Organisaties besteden steeds meer aandacht aan de menselijke kant van digitale veiligheid. Dat blijkt uit het SANS 2026 Security Awareness & Culture Report, waarin meer dan 1.700 professionals op het gebied van security awareness wereldwijd zijn ondervraagd. Het rapport brengt in kaart hoe organisaties omgaan met menselijk cyberrisico en hoe volwassen hun beveiligingsprogramma’s inmiddels zijn.
SANS volgt deze ontwikkeling al elf jaar. De editie van 2026 is volgens de organisatie de meest uitgebreide tot nu toe en richt zich niet alleen op bewustwording, maar ook op gedrag, bedrijfscultuur, personeelsinzet en de invloed van nieuwe technologieën zoals generatieve AI.
Menselijk gedrag
Een belangrijk onderdeel van het onderzoek is de mate waarin organisaties hun security awareness-programma’s hebben ontwikkeld. Daarbij wordt gekeken naar onder meer de omvang van teams, de leeftijd van programma’s en het volwassenheidsniveau. Die gegevens worden afgezet tegen het vernieuwde Security Awareness & Culture Maturity Model van SANS.
Ook kunstmatige intelligentie krijgt nadrukkelijk aandacht. Het rapport behandelt risico’s rond misbruik van generatieve AI, zogenoemd vibe coding en agentic AI. Volgens SANS ervaren securityprofessionals nu al in de praktijk hoe deze technologieën nieuwe kwetsbaarheden kunnen introduceren, zeker wanneer medewerkers AI-toepassingen gebruiken zonder duidelijke richtlijnen of voldoende controle.
Security awareness
Daarnaast kijkt het rapport naar de middelen die organisaties beschikbaar stellen voor security awareness. Zo wordt onderzocht hoeveel voltijdsmedewerkers nodig zijn om gedrag daadwerkelijk te veranderen en een blijvende beveiligingscultuur te creëren. Daarbij spelen zowel de omvang van de organisatie als het volwassenheidsniveau van het programma een rol.
Ook arbeidsmarktgegevens komen aan bod. SANS geeft inzicht in gemiddelde salarissen, regionale verschillen, verschillen per sector en mogelijke loopbaanpaden voor professionals die zich met security awareness bezighouden.
Rapport
Opvallend is verder dat het rapport meer dan 4.500 open antwoorden van deelnemers bevat. Daarmee probeert SANS zicht te krijgen op wat in de praktijk werkt, waar organisaties tegenaan lopen en welke ontwikkelingen professionals zelf als verrassend ervaren.
Nieuw is bovendien de SANS Security Awareness and Culture Maturity Assessment. Daarmee kunnen organisaties hun eigen programma in realtime vergelijken met de gegevens van meer dan 1.700 andere organisaties wereldwijd. Het doel is om beter inzicht te krijgen in de huidige positie en in de volgende stappen die nodig zijn om menselijk cyberrisico verder terug te dringen.