Het jaarverslag 2026 van ENISA, het Europese agentschap voor cyberbeveiliging, leest niet langer als een technisch bulletin, maar als een stand van zaken in de wereld. Ransomware-aanvallen kostten wereldwijde bedrijven in 2025 meer dan 60 miljard dollar — verzekeringen, losgelden, bedrijfsstoringen, herstel — driemaal het niveau van 2020. Naast de cijfers is de aard van de dreiging zelf veranderd.
Ransomware is een industrie geworden
Het model *Ransomware-as-a-Service* (RaaS) — gespecialiseerde groepen die hun aanvalsinfrastructuur verhuren aan aangeslotenen in ruil voor een commissie op de losgelden — is geconsolideerd. Enkele families (LockBit in opeenvolgende versies, ALPHV/BlackCat, Cl0p, Akira, RansomHub) concentreren een meerderheid van de aanvallen. Gecoördineerde ontmantelingsacties onder leiding van Europol, de FBI en de Britse NCA (operaties Cronos, Endgame, Morpheus) hebben het ecosysteem tijdelijk verstoord, zonder het uit te schakelen: een ontmantelde groep wordt over het algemeen binnen enkele maanden vervangen.
Het primaire doelwit is veranderd. Naast de traditioneel geviseerde grote bedrijven zijn lokale overheden, ziekenhuizen en industriële KMO's de nieuwe zwakke schakels geworden. In Frankrijk registreerde de ANSSI in 2025 meer dan 300 grote incidenten die van invloed waren op vitale operatoren of gemeenschappen, tegenover 187 in 2022.
De sleutelcijfers van cyberbeveiliging 2026
- 60 miljard dollar: jaarlijkse wereldwijde kosten van ransomware in 2025.
- +220%: toename van het aantal aanvallen op ziekenhuizen tussen 2020 en 2025.
- 300+: grote incidenten geregistreerd door de ANSSI in Frankrijk in 2025.
- NIS2: Europese richtlijn begin 2026 volledig omgezet in 26 lidstaten.
- Cyber Resilience Act: geleidelijke inwerkingtreding 2024-2027, sancties tot 2,5% van de wereldwijde omzet.
- 2030: horizon vanaf wanneer een kwantumcomputer RSA-2048 zou kunnen breken volgens de meest pessimistische projecties (vs 2040 in de consensus).
- 3 post-kwantumalgoritmen gestandaardiseerd door NIST in 2024: ML-KEM, ML-DSA, SLH-DSA.
De kwantumdreiging: nog theoretisch, reeds operationeel
De komst van een kwantumcomputer die de huidige asymmetrische cryptografie (RSA, ECC) kan breken, blijft hypothetisch voor de horizon van 2030-2040. Maar de dreiging van « nu oogsten, later decoderen » — vandaag versleutelde gegevens verzamelen om ze morgen te ontcijferen — dwingt regeringen tot anticipatie. De Verenigde Staten hebben hun federale overheden een volledige migratie naar post-kwantumcryptografie tegen 2035 opgelegd. Europa, via ENISA, ANSSI en de Duitse BSI, adviseert kritieke operatoren om vanaf 2026 hun *crypto-agility* op te bouwen: het vermogen om cryptografische algoritmen snel te vervangen zonder systemen te herschrijven.
NIST heeft in augustus 2024 drie post-kwantumalgoritmen gestandaardiseerd: ML-KEM (sleuteluitwisseling), ML-DSA en SLH-DSA (handtekeningen). De eerste operationele implementaties (hybride TLS 1.3, firmware-handtekeningen) zijn in 2025 begonnen, voornamelijk bij grote cloudspelers (Google, AWS, Cloudflare) en gevoelige overheidsinstanties.
NIS2 en Cyber Resilience Act: Europa reguleert, Europa sanctioneert
De NIS2-richtlijn, begin 2026 omgezet in 26 lidstaten, verruimt de reikwijdte van entiteiten die onderworpen zijn aan cyberbeveiligingsverplichtingen: energie, transport, gezondheidszorg, bankwezen, digitale infrastructuren, maar ook openbaar bestuur, ruimtevaart, afvalbeheer en bepaalde KMO's. De sancties kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde omzet.
De Cyber Resilience Act (CRA), eind 2024 van kracht geworden met een geleidelijke toepassing tot 2027, legt voor het eerst verplichtingen op voor cyberbeveiliging by design voor alle verbonden producten die in de EU worden verkocht — van Wi-Fi-routers tot verbonden auto's. Voor softwareontwikkelaars en hardwarefabrikanten is de nalevingsinspanning enorm: technische documentatie, kwetsbaarheidsbeheer, gegarandeerde beveiligingsupdates gedurende de levensduur van het product.
> « Cyberbeveiliging is geen technisch onderwerp meer. Het is een onderwerp van bedrijfsbestuur, en steeds meer een onderwerp van staatsbestuur. » — *Vincent Strubel, algemeen directeur van ANSSI, hoorzitting in de Franse Senaat, februari 2026.*
Samenvatting
- 60 miljard dollar: jaarlijkse wereldwijde kosten van ransomware.
- RaaS structureert nu de cybercriminele economie.
- NIS2 begin 2026 volledig omgezet in 26 lidstaten.
- CRA legt cyberbeveiliging by design op voor alle verbonden producten.
- Kwantumdreiging: post-kwantummigratie aanbevolen vanaf 2026 voor kritieke operatoren.
- Drie NIST-algoritmen gestandaardiseerd: ML-KEM, ML-DSA, SLH-DSA.





