Overslaan naar hoofdinhoud

NetCaptain

Incident response plan mkb: stappenplan in 24 uur

Een goed incident response plan voor het mkb: 5 vaste rollen, een 24-uurs procedure volgens NIS2 en een test die werkt als het echt spannend wordt.
Afbeelding bij NetCaptain artikel (HTTPStatusError)

IR-specialisten zien het elke week: vrijdagochtend 08:12 uur. Je opent je laptop. De mailserver maakt vreemde uitgaande verbindingen. De IT-manager is op vakantie. Niemand weet wie moet bellen, welke leverancier je mag bellen, of je al iets moet melden bij de overheid. Dit is precies waar een stappenplan voor het mkb voor bestaat. Een kort, leesbaar draaiboek dat iedereen in je organisatie kan openen als de spanning stijgt. NetCaptain vult dat aan met dagelijkse vulnerability scans.

In dit artikel krijg je een concreet stappenplan in 5 vaste rollen. De procedure van 24 uur past bij de meldplicht van NIS2. Je leest waarom een plan pas waarde krijgt als je het test. En welke hulpmiddelen je als mkb in 2026 echt kunt gebruiken zonder een heel SOC op te tuigen.

Waarom heeft een mkb een eigen reactieplan nodig?

Het idee dat alleen grote bedrijven met een SOC getroffen worden door cyberaanvallen is al lang achterhaald. Volgens het NCSC richten aanvallers zich in 2026 nadrukkelijk op het mkb, juist omdat de verdediging dunner is en de tijd tussen detectie en melding langer duurt. Eén gestolen wachtwoord van een finance-medewerker kan binnen 48 uur leiden tot een ransomware-uitbraak die je boekhouding platlegt.

Een IR-procedure is geen luxe bijlage bij je ISO 27001-traject. Het is een operationeel document. Het beantwoordt vier vragen die in de eerste 30 minuten na een incident beantwoord moeten worden. Wie heeft de leiding. Wie praat met klanten en pers. Wie beslist over losgeld. En bij wie meld je het bij de overheid. Als die antwoorden niet in een doorzoekbare PDF of een kennisbank staan, verlies je kostbare tijd aan ruis en ruzie.

Sinds 2026 geldt in Nederland de NIS2-richtlijn via de Cyberbeveiligingswet. Je moet een significant security-incident binnen 24 uur na ontdekking melden bij het NCSC of de sectorale toezichthouder. De meldplicht geldt voor een brede groep organisaties in vitale en digitale sectoren, met inbegrip van mkb-toeleveranciers. Wie niet tijdig meldt, riskeert forse boetes volgens de Europese NIS2-tekst.

De 5 vaste rollen in een IR-team voor het mkb

Een volwassen responsteam (CSIRT) bestaat in het mkb uit mensen die een andere hoofdfunctie hebben, maar wel een duidelijke rol in een incident. Je hebt geen 6 fte nodig. Wel 5 duidelijke functies met namen en telefoonnummers erachter. Bij een acute aanval kun je dit team aanvullen met externe forensische specialists.

1. Incidentleider (meestal de IT-manager)

De incidentleider is de enige die de knoppen bedient. Hij of zij verklaart het incident formeel, activeert het plan, en houdt het overzicht op de tijdlijn. In het mkb is dit vaak de IT-manager of, bij diens afwezigheid, de IT-coördinator. Deze persoon beslist ook of je externe hulp inschakelt, en wanneer je het incident afsluit.

2. Technisch specialist (systeem- of netwerkbeheerder)

Deze persoon voert de feitelijke handelingen uit. Hosts isoleren, logbestanden veiligstellen, netwerksegmenten afsluiten, accounts bevriezen. De technisch specialist werkt direct onder de incidentleider en is bij voorkeur iemand die ook buiten kantoortijden bereikbaar is of een vervanger heeft.

