Overslaan naar hoofdinhoud

NetCaptain

Ransomware bij mkb: jouw 24-uur stappenplan

Een ransomware-aanval op je mkb in de eerste 24 uur? Dan is het verschil tussen een paar dagen downtime en een maand herstel vaak niet techniek. Het verschil is wat je in die uren doet. Een geoefend crisisteam maakt dat verschil. Dit stappenplan loopt met je mee door de eerste 24 uur, zodat je weet welke beslissingen je nu moet voorbereiden.
Afbeelding bij NetCaptain artikel (HTTPStatusError)

De cijfers liegen niet. Volgens de NCSC Incident Respons richtlijnen en de NIS2-richtlijn moet je een incident binnen 24 uur melden bij de toezichthouder. Dat geldt zodra de dienstverlening ernstig verstoord raakt. Concreet: je hebt geen weken om na te denken over je proces. Het moet klaarliggen. Drie knoppen die je nu al moet kennen. Wie binnen een uur een crisisteam bij elkaar kan bellen. Welke systemen je als eerste isoleert. Hoe je voorkomt dat de aanvaller via je back-ups terugkomt.

In dit artikel krijg je een concreet stappenplan voor de eerste 24 uur na een ransomware-aanval. We kijken naar de eerste 60 minuten. We kijken hoe je schade beperkt zonder losgeld te betalen. We kijken hoe je NIS2-conform meldt. Het plan past bij een mkb tussen 50 en 200 medewerkers, zonder eigen SOC, met dezelfde tools die je nu al hebt staan.

De eerste 60 minuten: stop de verspreiding

Het eerste uur na ontdekking is geen tijd voor analyse. Het is tijd om de aanvaller geen nieuwe grond te geven. Drie dingen moeten direct gebeuren, zonder discussie.

Isoleer besmette systemen van het netwerk. Trek de netwerkkabel eruit of zet de wifi uit. Niet uitschakelen, dat vernietigt forensisch bewijs. Isoleer betekent: geen verbinding meer met andere systemen, terwijl de machine blijft draaien. Een ransomware-variant verspreidt zich via SMB en RDP. Als die kanalen dichtgaan, stopt de zijwaartse beweging.

Bel je crisisteam of incident respons partner. Niet morgen, nu. Een geoefend crisisteam heeft de telefoonnummers al klaarliggen en kan binnen 30 minuten meekijken. Wie belt het NCSC, wie belt de verzekeraar, wie praat met de directie, dat moet vooraf vastliggen, niet ter plekke bedacht.

Start een forensisch onderzoek op een aparte, schone machine. Noteer de exacte tijd van ontdekking, de systemen die geraakt zijn, en welke data versleuteld lijkt. Bewaar losgeldberichten als screenshot. Deze informatie heb je nodig voor de meldplicht en voor de verzekeraar.

Beslis binnen 4 uur: betalen of niet betalen?

De verleiding is groot. Je weet niet hoelang het herstel duurt, je klanten wachten, de druk stijgt. Toch is betalen bijna nooit het juiste antwoord. Drie redenen waarom, met de cijfers die het NCSC en FIRST.org hierover publiceren.

Je krijgt niet altijd je data terug. Uit analyses van ransomware-incidenten blijkt dat organisaties die betalen niet in alle gevallen alle data terugkrijgen, of data terugkrijgen die corrupt is. De aanvaller heeft geen prijsgarantie en geen reputatie te verliezen. De CISA KEV-catalogus en meerdere forensische onderzoeken bevestigen dit patroon.

Betalen maakt je een herhaaldoelwit. Als je eenmaal betaald hebt, kom je op interne lijsten terecht. Andere groepen weten dat je bereid was te betalen. Je netwerk is al een keer binnengedrongen, dus de drempel is laag. De kans op een tweede aanval binnen 12 maanden is hoger bij organisaties die betaald hebben.

Het is in Nederland vaak strafbaar. De Autoriteit Persoonsgegevens en het Openbaar Ministerie behandelen betalen aan ransomware-groepen niet als neutraal. Als de aanvaller op een sanctielijst staat, kan betalen een economisch delict zijn. De juridische afdeling of advocaat moet hierin meekijken, niet de IT-afdeling alleen.

Uren 4 tot 12: schoon de besmette systemen, herstel vanuit back-up

Het doel is niet om alles te redden, het doel is om kritieke systemen zo snel mogelijk weer online te krijgen. Gebruik hiervoor je back-ups, niet voor losgeld.

