2026 Midyear Cyber Risk Report Resilience:”Mensen vormen de zwakste schakel”

 

 

Volgens het nieuwste Cyber ​​Risk Report van cyberrisicomanagementbedrijf Resilience blijven menselijke fouten de belangrijkste oorzaak van cyberinbreuken.In de eerste helft van 2026 was meer dan 85% van de geleden cyberschades van Resilience het gevolg van aanvallen die menselijke fouten misbruikten – phishing, social engineering en fraude met overboekingen. Twee jaar geleden was dat nog 17,7%. De financiële impact van AI manifesteert zich in bekende methoden, niet in nieuwe, zo blijkt uit Resilience’s 2026 Midyear Cyber Risk Report Resilience En ransomware blijft de grootste bedreiging voor bedrijven, goed voor 73% van de geleden verliezen, ondanks dat het slechts in 5,8% van de schadeclaims voorkomt.

Het Resilience 2026 Midyear Cyber ​​Risk Report probeert de kloof te dichten tussen de hype rond AI en de realiteit van AI als het gaat om cyberrisico’s. De impact van AI op cyberrisico’s is duidelijk en onmiskenbaar; alleen is die impact momenteel misschien niet waar alle media-aandacht op gericht is.

Twee primeurs

Beveiligingsonderzoekers hebben in de eerste helft van dit jaar twee primeurs gedocumenteerd: een volledig autonome ransomware-aanval die van begin tot eind zonder menselijke tussenkomst verliep, en een AI-model dat zelfstandig een productieomgeving binnendrong. “ Hoewel deze ontwikkelingen belangrijke waarschuwingssignalen zijn voor de toekomst van autonome dreigingen, vertekenen ze volgens het rapport ook de realiteit van cyberrisico’s voor organisaties vandaag de dag.

In de eerste helft van 2026 constateerde Resilience geen schades als gevolg van AI-specifieke aanvalsvectoren, waaronder promptinjectie, modelmisbruik of misbruik van AI-agenten. Wat wel schade heeft veroorzaakt, is ouder en bekender: 85,3% van de geleden schades is terug te voeren op een persoon die een stem, een bericht of een verzoek geloofde dat legitiem leek, een stijging ten opzichte van 17,7% twee jaar geleden. Tot nu toe is het duidelijkste effect van AI op de portefeuille niet een nieuw type aanval. Het heeft de oudste aanval, social engineering, overtuigender gemaakt.

“Die kloof tussen wat in onderzoek wordt aangetoond en wat daadwerkelijk in claims naar voren komt, creëert een specifiek risico: hoe meer aandacht AI krijgt, hoe gemakkelijker het wordt om de fundamentele problemen als opgelost te beschouwen en verder te gaan. Die fundamentele problemen leiden nog steeds tot schades. Bekende kwetsbaarheden en tekortkomingen in de governance hebben beide goed ingeburgerde oplossingen; wat ontbreekt is snelheid en dekking”, aldus het rapport.

Governance

Schades gerelateerd aan governance (5,4% van de geleden schadelast) tonen de kloof aan tussen wat een polis vereist en wat er dagelijks gebeurt: gebreken in de toegang tot bevoorrechte systemen, verkeerd geconfigureerde authenticatie en falende betalingscontroles. Bekende kwetsbaarheden blijven de grootste technische oorzaak van verliezen in deze helft van het jaar met 7,0% van de verliezen. De oplossing bestaat; deze wordt alleen niet snel of breed genoeg toegepast.

Resilience: “We zeggen al jaren dat geen enkele organisatie elke aanval kan stoppen: governance- of beveiligingsmaatregelen zullen soms falen, en veel aanvallen zullen plaatsvinden voordat de patches die ze hadden kunnen voorkomen, beschikbaar zijn. Wat het verschil maakt, is de beheersing: hoe snel een aanval wordt gedetecteerd en hoeveel schade er wordt beperkt zodra deze zich voordoet, of het nu begint met een geautomatiseerde agent of een persoon die wordt misleid. Hoe vaak een aanval wordt geprobeerd, is veel minder belangrijk dan hoe goed deze wordt ingedamd zodra deze begint.”

Dit cyberrisicorapport laat volgens Resilience duidelijk zien dat een risicogerichte aanpak van cybersecurity in het AI-tijdperk niet alleen verstandig, maar nu essentieel is. “Risicogerichte CISO’s die samenwerken met CFO’s en riskmanagers om cyberrisico’s holistisch te beheren, is de beste oplossing.”

Belangrijkste bevindingen: Mensen vormen de zwakste schakel

Schades als gevolg van phishing, social engineering en fraude met geldovermakingen zijn gestaag gestegen van 17,7% van de geleden schades in de eerste helft van 2024 tot 85,3% in de eerste helft van 2026, de grootste stijging in de portefeuille in deze cyclus. “Aanvallers hebben AI ingezet om social engineering te verfijnen, van e-mails tot deepfakes met stemvervorming, en verdedigingstactieken moeten gelijke tred houden. Wat deze schades voorkomt, is verbeterde training en testen van gebruikers, terugbelprocedures en dubbele transactiebevestiging: verificatie van wie er daadwerkelijk aan de andere kant zit”, benadrukt Resilience.

