet meer of het klopt. Daarom moet cyberveilig gedrag een automatisme worden: log in twee stappen in, ga bij twijfel zelf naar de website of app, en meld het als je op een verdachte link hebt geklikt. Zo maken we onszelf, onze organisaties en onze samenleving digitaal weerbaarder,", aldus Marjolijn Bonthuis-Krijger, programmadirecteur van ECP | Platform voor de InformatieSamenleving, coördinator van Alert Online.

Lees het hele onderzoek hier.

AI maakt oplichting overtuigender en bedrijfsdata kwetsbaarder

Met het toegenomen AI-gebruik groeien de risico's. AI schrijft foutloze phishingmails, maakt websites één-op-één na en manipuleert foto's, video's en stemmen, waardoor  een nepbericht steeds echter lijkt. Dat maakt niet alleen consumenten kwetsbaar, maar ook bedrijven: één werknemer die op een verkeerde link klikt, kan een heel netwerk openzetten en een bedrijf stilleggen. Ook binnen organisaties brengt AI risico's mee. Bijna de helft van de werknemers (49%) gebruikt weleens een privé-AI-account voor werk, terwijl maar vier op de tien weet welke AI-tools op het werk zijn toegestaan. Ruim een derde (35%) legt werkproblemen voor aan een AI-tool, waardoor bedrijfs- en klantgegevens op externe servers belanden, buiten het zicht van de organisatie.

Die risico's worden groter door de reeks grote datalekken, waardoor van vrijwel iedere Nederlander wel érgens persoonsgegevens ‘op straat liggen’. Criminelen gebruiken die gegevens om phishingberichten persoonlijk en geloofwaardig te maken. Volgens het CBS werden vorig jaar zo'n 2,5 miljoen Nederlanders slachtoffer van online criminaliteit. [1] De gevolgen blijven zelden bij één account. Bij bedrijven begint een ransomware-aanval vaak met één gestolen inlog, waarna systemen worden gegijzeld, de productie dagenlang kan stilliggen en buitgemaakte klantgegevens als drukmiddel worden ingezet. En het zijn niet alleen criminelen. Volgens de NCTV zetten ook statelijke actoren, door de geopolitieke verharding, steeds vaker digitale aanvallen in. Een gekraakt account is voor spionage en sabotage de makkelijkste ingang. [2]

Uitstelgedrag leidt tot veiligheidsrisico’s

Bij een grote groep mensen speelt naast de zelfoverschatting van de eigen bekwaamheid nog iets mee: de moeite die handelen kost. Mensen weten wat tweefactorauthenticatie is, maar niet precies waar ze moeten beginnen om dit op een account in te stellen. Daardoor voelt deze handeling als een gigantische klus, en wordt hij keer op keer uitgesteld. Uit het onderzoek blijkt dat:

  • negen op de tien consumenten vaak of altijd nagaan of de inhoud van een e-mail klopt, en ruim acht op de tien de afzender controleren: handelingen die weinig moeite kosten;
  • slechts 20% van de consumenten altijd een wachtwoordmanager gebruikt, terwijl dat de veiligste manier is om overal een uniek, sterk wachtwoord te hebben;
  • 17% van de consumenten tweefactorauthenticatie overbodig vindt, omdat ze zichzelf al voorzichtig genoeg achten;
  • consumenten veel minder vaak tweefactorauthenticatie gebruiken dan werknemers (16% tegen 32%), waarschijnlijk omdat organisaties het vaker verplicht stellen. Wat op eigen initiatief moet, blijft liggen;
  • Tweefactorauthenticatie of een wachtwoordmanager wordt vaker als tijdrovend ervaren dan het controleren van mails, zowel door consumenten als werknemers (een derde tegenover minder dan een vijfde).

