Toepassing van Internetstandaarden voor websites van bedrijven, 2023

3. Resultaten websitescans

Hoofdstuk 3 Resultaten websitescans

3.1 Introductie

Met de websitescan van Internet.nl wordt getest of websites, mailservers en internetverbindingen aan de moderne internetstandaarden voldoen. In dit hoofdstuk worden de resultaten van de websitescan van de websites van bedrijven besproken om zo per bedrijfsgrootteklasse en bedrijfstak in kaart te brengen welk percentage bedrijven de juiste internetstandaarden toepast. De resultaten van de e-mailscan worden in het volgende hoofdstuk besproken.

De website-analyse van Internet.nl bevat vijf categorieën:

  1. IPv6: bereikbaarheid via een modern internetadres.

  2. DNSSEC: gebruik van een ondertekende domeinnaam.

  3. HTTPS: gebruik van een beveiligde verbinding.

  4. Beveiligingsopties: gebruik van ingestelde Applicatie-beveiligingsopties.

  5. RPKI: Autorisatie voor routering

De laatste categorie is pas in 2022 toegevoegd. De score per categorie wordt bepaald met verschillende losse subtesten die binnen de categorie vallen. In dit hoofdstuk worden de resultaten per categorie gepresenteerd; in Appendix B worden de resultaten van alle onderliggende subtesten gegeven die per categorie uitgevoerd zijn. Een overzicht van de vijf categorieën met de bijbehorende subtesten kan in Tabel A.2.1 gevonden worden.

In sectie 3.2 wordt eerst naar de gemiddelde Internet.nl-eindscores en de gemiddelde scores per categorie per bedrijfsgrootteklasse en bedrijfstak gekeken. Daarna wordt in paragraaf 3.3 nog de verdeling van alle eindscores laten zien.

3.2 Resultaten van Internet.nl per bedrijfsgrootteklasse en -tak

3.2.1(a) Gemiddelde eindscore op Internet.nl per bedrijfsgrootteklasse.
 20242023/dec2023/apr202220212020
2 of meer werkzame personen65,494264,796565,12864,296762,990660,0361
250 of meer werkzame personen67,17766,121763,873165,551763,865458,6333
50 tot 250 werkzame personen65,919765,208563,333163,431661,609958,1038
10 tot 50 werkzame personen65,092864,59464,689663,918962,814958,2082
2 tot 10 werkzame personen65,53464,801665,300664,41363,094860,7462
ZZP`ers66,453565,9663

3.2.1(b) Gemiddelde eindscore op Internet.nl per bedrijfstak met 2 of meer werknemers.
 20242023/dec2023/apr202220212020
ICT-sector66,548965,244872,189367,442964,532859,9644
Gezondheid en welzijnszorg69,077568,834963,151664,674965,566661,944
Verhuur/Overige zakelijke dnst.65,795266,147868,657165,173966,60961,6963
Special. zakelijke dienstver.67,49465,771266,191668,152367,605861,4869
Verhuur/Handel onr.goed61,567360,858162,258963,495359,64461,1898
Financiële dienstverlening70,608570,624660,848567,003861,065558,2324
Informatie/Communicatie67,244166,029670,363967,995464,833461,6352
Horeca70,785867,959571,063262,836960,041258,5555
Vervoer/Opslag67,90466,798364,970162,786365,32457,8876
Handel61,852862,007964,029663,09363,47359,3172
Bouwnijverheid62,562462,541764,905264,44964,709159,5723
Energie/Water/Afval63,903363,728957,155961,4962,025161,7328
Industrie64,260264,473963,869462,884462,007857,2689

3.2.1 Eindscore niet afhankelijk van bedrijfsgrootte, wel van bedrijfstak

In figuren 3.2.1(a) en 3.2.1(b) wordt per bedrijfsgrootteklasse en bedrijfstak voor de jaren 2020 tot en met 2024 de eindscores van de websites van bedrijven in Nederland getoond zoals die door de scan met Internet.nl bepaald zijn. De gemiddelde eindscore per bedrijfsgrootte (figuur 3.2.1(a)) is per jaar voor alle bedrijfsgrootteklassen ongeveer gelijk en neemt met de tijd gestaag toe. Zo stijgt de gemiddelde Internet.nl-eindscore voor alle bedrijven met website met 2 of meer werknemers van 60,3 procent in 2020 naar 64,8 procent in 2024; een absolute stijging van 4,5 procentpunten en een relatieve stijging van bijna 8 procent in 2024 ten opzichte van 2020. Voor bedrijven met website met 250 of meer werknemers was de Internet.nl-eindscore in 2020 nog 59,1 procent, terwijl dat in december 2024 toegenomen is tot 66,1 procent. Deze toename van de eindscore is in dezelfde mate te zien voor de andere bedrijfsgrootteklassen. De ZZP’ers zijn pas in 2022 toegevoegd, dus hiervoor zijn nog maar 2 waardes beschikbaar[De scan in april 2023 vond 5 maanden later plaatst dan de scan in 2022; voor de scans van december 2023 en april 2024 was er geen scandata beschikbaar voor zzp’ers, omdat de vraag over websites niet in de enquête van 2023 gevraagd is. Voor de nu lopende enquête van 2024 is de vraag voor zzp’ers wel weer toegevoegd.]. Te zien is dat de ZZP’ers in deze vijf maanden een stijgende gemiddelde eindscore hadden van 66 procent in december 2022 tot 66.5 procent in april 2023. ZZP’ers zijn dus met lichte voorsprong de best scorende bedrijfsgrootteklasse in 2023.