Verifieer dat je back-ups schoon zijn. Voordat je herstelt, controleer je of de back-up dateert van vóór de aanval. Moderne ransomware-varianten versleutelen of verwijderen back-ups soms weken vóór de daadwerkelijke aanval. Een immutable back-up voorkomt dit. Onze handleiding 3-2-1 back-ups met immutable opslag beschrijft stap voor stap hoe je dit inricht.

Herstel kritieke systemen eerst, niet alles tegelijk. Welke systemen zijn absoluut nodig om de deuren open te houden? Dat is een zakelijke beslissing, geen technische. Werk met een vastgestelde prioriteitenlijst. Financiële administratie eerst, klantportalen daarna, productie-omgeving als laatste. De rest volgt later.

Scan het hele netwerk voordat je systemen terugkoppelt. De aanvaller heeft mogelijk wekenlang toegang gehad voordat de ransomware toesloeg. Andere systemen kunnen besmet zijn die nu nog niet zichtbaar zijn. Een gratis CyberScan geeft een eerste indicatie. Voor een grondige scan van het hele netwerk heb je tooling nodig die ook interne netwerken controleert. Volgens onze analyse van periodieke versus continue scanning is een momentopname na een incident onvoldoende.

Uren 12 tot 24: meld NIS2-conform en communiceer

De technische kant is onder controle. Nu de formele kant. NIS2 verplicht je om bepaalde incidenten binnen 24 uur te melden bij de toezichthouder. Dat lijkt een juridische verplichting, maar het is vooral een kans om de juiste hulp te krijgen.

Eerste melding binnen 24 uur: de ‘early warning’. Geef door of het incident vermoedelijk het gevolg is van een strafbaar feit of een grensoverschrijdende dreiging. Verdere details volgen binnen 72 uur. De exacte procedure staat in de NIS2-richtlijn en de Nederlandse uitwerking daarvan.

Communiceer intern voordat het nieuws uitlekt. Je medewerkers merken het verschil. Klanten merken het verschil. Zorg dat je een kort, feitelijk verhaal klaar hebt. Wat is er gebeurd, wat doe je eraan, wat merken klanten ervan. Liever een eerlijk signaal afgeven dan stilte.

Documenteer alles voor de verzekeraar. Veel mkb-cyberverzekeringen vergoeden forensisch onderzoek, crisisteam-uren, en soms de verloren omzet. Maar alleen als je kunt aantonen dat je de juiste stappen hebt gezet. Tijdstempels, beslissingen, en acties vastgelegd in een log maken het verschil tussen een uitgekeerde claim en een afwijzing.

Voorkom dat je hier opnieuw staat: structurele maatregelen

Een ransomware-aanval overkomt je niet zomaar. Ergens in de aanloop was een openstaande kwetsbaarheid, een vergeten patch, een zwak wachtwoord, of een medewerker die op de verkeerde link klikte. Structurele maatregelen verkleinen de kans dat het je opnieuw overkomt.

Continue monitoring in plaats van maandelijkse scans. Maandelijkse scans missen het moment waarop een kwetsbaarheid actief misbruikt wordt. Dagelijkse scans met real-time alerting geven je een window om te patchen voordat een aanvaller toeslaat. NetCaptain doet precies dat, dagelijkse scans, real-time alerts, en een dashboard waar je direct ziet welke assets risico lopen. Onze vulnerability management handleiding 2026 beschrijft hoe je dit als mkb zonder eigen SOC inricht.

Multifactorauthenticatie op alle externe toegang. Veruit de meeste ransomware-aanvallen beginnen met gestolen inloggegevens. VPN, RDP, Microsoft 365, allemaal. MFA maakt gestolen wachtwoorden waardeloos.

Segmentatie van het netwerk. Eén besmet systeem hoeft niet meteen het hele bedrijf lam te leggen. Netwerksegmentatie zorgt dat de aanvaller niet van de boekhouding naar de productie kan springen. Onze vergelijking tussen antivirus en vulnerability scanning laat zien waarom beide nodig zijn.

Periodieke training van het crisisteam. Een plan dat je nooit oefent, werkt niet op het moment dat je het nodig hebt. Eén keer per kwartaal een tabletop-oefening kost twee uur en bespaart je dagen aan hersteltijd wanneer het echt misgaat.

Vandaag beginnen: een concrete checklist

Je hoeft niet alles in één keer te regelen. Begin vandaag met deze zeven punten en plan de rest in de komende maanden. Ze kosten geen investering, alleen twee uur van je tijd.

