Kennisbank · 31 augustus 2026

85% ransomware onderwijs via identiteit

Illustratie: een ICT-coordinator en een docent kijken samen naar een laptop in een leeg klaslokaal.

Stel je een gewone maandagochtend voor op een school. De conciërge zet de koffie aan, de ICT-coördinator ontdekt dat het leerlingvolgsysteem niet opent, en om kwart over acht staan er honderdtachtig leerlingen in een gebouw waar niets meer werkt. Zo’n scenario is niet zeldzaam, en het herstel duurt lang: bij bijna een op de drie getroffen scholen kost volledig herstel minstens een maand. Sophos rekent daarbij alle onderwijs aan leerlingen tot 18 jaar tot één categorie, dus basisonderwijs en voortgezet onderwijs samen.

Dat cijfer komt uit het State of Ransomware in Education 2026-rapport van beveiliger Sophos, dat maandag verscheen. De belangrijkste uitkomst: bij 85 procent van de ransomware-aanvallen op onderwijsinstellingen zijn technieken gebruikt die op identiteit mikken. Kwaadwillige mail, phishing, gestolen inloggegevens, bruteforce. Sectoroverstijgend is dat 79 procent. Het volledige rapport staat bij Sophos; Emerce plaatste het persbericht.

De cijfers die er echt uitspringen gaan niet over de inbraak

Het aanvalspercentage is het minst schokkende deel. Wat eronder ligt is erger. Bij scholen voor leerlingen tot 18 jaar werd vorig jaar in 29 procent van de gevallen data versleuteld; dit jaar is dat 61 procent. Meer dan een verdubbeling in twaalf maanden. Kwaadwillige mail is in beide onderwijslagen de belangrijkste technische oorzaak, met 31 procent bij die scholen en 29 procent in het hoger onderwijs.

De mediane losgeldeis in het onderwijs is 775.200 dollar, tegen 698.000 dollar over alle sectoren heen. De gemiddelde herstelkosten staan op 2,26 miljoen dollar, tegenover 1,7 miljoen elders. Wat wél goed gaat: 77 procent van de scholen tot 18 jaar en 69 procent van de hogeronderwijsinstellingen kreeg versleutelde data terug uit back-ups, boven het sectorgemiddelde van 66 procent. En 39 procent van de onderwijsorganisaties meldt dat medewerkers na een aanval afwezig zijn door stress of mentale klachten, tegen 29 procent gemiddeld. Dat laatste getal wordt nooit geciteerd en het is het duurste van allemaal.

Dit is een leveranciersonderzoek, en het meet alleen slachtoffers

Sophos verkoopt beveiligingsdiensten, en het bericht bij Emerce staat in de Industry Wire: geplaatst door Sophos zelf, buiten verantwoordelijkheid van de redactie. Het veldwerk wordt daarbij als onafhankelijk uitgevoerd omschreven, dus dat is niet het bezwaar. Het bezwaar zit in de steekproef: 226 IT- en securityleiders in 17 landen, en alle respondenten werken bij een organisatie die het afgelopen jaar door ransomware is getroffen. De veldperiode liep van januari tot maart 2026.

Dat betekent iets belangrijks voor die 85 procent. Het is geen uitspraak over hoe vaak identiteitsaanvallen wórden ingezet, want mislukte pogingen zitten er niet in. Het is een uitspraak over de aanvallen die slaagden bij scholen die al geraakt waren. 226 respondenten over 17 landen is bovendien een dunne basis om onderwijs tegen alle sectoren af te zetten. Gebruik het als richting, niet als bewijs.

Een cursus stopt geen gestolen wachtwoord

Wie awarenesstraining verkoopt, en dat doen wij, leest zo’n rapport graag als bewijs dat er meer getraind moet worden. Maar lees de opsomming nog eens: kwaadwillige mail, phishing, gestolen inloggegevens, bruteforce. Alleen de eerste twee raken menselijk gedrag. Tegen een wachtwoord dat elders is gelekt en tegen bruteforce helpt geen enkele cursus, hoe goed ook.

Daar hoort een eerlijke rangorde bij: phishingbestendige inlog op de accounts die ertoe doen komt vóór de volgende trainingsronde. Training doet zijn werk daarna, bij het herkennen en vooral bij het melden. Zoals MFA-moeheid herkennen en trainen laat zien, is de zwakke plek meestal niet de kennis maar de vermoeidheid op het verkeerde moment. Sophos-CISO Ross McKerchar zegt het in het rapport zo: aanvallers hebben geen koevoet meer nodig als ze de sleutels kunnen stelen.

Kies deze week één postbus en zet daar de sterkste inlog op

Pak de mailbox van de administratie of van de leerlingenadministratie, dus die ene waar de gevoelige bijlagen doorheen gaan, en zet daar phishingbestendige tweestapsverificatie op. Eén account, deze week af. Dat is realistischer dan een schoolbreed plan dat in november nog in de stuurgroep hangt. Meet daarna hoeveel meldingen binnenkomen, want de meldratio na een training zegt meer over je weerbaarheid dan het aantal klikkers.

Het moment om op te letten is de volgende ICT-begroting van je eigen bestuur. Staat daar wel een trainingspost in en geen post voor sterkere inlog op de kernsystemen, dan is dit rapport gelezen als reclame in plaats van als waarschuwing.

Test je meldreflex

Wil je weten waar je team nu staat? Doe de gratis meldreflex-scan en kies één verbeteractie voor deze maand.

Start de scan