3. Juridisch en privacy (FG of externe adviseur)

Deze rol beoordeelt of er sprake is van een datalek in de zin van de AVG, of er meldplicht richting betrokkenen is, en of losgeld betalen juridisch verstandig is. In veel mkb-organisaties is dit de functionaris gegevensbescherming of een externe jurist met een contract voor 4 uur per maand. Bij een datalek respons is deze rol vaak de eerste die naar buiten treedt.

4. Communicatie (directie of marketing)

Deze persoon stelt de verklaring op voor medewerkers, klanten, en indien nodig de pers. Een goede voorbereide template voor een eerste reactie scheelt minuten in een crisis. De communicatierol werkt nooit rechtstreeks met technici, maar ontvangt alleen geautoriseerde updates van de incidentleider.

5. Woordvoerder naar autoriteiten (directie of CISO)

Deze persoon onderhoudt het contact met het NCSC, de toezichthouder, en eventueel de politie. Onder NIS2 moet de early warning namens de rechtspersoon worden gedaan, dus dit kan niet door de IT-manager alleen.

Schrijf de 5 namen en telefoonnummers op een A4, hang die in de serverkast, en zet dezelfde info in de telefooncontacten van alle vijf. Dat is letterlijk het verschil tussen 6 uur en 60 uur opschudding na een incident. Wie dit goed wil neerzetten, kan voor de crisishandeling een beroep doen op een gespecialiseerd partner.

De 24-uurs procedure volgens NIS2 Article 23

De NIS2-richtlijn stelt in Article 23 een drietraps-klok waar je als mkb aan moet voldoen als je onder de richtlijn valt. Ook als je (nog) niet onder NIS2 valt, is dit een goede operationele standaard, omdat je toezichthouder, klanten, en verzekeraar dezelfde logica gewend zijn.

Stap 1: Early warning binnen 24 uur (vroegsignaleringsfase)

Stuur binnen 24 uur na ontdekking van het incident een korte melding aan het NCSC of de relevante sectorale toezichthouder. De melding hoeft niet volledig te zijn. Vermeld datum en tijdstip van ontdekking, het type incident (ransomware, datalek, DDoS), getroffen systemen, eerste impact-inschatting, en of een grensoverschrijdend effect vermoed wordt. Binnen 24 uur ontvang je in de regel al een eerste reactie van het CSIRT met operationeel advies.

Stap 2: Incidentmelding binnen 72 uur (volledige notificatie)

Binnen 72 uur na ontdekking volgt een completere melding. Voeg een eerste oorzaakanalyse toe, de maatregelen die je hebt genomen voor containment, en een bijgewerkte impact-inschatting. Deze melding is ook het moment waarop je de Autoriteit Persoonsgegevens informeert als er sprake is van een persoonsgegevenslek met meldplicht onder de AVG.

Stap 3: Eindrapport binnen één maand

Binnen een maand na het incident volgt een eindrapport met root cause, herstelmaatregelen, en lessen voor de toekomst. Als het incident op dat moment nog loopt, stuur je een tussentijds voortgangsrapport en verleng je de termijn.

Een concreet voorbeeld: een logistiek bedrijf in Rotterdam ontdekt op dinsdagochtend dat een kwaadaardige mailbijlage bij de financieel medewerker is geopend. Dinsdag 09:00 ontdekking, dinsdag 11:00 early warning richting NCSC, donderdag 14:00 volledige melding inclusief aangetoonde containment, en vier weken later het eindrapport. Dat pad is haalbaar met een mkb-team, mits je plan klaarligt. Bij een acute aanval met uitval van kritieke systemen kan een extern IR-team dezelfde dag nog bijspringen.

Test je plan: tabletop oefeningen zonder paniek

Een plan dat nooit getest is, is een wens. De bekendste manier om een reactieplan bij security-incidenten echt te valideren is een tabletop oefening. Hierbij gaat een groep van 4 tot 8 mensen om tafel zitten met een facilitator die een scenario schetst. Bijvoorbeeld: het is maandag 10:00 uur, de productie-DB is versleuteld door ransomware, de IT-manager is op conferentie, en de directie eist opheldering.