Samengevat wijzen deze bevindingen op de belangrijkste tegenstrijdigheid van cyberrisico’s in 2026: “Bedrijven moeten zich voorbereiden op aanvallen die zich nog ontwikkelen, terwijl ze tegelijkertijd alert moeten blijven op aanvallen die nu al verliezen veroorzaken.”

Governance

Schades gerelateerd aan governance (5,4% van de geleden schades) hangen samen met lacunes tussen beleid en praktijk die niet nieuw zijn: kwetsbaarheden in bevoorrechte toegang, verkeerd geconfigureerde authenticatie, betalingscontroles en gegevensverzamelingspraktijken. Bekende kwetsbaarheden zijn gedaald van een piek van 25% in de tweede helft van 2024 naar 7,0% van de geleden schades dit jaar, maar ze vormen nog steeds de grootste technische oorzaak van schadegevallen. Dit zijn lacunes tussen wat het beleid voorschrijft en wat er in de praktijk gebeurt, en per definitie komen ze pas aan het licht als er iets misgaat.

Boodschappen aan de markt

In het rapport staan verder enkele ‘boodschappen’ aan de markt:

CFO’s: Wat u nodig hebt, is inzicht in uw huidige risicoprofiel, niet in wat het was bij uw laatste beoordeling – en u hebt zeker geen heatmap nodig om te zien dat het risico hoog is.

 

CISO’s: “De duurste aanvallen beginnen echter nog steeds met social engineering, niet met een technische tekortkoming. Besteed dezelfde aandacht aan training en detectie van phishing, verificatie van betalingen en de integriteit van back-ups, en betrek uw financiële en risicopartners hierbij door dit alles te presenteren als schadebeperking, niet als CVE-tellingen.

CRO’s: “Ongeacht de frequentie waarmee uw risicobeoordelingskader werkt, deze is te laag. Niet alleen zal het dreigingslandschap uw inspanningen voorbijstreven, ook de groei van de technologische adoptie binnen uw eigen organisatie zal dat doen. Tenzij u continu inspeelt op veranderingen in uw risicoprofiel en dat van uw leveranciers, loopt u het risico nieuwe schadefactoren te missen waar uw vorige beoordelingen geen rekening mee hielden.”

Makelaars: “Moedig klanten aan om een ​​risicogerichte aanpak te hanteren. Dat betekent het kwantificeren van de blootstelling, het behandelen van schadebeperking als een doorlopende prioriteit en het betrokken blijven bij risico’s gedurende de gehele looptijd van de polis, in plaats van alleen te wachten tot er iets misgaat.

Vooruitblik

JADEPUFFER en het datalek bij Hugging Face waren volgens Resilience waarschuwingsschoten, geen voorproefje van de schades van dit jaar. “Die kloof wordt gedicht op de dag dat een crimineel een werkend agent inzet op winst in plaats van een benchmark, en dat zal waarschijnlijk eerder gebeuren dan de meeste plannen voor de tweede helft van het jaar veronderstellen.Tot die tijd is het duidelijkste effect van AI op de portefeuille het effect dat al in de data te zien is: het maakt social engineering overtuigender, niet nieuwer.”

Resilience: “Containment  is wat op beide fronten van belang zal zijn. Hoe een aanval begint, geautomatiseerd of door een mens, is minder belangrijk dan hoe snel deze wordt onderschept en hoeveel schade wordt beperkt zodra deze gaande is. Het nu opbouwen van die capaciteit bereidt een organisatie voor op elk type aanval dat zich als eerste voordoet.”

Conclusie

Resilience trekt tot slot de volgende conclusie: “Kijk naar waar de schades in de eerste helft vandaan kwamen, en het antwoord is nog steeds voornamelijk mensen. Voor geen van deze dingen was AI nodig. Ook zijn geen van de oplossingen exotisch. Wat ontbreekt is snelheid en dekking, niet innovatie.”

Resilience vervolgt: “AI verandert wel één ding wezenlijk : het maakt de oudste truc uit het boek, iemand iets onwaars laten geloven, overtuigender dan voorheen. Agent-aanvallen vormen een tweede front dat de moeite waard is om in de gaten te houden, zelfs zonder dat er tot nu toe een claim is ingediend. Beide vereisen een risicogerichte aanpak: CISO’s, CFO’s en risicomanagers die samen de blootstelling beheren, niet in aparte ruimtes. Wat organisaties onderscheidt in de tweede helft van het jaar is of leiders hun waarde-at-risk kwantificeren voordat een claim dat voor hen doet, en vervolgens de controles financieren die die waarde daadwerkelijk verlagen. Al het andere in dit rapport dient als context voor die ene beslissing.”