Uit de Nederlandse resultaten blijkt ook dat zorgen over manipulatie van AI-systemen en een tekort aan AI-expertise invloed hebben op de manier waarop organisaties AI invoeren en gebruiken. Cyberweerbaarheid draait daardoor steeds meer om het beheersen van afhankelijkheden, het beveiligen van data en AI en het ontwikkelen van de vaardigheden en cybercultuur die nodig zijn om nieuwe technologie verantwoord te gebruiken.
PwC’s Global Digital Trust Insights (DTI) is een van de grootste en langstlopende jaarlijkse onderzoeken naar cybersecurity. Voor de 2027-editie hebben we 3.934 bedrijfs- en technologieleiders uit 71 landen bevraagd. Het onderzoek laat zien hoe organisaties omgaan met een snel veranderend digitaal landschap, waarin technologische ontwikkelingen, dreigingen en geopolitieke verschuivingen tegelijkertijd invloed hebben.
De Nederlandse en West-Europese resultaten laten zien hoe wereldwijde ontwikkelingen zich vertalen naar regionale prioriteiten, investeringskeuzes en uitdagingen. Daarbij staat één thema steeds duidelijker centraal: weerbaarheid.
Mimoent Haddouti, partner cyber, data, technology & risk bij PwC Nederland: ‘De vraag is niet langer alleen hoe veilig je organisatie is. Het gaat er ook om hoe weerbaar je bent wanneer kritieke bedrijfsprocessen afhankelijk zijn van complexe toeleveringsketens, snel veranderende technologie en steeds autonomere AI.’
De Nederlandse resultaten zijn gebaseerd op respondenten uit verschillende sectoren en organisaties van uiteenlopende omvang. Door de relatief kleine steekproef ten opzichte van de wereldwijde DTI-resultaten moeten de Nederlandse uitkomsten worden gezien als indicatief en niet als statistisch representatief voor Nederlandse organisaties.
De investeringsprioriteiten van Nederlandse organisaties laten deels een herkenbaar beeld zien. Op de meeste punten sluiten ze aan bij internationale ontwikkelingen, maar op enkele onderwerpen leggen zij andere accenten.
Welke onderdelen van de cyberstrategie van jouw organisatie veranderen in de komende twaalf maanden als gevolg van het huidige geopolitieke landschap?
Het beheersen van risico’s bij derden en in de toeleveringsketen staat met 61 procent bovenaan. Daarna volgen dreigingsinformatie (threat intelligence), geopolitieke monitoring en samenwerking (52%) en datagovernance en datalokalisatie (45%). Deze prioriteiten hangen nauw met elkaar samen. Operationele weerbaarheid is steeds afhankelijker van dienstverleners, de jurisdicties waarin data en technologie worden beheerd en het vermogen om verstoringen in het bredere ecosysteem tijdig te signaleren.
Risico’s bij derden zijn daarmee niet alleen een inkoop- of compliancevraagstuk. Organisaties kunnen diensten en processen uitbesteden, maar blijven verantwoordelijk voor de continuïteit ervan. Een leverancier met geprivilegieerde toegang, inloggegevens voor systeemintegraties of een kritieke operationele rol kan zowel een toegangspoort voor aanvallers als een concentratierisico vormen. De strategische aanpak vraagt daarom om een directe verbinding tussen leveranciersmanagement, architectuur, continuïteitsplanning, incidentrespons en hersteltesten.
Ook datagovernance en datalokalisatie vallen op in de Nederlandse resultaten. Als belangrijke diensten of data afhankelijk zijn van leveranciers die onder andere jurisdicties vallen, komen risico’s bij derden, wettelijke verplichtingen en digitale soevereiniteit samen.
Dreigingsinformatie en geopolitieke monitoring onderstrepen dezelfde ontwikkeling: organisaties moeten niet alleen zicht hebben op directe cyberdreigingen, maar ook op afhankelijkheden en beleidswijzigingen die hun risicopositie kunnen veranderen.
