Control One
Veelgestelde vraag ISO 27001

Wat kost een datalek?

4 min leestijd Bijgewerkt op 15 juli 2026

Direct antwoord

Een datalek kost een MKB-organisatie al snel tienduizenden euro's: forensisch onderzoek en herstel (5.000 tot 50.000 euro), interne uren, juridische kosten en klantcommunicatie, eventuele AVG-boetes (tot 20 miljoen euro of 4 procent van de omzet, al beboet de AP het MKB vooral bij nalatigheid) en de moeilijkst meetbare post: verloren klanten en gemiste deals. Preventie via een gestructureerd ISMS kost een fractie daarvan.

De vraag “wat kost een datalek” heeft een vervelend antwoord: meer dan je denkt, en op meer plekken dan je denkt. De kosten vallen in vier lagen.

Laag 1: de directe incidentkosten

Forensisch onderzoek (wat is er gebeurd, wat is geraakt): 5.000 tot 25.000 euro voor een MKB-incident. Herstel van systemen, wachtwoordresets, extra beveiligingsmaatregelen onder druk. De interne uren: het incidentteam, de directie en IT zijn dagen tot weken bezig. Juridisch advies en de communicatie naar AP en betrokkenen. Bij ransomware komen stilstandskosten erbij: elke dag zonder systemen is verloren omzet.

Laag 2: de toezichthouder

De melding aan de Autoriteit Persoonsgegevens binnen 72 uur is verplicht bij meldplichtige lekken; het níet melden is een zelfstandige overtreding. Boetes volgen vooral bij nalatigheid: ontbrekende basale beveiliging, te late of geen melding, of herhaalde problemen. De AP kan daarnaast onderzoeken starten, verwerkingsverboden opleggen en de organisatie langdurig onder de loep houden, en dat toezichtstraject kost zelf ook tijd en advieskosten.

Laag 3: klanten en contracten

Vaak de grootste post en de minst zichtbare: klanten die vertrekken of niet verlengen, deals die stilvallen tijdens het incident (“we wachten even af”), contractuele boetes en aansprakelijkheidsclaims van geraakte klanten, en de jarenlange extra bewijslast in elke nieuwe tender (“heeft u ooit een datalek gehad?”). Voor B2B-dienstverleners is het vertrouwensverlies duurder dan het incident zelf.

Laag 4: de nasleep

Verhoogde verzekeringspremies, de inhaalinvesteringen in beveiliging die nu onder tijdsdruk en zonder onderhandelingsruimte moeten, en de interne onrust en het verloop dat een groot incident kan veroorzaken.

De omgekeerde rekensom

Zet daar de preventiekosten tegenover: een gestructureerd ISMS (met MFA, back-ups, patches, monitoring en een geoefend responsplan) kost het MKB enkele duizenden euro’s per jaar plus interne uren, en verkleint zowel de kans als de impact drastisch. Bovendien draait de bewijslast dan om: wie kan aantonen dat de beveiliging passend was en de reactie adequaat, staat er bij de AP, de verzekeraar én de klant fundamenteel anders voor. Het is het verschil tussen een incident overkomen en erdoor gedefinieerd worden.

Zo werkt dit in Control One

Benieuwd hoe dit voor jouw organisatie uitpakt? De gratis quickscan geeft in 3 minuten een persoonlijk advies.

Doe de gratis quickscan

Veelgestelde vragen

Hoe hoog zijn AVG-boetes in de praktijk?

De maxima (20 miljoen euro of 4 procent van de wereldwijde omzet) zijn voor grote of ernstige gevallen. De Autoriteit Persoonsgegevens beboet MKB-organisaties vooral bij duidelijke nalatigheid: geen melding binnen 72 uur, geen basale beveiliging, of het negeren van eerdere waarschuwingen; boetes van tienduizenden tot honderdduizenden euro's komen dan voor. Wie kan aantonen dat de beveiliging passend was en adequaat is gereageerd, loopt vooral de andere kosten.

Dekt een cyberverzekering de schade?

Een goede polis dekt forensisch onderzoek, herstel, aansprakelijkheid, en vaak een incident-responseteam; boetes zijn deels verzekerbaar voor zover de wet dat toestaat. Let op de polisvoorwaarden: MFA, back-ups en patchbeleid zijn inmiddels standaard-eisen; wie die niet op orde heeft, krijgt geen dekking of geen uitkering.