
SANS Institute 2026 Security Awareness & Culture Report verschijnt dit jaar voor de 11e keer en is de enige jaarlijkse benchmark die door en voor professionals op het gebied van security awareness is ontwikkeld.
Twee jaar geleden stond Artificial Intelligence (AI) op de vierde plaats van de menselijke risico’s die door security awareness-professionals werden gevolgd. Inmiddels wordt AI alleen nog voorbijgestreefd door social engineering. Dit blijkt uit het SANS Institute 2026 Security Awareness & Culture Report. Het rapport toont ook aan dat, ondanks de stijgende salarissen binnen het vakgebied, de meeste programma’s nog steeds onvoldoende personeel hebben om verder te komen dan standaard compliance-training.
Medewerkers hebben AI sneller omarmd dan de meeste securityteams in staat zijn geweest om het gebruik ervan te reguleren. Het rapport van dit jaar bevat daarom een nieuw onderdeel dat volledig is gewijd aan menselijke risico’s rond AI. Daarin worden drie gebieden behandeld waar professionals nu verantwoordelijk voor worden gehouden: het ongeautoriseerde gebruik van generatieve AI-tools, vibe coding door medewerkers zonder achtergrond in softwareontwikkeling en de risico’s die ontstaan wanneer AI-agents zelfstandig handelen zonder dat een mens hun acties controleert. In hetzelfde onderdeel staat dat 75% van de security awareness-teams AI gebruikt om hun eigen programma’s op te zetten en te beheren, terwijl slechts 2,4% AI heeft uitgeprobeerd en vervolgens heeft geconcludeerd dat het niet nuttig was.
De volwassenheid van een programma wordt meer dan door welke andere factoren ook bepaald door twee variabelen: teamgrootte en tijd. Het veranderen van gedrag binnen de organisatie vereist minimaal drie toegewijde medewerkers en drie tot vijf jaar voordat resultaten zichtbaar zijn. De volgende fase, het opbouwen van een blijvende securitycultuur, vraagt om een groter team: iets meer dan vier dedicated medewerkers en vijf tot tien jaar. De meeste onderzochte programma’s halen geen van beide personeelsdrempels. Het rapport bevat daarnaast een nieuwe Interactive Benchmarking Tool. Hiermee kunnen professionals de volwassenheid, teamgrootte en beschikbare middelen van hun eigen programma realtime met de volledige dataset vergelijken.
Dichten van kloof
Lance Spitzner, Technical Director van SANS Workforce Security and Risk Training, licht toe: “Elk jaar horen we van professionals hetzelfde: ze weten waar hun programma staat, maar weten niet goed wat ze vervolgens moeten doen. Welke acties hebben de grootste impact, vooral wanneer tijd en budget beperkt zijn? Dat is de kloof die we met deze editie wilden dichten. We hebben de Indicators Matrix aangepast zodat deze beter aansluit op het Maturity Model. Daardoor krijgen professionals concrete acties die passen bij het daadwerkelijke volwassenheidsniveau van hun programma. Diezelfde gegevens geven hun bovendien iets concreets om mee te nemen in gesprekken met het management over budgetten.”
Het salaris stijgt, ook al blijft de personeelsbezetting achter. Het wereldwijde gemiddelde salaris van professionals op het gebied van security awareness bereikte in 2026 $123.624, ongeveer $7.000 meer dan vorig jaar. In Europa ligt het gemiddelde op $106.896. Het rapport splitst de salarisgegevens verder uit naar regio, sector en professionele achtergrond.
Over het onderzoek
De enquête is gebaseerd op antwoorden van meer dan 1.700 security awareness-professionals uit Noord-Amerika, Europa, Azië, Afrika, Australië en Zuid-Amerika. Het SANS 2026 Security Awareness &Culture Report is hier te downloaden.