In de Cybersecuritymonitor (CBS, 2022a) wordt geconstateerd dat kleine bedrijven vaak minder maatregelen treffen dan grote bedrijven om hun ICT-systemen te beveiligen, maar bij het toepassen van internetstandaarden valt het op dat kleine bedrijven het even goed, zo niet beter, doen dan grote bedrijven. Een verklaring zou kunnen zijn dat kleine bedrijven vaker ICT-specialisten inhuren om hun website te bouwen en dat hierbij nieuwere standaarden worden gebruikt. Grote bedrijven hebben mogelijk vaker een website die al wat langer geleden ontwikkeld is in een tijd dat er nog minder aandacht was voor standaarden en dat deze later ook niet alsnog zijn toegepast bij onderhoudswerkzaamheden.

Figuur 3.2.1(b) (of fig 1(b)) toont de gemiddelde eindscore per bedrijfstak voor de jaren 2020 tot en met december 2024. In december 2024 varieerde de gemiddelde eindscore van 60.9 procent voor de bedrijfstak ‘Verhuur en handel van onroerend goed’ tot 70.6 procent voor de Financiële dienstverlening. Daarnaast is te zien dat de totale eindscore voor alle bedrijfstakken tussen 2020 en eind 2024 gestegen is, met stijgingen van een paar procentpunt voor bijvoorbeeld de Handel tot ruim dertien procentpunt voor de Financiële dienstverlening. De Financiële dienstverlening heeft met name het afgelopen jaar relatief veel aandacht besteed aan het implementeren van veiligheidsstandaarden voor hun website.

3.2.2 Uitkomsten Internet.nl-websitescan per categorie

De eindscore per categorie wordt samengesteld uit de onderliggende testen zoals in tabel A.2.1 gegeven is. Deze testen zijn in vijf categorieën opgedeeld: IPv6, DNSSEC, HTTPS, Beveiligingsopties en RPKI. Als een bedrijf binnen een categorie aan voldoende testen voldoet, zal de categorie door de Internet.nl-scan met ‘geslaagd’ aangeduid worden. In de figuren 3.2.23.2.3,  3.2.43.2.5 en 3.2.6 wordt voor de vijf categorieën het percentage van geslaagde bedrijven per bedrijfsgrootteklasse en bedrijfstak getoond. Terwijl de eindscores weinig per bedrijfsgrootteklasse en bedrijfstak variëren, is nu te zien dat er wel aanzienlijke verschillen per categorie zijn. Deze verschillen worden hier onder besproken.

De uitslag van een categorie wordt bepaald aan de hand van de uitkomsten van de onderliggende testen die door een scan van Internet.nl uitgevoerd wordt. De uitkomsten van alle onderliggende testen worden in de appendix B gegeven in de figuren B.1.1 tot en met B.5.4. In deze figuren is terug te vinden voor welke testen de verschillen tussen de verschillende bedrijfsgrootteklassen ontstaan. Hieronder worden de resultaten per categorie besproken en waar nodig naar de belangrijkste subtesten verwezen.

Categorie IPv6

De categorie IPv6 geeft aan in hoeverre een website bereikbaar is via een modern internetadres. Figuur 3.2.2(a) laat zien dat in 2024 kleine bedrijven met twee tot tien werknemers bijna 50 procent vaker slagen voor de categorie IPv6 dan grote bedrijven met 250 of meer werknemers (respectievelijke 31,5 en 21,3 procent in 2024). Deze verhouding in 2024 is wel minder scheef geworden omdat er voor de grote bedrijven met 250 of meer werknemers een lichte stijging van het percentage geslaagde bedrijven te zien is, terwijl dit percentage voor kleine bedrijven juist gedaald is. Voor ZZP’ers is te zien in 2023 dat deze bedrijven nog goed scoren voor deze categorie: 40,8 procent van alle ZZP’ers slaagde in 2022 voor de test ‘IPv6’ en dit percentage is in 2023 zelfs toegenomen tot 43,5 procent.

De uitsplitsing van de categorie IPv6 naar bedrijfstak getoond in figuur3.2.2(b) laat zien dat de bedrijfstakken ‘Financiële dienstverlening’ en bedrijfstak ‘Vervoer/Opslag’ het ondersteunen van IPv6 goed op orde hebben. De scan uitgevoerd in 2024 toont voor de Financiële dienstverlening ook een sterke toename van het percentage van bedrijven dat slaagt voor de categorie IPv6: waar in april 2023 nog gemiddeld 26,3 procent van bedrijven uit de Financiële dienstverlening bedrijven slaagde voor deze categorie, is dat in januari 2024 toegenomen tot 48,4 procent.

In figuur 2.3.1 is te zien dat volgens SIDN Lab (2024) in 2024 ruim 50 procent van alle .nl-websites bereikbaar is via IPv6. Om bij Internet.nl te slagen voor categorie IPv6, moeten aan meer onderliggende testen voldaan worden. Als alleen de bereikbaarheid van de webserver vergeleken wordt, dan is het beter om te kijken naar de uitslag van de subtest ‘Bereikbaarheid van de webservers via IPv6’ zoals in figuur B.1.4 getoond wordt. In januari 2024 slaagt 33,9 procent van de bedrijven met website met 2 of meer werknemers voor deze test. In 2023 slaagt 49,2 procent van de ZZP’ers voor deze test. De populatie ZZP’ers bestaat in 2023 uit ongeveer 780 duizend bedrijfseenheden waarvan eenderde een website heeft (zie figuur 2.1.1(a)), waarvan weer 83,6 procent een .nl-domeinnaam heeft (zie figuur 2.2.1(a)). Door het groot aantal ZZP’ers kan de waarde ook het beste met de .nl-websites van SIDN vergeleken worden, omdat het zwaarder meeweegt met het totaal. De waardes verkregen met de Internet.nl scans zijn daarom consistent met de cijfers die door SIDN Lab (2024) gepresenteerd worden: bijna de helft van de ZZP-’ers met een website ondersteunt IPv6 in 2023.

