Een record verbroken voordat het jaar half voorbij is
Halverwege 2026 zijn de meldingen van datalekken al hoger dan het totaal over heel 2025. Volgens cijfers die in een nieuwe MainNerve-analyse worden belicht, werden er in slechts de eerste zes maanden van het jaar 471 miljoen meldingen van datalek-slachtoffers verstuurd. Dat cijfer alleen al maakt 2026 het slechtste jaar ooit voor datalekmeldingen — en het is pas juni.
Dit is geen eenmalige piek die aan één groot megatek te wijten is. Het is een patroon dat al jaren wordt opgebouwd: meer organisaties die meer persoonlijke gegevens verzamelen, meer aanvallers die makkelijkere manieren vinden om binnen te komen, en meer van die gevolgen die rechtstreeks in de inbox van consumenten belanden als officiële meldingsbrieven. Voor een uitgebreidere uitsplitsing van waar die 471 miljoen meldingen vandaan komen, biedt het ITRC H1 2026-datalekrapport de onderliggende cijfers achter deze mijlpaal.
Wat de cijfers van dit jaar bijzonder opmerkelijk maakt, is niet alleen de omvang. Het is wie er wordt getroffen. Kleine en middelgrote bedrijven, waarvan lang werd aangenomen dat ze minder aantrekkelijke doelwitten zijn dan grote ondernemingen, raken steeds vaker verwikkeld in datalekken die niet eens bij henzelf beginnen.
Kleine bedrijven voelen de druk
Kleine bedrijven hebben historisch gezien onder een vals gevoel van veiligheid geopereerd: de aanname dat aanvallers alleen achter grote namen met grote uitbetalingen aangaan. Die aanname gaat in 2026 niet meer op. Veel van de incidenten achter de cijfers van dit jaar betreffen kleinere bedrijven die door geen directe eigen schuld in datalekken zijn meegezogen, vaak omdat een leverancier, aannemer of softwareprovider waar zij op vertrouwden eerst werd gecompromitteerd.
Het resultaat is een soort bijkomende schade die kleinere organisaties bijzonder slecht kunnen opvangen. Een grote onderneming kan vaak een cyclus van datalekmeldingen, juridische kosten en reputatieschade doorstaan. Een klein bedrijf met een handvol medewerkers en geen dedicated beveiligingspersoneel heeft die buffer misschien niet. Toch laten de recordcijfers van dit jaar zien dat kleinere entiteiten net zo waarschijnlijk meldingen van datalekken versturen als ieder ander.
De toeleveringsketenhoek: waarom het screenen van leveranciers belangrijker is dan ooit
Een van de meest consistente draden door de datalekrapporten van dit jaar is de toeleveringsketen. Aanvallers hebben beseft dat het compromitteren van één softwareleverancier, cloudprovider of managed service-bedrijf in één keer de deur kan openen naar tientallen of honderden stroomafwaartse klanten. In plaats van een doelwit direct aan te vallen, is het vaak efficiënter om de leverancier aan te vallen waar dat doelwit op vertrouwt.
Dit verandert wat "goede beveiliging" betekent voor een eigenaar van een klein bedrijf. Het is niet langer voldoende om je eigen netwerk op slot te gooien en het daarbij te laten. Als een salarisadministrateur, IT-supportbedrijf of SaaS-tool die je gebruikt wordt getroffen door een datalek, kunnen de gegevens van je klanten worden blootgesteld, zelfs als je eigen systemen nooit zijn aangeraakt. Dat is een harde realiteit, maar ook een waar je iets aan kunt doen: het screenen van leveranciers moet een vast onderdeel worden van hoe bedrijven kiezen met wie ze werken, geen bijzaak.
Praktische stappen zijn onder meer het direct aan leveranciers vragen naar hun beveiligingspraktijken voordat je een contract tekent, controleren of ze eerder datalekken hebben gehad, en contracttaal opnemen die snelle melding vereist als er bij hen iets misgaat. Geen van deze maatregelen elimineert risico, maar ze stellen bedrijven in staat sneller te reageren in plaats van het uit een kop te moeten vernemen. Voor context over hoe de ernst van datalekken wordt gemeten en waarom niet elk incident hetzelfde gewicht draagt, is het de moeite waard om te kijken naar hoe analisten de grootste datalekken in de geschiedenis classificeren, aangezien omvang alleen niet altijd het volledige verhaal vertelt.
Wat dit voor jou betekent
Als je dit jaar meer meldingsbrieven of e-mails over datalekken hebt ontvangen dan normaal, dan verbeeld je het je niet. De cijfers bevestigen het. Voor consumenten betekent dit dat je elke melding serieus moet nemen in plaats van ze als achtergrondruis weg te filteren. Voor eigenaren van kleine bedrijven betekent het dat je risicoblootstelling zich nu veel verder uitstrekt dan je eigen IT-infrastructuur en zich uitstrekt tot elke leveranciersrelatie die je onderhoudt.
Het recordbrekende tempo van datalekken in 2026 onderstreept ook een verschuiving in hoe datalekken plaatsvinden. Steeds minder zijn het gevolg van nalatigheid van één enkel bedrijf, en steeds meer zijn ze het bijproduct van onderling verbonden systemen waar één zwakke schakel vele anderen treft. Dat is een probleem dat individueel moeilijker op te lossen is, maar het is ook een reden om bewuster te zijn over wie je vertrouwt met gegevens — of dat nu de informatie van je eigen klanten is of je eigen persoonlijke gegevens die je aan een leverancier geeft.
Praktische aanbevelingen
- Behandel elke datalekmelding die je ontvangt als legitiem en onderneem actie: verander herbruikte wachtwoorden, monitor accounts en overweeg een kredietbevriezing als financiële gegevens betrokken waren.
- Als je een klein bedrijf runt, voeg dan basisbeveiligingsvragen toe aan je leveranciers-onboardingproces, inclusief hoe ze met gegevens omgaan en of ze eerdere incidenten hebben gemeld.
- Dring aan op contractvoorwaarden die vereisen dat leveranciers je snel informeren als ze een datalek ervaren dat jouw gegevens treft.
- Blijf op de hoogte van bredere datalektrends zodat je patronen kunt herkennen, zoals het toeleveringsketenrisico dat een groot deel van de recordcijfers van 2026 aanjaagt, in plaats van elk incident als geïsoleerd te behandelen.
2026 heeft nog zes maanden te gaan, en het huidige tempo suggereert dat het totale aantal datalekken dit jaar niet alleen een record zal vestigen — het kan de verwachtingen voor wat "normaal" betekent in de toekomst opnieuw bijstellen.




