Rapportage Datalekken omtrent 2025 van de AP is gepubliceerd!
De Datalekkenrapportage 2025 van de Autoriteit Persoonsgegevens (AP) toont aan dat datalekken aanzienlijke gevolgen hebben voor burgers en organisaties. Het rapport geeft inzicht in 39.407 gemelde datalekken in 2025 en schetst een zorgwekkend beeld van een groot aantal toenemende cyberaanvallen, waarbij kunstmatige intelligentie (AI) een grote rol speelt. Twee opvallende incidenten uit 2025, een cyberaanval op het laboratorium achter het bevolkingsonderzoek naar baarmoederhalskanker en een hack bij het Openbaar Ministerie, illustreren hoe schadelijk grootschalige datalekken kunnen zijn voor vertrouwen in digitale diensten.
Explosie van account takeovers door phishing
De meest alarmerende trend in de rapportage is de aanzienlijke stijging van account takeovers middels phishing en andere cyberaanvallen. Het aantal geslaagde (en gemelde) cyberaanvallen waarbij criminelen toegang krijgen tot accounts steeg van 607 in 2024 naar 1.742 in 2025, een toename van ruim 185 procent. Deze aanvallen ontstaan vrijwel altijd door phishing. Werknemers die in phishingmails trappen, geven criminelen toegang tot mailboxen en werkaccounts, wat het startpunt vormt voor grotere inbraken. De AP waarschuwt dat dit risico verder zal toenemen nu AI-tools phishingcampagnes steeds geloofwaardiger en grootschaliger maken. Met generatieve AI kunnen criminelen persoonsgegevens sneller verzamelen, phishingberichten persoonlijker formuleren en op massale schaal versturen, zonder dat ontvangers het verschil met echte berichten zien.
AI transformeert phishing en oplichting in snellere, efficiëntere wapens
Het rapport wijdt een volledig hoofdstuk aan de groeiende rol van AI in cyberaanvallen. Criminelen gebruiken AI-phishing kit, kant-en-klare softwarepakketten, die zelf phishingberichten kunnen aanpassen en selecteren welke berichten het beste werken. AI maakt de technische drempel voor phishing aanzienlijk lager: zelfs criminelen zonder technische kennis kunnen dit soort campagnes opzetten. Bovendien beschrijft het rapport hoe AI-agents phishingaanvallen zelfs volledig automatisch kunnen uitvoeren en in realtime aanpassen. Een anonieme expert van de AP waarschuwt dat dit tot meer gerichte, snellere aanvallen op grotere schaal kan leiden. Tegelijkertijd biedt AI ook kansen voor verdediging: cybersecurity kan verbeterd worden met AI-detectie, hoewel criminelen dezelfde technologie net zo snel kunnen misbruiken.
Cyberaanvallen blijven toenemen en de toerismesector is een populair doelwit
De totale hoeveelheid gemelde datalekken steeg van 37.839 in 2024 naar 39.407 in 2025. Bij cyberaanvallen in het bijzonder groeide het aantal: waar in 2024 vooral één grote aanval (AddComm) 5.407 datalekken veroorzaakte, zagen we in 2025 een meer consistent patroon van 2.428 datalekken door cyberaanvallen. Ransomware-aanvallen stegen licht van 127 naar 136 incidenten. Een opvallende bevinding is dat de toerismesector in 2025 een populair doelwit werd: hotels, accommodatieplatformen, reisorganisaties en vliegtuigmaatschappijen werden massaal aangevallen. Gestolen contactgegevens en vakantiegegevens worden direct misbruikt voor phishing en oplichting. Naast cyberaanvallen rapporteerde het rapport ook andere zorgwekkende trends: 688 datalekken waarbij personeelsgegevens per ongeluk online werden gepubliceerd (vooral door overheidsinstanties), en 419 meldingen van verloren USB-sticks en apparaten met gevoelige gegevens.
Wat betekent dit voor organisaties?
De Datalekkenrapportage 2025 roept organisaties en overheid op tot actie. De combinatie van toenemende account takeovers, AI-aangedreven phishing en menselijke fouten vormt een triviaal bedreigingslandschap. De AP benadrukt dat organisaties beveiligingsmaatregelen moeten versterken – van multifactorauthenticatie tot betere monitoring – en dat zij slachtoffers sneller moeten waarschuwen. Tegelijkertijd onderstrepen de ervaringen van slachtoffers (zoals deelnemers aan het bevolkingsonderzoek) dat vertrouwen in digitale diensten op het spel staat. Alleen door cyberbeveiliging serieus te nemen en AI-bedreigingen voortvarend in te dammen, kunnen organisaties en overheden dat vertrouwen behouden.