Hengelo, 31 augustus 2026 –
Sophos, wereldwijd leider in cybersecurity, maakt vandaag de resultaten bekend van het
State of Ransomware in Education 2026 -rapport. Uit de nieuwste editie van de jaarlijkse onderzoek blijkt dat bij 85% van de ransomware-aanvallen op onderwijsinstellingen technieken gericht op identiteit zijn gebruikt. Het gaat onder meer om kwaadwillige e-mails, phishing, gestolen inloggegevens en bruteforce-aanvallen. Met 85% ligt het onderwijs boven het sectoroverstijgende gemiddelde van 79%. Dit onderstreept de belangrijke rol die identiteitsmisbruik blijft spelen bij ransomware-incidenten in het lager en hoger onderwijs.
Kwaadwillige e-mails vormen de belangrijkste technische oorzaak van ransomware-aanvallen in zowel het lager onderwijs (31%) als hoger onderwijs (29%). Uit het rapport blijkt daarnaast dat 77% van de organisaties in het hoger onderwijs en 71% van de instellingen in het lager onderwijs hun ransomware-incident ook als hun belangrijkste identiteitsaanval beschouwde.
Onderwijsinstellingen herstellen bovendien ook trager van aanvallen. Voor instellingen in zowel het lager als het hoger onderwijs is de kans dat volledig herstel één tot drie maanden duurt twee keer zo groot als het sectoroverstijgende gemiddelde. Lager onderwijs scoort het slechtst: 31% had minstens een maand nodig om volledig te herstellen. Dat is het hoogste percentage in alle sectoren.
“Onderwijsinstellingen blijven aantrekkelijke doelwitten, omdat ze over grote hoeveelheden persoonsgegevens beschikken en tegelijkertijd met aanzienlijke beperkingen in de beschikbare middelen te maken hebben.”, zegt Ross McKerchar, chief information security officer bij Sophos. “Aanvallers hebben tegenwoordig geen koevoet meer nodig als ze de sleutels kunnen stelen. Identiteitsmisbruik is een van de meest effectieve manieren om toegang te krijgen tot een organisatie. AI vergroot de snelheid, schaal en complexiteit van dit soort aanvallen alleen maar verder. De meest weerbare instellingen behandelen identiteit daarom als een centrale beveiligingsmaatregel. Ze combineren dit met geïntegreerde detectie- en responsemogelijkheden die dreigingen stoppen voordat deze kunnen uitgroeien tot grootschalige incidenten.”
Meer bevindingen uit het onderzoek:
- Onderwijsinstellingen melden grotere operationele uitdagingen dan het sectoroverstijgende gemiddelde.
Meer dan de helft (53%) van de instellingen in het hoger onderwijs geeft aan onvoldoende kennis en expertise in huis te hebben om aanvallen tijdig te detecteren en tegen te houden. Gemiddeld geldt dat voor slechts 35% van de organisaties in alle sectoren. In het lager onderwijs vormen menselijke fouten (52%), onvoldoende bescherming (47%), onbekende zwakke plekken in de beveiliging (42%) en beperkte capaciteit (41%) belangrijke uitdagingen.
- Percentage versleutelde gegevens verdubbelt in het lager onderwijs.
Het percentage organisaties in het lager onderwijs waarvan gegevens bij een ransomware-aanval worden versleuteld, is in een jaar tijd ruim verdubbeld: van 29% in 2025 naar 61% in 2026. In de gehele onderwijssector leidde 58% van de ransomware-aanvallen tot versleutelde gegevens.
- Herstel van gegevens is sterk afhankelijk van back-ups.
Meer dan driekwart (77%) van de instellingen in het lager onderwijs en 69% van de organisaties in het hoger onderwijs heeft versleutelde gegevens met behulp van back-ups hersteld. Beide percentages liggen boven het sectoroverstijgende gemiddelde van 66%.
- Losgeldeisen blijven hoog, ondanks verdere daling.