Dat kleine bedrijven vaker voor de categorie IPv6 slagen dan grote bedrijven komt wellicht doordat kleine bedrijven de website vaker bij externe providers hosten die meestal moderne netwerkinstellingen hebben. Grote bedrijven draaien de website vaker op hun eigen servers die niet altijd up-to-date zijn. Het ontbreken van ondersteuning van IPv6 brengt niet direct een veiligheidrisico met zich mee, dus voor veel grote bedrijven is er weinig aanleiding om hun servers aan te passen om IPv6 te gaan ondersteunen.

Categorie DNSSSEC

De categorie DNSSEC geeft aan of een website met een geldige handtekening ondertekend is. In 2020 scoorden kleine bedrijven nog het beste op deze categorie, maar in figuur 3.2.3(a) is te zien dat de verschillen kleiner geworden zijn: in 2024 slaagde gemiddeld 52,1 procent van de bedrijven met website met twee of meer werknemers voor de categorie DNSSEC (dit was in 2020 nog 44 procent). De bedrijven met een website met 50 tot 250 werknemers zitten daar het meest onder: 46,9 procent slaagt in 2024 voor de categorie DNSSEC. Bedrijven met 2 tot 10 werknemers score het hoogst voor deze categorie: ruim 50 procent van deze bedrijven heeft in 2024 een website met een geldige handtekening.

De categorie wordt in het geval van DNSSEC bepaald door maar twee onderliggende testen: DNSSEC aanwezig (figuur B.2.1) en DNSSEC geldig (figuur B.2.2) en daarom is te zien dat de scoreverdeling van de categorie DNSSEC bijna identiek is aan de onderliggende testen. Volgens SIDN Lab (2024) heeft begin 2024 ongeveer 62 procent van alle .nl-websites een geldige DNSSEC handtekening (zie figuur 2.3.1). In 2020 was dit nog ongeveer 55 procent. Alhoewel het gemiddelde van alle bedrijven met een website onder deze waarde ligt, komt de stijgende trend tussen beide cijfers wel overeen.

3.2.2(a) Percentage van bedrijven met website met geslaagde categorie `IPv6' per bedrijfsgrootteklasse.
 20242023/dec2023/apr202220212020
2 of meer werkzame personen31,213930,486534,64131,950629,70920,511
250 of meer werkzame personen22,854221,323216,483820,952917,928520,5371
50 tot 250 werkzame personen25,820724,271320,721922,964619,881318,0517
10 tot 50 werkzame personen27,913927,198626,551625,543824,661315,1842
2 tot 10 werkzame personen32,226331,544736,967134,054631,618122,2805
ZZP`ers43,497540,8151

3.2.2(b) Percentage van bedrijven met website met geslaagde categorie `IPv6' per bedrijfstak.
 20242023/dec2023/apr202220212020
ICT-sector30,317430,334555,813345,12442,035619,2913
Gezondheid en welzijnszorg30,629527,992239,1340,059444,39919,6457
Verhuur/Overige zakelijke dnst.37,571135,392640,635333,55836,237919,8735
Special. zakelijke dienstver.35,370730,313539,112640,300138,916821,7041
Verhuur/Handel onr.goed27,739921,88528,116527,377325,197310,4954
Financiële dienstverlening48,426948,426926,274334,677224,822110,4628
Informatie/Communicatie31,057731,391351,810148,239243,854622,6867
Horeca35,454735,950344,458432,686330,978218,1359
Vervoer/Opslag46,321143,999938,560433,134333,396817,7368
Handel26,453627,973238,796232,450731,816823,022
Bouwnijverheid25,926925,220836,006936,418134,062719,105
Energie/Water/Afval13,856913,856927,308225,030225,976418,3115
Industrie30,457431,399633,762832,896431,407619,4308

3.2.3(a) Percentage van bedrijven met website met geslaagde categorie `DNSSEC' per bedrijfsgrootteklasse.
 20242023/dec2023/apr202220212020
2 of meer werkzame personen53,024152,072250,96347,978245,676542,3005
250 of meer werkzame personen52,092450,600350,904148,34644,682141,0647
50 tot 250 werkzame personen47,829446,870246,569843,098239,912235,278
10 tot 50 werkzame personen48,858748,773450,360447,398443,839937,5384
2 tot 10 werkzame personen54,110152,992451,262948,362346,442443,872
ZZP`ers50,34950,6122

