Amerikaanse organisaties werden het hardst getroffen, met een gemiddelde kostprijs van $11,5 miljoen per datalek — meer dan het dubbele van het wereldwijde gemiddelde en 11% hoger dan in 2025 . Elk uur dat een lek onopgelost bleef, kostte ongeveer $1.100
.
AI-gestuurde aanvallen vormen de grootste kostenpost. Eén op de vier kwaadaardige datalekken maakt nu gebruik van AI — een stijging van 56% — en deze lekken kosten gemiddeld $6 miljoen, circa $1 miljoen meer dan het wereldwijde gemiddelde . Specifieke AI-aanvalstypen zijn onder meer deepfake-imitatie, AI-gestuurde malware, modelinversie (gemiddeld $6,07 miljoen) en prompt-injectie ($5,89 miljoen)
.
Na vijf jaar van gestage verbetering is de gemiddelde tijd om een datalek te identificeren en te beheersen gestegen naar 247 dagen (183 dagen om te ontdekken, 64 dagen om te stoppen) . Deze ommekeer geeft aan dat aanvallers sneller worden dan verdedigers, waardoor het reactievenster krimpt
. Lekken die langer dan 200 dagen duurden, kostten gemiddeld $5,65 miljoen, tegenover $4,32 miljoen voor lekken die binnen 200 dagen werden gestopt
.
Wellicht de meest alarmerende conclusie: incidenten met 'schaduw-AI' zijn meer dan verdubbeld, van 20% naar 43% van de getroffen organisaties . Niet-goedgekeurde AI-tools die zonder security-review worden gebruikt, liggen nu aan de basis van bijna de helft van alle incidenten
.
Van de organisaties die te maken kregen met een AI-gerelateerd beveiligingsincident, beschikte 92% niet over de juiste AI-toegangscontroles op het moment van de inbraak . 68% van de getroffen organisaties had helemaal geen AI-governance-beleid
. Het aantal incidenten waarbij AI-modellen en AI-gebaseerde applicaties betrokken waren, steeg van 13% naar 21%
. Het rapport documenteert aanvallen op AI-infrastructuur via prompt-injectie, modelinversie en datavergiftiging
. Organisaties die een AI-gerelateerd datalek hadden, maar geen toegangscontroles, zagen de kosten oplopen tot gemiddeld $5,33 miljoen, tegenover $4,70 miljoen voor lekken zonder AI-component
.
In vervolgonderzoek gaf 85% van de getroffen organisaties aan de uitgaven aan beveiligingstools en -governance te willen verhogen, specifiek vanwege de dreiging van geavanceerde AI-aanvallen . In het hoofdonderzoek zei 64% dat een daadwerkelijk datalek aanleiding zou zijn voor een hoger budget
. Deze uitgavengolf past in een bredere trend in de sector: Cisco rapporteerde in dezelfde periode een omzetgroei van 14% in beveiligingsdiensten, als gevolg van versnelde investeringen in AI-bewuste verdedigingssystemen
.
Het rapport 2026 is gebaseerd op onderzoek onder 602 getroffen organisaties in 17 landen en 17 sectoren, met gegevens verzameld tussen maart 2025 en februari 2026 .