ISACA: privacy-budgetten staan onder druk ondanks toenemende risico’s

01/05/2026 OM 10:29 - Luc Willemijns
ISACA privacy300426

Privacy teams in Europa krijgen steeds meer verantwoordelijkheden maar moeten die uitvoeren met minder middelen. Dat blijkt uit nieuw onderzoek van ISACA, de internationale beroepsvereniging rond digital trust. Volgens de studie geeft 44 procent van de Europese privacy professionals aan dat hun team ondergefinancierd is. Tegelijk verwacht 54 procent dat de privacy-budgetten in 2026 verder zullen dalen.

Die dalende investeringsbereidheid komt op een moment waarop de druk op organisaties net toeneemt. Nieuwe technologieën, internationale regelgeving, strengere compliance-eisen en een hogere kans op datalekken maken privacy-beheer complexer. Toch blijft privacy volgens ISACA in veel organisaties onvoldoende hoog op de bestuursagenda staan.

De onderinvestering vertaalt zich in duidelijke operationele tekorten. Bijna vier op de tien juridische privacy-functies in Europa zijn onderbemand. Voor technische privacy-rollen loopt dat op tot meer dan de helft. Daarnaast verwacht 26 procent van de privacy professionals dat hun organisatie binnen het komende jaar waarschijnlijk een materieel privacy-incident zal meemaken.

Volgens ISACA ontstaat zo een groeiende tegenstelling. Europese organisaties opereren in één van de meest ontwikkelde privacy-regio’s ter wereld maar bouwen hun capaciteit niet altijd mee uit met de toenemende risico’s en verplichtingen. Meer dan een kwart van de respondenten geeft aan dat hun raad van bestuur privacy onvoldoende prioriteit geeft.

Voor bijna de helft van de ondervraagden is het beheren van risico’s rond nieuwe technologieën een belangrijke hindernis voor privacy-programma’s. De snelle adoptie van AI, data-analyse, cloud-toepassingen en internationale digitale diensten verhoogt de complexiteit van privacy-beheer.

Die evolutie heeft ook een impact op de werkdruk. Twee derden van de respondenten zegt dat hun job stress-voller is dan vijf jaar geleden. Belangrijkste oorzaken zijn de snelheid van technologische verandering en de toenemende compliance-uitdagingen.

Ook regelgeving blijft een belangrijke factor. Meer dan de helft van de Europese privacy professionals wijst op de complexiteit van internationale wetten en regels als een grote barrière. Slechts 8 procent is volledig zeker dat zijn organisatie klaar is om te voldoen aan nieuwe en opkomende privacy-wetgeving.

Privacy vaak te veel een compliance-oefening

Hoewel regelgeving privacy vaker op de radar van raden van bestuur brengt, blijft de benadering volgens ISACA vaak te beperkt. 44 procent van de respondenten zegt dat hun bestuur privacy vooral als een compliance-verplichting bekijkt.

ISACA waarschuwt dat die benadering onvoldoende is. Privacy moet volgens de organisatie worden gezien als een strategische pijler van digitaal vertrouwen, veerkracht en concurrentiekracht. Een privacy-incident kan immers niet alleen leiden tot boetes of juridische gevolgen, maar ook tot reputatieschade en verlies van klantvertrouwen.

Incident-respons en opleiding blijven zwakke plekken

Veel organisaties nemen wel stappen om hun privacy-programma te versterken. Zo gebruikt 79 procent van de Europese organisaties een framework of regelgeving, meestal GDPR, als basis voor hun privacy-beleid. Ook technische maatregelen zoals data-beveiliging en encryptie worden breed toegepast.

Toch blijven er belangrijke lacunes. Slechts 64 procent van de Europese organisaties beschikt over een formeel incident-responsplan voor privacy-incidenten. Meer dan één derde is daardoor onvoldoende voorbereid om snel en gestructureerd te reageren wanneer zich een probleem voordoet.

Ook opleiding en retentie vormen aandachtspunten. 34 procent van de organisaties heeft moeite om gekwalificeerde privacy professionals te behouden. Daarnaast ziet 45 procent een gebrek aan opleiding of slechte opleiding als een belangrijke oorzaak van privacy-falen.