3.2.3(b) Percentage van bedrijven met website met geslaagde categorie `DNSSEC' per bedrijfstak.
 20242023/dec2023/apr202220212020
ICT-sector53,944350,357554,528248,468141,495137,1109
Gezondheid en welzijnszorg65,234865,775447,421547,133143,562348,83
Verhuur/Overige zakelijke dnst.49,081750,232755,230253,185752,859343,7988
Special. zakelijke dienstver.52,789852,574653,196756,023652,839944,6051
Verhuur/Handel onr.goed53,253653,253648,230549,35440,492837,4397
Financiële dienstverlening86,63186,63137,295352,061742,213244,2689
Informatie/Communicatie56,019952,600354,016148,103442,106337,0099
Horeca64,877262,405259,052345,284742,289341,4856
Vervoer/Opslag50,000249,829650,122647,37748,57442,0018
Handel47,373945,790544,693244,995746,812740,1527
Bouwnijverheid49,478249,809749,212349,342955,084345,6243
Energie/Water/Afval50,966150,966141,948644,419642,412148,2699
Industrie45,208245,62250,431846,043343,502437,6685

3.2.4(a) Percentage van bedrijven met website met geslaagde categorie `HTTPS' per bedrijfsgrootteklasse.
 20242023/dec2023/apr202220212020
2 of meer werkzame personen7,308056,687875,462775,924096,088755,9667
250 of meer werkzame personen20,509920,433413,971223,380622,20115,3167
50 tot 250 werkzame personen13,497211,99219,1208113,92113,56137,61843
10 tot 50 werkzame personen7,655967,718066,571958,68428,658838,2922
2 tot 10 werkzame personen6,788746,067485,004954,634584,839675,31044
ZZP`ers2,552513,87557

3.2.4(b) Percentage van bedrijven met website met geslaagde categorie `HTTPS' per bedrijfstak.
 20242023/dec2023/apr202220212020
ICT-sector15,823915,50998,537879,552329,575057,39856
Gezondheid en welzijnszorg9,969239,926531,296623,110853,850277,09146
Verhuur/Overige zakelijke dnst.7,592977,394646,37783,426754,87048,48218
Special. zakelijke dienstver.6,425316,238412,355814,21143,936016,28432
Verhuur/Handel onr.goed11,05510,549111,344512,603714,244226,1196
Financiële dienstverlening2,153851,828611,059376,811396,1377220,4988
Informatie/Communicatie16,500915,98657,117337,957057,879456,85313
Horeca8,129068,14769,744983,389544,700344,15605
Vervoer/Opslag4,143564,893720,9475474,424847,029366,11389
Handel4,804532,876833,032963,489685,646893,59574
Bouwnijverheid2,641952,855260,5634466,851138,169583,06124
Energie/Water/Afval2,496554,269258,374798,526368,772627,92453
Industrie9,8472610,03443,561545,412474,538365,28318

3.2.5(a) Percentage van bedrijven met website met geslaagde categorie `Beveiligingsopties' per bedrijfsgrootteklasse.
 20242023/dec2023/apr202220212020
2 of meer werkzame personen00000,0009392794,14292
250 of meer werkzame personen00000,086375,25449
50 tot 250 werkzame personen000006,07355
10 tot 50 werkzame personen000006,05703
2 tot 10 werkzame personen000003,55174
ZZP`ers00

3.2.5(b) Percentage van bedrijven met website met geslaagde categorie `Beveiligingsopties' per bedrijfstak.
 20242023/dec2023/apr202220212020
ICT-sector000008,47347
Gezondheid en welzijnszorg00000,00262315,12439
Verhuur/Overige zakelijke dnst.000004,92092
Special. zakelijke dienstver.000004,49632
Verhuur/Handel onr.goed000005,10764
Financiële dienstverlening0000014,9707
Informatie/Communicatie000008,29872
Horeca000003,58712
Vervoer/Opslag000004,06808
Handel000003,02005
Bouwnijverheid000002,81139
Energie/Water/Afval0000010,044
Industrie000003,07878

3.2.6(a) Percentage van bedrijven met website met geslaagde categorie `Autorisatie voor routering (RPKI)' voor de Website-test per bedrijfsgrootteklasse.
 20242023/dec2023/apr2022
2 of meer werkzame personen79,556776,491668,696968,2858
250 of meer werkzame personen79,154175,357663,905262,0677
50 tot 250 werkzame personen74,972769,26165,712761,4323
10 tot 50 werkzame personen79,123575,441769,108468,6317
2 tot 10 werkzame personen79,863377,054468,795668,6445
ZZP`ers69,830269,7643

3.2.6(b) Percentage van bedrijven met website met geslaagde categorie `Autorisatie voor routering (RPKI)' voor de Website-test per bedrijfstak.
 20242023/dec2023/apr2022
ICT-sector82,230378,513676,138275,7216
Gezondheid en welzijnszorg75,35975,160772,361169,443
Verhuur/Overige zakelijke dnst.79,751873,475768,405865,1618
Special. zakelijke dienstver.79,129976,43967,563967,96
Verhuur/Handel onr.goed71,084861,169558,593665,0101
Financiële dienstverlening36,457233,446672,238471,6427
Informatie/Communicatie83,394578,789973,352872,4087
Horeca84,333483,961570,668263,4563
Vervoer/Opslag86,791384,233558,036464,3466
Handel79,597375,146274,668671,719
Bouwnijverheid78,352977,977661,282272,3586
Energie/Water/Afval92,204385,75364,029168,8828
Industrie77,512275,825865,46267,0782

Categorie HTTPS

De categorie HTTPS geeft aan of de website van een bedrijf voldoende beveiligd is. Ditmaal is in figuur 3.2.4(a) te zien dat grote bedrijven aanzienlijk beter scoren voor de categorie HTTPS dan kleine bedrijven. Wel is opvallend dat het slagingspercentage voor deze categorie vrij laag is: slechts 6,7 procent van alle bedrijven met website met 2 of meer werknemers had in 2024 een positieve uitslag voor de categorie HTTPS. Dit lage slagingspercentage voor de categorie HTTPS wordt veroorzaakt door het groot aantal subtesten dat gebruikt wordt om de categorie HTTPS te doen slagen; als één van de subtesten niet slaagt, zal hiermee ook de totale categorie HTTPS niet slagen.

