De bevindingen uit 2026 zijn niet slechts een verschuiving van jaar tot jaar. Ze markeren het laatste punt in een periode van vijf jaar waarin veerkracht, AI-governance, menselijk risico en toezicht van de raad van bestuur samenkomen binnen de systemen waar het werk daadwerkelijk gebeurt.
Jarenlang werd het cybersecurityverhaal van ondernemingen verteld als een rechte lijn van escalatie: meer aanvallen, meer gegevensverlies, meer druk en meer urgentie. Dat verhaal is nog steeds bekend, maar het vergelijken van de vijf meest recente jaren van Voice of the CISO-onderzoek suggereert een nuttiger leesmateriaal. De rol van CISO is niet simpelweg moeilijker geworden omdat elke maatstaf in één keer stijgt. Het is moeilijker geworden omdat het risicocentrum is verschoven en dichter bij de manier waarop het werk nu wordt gedaan, komt te liggen.
De laatste bevindingen uit 2026 vertonen tekenen van vooruitgang. Minder CISO’s verwachten de komende twaalf maanden een materiële cyberaanval en minder rapporteren materieel verlies van gevoelige informatie dan in 2025. Maar deze verbeteringen liggen binnen een langere trendlijn die veel minder stabiel is. In de afgelopen vijf jaar zijn de aanvalsverwachtingen gestegen, gedaald en weer gestegen. De uitlijning van het bestuur is sterk veranderd. Het menselijk risico is koppig centraal gebleven. AI is van een opkomend probleem geëvolueerd naar een definiërend mandaat. Het resultaat is geen eenvoudig verhaal van verbetering of achteruitgang. Het is een verhaal over risicovolle veranderende locaties.
Dat onderscheid is van belang omdat het verandert waarvoor veiligheidsleiders moeten optimaliseren. De vraag voor CISO’s is niet langer alleen: “Welke dreiging zal ons hierna treffen?” Het wordt steeds meer: ”Waar gebeurt cruciaal werk, wie of wat heeft er toegang toe, en kan de organisatie gevoelige gegevens beschermen terwijl deze zich verplaatsen over mensen, cloudplatforms, samenwerkingstools, SaaS-applicaties en AI-ondersteunde workflows?”
De vijfjarige trend is niet lineair
De jaar-op-jaar-beweging (op jaarbasis) van 2025 naar 2026 is belangrijk, maar vertelt niet het hele verhaal. De vijfjaarsvisie laat een beroep zien dat gedwongen is golf na golf van verandering te absorberen en te beheren in plaats van een vloeiende volwassenheidscurve te volgen.
De waarde van de vijfjarenvisie is dat deze zich verzet tegen gemakkelijke conclusies. De verwachtingen over aanvallen zijn in 2026 afgekoeld na het hoogtepunt in 2025, maar blijven boven 2022. Het gerapporteerde dataverlies daalde op jaarbasis, maar meer dan de helft van de CISO’s meldt nog steeds dat materieel verlies en paraatheid nauwelijks zijn veranderd. De afstemming van het bestuur herstelde zich naar het hoogste niveau in de reeks, maar tegelijkertijd namen ook de buitensporige verwachtingen toe. Alles bij elkaar wijzen de datatrends door de jaren heen op een beveiligingsfunctie die steeds meer zichtbaarheid en steun krijgt, terwijl er ook gevraagd wordt om een veel bredere operationele omgeving te besturen.
AI veranderde de CISO-agenda van bescherming naar bestuur
AI is het duidelijkste voorbeeld van hoe snel die werkomgeving is veranderd. In 2024 zei 54% van de CISO’s dat GenAI een veiligheidsrisico vormde. Dat is gestegen tot 60% in 2025 en 78% in 2026. In dezelfde periode is het zakelijke gesprek rond AI verschoven van experimenteren naar ingebed gebruik, waarbij assistenten, copiloten, automatisering en agentische workflows onderdeel zijn geworden van het dagelijkse werk.