De groep doorloopt dan stap voor stap wat ze zouden doen. Wie belt wie eerst. Welke informatie heb je nodig. Wanneer schakel je over op een escalatieteam. Waar staat de meest recente offline back-up. Het gesprek duurt 60 tot 90 minuten en levert bijna altijd 3 tot 5 concrete verbeterpunten op. Dat is precies de bedoeling.

Het NIST Cybersecurity Framework raadt aan om minimaal jaarlijks een tabletop te organiseren, en na elk echt incident een herhaling. Voor mkb is twee keer per jaar een verstandige cadans: een lichte variant in het voorjaar en een zwaardere simulatie in het najaar, voorafgaand aan de drukke feestdagenperiode waarin phishing piekt. Diverse security-experts, waaronder Sygnia, raden dezelfde cadans aan.

Belangrijk: een tabletop is geen rampenoefening op de werkvloer. Medewerkers worden niet gestoord, systemen blijven draaien. Het is een gesprek, met fictieve tijdstippen, en het doel is het plan te verbeteren, niet om mensen af te straffen. Voor extra zwaarte kun je de tabletop koppelen aan een IR-oefening met externe begeleiding.

De rol van vulnerability management in een goede IR-procedure

Een reactieplan bij security-incidenten is het vangnet, maar het voorkomt geen incidenten. De stap ervoor is structureel zicht op je kwetsbaarheden. Zonder dat je weet welke systemen er zijn, welke software erop draait, en welke bekende CVE’s er openstaan, reageer je op een incident vanuit het donker.

NetCaptain biedt hiervoor vulnerability management voor het mkb met dagelijkse scans, een real-time dashboard, en persoonlijke begeleiding bij de installatie. Dat is de informatiepositie die je nodig hebt voordat een incident zich aandient. Als je weet welke kwetsbaarheid actief misbruikt wordt, kun je veel gerichter handelen in plaats van in het wilde weg systemen te isoleren.

Een NIS2-stappenplan voor het mkb bouwt op die informatiepositie voort. Vulnerability management is stap 1, reactieplan bij security-incidenten is stap 5. Ze versterken elkaar: hoe completer je asset-overzicht, hoe sneller je de scope van een incident kunt bepalen.

Veelgemaakte fouten in een IR-procedure voor het mkb

Drie klassieke valkuilen keren in bijna elke evaluatie terug. Ten eerste: het plan bestaat, maar ligt op een sharepoint waar niemand bij kan als het account van de maker is uitgeschakeld. Zorg dat het plan in een doorzoekbare, openbare-vanaf-een-gast-WiFi-locatie staat.

Ten tweede: te veel detail in de eerste versie. Een plan van 47 pagina’s leest niemand in een crisis. Houd de hoofdversie op 4 tot 6 A4, met bijlagen voor technische procedures. Deel het op in een snelle kaart voor de eerste 30 minuten, en een uitgebreide versie voor de uren erna.

Ten derde: geen test. Een plan dat niet getest is, is een intentie. Maak een testmoment in je jaarkalender, wijs een eigenaar aan, en behandel een tabletop als een echte oefening met actiepunten achteraf. Die actiepunten zijn de echte waarde van het hele traject.

Veelgestelde vragen over IR voor het mkb

Wat is het verschil tussen een reactieplan en een draaiboek?

Een reactieplan bij security-incidenten is het complete document dat rollen, procedures, en escalatiepaden beschrijft. Een draaiboek is een verkorte versie, vaak 1 tot 2 A4, die je in de eerste 30 minuten opent. Het mkb heeft beide nodig. Het plan is de rugdekking, het draaiboek is het kompas.

Hoe vaak moet ik mijn IR-procedure testen?