Figuur 3.2.4(b) toont aan dat de websites van de bedrijfstakken ‘ICT-sector’ en ‘Informatie/Communicatie’ het beste scoren voor de categorie HTTPS. De ICT-sector is wel een samengestelde bedrijfstak bestaande uit bedrijfsactiviteiten van verschillende andere bedrijfstakken, waaronder enkele bedrijfsactiviteiten uit de ‘Informatie /Communicatie‘ bedrijfstak, dus dit verklaart de overeenkomst tussen beiden. In de meeste bedrijfstakken is het aantal bedrijven met een website die in 2024 slaagt voor de categorie HTTPS, vergeleken met 2023, toegenomen. Dit geldt alleen niet voor de bedrijfstakken Verhuur/overige zakelijke diensten, Horeca, Handel en Energie/water/afval.

Ondanks dat niet veel bedrijven slagen voor de categorie HTTPS, is in figuur B.3.1(a) toch te zien dat ruim 92 procent van alle bedrijven met website met twee of meer werknemers HTTPS beschikbaar heeft op de website. Figuur B.3.1(b) toont dat dit min of meer gelijkmatig over de bedrijfstakken verdeeld is.

Één van de testen binnen de categorie HTTPS waar bedrijven slecht op scoren is het gebruik van HSTS, zoals in figuur B.3.4 te zien is. HSTS staat voor ‘HTTP Strict-Transport-Security HTTP-header’ en laat browsers weten dat een website alleen met HTTPS benaderd moet worden en dat alle toekomstige verzoeken met HTTP automatisch moeten worden omgezet in verzoeken met HTTPS. Door de lage score op deze subtest, valt ook de score op de totale categorie HTTPS laag uit. Van alle bedrijven met 2 of meer werknemers slaagt maar 12 procent voor deze test (zie figuur B.3.4(a)). Het is waarschijnlijk deze test de uitkomst voor de totale categorie HTTPS bepaalt, omdat de verdeling van de slagingspercentages over de bedrijfsgrootteklasse en -takken voor de categorie HTTPS en de subtest HSTS sterk overeenkomen. De lage score op HSTS komt overeen de meting van SIDN Lab (2024): in figuur 2.3.1 is te zien dat in 2024 maar 16 procent van alle .nl-websites slaagt voor deze test.

Categorie Beveiligingsopties

Met beveiligingsopties wordt bedoeld het instellen van de juiste Security Headers om browsermechanismen te activeren om bezoekers te beschermen tegen aanvallen met bijvoorbeeld cross-site scripting (XSS) of framing. In 2020 slaagde nog ruim 10 procent van de grote bedrijven met 250 of meer werknemers voor deze categorie en 2,8 procent van alle bedrijven met twee of meer werknemers. Vanaf 2021 slaagde geen van gescande bedrijven voor deze categorie, zodat de licht en donker blauwe staafje niet meer zichtbaar zijn. Dat geen van de bedrijven vanaf 2021 slaagde voor deze categorie komt doordat geen van de bedrijven slaagde voor één onderliggende subtest, namelijk de subtest ‘Content-security policy‘, te zien in figuur B.4.3. Deze test is op 21 maart 2021 strenger geworden; waar het niveau van vereistheid vóór deze datum nog optioneel was, is dat na deze datum verhoogd tot ‘Aanbevolen’ (Platform Internetstandaarden, 2021). Blijkbaar zijn er nog nauwelijks bedrijven die de subtest Content Security Policy volgens de laatste eisen voor hun website uitvoeren, waardoor ook de hele categorie ‘beveiligingsopties’ geen succesvolle resultaten oplevert.

De andere onderliggende subtesten van deze categorie vertonen nog wel een positieve trend over de jaren heen. Zo slagen over de jaren 2020, 2021 en 2022 steeds meer bedrijven met een website voor de subtest X-frame-options zoals getoond in B.4.1. Alle bedrijven met twee of meer werknemers stijgen van 12,1 procent in 2020 naar 15,7 procent in 2022. Alleen daalt het percentage van bedrijven dat slaagt voor deze test in 2023 naar 12,9, om vervolgens in de laatste scan van 2024 een lichte stijging te laten zien naar 13,9 procent. Verder slagen grote bedrijven vaker voor deze test dan kleine: van bedrijven met website met 250 of meer werknemers slaagt 32,4 procent tegen 12,3 procent van de bedrijven met website met 2 tot 10 werknemers.

Categorie autorisatie voor Routering (RPKI)

Als laatste wordt naar de categorie RPKI gekeken in figuur 3.2.6. Deze categorie test of een website een route-aankondiging heeft die kan worden gematcht aan de gepubliceerde route-autorisatie (RPKI). Deze categorie is pas in 2022 aan de web-scan door Internet.nl toegevoegd en er zijn daarom nog maar drie scans gemaakt waarin RPKI is meegenomen. De uitkomsten van de scans eind 2022 en begin 2023 zijn nagenoeg gelijk. De scan van begin 2024 laat wel een stijging zien bij alle bedrijfsgrootteklassen. Van alle bedrijven met website met 2 of meer werknemers slaagt bijna 77 procent voor deze categorie en geen van de andere bedrijfsgrootteklassen heeft een score lager dan 69 procent van de bedrijven met website (zie figuur 3.2.6(a)). Figuur 3.2.6(b) toont aan dat de bedrijfstak Energie/water/afval het hoogste scoort en dat geen van de bedrijfstakken een slagingspercentage onder de 33 procent voor de categorie RPKI heeft.