Nederlandse respondenten hechten met 52 procent relatief veel belang aan 'threat intelligence' en geopolitieke monitoring. Politieke instabiliteit is geografisch dichter bij Europa gekomen. Tegelijkertijd vergroot de afhankelijkheid van in de VS gevestigde derde partijen de onzekerheid rond technologie en handelsrelaties.
Nederland is bovendien relatief sterk blootgesteld aan geopolitieke risico’s. Denk aan internet- en data-infrastructuur van Europees belang, een van de grootste havens van Europa, internationale gerechtelijke instellingen in Den Haag en een toeleveringsketen voor halfgeleiders die een belangrijke rol speelt in exportcontrolemaatregelen.
Vergeleken met respondenten wereldwijd en in West-Europa leggen Nederlandse respondenten minder nadruk op het aanpassen van cyberverzekeringen, incidentrespons- en crisismanagementplannen (33%). Ook de locatie, weerbaarheid en redundantie van kritieke infrastructuur staan met 33 procent lager op de agenda.
Een mogelijke verklaring is dat deze onderwerpen al langere tijd aandacht krijgen via sectorspecifiek toezicht en de voorbereidingen op DORA, NIS2 en Nederlandse wetgeving rond weerbaarheid. Op Europees niveau hebben DORA, NIS2, de Cyber Resilience Act en de AI Act de verwachtingen rond cyberweerbaarheid verder verhoogd. In Nederland staan de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) weerbaarheid en incidentvoorbereiding nadrukkelijk op de agenda.
Welke van de volgende factoren zijn van invloed op de prioriteiten voor jouw cybersecurity-uitgaven in de komende twaalf maanden?
Databescherming en datavertrouwen (55%) en het beveiligen van AI en autonome agents (55%) staan gezamenlijk bovenaan de prioriteiten van Nederlandse respondenten. Deze gezamenlijke nummer-éénpositie laat zien dat organisaties zich richten op zowel de informatie die hun digitale activiteiten ondersteunt, als op de technologie die deze informatie steeds vaker gebruikt en verwerkt. Databescherming raakt aan digitale soevereiniteit, risico’s bij derden en concurrentiekracht. De aandacht voor AI en autonome agents laat tegelijkertijd zien dat organisaties steeds meer oog hebben voor de beveiligings- en governancevraagstukken die met AI-adoptie gepaard gaan.
Nederlandse respondenten hebben aandacht voor cyberaanvallen die met AI worden uitgevoerd, maar richten zich vooral op risico’s waarop organisaties zelf invloed kunnen uitoefenen. 36 procent noemt bescherming tegen AI-gestuurde aanvallen als prioriteit. Het gaat daarbij om bekende dreigingen die door AI een nieuwe dimensie krijgen, zoals phishing, social engineering, identiteitsfraude en deepfakes bij betalings- en onboardingprocessen.
Ook geopolitieke ontwikkelingen staan hoog op de agenda van Nederlandse organisaties. Dat is niet alleen zichtbaar in hun strategische prioriteiten, maar ook in hun budgetten. Organisaties investeren in dreigingsinformatie, diversificatie van leveranciers en redundantie. Geopolitieke onzekerheid vertaalt zich daarmee steeds concreter in maatregelen om afhankelijkheden van leveranciers en toeleveringsketens te verkleinen.
De voorbereiding op de risico’s van quantumcomputing is daarentegen nog geen belangrijke investeringsprioriteit. Slechts twaalf procent van de Nederlandse respondenten noemt dit als aandachtsgebied. Dat is opvallend, omdat Nederland investeert in quantumonderzoek en richtlijnen heeft ontwikkeld voor de overgang naar post-quantumcryptografie. Deze nationale ontwikkelingen hebben zich nog niet vertaald in een vergelijkbare investeringsprioriteit bij bedrijven.
Wat weerhoudt jouw organisatie ervan om AI-agents meer autonomie te geven binnen veiligheidsprocessen?