De mediane losgeldeis in het onderwijs bedraagt $775.200. Dat is hoger dan het sectoroverstijgende bedrag van $698.000. Toch daalt dit bedrag in het onderwijs voor het tweede jaar op rij. De daadwerkelijk betaalde losgeldbedragen zijn ten opzichte van het rapport uit 2025 wel met $15.000 gestegen.
- Herstelkosten nemen toe en hersteltijd blijft lang.
De gemiddelde herstelkosten na ransomware-aanvallen zijn in het onderwijs opgelopen tot $2,26 miljoen, tegenover gemiddeld $1,7 miljoen voor alle sectoren. Ruim een kwart (26%) van de onderwijsinstellingen heeft één tot drie maanden nodig om volledig van een aanval te herstellen. Dat is bijna het dubbele van het sectoroverstijgende gemiddelde (14%).
- De menselijke tol voor IT- en securityteams neemt toe.
Meer dan de helft (53%) van de teams in het hoger onderwijs ervaart na een aanval meer druk vanuit het hoger management, tegenover 40% voor alle sectoren. Ongeveer 39% van de onderwijsorganisaties geeft aan dat medewerkers na een ransomware-aanval afwezig zijn als gevolg van stress of mentale gezondheidsproblemen. In andere sectoren is dat gemiddeld 29%. Ook worden leidinggevenden in het onderwijs vaker vervangen: bij 29% van de teams in het hoger onderwijs en 27% van de teams in het lager onderwijs kwam na een aanval een nieuwe leidinggevende aan het roer. Het gemiddelde voor alle sectoren is 21%.
De bevindingen zijn gebaseerd op een onafhankelijk onderzoek onder 226 IT- en cybersecurityleiders in de onderwijssector, verspreid over 17 landen. Alle respondenten werken bij een organisatie die in het voorgaande jaar door ransomware is getroffen. Het onderzoek is uitgevoerd tussen januari en maart 2026. Voor dit onderzoek wordt lager onderwijs gedefinieerd als onderwijs aan doorgaans leerlingen tot 18 jaar en hoger onderwijs als onderwijs aan doorgaans studenten ouder dan 18 jaar. Dit is het zesde jaar waarin Sophos deze gegevens verzamelt.
Het volledige State of Ransomware in Education 2026-rapport is te downloaden via:
https://www.sophos.com/en-us/resources/white-papers/state-of-ransomware-in-education
Over Sophos
Sophos is wereldwijd een toonaangevende innovator op het gebied van geavanceerde cybersecurity-oplossingen in de strijd tegen cyberaanvallen. Het bedrijf nam Secureworks over in februari 2025 en bracht zo twee pioniers samen die de cybersecuritysector gevormd hebben met hun innovatieve, native AI-geoptimaliseerde diensten, technologieën en producten. Sophos is nu de grootste pure-play Managed Detection & Response (MDR)-provider en ondersteunt meer dan 28.000 organisaties. Behalve MDR omvat het portfolio van Sophos toonaangevende security voor endpoints, netwerk, e-mail en cloud, die zich integreert en aanpast om beveiliging te bieden via het Sophos Central Platform. Secureworks levert de innovatieve, toonaangevende Taegis XDR/MDR, identity threat detection and response (ITDR), next-gen SIEM-mogelijkheden, managed risk en een uitgebreid aanbod aan adviesdiensten. Sophos verkoopt al deze oplossingen via resellerpartners, Managed Service Providers (MSP's) en Managed Security Service Providers (MSSP's) wereldwijd, en beschermt meer dan 600.000 organisaties wereldwijd tegen phishing, ransomware, gegevensdiefstal, andere dagelijkse en door staten gesponsorde cybercriminaliteit. De oplossingen worden aangedreven door historische en realtime dreigingsinformatie van Sophos X-Ops en de recent toegevoegde Counter Threat Unit (CTU). Sophos heeft zijn hoofdkantoor in Oxford, VK. Meer informatie is te vinden op
www.sophos.com.
Voor meer informatie
Favorite Agency
Linda van Essen
sophos@favorite.agency