Veilig werken is een zaak van de hele organisatie

Op de werkvloer vraagt veilig gedrag om meer dan oplettende medewerkers, laat het onderzoek zien. Maatregelen als tweefactorauthenticatie werken het best als ze voor iedereen verplicht zijn: niet als controlemiddel, maar als brandmuur die voorkomt dat één gehackt account de hele organisatie meesleept. Ook bij het melden van fouten gaat het nog mis. Van de werknemers zegt 77% dat melden in hun organisatie gewaardeerd wordt, maar slechts een derde meldt een fout ook altijd direct. Angst voor gevolgen voor de loopbaan en meldmoeheid houden meldingen tegen, terwijl juist die melding een organisatie in staat stelt op tijd in te grijpen. Volgens de onderzoekers helpt het als melden een druk op de knop is, en als leidinggevenden het goede voorbeeld geven door open te zijn over hun eigen verkeerde kliks. Zo blijft een fout van één medewerker een incident, in plaats van een bedrijf dat stilligt.

"Cyberveiligheid stond bij ons al serieus op de agenda, en toch werden we geraakt. Je kunt technisch nog zo goed voorbereid zijn, maar als de systemen uitvallen, maken je mensen het verschil. Mijn grootste les is dat ik heb onderschat wat zo'n aanval met je doet als mens. Zorg daarom niet alleen voor back-ups en herstelplannen, maar bespreek ook met elkaar wie wat doet als het misgaat en hoe je elkaar dan opvangt", zegt José Komin, ondernemer. Het bedrijf van Komin werd in 2024 getroffen door een cyberaanval.

[1] Veiligheidsmonitor 2025, Centraal Bureau voor de Statistiek.
[2] Cybersecuritybeeld 2025, Nationaal Coördinator Terrorismebestrijding en Veiligheid

Over Nationaal Cybersecurityonderzoek 2026

Met het nationale cybersecurityonderzoek brengt Alert Online jaarlijks in kaart hoe veilig Nederlanders zich online gedragen. Dit jaar is het onderzoek in samenwerking met Behavior Change Group doorontwikkeld van een bewustzijnsmeting naar een gedragsonderzoek. Er is een reeks concrete online gedragingen getoetst, samen met drijfveren en drempels die daarachter zitten. Dat levert een scherper beeld op van wat mensen tegenhoudt om online veilig te handelen.

Over Alert Online

Alert Online is mede mogelijk gemaakt door het ministerie van Economische Zaken en Klimaat en brengt bedrijven, overheden en organisaties samen om Nederland digitaal weerbaarder te maken. Het partnernetwerk zet zich in voor meer bewustwording en kennis over online veiligheid en stimuleert cyberveilig gedrag. Door het jaar heen delen partners kennis en ervaringen en organiseren zij activiteiten rond digitale veiligheid, met als jaarlijks zwaartepunt de Cybersecuritymaand in oktober. Het jaarlijkse Cybersecurityonderzoek van Alert Online geeft inzicht in de kennis, houding en het gedrag van Nederlanders en organisaties op het gebied van digitale veiligheid. Kennispartner Veiliginternetten.nl biedt daarbij praktische tips en stap-voor-stapuitleg waarmee mensen zelf aan de slag kunnen met hun online veiligheid. ECP | Platform voor de InformatieSamenleving coördineert het partnernetwerk.

Over Behavior Change Group

Sinds 2007 zet Behavior Change Group wetenschappelijke kennis om in tastbare oplossingen voor organisaties, overheden en de maatschappij. Met een team van meer dan vijftig bevlogen specialisten overbruggen ze de kloof tussen universitaire theorie en de dagelijkse praktijk. Ze adviseren, onderzoeken en trainen professionals op het gebied van gedragsverandering; van duurzaamheid en mobiliteit tot financiële weerbaarheid. Het bedrijf combineert wetenschappelijke precisie met creativiteit en empathie, want echte verandering begint bij het begrijpen van mensen. Daarnaast leiden ze via hun interne opleidingsprogramma de gedragsveranderaars van de toekomst op. Meer weten over hun visie en methodes? Bezoek dan de behaviorchange.group

Lees het onderzoek
Lees meer over Alert Online