De CNIL heeft 6 167 meldingen van schendingen van persoonsgegevens in 2025 geregistreerd, een niveau dat als uitzonderlijk wordt beschouwd. Tegelijkertijd merkt de ANSSI een stijging van bijna 50 % van de incidenten die verband houden met gegevensexfiltratie. Deze twee indicatoren schetsen een landschap waarin de bedreiging zich niet langer beperkt tot de klassieke ransomware: deze verschuift naar de stille diefstal van informatie, zonder encryptie van de systemen.
Gegevensschendingen in Frankrijk: de cijfers van CNIL en ANSSI vergeleken
De jaarlijkse rapporten van de CNIL en de ANSSI bestrijken verschillende gebieden, maar hun kruising onthult complementaire dynamieken.
| Indicator | 2024 | 2025 | Verandering |
|---|---|---|---|
| Meldingen van schendingen (CNIL) | ongeveer 5 630 | 6 167 | stijging van ongeveer 9,5 % |
| Verwerkte incidenten (ANSSI) | 1 361 | 1 366 | bijna stabiel |
| Gegevensexfiltraties (ANSSI) | 130 | 196 | stijging van bijna 50 % |
Het totale aantal incidenten dat door de ANSSI wordt behandeld, blijft stabiel. De verhouding van exfiltraties binnen dit totaal neemt echter aanzienlijk toe. Dit betekent dat aanvallers de voorkeur geven aan gegevensdiefstal boven het lamleggen van systemen.
Bij de CNIL vertegenwoordigt hacking ongeveer de helft van de ontvangen meldingen. De andere helft bestaat uit menselijke fouten, verlies van fysieke media en configuratiefouten. Het verkennen van de online wereld van Cyber Huge helpt om de categorieën van bedreigingen die organisaties en particulieren treffen beter te begrijpen.
Afpersing zonder encryptie: waarom deze methode de spelregels verandert

Traditionele ransomware blokkeert bestanden en vereist betaling om ze te ontsleutelen. Afpersing zonder encryptie werkt anders: aanvallers kopiëren de gegevens en dreigen deze te publiceren als het slachtoffer niet betaalt.
Deze verschuiving heeft directe gevolgen voor de beschermingsstrategie.
- Regelmatige back-ups, die lange tijd als de belangrijkste verdediging tegen ransomware werden beschouwd, zijn niet langer voldoende. Het herstellen van systemen voorkomt niet de openbaarmaking van al gestolen gegevens.
- Detectie van exfiltratie wordt prioritair. Het monitoren van uitgaande netwerkverkeer, het opsporen van ongebruikelijke overdrachten van grote bestanden, het segmenteren van toegang tot gevoelige databases: deze maatregelen worden steeds belangrijker.
- De druk op slachtoffers is anders. Een bedrijf kan zijn activiteiten na een encryptie opnieuw opstarten, maar kan een gegevenslek dat al in omloop is niet “ongedaan maken”.
Back-ups beschermen niet meer tegen afpersing door exfiltratie. Deze constatering dwingt tot heroverweging van de beveiligingsprioriteiten, waarbij de monitoring van gegevensstromen op hetzelfde niveau wordt geplaatst als perimeterbescherming.
Aannemers en onderaannemers: de doelgerichte schakel van massale schendingen
Het rapport van de CNIL benadrukt een verschuiving naar incidenten die verband houden met aannemers, hostingproviders en onderaannemers. Het compromitteren van één enkele technische tussenpersoon stelt in staat toegang te krijgen tot de gegevens van tientallen, soms honderden klantorganisaties.
Dit schema verklaart waarom de zogenaamde “massale” schendingen toenemen. De aanvaller richt zich niet langer op een geïsoleerd bedrijf: hij richt zich op de centrale knoop die de informatie van veel klanten concentreert.
Gevolgen voor de keuze van een leverancier
Het toevertrouwen van gegevens aan een derde partij verlegt de verantwoordelijkheid niet. De AVG verplicht de verwerkingsverantwoordelijke om de veiligheidsgaranties van zijn onderaannemers te controleren. Drie punten verdienen bijzondere aandacht:
- De contractuele meldingsclausule: de onderaannemer moet de verwerkingsverantwoordelijke binnen een gedefinieerde termijn na elke schending informeren, en deze termijn moet compatibel zijn met de meldingsplicht aan de CNIL binnen 72 uur.
- De veiligheidsaudit: een leverancier die een contractueel recht op audit weigert, geeft een negatief signaal. De mogelijkheid om de technische maatregelen die zijn genomen (encryptie in rust, netwerksegmentatie, logging van toegang) te controleren, blijft een selectiecriteria.
- De locatie en replicatie van gegevens: weten waar de gegevens zijn opgeslagen en of ze op andere locaties zijn gerepliceerd, helpt om de werkelijke blootstellingsoppervlakte te beoordelen.
Het compromitteren van een onderaannemer geeft toegang tot de gegevens van al zijn klanten. Dit concentratierisico rechtvaardigt een verhoogde waakzaamheid in de vertrouwensketen.
Oplossingen voor gegevensbescherming: wat de tools daadwerkelijk detecteren

Cyberbeveiligingsoplossingen zijn onderverdeeld in verschillende functionele categorieën. De onderstaande tabel geeft een overzicht van hun capaciteiten tegenover de twee dominante soorten bedreigingen.
| Type oplossing | Bescherming tegen encryptie (ransomware) | Detectie van exfiltratie |
|---|---|---|
| Antivirus / EDR (Endpoint Detection and Response) | Ja, door gedragsanalyse | Deeltijds, afhankelijk van de oplossing |
| Next-Generation Firewall (NGFW) | Indirect (blokkeren van de toegangsvector) | Ja, door inspectie van uitgaande stromen |
| DLP (Data Loss Prevention) | Nee (niet zijn rol) | Ja, monitoring van bestandsoverdrachten |
| Versleutelde offline back-up | Ja (herstel na incident) | Nee |
| SIEM (beveiligingsincidentbeheer) | Detectie door correlatie van waarschuwingen | Ja, door analyse van netwerklogs |
Geen enkele oplossing dekt beide scenario’s. De combinatie van EDR, DLP en SIEM biedt de breedste dekking tegen de huidige bedreigingen, maar de implementatie vereist interne vaardigheden of een gespecialiseerde leverancier.
Prioriteren op basis van de grootte van de organisatie
Een kleine onderneming heeft niet dezelfde middelen als een bedrijf uit de CAC 40. Voor bescheiden structuren vormt een goed geconfigureerde EDR in combinatie met offline back-ups een minimale basis. Het toevoegen van een DLP-tool wordt relevant zodra de organisatie gevoelige klantgegevens (gezondheid, financiën, identificatiegegevens) verwerkt.
Het rapport van de ANSSI vermeldt dat 85 % van de ransomware in Frankrijk begint met een identiteitsaanval (diefstal van inloggegevens). Het versterken van multi-factor authenticatie op alle kritieke toegang blijft de maatregel met de beste kosten-batenverhouding, ongeacht de grootte van de organisatie.
De trend naar afpersing zonder encryptie herverdeelt de beveiligingsprioriteiten. Het volume van meldingen aan de CNIL en de stijging van de exfiltraties die door de ANSSI zijn gedocumenteerd, bevestigen dat het beschermen van gegevens nu evenzeer gaat om het monitoren van uitgaande stromen als om het vergrendelen van toegangspunten. Multi-factor authenticatie, detectie van exfiltratie en controle van onderaannemers vormen het drieluik waarop investeringen het meest meetbare effect hebben.