In figuren B.5.1 tot en met B.5.4 worden de resultaten van de onderliggende subtesten getoond. Deze waardes liggen allemaal boven de waarde voor de totale categorie. Dit komt doordat een website pas voor de hele categorie slaagt als zowel de website zelf als de nameserver een valide RPKI hebben. Het komt echter regelmatig voor dat alleen RPKI op de website geldig is en op de nameserver niet en vice versa, zodat de categorie RPKI minder vaak slaagt dan de onderliggende subtesten.

Als alleen naar de uitslag van een valide RPKI op de website gekeken wordt (figuur B.5.2) dan is te zien dat 80 procent van de bedrijven met een website een geldige RPKI op de website heeft. In figuur 2.3.1 kan teruggevonden worden dat SIDN Lab (2024) meet dat voor 11 januari 2024 zo’n 85 procent van alle .nl-websites een valide RPKI op de website heeft en dat na 11 februari 2024 dit percentage stabiel blijft voor alle .nl-websites. De Internet.nl scan was in januari 2024 uitgevoerd, zodat de resultaten voor RPKI op de website goed met elkaar overeen komen.

3.3 Verdelingen van de eindscores van de websitescan van alle bedrijven

Alhoewel de gemiddelde score van alle websites van bedrijven in Nederland zo rond de 60 procent ligt, is hierboven al geconstateerd dat de uitslag voor de verschillende categorieën wel per bedrijfsgrootteklasse en bedrijfstak varieert. In deze paragraaf wordt gekeken naar de spreiding van de eindscores over alle bedrijven heen.

3.3.1a *{stroke-linejoin: round; stroke-linecap: butt} 2024-04-16T11:48:39.158494 image/svg+xml Matplotlib v3.8.4, https://matplotlib.org/

3.3.1b *{stroke-linejoin: round; stroke-linecap: butt} 2024-04-16T11:48:39.648843 image/svg+xml Matplotlib v3.8.4, https://matplotlib.org/

3.3.1c *{stroke-linejoin: round; stroke-linecap: butt} 2024-04-16T11:48:40.142661 image/svg+xml Matplotlib v3.8.4, https://matplotlib.org/

3.3.2 Percentielen van scorevederlingen van de website-scans getoond in Fig. 3.3.1
Percentiel2020202120222023/apr2024
254248484848
50 (mediaan)6470707070
757680929478

De verdeling van de eindscore voor alle bedrijven in Nederland is te zien in figuur 3.3.1 voor de drie jaren dat de scan uitgevoerd is[voetnoot: Jaren 2022 en 2023 worden niet in de figuur getoond, maar de cijfers van de percentielen zijn wel in tabel 3.3.2 terug te vinden]. De verdeling vertoont pieken rond de 30, 50, 70 en 90 procent. In figuur 3.3.1 zijn verder nog drie kwartielen Q1, Q2, en Q3 weergegeven. In de verdeling van 2020 geeft het eerste kwartiel Q1 aan dat 25 procent van de bedrijven een eindscore lager dan 42 procent haalt. Het tweede kwartiel Q2 (de mediaan), geeft in 2020 aan dat de helft van alle bedrijven een score hoger dan 62 procent haalt. Het derde kwartiel geeft ten slotte aan dat 25 procent van de bedrijven een score hoger dan 76 procent haalt (in 2020).

In het voorgaand rapport (CBS, 2022c) werd aangetoond dat voor 2020 de pieken in de verdeling min of meer overeen komen met het aantal categorieën waarvoor een website geslaagd is. De spreiding rondom een piek wordt veroorzaakt door spreiding van het aantal geslaagde onderliggende subtesten. De scorebepaling is echter dynamisch en past zich aan aan de veiligheidseisen en bovendien is er een categorie bijgekomen. Inderdaad is te zien is dat de verdeling van de scores over de jaren daarom ook verandert. Meer bedrijven schuiven richting de 100 procent score op, wat blijkt dat de piek rond de 100 procent die toegenomen is.

Tabel 3.3.2 geeft de waardes voor de percentielen die in de figuren gevisualiseerd zijn. Inderdaad is te zien dat de 75 percentiel langzaam groter wordt; deze waarde geeft aan dat 75 procent van de bedrijven een score gelijk of lager dan dit percentiel heeft, of anders gezegd, dat 25 procent van de bedrijven een score hoger dan deze waarde heeft. In 2020 had 25 procent van de bedrijven een score die groter dan 76 was; in 2024 had 25 procent van de bedrijven een score die groter dan 78 was.

