Overslaan naar hoofdinhoud

NetCaptain

Business continuity plan mkb ransomware stappenplan

Je opent maandagochtend je laptop en de bestanden op de fileserver zijn versleuteld. De telefoon staat roodgloeiend, de productieplanning is onbereikbaar. In dat moment valt het kwartje: een business continuity plan voor ransomware is geen beleidsdocument dat in een la ligt. Het is het verschil tussen een bedrijf dat binnen een week weer draait en een organisatie die wekenlang klanten verliest. Sinds de inwerkingtreding van de Cyberbeveiligingswet op 15 augustus 2026 is zo'n plan voor het mkb niet meer vrijblijvend.
Open notitieboek met pen op een bureau, als visuele metafoor voor voorbereiding en continuiteit na ransomware

De economische en wettelijke druk op een business continuity plan

De gemiddelde downtime na een ransomware-aanval lag in 2025 op 24 dagen, blijkt uit het Sophos State of Ransomware 2025-rapport. Tegelijk herstelde 53 procent van de getroffen organisaties binnen een week, een verdubbeling ten opzichte van 2023. Het verschil zit niet in de aanval, maar in de voorbereiding. Organisaties met een geteste back-up en een geoefend crisisteam slaan de onderhandelingsfase over en kunnen direct beginnen met herstel.

Vanaf 15 augustus 2026 valt een groot deel van het Nederlandse mkb onder de Cyberbeveiligingswet, de Nederlandse vertaling van de Europese NIS2-richtlijn. Artikel 21 lid 2 onder c verplicht essentiële en belangrijke entiteiten tot maatregelen op het gebied van business continuity, back-upbeheer, disaster recovery en crisisbeheer, bevestigt de Rijksoverheid. Wie nu nog geen plan heeft, krijgt niet alleen een operationeel probleem maar ook een toezichtvraagstuk.

De bouwstenen van een werkbaar stappenplan

Een bruikbaar plan begint bij drie vragen: welke processen zijn kritiek, hoe snel moeten ze weer draaien, en welke data mag je maximaal verliezen. De antwoorden bepalen je RTO (Recovery Time Objective) en je RPO (Recovery Point Objective). Voor een mkb-bedrijf van honderd medewerkers is een RTO van 24 uur op de kernprocessen en een RPO van vier uur een realistisch vertrekpunt, mits je immutable back-ups hebt en deze regelmatig herstelt.

De volgende stap is het inrichten van drie teams met vaste rollen en vervanging. Een crisisteam dat de eerste 24 uur besluiten neemt, een communicatieteam dat klanten, leveranciers en de pers bedient, en een technisch herstelteam dat systemen schoonveegt en terugzet. De namen, telefoonnummers en back-ups van deze mensen moeten offline beschikbaar zijn, niet alleen in de cloud waar de aanvaller ze kan versleutelen. Een complete set rollen en een 24-uurs protocol voor incident response staan in ons incident response stappenplan.

Back-up, herstel en de 3-2-1-immutable aanpak

Geen business continuity plan overleeft zonder back-up die buiten het bereik van de aanvaller staat. De 3-2-1-regel blijft de basis: drie kopieën, op twee verschillende media, waarvan één offsite. De crux voor ransomware is immutable opslag: een back-up die gedurende een vastgestelde periode niet kan worden gewijzigd of verwijderd, ook niet door een admin-account dat is overgenomen. Object-lock in S3-compatibele opslag of een air-gapped NAS werkt in de praktijk voor het mkb.

Herstel oefenen is minstens zo belangrijk als back-up maken. Test minstens twee keer per jaar een volledig herstel van een kernsysteem op een geïsoleerd netwerk en meet de tijd. Wie dat doet, ontdekt dat een restore van een virtuele server inclusief applicatie en data al snel zes tot tien uur kost. Die kennis moet in het plan staan voordat er een aanval komt, anders wordt het een verrassing. Onze immutable back-up gids loopt de technische keuzes stap voor stap door.

Detectie voorkomt dat de aanval je overvalt

De meeste ransomware-incidenten beginnen dagen of weken voor de versleuteling. Een aanvaller met een gestolen inlogcredential rommelt rond in de omgeving, plaatst een backdoor en wacht tot het meest schadelijke moment. Wie op dat moment al zicht heeft op afwijkend gedrag op de firewall, vreemde uitgaande verbindingen of onverwachte privileged aanmeldingen, kan de aanval stoppen voordat de schade zich voltrekt. Continue monitoring met context-rijke prioritering hoort daarom net zo goed in een business continuity plan als de back-up zelf.

Het NetCaptain-platform doet precies dat: dagelijkse scans van externe assets, real-time alerts via dashboard, e-mail en Slack of Teams zodra een kritieke CVE bekend wordt, en context-rijke prioritering op basis van bevestigde kwetsbaarheden, netwerklocatie en systeemgewicht. Zo zie je een kwetsbaarheid die actief wordt misbruikt niet pas op de dag dat je fileserver op zwart gaat. De vulnerability management handleiding beschrijft hoe je dat dagelijks inregelt.