Het instinct om de toegang te beperken is begrijpelijk, en veel organisaties doen precies dat. In 2026 zegt 78% van de CISO’s dat hun organisatie het gebruik van GenAI-tools door werknemers blokkeert of beperkt, tegen 59% in 2025. Maar beperking is niet hetzelfde als bestuur. Naarmate AI ingebed raakt in productiviteitssuites, samenwerkingsplatforms, SaaS-tools en zakelijke workflows, wordt een eenvoudig ‘allow-or-block’-model te bot voor de manier waarop werk daadwerkelijk gebeurt.
De duurzamere vraag is of organisaties AI in context kunnen besturen. Tot welke gegevens heeft een gebruiker toegang? Wat mag de AI-tool samenvatten, genereren of ernaar handelen? Wat gebeurt er als een assistent, agent of automatisering de overstap maakt van het beantwoorden van een vraag naar het beïnvloeden van een beslissing of het in gang zetten van een actie?
Dit is waar het AI-gesprek een gesprek over gegevensbeveiliging wordt. AI-risico gaat niet alleen over aanwijzingen, modellen of hallucinaties. Het gaat over gevoelige informatie, identiteit, toestemming, intentie en controle. Dat maakt het signaal over middelen in het rapport uit 2026 bijzonder belangrijk: 79% van de CISO’s zegt dat van hen wordt verwacht dat ze AI-gerelateerde risico’s kunnen beheersen zonder een proportionele toename van middelen of expertise. De kloof is niet langer bewustzijn. Het is operationeel vermogen.
Menselijk risico is niet langer een zacht probleem
Over de afgelopen vijf jaar blijft menselijk risico een van de meest hardnekkige signalen. De formulering is in de loop van de tijd geëvolueerd, van menselijke fouten naar menselijke risico’s, maar de richting is duidelijk genoeg om er toe te doen: 56% in 2022, 60% in 2023, 74% in 2024, 66% in 2025 en 79% in 2026 noemden menselijke risico’s of fouten als de grootste cyberkwetsbaarheid.
Dat zou de manier moeten veranderen waarop organisaties over dit onderwerp praten. Menselijk risico wordt vaak behandeld als een trainingsprobleem, maar de bevindingen uit 2026 laten zien dat het veel meer is dan dat. Van de organisaties die te maken kregen met materieel gegevensverlies zegt 93% dat vertrekkende medewerkers een rol hebben gespeeld. De belangrijkste oorzaken van materieel gegevensverlies waren kwaadwillende of criminele insiders, onzorgvuldige insiders, gecompromitteerde insiders, misbruik of verkeerde configuratie van AI-tools, externe aanvallen en compromissen door derden. Met andere woorden: gegevensverlies bevindt zich steeds vaker op het snijvlak van gedrag, identiteit, toegang, machtigingen, tooling en intentie.
Dit is de reden waarom menselijk risico moet worden gezien als een systeemprobleem met een menselijke interface. Een gebruiker kan kwaadwillig, onzorgvuldig, gecompromitteerd, overmatig geautoriseerd, onderbemand zijn, of eenvoudigweg werken binnen een proces dat hem meer toegang geeft dan het bedrijf kan rechtvaardigen. Bewustmakingstraining speelt nog steeds een rol, maar kan de last niet alleen dragen. Organisaties moeten gedrag in de context begrijpen: wie de gebruiker is, welke gegevens ze aanraken, of toegang gepast is, of de actie ongebruikelijk is en of een verandering in rol, arbeidsstatus of intentie het risico heeft veranderd.
De bestuurskamer staat dichter bij het probleem, maar niet noodzakelijkerwijs dichter bij de oplossing
De boardtrend is een van de meest onthullende signalen over de afgelopen vijf jaar, omdat deze zich niet in een rechte lijn heeft ontwikkeld. In 2022 zei 51% van de CISO’s dat hun bestuur het met hen eens was op het gebied van cyberbeveiliging. Dat steeg naar 62% in 2023 en 84% in 2024, daalde naar 64% in 2025 en herstelde zich naar 85% in 2026. Die volatiliteit is belangrijk. Het suggereert dat cyberbeveiliging een stevigere plaats op de agenda van het bestuur heeft, maar dat de afstemming nog steeds afhangt van hoe effectief CISO’s kunnen communiceren en technische risico’s kunnen vertalen naar commerciële risico’s, operationele veerkracht, blootstelling aan regelgeving en klantvertrouwen.