Minimaal eenmaal per jaar een tabletop oefening, en een tweede keer na een echt incident. In het mkb is twee keer per jaar een goede cadans, met afwisselend een lichte en een zwaardere simulatie. Het NIST raadt deze frequentie aan als minimum.

Ben ik verplicht om een reactieplan te hebben onder NIS2?

Ja, als je organisatie onder de NIS2-richtlijn valt. Ook als je (nog) niet onder de richtlijn valt, eist je cyberverzekeraar een IR-procedure, en vragen klanten erom bij ISO 27001- of NIS2-compliance. Voorbereiding loont dus breder dan de wettelijke verplichting.

Wat kost een IR-procedure voor een mkb?

Het plan zelf kost vooral tijd. Reken op 8 tot 16 uur voor een eerste versie met 5 deelnemers, en 4 uur per jaar voor onderhoud en een tabletop. De prijs hangt sterk af van de diepgang die je zoekt en of je een externe begeleider inschakelt. Dat is een fractie van de kosten van een onvoorbereid datalek.

Moet ik losgeld betalen bij ransomware?

Het NCSC en de politie adviseren unaniem om niet te betalen. Betalen garandeert geen herstel, maakt je een terugkerend doelwit, en kan juridisch onder de sanctiewetgeving verboden zijn als de aanvaller op een sanctielijst staat. De enige zinvolle aanpak is herstellen vanuit een geverifieerde, offline back-up.

Aan de slag met jouw reactieplan bij security-incidenten

Een goed reactieplan is geen project van een kwartaal. Het is een levend document dat begint met 5 namen op een A4, en groeit met elke test en elk incident. Begin vandaag met de basis: benoem de 5 rollen, leg de contactgegevens vast, en plan over 6 weken een eerste tabletop oefening. Voor wie de crisishandeling liever uitbesteedt, is een partner-selectie in dit stadium een goede aanvulling.

Wil je eerst een snelle indruk krijgen waar jouw mkb staat op het gebied van cybersecurity en IR-readiness? Doe dan de gratis CyberScan en krijg binnen 5 minuten een eerste rapport. Liever een goed gesprek met een expert die meedenkt over jouw specifieke situatie? Plan een vrijblijvend kennismakingsgesprek van 30 minuten. We denken mee, zonder verplichtingen.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

pillar als visuele metafoor voor DORA NIS2 verschil mkb

DORA versus NIS2 verschil mkb financieel

Je levert als mkb software of hosting aan een bank, verzekeraar of pensioenuitvoerder. Dan krijg je vanaf 17 januari 2025 niet alleen te maken met de NIS2-richtlijn zoals de meeste organisaties in Nederland, maar ook met DORA: de Digital Operational Resilience Act. DORA is een verordening, geen richtlijn, en geldt

Lees verder »
Afbeelding bij NetCaptain artikel (HTTPStatusError)

MDR versus SIEM verschil mkb kosten keuze

Als IT-manager in een middelgroot Nederlands bedrijf hoor je steeds vaker twee termen voorbij komen: MDR en SIEM. Beide beloven beter zicht op cyberdreigingen, maar ze lossen verschillende problemen op, kosten andere bedragen, en vragen andere dingen van jouw team. Wie zonder plan een van beide aanschaft, koopt iets dat

Lees verder »
Leeg kantoor met geopende deuren en licht dat naar binnen valt, als visuele metafoor voor een ransomware-incident waarbij systemen zijn uitgevallen

Dit moet je doen bij een ransomware-aanval op je MKB

Wanneer je ‘s ochtends inlogt en je bestanden blijken te zijn versleuteld, dan ga je een stressvolle 24 uur tegemoet. Een ransomware aanval bij mkb Nederland is een statistisch gezien een realistische gebeurtenis. In dit artikel lees je hoe je vandaag al een concreet 24-uurs actieplan kunt toepassen, inclusief de

Lees verder »