NIS2, ISO 27001 en de aantoonbaarheid van je plan

Een plan dat in een la ligt, bestaat niet voor een auditor. NIS2 vraagt dat back-up- en herstelstrategieën minstens eenmaal per jaar worden getest onder realistische scenario’s, en dat je RTO- en RPO-doelen onderbouwd zijn. ISO 27001:2022 raakt hetzelfde domein via Annex A 5.29 en 5.30. Wie beide regimes naast elkaar bedient, kan met één set documenten aan beide verplichtingen voldoen.

Het NetCaptain-dashboard ondersteunt die aantoonbaarheid concreet. Per bevinding zie je status, ernst, bevestiging en historische trend, zodat een auditor in een gesprek van twintig minuten de ontwikkeling van je CyberRisk over het afgelopen kwartaal kan zien. Voor ISO 27001 en NIS2 specifiek werkt dat documentatiepatroon hetzelfde, onze ISO 27001-aanpak legt de koppeling uit. Het NIS2-stappenplan vertaalt hetzelfde naar de Nederlandse situatie.

Veelgestelde vragen over business continuity na ransomware

Hoe lang duurt herstel na ransomware voor een mkb?

De gemiddelde downtime na een ransomware-aanval lag in 2025 op 24 dagen, meldt Sophos op basis van 3.400 onderzochte organisaties. Organisaties met een geoefend herstelplan en een schone immutable back-up herstelden in 2025 binnen een week; zonder die voorbereiding liep de hersteltijd op tot meer dan een maand.

Wat is het verschil tussen een back-up en een disaster recovery plan?

Een back-up is een kopie van je data. Een disaster recovery plan beschrijft wie wat doet om die kopie terug te zetten, in welke volgorde, op welk systeem en binnen welke tijd. Een business continuity plan gaat nog een stap verder en beschrijft ook hoe je bedrijf blijft functioneren terwijl de techniek wordt hersteld: welke processen draaien door, welke staan tijdelijk uit, en hoe communiceer je met klanten en leveranciers.

Valt mijn bedrijf onder NIS2 als ik geen vitale sector bedien?

De Cyberbeveiligingswet die sinds 15 augustus 2026 geldt, onderscheidt essentiële en belangrijke entiteiten op basis van sector en omvang. Veel mkb-bedrijven die toeleveren aan vitale sectoren vallen via de supply chain alsnog onder de richtlijn. Onze NIS2 90-dagen gids loopt de afbakening stap voor stap door.

Wat kost een goed business continuity plan voor het mkb?

Een plan zelf is een intern traject: enkele dagen werk om kritieke processen te inventariseren, RTO’s vast te leggen en het herstelteam in te richten. De kosten zitten vooral in de techniek eromheen: immutable opslag, een uitwijklocatie of cloud-omgeving en de uren om jaarlijks een echte hersteltest te draaien. Vergelijk dat met de kosten van 24 dagen uitval, dan is de business case snel gemaakt.

Begin vandaag, niet na de eerste aanval

Een business continuity plan voor ransomware is geen IT-project dat je uitbesteekt en afvinkt. Het is een set afspraken die je nu maakt, elk kwartaal onderhoudt en twee keer per jaar test. Wie dat doet, loopt na een aanval binnen een paar dagen weer klanten te bedienen in plaats van wekenlang uit te leggen wat er is gebeurd.

Wil je weten waar je organisatie nu staat? Plan een vrijblijvend kennismakingsgesprek met een NetCaptain-expert en krijg binnen dertig minuten een lijst met twee of drie concrete aandachtspunten waar je direct mee aan de slag kunt. Voor acute hulp tijdens of vlak na een incident kun je terecht bij CyberAnt voor incident response.


Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

chess pieces als visuele metafoor voor red team pentest verschil mkb wanneer kiezen

Wanneer kies je een pentest of red team?

Een pentest en een red team klinken hetzelfde maar testen andere dingen. Een pentest levert een rapport met bevindingen binnen een afgebakende scope. Een red team test of je organisatie een echte aanvaller ook opmerkt en erop reageert. Lees welke aanpak bij welke fase van je securityprogramma past, hoe je

Lees verder »
pillar als visuele metafoor voor DORA NIS2 verschil mkb

DORA versus NIS2 verschil mkb financieel

Je levert als mkb software of hosting aan een bank, verzekeraar of pensioenuitvoerder. Dan krijg je vanaf 17 januari 2025 niet alleen te maken met de NIS2-richtlijn zoals de meeste organisaties in Nederland, maar ook met DORA: de Digital Operational Resilience Act. DORA is een verordening, geen richtlijn, en geldt

Lees verder »
Afbeelding bij NetCaptain artikel (HTTPStatusError)

MDR versus SIEM verschil mkb kosten keuze

Als IT-manager in een middelgroot Nederlands bedrijf hoor je steeds vaker twee termen voorbij komen: MDR en SIEM. Beide beloven beter zicht op cyberdreigingen, maar ze lossen verschillende problemen op, kosten andere bedragen, en vragen andere dingen van jouw team. Wie zonder plan een van beide aanschaft, koopt iets dat

Lees verder »