De kwesties waarvan men denkt dat ze zich zorgen maken, versterken dit commerciële kader. CISO’s zeggen dat hun besturen zich zorgen maken over de bedrijfswaardering, aanzienlijke downtime, reputatieschade, verlies van gevoelige informatie, verstoring van de bedrijfsvoering, verlies van huidige klanten en omzetverlies. Die lijst leest minder als een dashboard voor beveiligingsoperaties en meer als een ondernemingsrisicoagenda.
Dat schept kansen voor CISO’s, maar schept ook verwachtingen. In 2026 zegt 77% van de CISO’s dat er buitensporige verwachtingen worden gesteld aan de CISO of CSO, vergeleken met 66% in 2025 en 49% in 2022. Een betere afstemming in het bestuur heeft de rol niet lichter gemaakt. Het heeft de rol zichtbaarder, commerciëler en meer verantwoordelijk gemaakt voor risico’s die nu mensen, data, identiteit, AI, regelgeving en bedrijfscontinuïteit omvatten.
Over de volgende fase van veerkracht zal binnen de werkstroom worden beslist
De praktische conclusie van vijf jaar aan CISO-gegevens is niet dat het dreigingslandschap minder gevaarlijk is geworden. Het is dat het gevaar meer operationeel ingebed is geraakt. De beveiligingsstrategie moet weerspiegelen waar het werk nu gebeurt, wat betekent dat identiteit, samenwerkingsplatforms, SaaS-applicaties, cloudrepository’s, eindpunten, API’s, automatisering en AI-systemen moeten worden behandeld als onderdeel van hetzelfde risicoweefsel in plaats van als afzonderlijke controledomeinen.
Voor CISO’s volgen verschillende prioriteiten. AI-governance moet worden behandeld als een kwestie van gegevensbeveiliging en besluitvorming, en niet alleen als beleid voor acceptabel gebruik. Menselijke risico’s moeten gedurende de gehele levenscyclus van werknemers worden beheerd, vooral tijdens rolveranderingen, uitbreiding van bevoegdheden, toegang tot contractanten en vertrek van werknemers. De bestuursrapportage moet verschuiven van het volume van de bedreigingen naar de gevolgen voor het bedrijf, waardoor bestuurders kunnen begrijpen hoe cyberblootstelling verband houdt met de zakelijke zorgen op het gebied van waardering, downtime, klantvertrouwen, impact van regelgeving en veerkracht. De effectiviteit van de controles moet worden gemeten daar waar het werk daadwerkelijk gebeurt, en niet alleen waar traditionele beveiligingsinstrumenten van oudsher worden ingezet.
De meer tot nadenken stemmende conclusie is dat het zwaartepunt van cyberbeveiliging is verschoven van de perimeter naar de workflow. De moderne onderneming wordt niet alleen beveiligd door aanvallen aan de edge te stoppen. Het wordt beveiligd door te begrijpen hoe mensen, gegevens, identiteit, applicaties en intelligente systemen elke dag met elkaar omgaan.
Dat is nu het mandaat van de CISO. Niet alleen om het volgende incident te voorkomen, maar om het bedrijf te helpen veilig te werken op plaatsen waar risico en productiviteit onafscheidelijk zijn geworden.
Bekijk wat 1.600 mondiale CISO’s onthulden over AI, menselijke risico’s en cyberveerkracht in het Voice of the CISO-rapport uit 2026. Download het rapport.
Bron: Proofpoint Voice of the CISO-rapporten en jaarlijkse bevindingen, 2022, 2023, 2024, 2025, 2026.
Opmerking: Dit artikel is vakkundig geschreven en bijgedragen door Patrick Joyce, Global Resident CISO, Proofpoint.