Nederlandse organisaties geven AI-agents nog weinig autonomie binnen security operations. De belangrijkste belemmering is volgens 52 procent van de respondenten de mogelijkheid dat AI-systemen worden gemanipuleerd door aanvallers. Wereldwijd en in West-Europa staat daarentegen de betrouwbaarheid en volwassenheid van de huidige AI-technologie bovenaan (55%). Ook in Nederland blijft dit een belangrijk aandachtspunt (48%).
Dit onderstreept de behoefte aan nieuwe beveiligingsmaatregelen, zoals 'red-teaming' van AI-systemen, bescherming tegen 'prompt injection', monitoring van agentgedrag en 'adversarial testing' in CI/CD-processen.
‘De toepassing van AI in cybersecurity wordt steeds meer bepaald door niet alleen de volwassenheid van de technologie, maar ook door het vermogen van een organisatie om de juiste expertise aan te trekken en te ontwikkelen’, zegt Haddouti. ‘Daarom is het essentieel dat medewerkers AI-geletterd zijn en dat organisaties investeren in de kennis en vaardigheden die zij nodig hebben om AI effectief en verantwoord te gebruiken. Investeren in deze capaciteiten is net zo belangrijk als investeren in de technologie zelf.’
Het verschil met andere regio’s is duidelijk. Daar vormt de technologie zelf vaker een rem op verdere autonomie. Nederlandse organisaties maken zich juist meer zorgen over de menselijke factor en de mogelijkheid dat AI-systemen worden gemanipuleerd. Zij zijn minder bezorgd over de volwassenheid van de technologie, accountability en verklaarbaarheid, en leggen meer nadruk op het opzettelijk misleiden van AI-modellen en het tekort aan vaardigheden.
Nederlandse respondenten lijken AI bovendien vooral te zien als een interne capaciteit die goed moet worden beveiligd en beheerst. AI-gestuurde aanvallen beschouwen zij eerder als een uitbreiding en intensivering van bestaande dreigingen, zoals phishing, fraude en psychologische manipulatietechnieken (social engineering), dan als een afzonderlijke strategische prioriteit.
Aan welke van de volgende strategieën geeft jouw organisatie de komende 12 maanden prioriteit om de professionele ontwikkeling en het behoud van uw cybersecurity-talent te ondersteunen?
Waar respondenten wereldwijd en in West-Europa vooral inzetten op groeimogelijkheden, geven Nederlandse organisaties prioriteit aan een sterke cybercultuur (61%). Daarna volgen investeringen in AI-enabled tools en het opleiden van medewerkers om daarmee samen te werken (58%). Ook het bewaken van de werkdruk en het voorkomen van burn-out krijgen aandacht (42%).
Opvallend is dat Nederlandse organisaties veel minder nadruk leggen op beloning als middel om talent te behouden: vijftien procent tegenover veertig procent wereldwijd.
Dit verschil is meer dan een HR-vraagstuk. Het beheersen van risico’s bij derden (61%), het beveiligen van AI-agents (55%) en het dichten van de zogeheten 'AI-oversight skills gap', het tekort aan vaardigheden om effectief toezicht te houden op AI, (48%) vragen allemaal om mensen met specifieke kennis en vaardigheden. Technologie kan deze expertise niet volledig vervangen.
Het vertrek van medewerkers raakt daarmee direct aan het vermogen van organisaties om hun strategische cybersecurityprioriteiten uit te voeren. Zeker in een arbeidsmarkt waarin organisaties, dienstverleners en grote technologiebedrijven concurreren om dezelfde schaarse talenten.
Abonneer je dan op onze nieuwsbrief.
Partner cyber, data, technology & risk, PwC Netherlands
Mimoent heeft ruime ervaring op het gebied van cybersecurity, data, technologie en risicomanagement binnen complexe en sterk gereguleerde omgevingen. Zij adviseert organisaties op strategisch niveau over digitale weerbaarheid, technologische afhankelijkheden, compliance en digitale soevereiniteit.
+31 (0)6 20 54 72 49