Volgens ISACA is blijvende investering in mensen, governance en cultuur noodzakelijk. Zonder bijkomende middelen dreigen organisaties kwetsbaarder te worden, net op het moment dat privacy-risico’s en regelgeving verder toenemen.


Koopkansen: wie heeft hier nood aan?

  • Middelgrote en grote ondernemingen die onder GDPR, NIS2, DORA of sectorale regelgeving vallen en hun privacy-organisatie moeten versterken.
  • Bedrijven met beperkte interne privacy-capaciteit die geen volwaardig dpo-, legal- of security team hebben.
  • Zorginstellingen en farma-bedrijven die met gevoelige persoonsgegevens werken en een hoog risico lopen bij incidenten.
  • Financiële instellingen, verzekeraars en fintechs die onder zware compliance- en rapporteringsverplichtingen vallen.
  • HR-dienstverleners, sociaal secretariaten en payroll-bedrijven die grote volumes persoonsgegevens verwerken.
  • SaaS-, cloud- en IT-bedrijven die privacy by design, databeveiliging en contractuele compliance moeten aantonen.
  • E-commerce bedrijven en marketing-organisaties die afhankelijk zijn van klantdata, consent, tracking en gepersonaliseerde communicatie.
  • Internationale bedrijven die met uiteenlopende privacy-wetten in meerdere landen geconfronteerd worden.
  • KMO’s met groeiende dataverwerking die nog geen formeel privacy framework, incident-responsplan of retentiebeleid hebben.
  • Besturen en directiecomités die privacy vandaag vooral als compliance zien maar risico’s op reputatieschade en boetes beter willen beheersen.
  • Organisaties die AI of nieuwe technologieën inzetten en privacy-risico’s rond datagebruik, profiling, automatisering en internationale doorgifte moeten beheren.

Verkoopkansen: wie kan hierop inspelen?

  • Privacy consultants en DPO-as-a-Service-aanbieders die organisaties helpen met GDPR-compliance, governance en privacy-programma’s.
  • Cybersecurity-bedrijven die incident-respons, databeveiliging, encryptie en monitoring aanbieden.
  • Legal kantoren en compliance-specialisten die ondersteuning bieden rond privacy-wetgeving, dataverwerkingsovereenkomsten en internationale regelgeving.
  • Opleidingsverstrekkers die trainingen rond GDPR, privacy awareness, incident-respons en data governance aanbieden.
  • HR- en rekruteringskantoren gespecialiseerd in privacy-, legal-, compliance- en security-profielen.
  • GRC-platformen die risico’s, controles, audits, policies en rapportering centraliseren.
  • Software-leveranciers voor consent management die bedrijven ondersteunen bij cookies, marketing-toestemmingen en data-gebruik.
  • Data governance- en AI-governance-specialisten die privacy-risico’s bij AI, analytics en data-deling helpen beheersen.
  • Verzekeraars en makelaars die cyber- en privacy-verzekeringen aanbieden.
  • Managed service providers en IT-integratoren die security, identity management en cloud governance combineren met privacy-vereisten.
  • Crisiscommunicatie- en PR-bureaus die organisaties begeleiden bij reputatieschade na datalekken of privacy-incidenten.
  • Audit- en assurancekantoren die privacy-programma’s beoordelen en maturiteitsmetingen uitvoeren.
  • Board advisory-specialisten die raden van bestuur helpen om privacy als strategisch risico te behandelen.

dVO detecteert 14 commerciële kansen rond dit nieuws

  • Welke leveranciers kunnen aan dit bedrijf verkopen?
  • Welke bedrijven kunnen klant worden van deze onderneming?
  • Welke partners en adviseurs worden mogelijk relevant?


Plan 20 min inzicht

Voor u geselecteerd

Meer context. Dieper begrip.

Artikels zoals deze brengen het nieuws.

Met een dVO-abonnement krijgt u dat nieuws in de juiste zakelijke context — met inzicht in sectoren, bedrijven en strategische bewegingen.

Waarom bedrijven dVO gebruiken

  • Volledige toegang tot alle artikels en thematische dossiers met verkoopkansen

  • Context bij bedrijfsnieuws, investeringen en benoemingen

  • Relevant voor ondernemers, managers, beslissers en medewerkers

Cookie voorkeuren

Deze website gebruikt cookies om je een betere bezoekerservaring te bieden. Bepaal hier welke soort cookies je toestaat.