3.4 Welke bedrijven hebben de hoogste en laagste score voor de websitescan?

3.4.1(a) Percentage van bedrijven met website met een eindscore op Internet.nl voor de websitescan van minimaal 90 procent per bedrijfsgrootteklasse.
 20242023/dec2023/apr202220212020
2 of meer werkzame personen20,024318,967720,868118,407817,658810,6948
250 of meer werkzame personen13,568512,53111,657411,2468,6015510,2828
50 tot 250 werkzame personen15,680314,395212,645811,45559,678168,31331
10 tot 50 werkzame personen16,647616,439917,790715,51814,23586,97013
2 tot 10 werkzame personen20,979819,764321,900919,536919,039611,7495
ZZP`ers28,258225,496

3.4.1(b) Percentage van bedrijven met website met een eindscore op Internet.nl voor de websitescan van minimaal 90 procent per bedrijfstak.
 20242023/dec2023/apr202220212020
ICT-sector21,526319,294233,479727,739520,75868,42922
Gezondheid en welzijnszorg23,560221,096727,658622,21421,306913,2822
Verhuur/Overige zakelijke dnst.27,28626,625323,475319,162822,93068,49878
Special. zakelijke dienstver.21,755520,069526,334728,427726,250410,8076
Verhuur/Handel onr.goed11,9316,0761119,360519,510116,8744,00548
Financiële dienstverlening45,699145,699112,216222,016413,51179,21309
Informatie/Communicatie22,01420,235630,744629,241123,08759,3858
Horeca27,204525,228129,596217,635817,072112,0232
Vervoer/Opslag21,991619,636311,935213,749420,79919,14437
Handel15,80215,641919,456216,206219,625110,8687
Bouwnijverheid13,786314,317232,897426,718725,334211,7237
Energie/Water/Afval10,776510,776510,998315,822614,849410,8126
Industrie15,424415,521219,84417,496315,89310,135

3.4.2(a) Percentage van bedrijven met website met een eindscore op Internet.nl voor de websitescan van 100 procent per bedrijfsgrootteklasse.
 20242023/dec2023/apr202220212020
2 of meer werkzame personen1,413371,334591,102841,344051,222450,85776
250 of meer werkzame personen4,328734,293313,706974,307052,78360,933717
50 tot 250 werkzame personen2,920282,907221,562772,096011,814270,898197
10 tot 50 werkzame personen1,728111,709711,497451,769211,835820,953533
2 tot 10 werkzame personen1,244651,150220,9798641,166771,021130,830954
ZZP`ers0,8340451,46264

3.4.2(b) Percentage van bedrijven met website met een eindscore op Internet.nl voor de websitescan van 100 procent per bedrijfstak.
 20242023/dec2023/apr202220212020
ICT-sector4,338823,766250,41773,405572,356450,832408
Gezondheid en welzijnszorg3,234953,275650,5646460,7812191,496820,982719
Verhuur/Overige zakelijke dnst.2,647662,647661,24580,7416250,5907490,154557
Special. zakelijke dienstver.1,758681,780581,029711,267640,6231011,32358
Verhuur/Handel onr.goed000,04811560,3782581,61320
Financiële dienstverlening0,5676880,56768800,3707721,22750,267844
Informatie/Communicatie4,571864,029680,218652,773581,710950,961896
Horeca0,2090920,2090923,186650,8572250,3686581,40263
Vervoer/Opslag0,7016970,7016970,304740,3831532,229831,04408
Handel0,125410,1260521,75820,7744941,153770,391899
Bouwnijverheid00,02707520,0194823,972043,950120,674011
Energie/Water/Afval0000,98051,217682,25053
Industrie3,677263,14040,5417051,350381,192821,51678

3.4.3(a) Percentage van bedrijven met website met een eindscore op Internet.nl voor de websitescan van 40 procent of minder per bedrijfsgrootteklasse.
 20242023/dec2023/apr202220212020
2 of meer werkzame personen18,219218,629618,18118,47119,819820,663
250 of meer werkzame personen8,370489,2415210,95599,6177111,465922,9054
50 tot 250 werkzame personen9,420489,5484613,357513,671116,163120,8444
10 tot 50 werkzame personen15,380216,01816,520417,101817,768820,346
2 tot 10 werkzame personen19,317519,690318,77919,156620,62820,704
ZZP`ers17,665518,422

3.4.3(b) Percentage van bedrijven met website met een eindscore op Internet.nl voor de websitescan van 40 procent of minder per bedrijfstak.
 20242023/dec2023/apr202220212020
ICT-sector14,023516,42368,6099213,2417,489617,1397
Gezondheid en welzijnszorg16,627216,627223,774816,286917,619522,9606
Verhuur/Overige zakelijke dnst.14,112314,494513,741118,96815,419719,5383
Special. zakelijke dienstver.14,6116,65416,81716,989616,17519,0037
Verhuur/Handel onr.goed25,098625,098628,994423,283528,681216,7185
Financiële dienstverlening28,51228,999913,322615,078824,378923,6466
Informatie/Communicatie14,413816,792111,732113,67917,694315,4368
Horeca18,910718,910717,511522,741823,668918,4136
Vervoer/Opslag12,508412,407519,098921,798517,820418,9389
Handel20,739920,116116,498818,566421,192221,7917
Bouwnijverheid24,754725,149224,271624,220521,357825,4216
Energie/Water/Afval13,828314,506131,640621,040920,416816,3488
Industrie16,055416,049118,924920,831221,474621,7256

In figuur 3.4.1 en figuur 3.4.2 worden de bedrijven met hoogste scores voor de websitescan op Internet.nl weergegeven per bedrijfsgrootteklasse en bedrijfstak. Als gekeken wordt naar het percentage van bedrijven dat per bedrijfsgrootteklasse een eindscore van 90 procent of meer haalt (figuur 3.4.1(a)), dan is een duidelijke trend te zien: kleine bedrijven hebben vaker een eindscore van 90 procent of meer dan grote bedrijven. Naast deze constatering, kan ook geconcludeerd worden dat het aantal bedrijven met website met 2 of meer werknemers dat eindscore op Internet.nl haalt van 90 procent of meer gestaag toeneemt tot 2023, met een lichte afname in 2024. In 2020 haalde nog maar 13,6 procent van de bedrijven een score van 90 of meer, terwijl dat in 2024 ondertussen al bijna 19 procent is: een relatieve toename van bijna 40 procent in vier jaar.

De verdeling over de bedrijfstakken van de bedrijven die een Internet.nl eindscore van 90 procent of meer halen (figuur 3.4.1(b)) laat zien dat Financiële dienstverlening dienstverlening de best scorende bedrijfstak is, waarbij ongeveer helft van de bedrijven in 2024 een website heeft met een Internet.nl-eindscore van 90 procent of meer. Bij deze bedrijfstak is sprake van een jaarlijkse stijging van bijna 34 procentpunten in 2024. Daarentegen is er bij de bedrijfstakken ICT-sector en Bouwnijverheid, die in de jaren 2021 tot en met 2023 de sterkste stijging kenden, juist sprake van een jaardaling van respectievelijk ruim 14 en bijna 19 procentpunten in 2024.

In figuur 3.4.2 wordt gekeken naar het percentage bedrijven met website die een eindscore op Internet.nl van 100 procent haalt. Waar in figuur 3.4.1(a) duidelijk te zien was dat grote bedrijven relatief minder vaak een score van 90 procent of meer halen ten opzichte van kleine bedrijven, is in figuur 3.4.2(a) te zien dat deze trend voor bedrijven met een 100 procent score precies andersom is. Van de bedrijven met een website met 250 of meer werknemers haalde in 2024 4,3 procent een score van 100 procent op Internet.nl. Dus hoewel kleine bedrijven wel vaker goed score (met een score van 90 procent of meer), is te concluderen dat als grote bedrijven boven de 90 procent score, ze relatief vaker ook direct een 100 procent score halen. Een verklaring zit hem misschien in het feit dat grote bedrijven hun website op hun eigen server hosten, terwijl kleine bedrijven een website vaker bij een externe service provider zetten. Van een aantal internetstandaarden is bekend dat je die niet helemaal in eigen hand hebt, omdat je afhankelijk van de netwerkinstellingen van de server bent. Dit zou misschien kunnen verklaren dat het voor grote bedrijven beter mogelijk is om die 100 procent score te halen.

Figuur 3.4.2(b) laat de verdeling over de bedrijfstakken zien van de bedrijven met een website dat een Internet.nl eindscore van 100 procent haalt. Dit keer is te zien dat de verdeling niet te vergelijken is met de verdeling van de bedrijven die een score van 90 procent of meer halen. Waar vooral de bedrijven uit de Financiële dienstverlening goed vertegenwoordigd zin bij 90 procent of meer, zijn zijn het juist de bedrijven uit de ICT-sector en Informatie/Communicatie die het meest prominent aanwezig zijn. Ongeveer 4 procent van de bedrijven met een website voldoet aan alle normen voor de internetstandaarden van Forum Standaardisatie.

Tot nu toe is aangetoond dat kleine bedrijven relatief vaker een score van 90 procent of meer halen dan grote bedrijven. Toch was eerder in figuur 3.2.1 geconstateerd dat de gemiddelde eindscore over alle bedrijfsgrootteklasses niet veel varieert, met gemiddelde eindscores voor alle bedrijfsgrootteklasses van rond de 65 procent. Dit impliceert dat kleine bedrijven ook vaker juiste een lagere score halen, zodat de gemiddelde eindscore voor grote en kleine bedrijven ongeveer gelijk is. In figuur 3.4.3(a) is te zien dat dit inderdaad het geval is: kleine bedrijven hebben relatief vaker een eindscore van 40 procent of minder dan grootte bedrijven. In 2024 had 19,7 procent van de bedrijven met website met 2 tot 10 werknemers een score onder de 40 procent tegen 9,2 procent van de grote bedrijven met website met 250 of meer werknemers. In de figuur is ook te zien dat voor bijna alle bedrijfsgrootteklassen het percentage bedrijven dat een score onder de 40 haalt over de tijd afneemt; alleen bij de bedrijven van een website met 2 tot 10 werknemers is er een lichte stijging te zien in 2024 ten opzichte van 2023. In ieder geval kan geconcludeerd worden dat de spreiding van de scores (die in figuur voor alle bedrijven in 3.3.1 getoond is) voor kleine bedrijven groter is dan voor grote bedrijven: kleine bedrijven hebben websites met zowel de laagste als de hoogste scores.

In figuur 3.4.3(b) laat zien dat per bedrijfstak er voor de Financiële dienstverlening zo’n zelfde conclusie te trekken is. Hoeveel de Financiële dienstverlening bij de groep met de hoogste scores zit, is de bedrijfstak ook hoog vertegenwoordigd met het aantal bedrijven met een website die een score van 40 of minder halen. Alleen voor de ICT-sector is te zien dat deze bedrijven niet alleen bij de best scorende bedrijfstak zitten, maar ook relatief minder vertegenwoordigd zijn in de groep van laag scorende bedrijven: slechts 16,4 procent van de bedrijven met een website uit de ICT-sector had een eindscore op Internet.nl van 40 procent of minder. Dit toont aan dat de spreiding van eindscores voor de ICT-sector klein is: bedrijven uit deze branche voldoen over het algemeen beter aan de normen voor de internetstandaarden voor websites dan gemiddeld, wat op zich niet gek is voor bedrijven die zich met ICT bezig houden.