1. Noteer drie telefoonnummers op een briefje aan de muur. Crisisteam, IT-partner, cyberverzekeraar. Als de systemen platliggen is je telefoon ook je enige toegang tot de buitenwereld. Een briefje werkt altijd.

2. Controleer of je back-up van de afgelopen 7 dagen schoon is. Test vandaag of je een bestand van een week geleden kunt terugzetten. Werkt het, dan heb je een plan. Werkt het niet, dan weet je dat ook nu.

3. Loop je VPN- en RDP-toegang na. Staat MFA aan? Staan er nog accounts actief van medewerkers die allang weg zijn? Elke open deur is een uitnodiging.

4. Maak een lijst van je 5 meest kritieke systemen. Welke 5 systemen mogen nooit uit de lucht gaan? Noteer de namen en de volgorde waarin je ze terugzet.

5. Stel één persoon aan als ‘incident commander’. Niet de IT-manager, niet de CEO. Iemand die de leiding neemt als het misgaat en de juiste mensen bij elkaar roept.

6. Plan een tabletop-oefening voor de komende maand. Twee uur, met je crisisteam, scenario op tafel, beslissingen oefenen. Geen stijlfiguren, gewoon doen.

7. Loop de NIS2 90-dagen stappenplan door. Veel van de maatregelen die je voor NIS2 nodig hebt, beschermen je ook tegen ransomware. Twee vliegen in één klap.

Veelgestelde vragen over ransomware bij het mkb

Wat is de eerste actie bij een ransomware-aanval?

Isoleren, niet uitschakelen. Trek de netwerkkabel uit of zet de wifi uit op besmette systemen. De machine laten draaien bewaart forensisch bewijs, maar geen netwerkverbinding betekent dat de aanvaller niet verder kan. Bel direct je crisisteam of incident respons partner.

Moet ik betalen om mijn data terug te krijgen?

In de meeste gevallen niet. Betalen geeft geen garantie op teruggave van data. Het maakt je een herhaaldoelwit. Het kan in Nederland strafbaar zijn als de aanvaller op een sanctielijst staat. Herstellen vanuit een schone back-up is veiliger, juridisch schoner, en op termijn goedkoper.

Hoe snel moet ik melden bij de toezichthouder?

Volgens de NIS2-richtlijn moet je binnen 24 uur een early warning geven als de dienstverlening ernstig verstoord is. Volledige details volgen binnen 72 uur. Wacht niet tot je alles weet, een eerste melding mag onvolledig zijn.

Wat kost een ransomware-incident voor een mkb gemiddeld?

De directe kosten lopen vaak in de tonnen tot honderdduizenden euro’s, denk aan forensisch onderzoek, hersteluren, en verloren omzet. De NCSC en ENISA publiceren regelmatig cijfers die dit beeld bevestigen. Losgeld is niet de grootste kostenpost, downtime is dat wel.

Hoe voorkom ik dat het opnieuw gebeurt?

Vier structurele maatregelen maken het verschil. Continue vulnerability monitoring in plaats van periodieke scans, multifactorauthenticatie op alle externe toegang, netwerksegmentatie, en regelmatige training van het crisisteam. Onze vulnerability management handleiding 2026 loopt stap voor stap door wat je als mkb kunt inrichten.

Heb ik een cyberverzekering nodig als mkb?

Niet verplicht, maar sterk aan te raden. Een goede cyberverzekering dekt forensisch onderzoek, crisisteam-uren, juridische kosten, en soms verloren omzet. Let op: de verzekeraar eist steeds vaker preventieve maatregelen, zoals MFA en immutable back-ups, voordat ze uitkeren.

De eerste 24 uur na een ransomware-aanval bepalen of je als mkb snel herstelt of maanden bezig bent. Een geoefend crisisteam, schone back-ups, en een vastgesteld meldproces zijn geen luxe, het zijn de basis. Begin vandaag met de checklist hierboven, plan de rest in de komende weken, en oefen het plan minstens één keer per kwartaal. Wanneer het moment komt, ben je voorbereid in plaats van verbaasd.

Wil je weten hoe kwetsbaar jouw organisatie nu is? Start met de gratis CyberScan van NetCaptain. In 5 minuten krijg je een eerste indicatie waar de zwakke plekken zitten, zodat je gericht maatregelen kunt nemen voordat een aanvaller dat voor je doet.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

Afbeelding bij NetCaptain artikel (HTTPStatusError)

Netwerk pentest voor het mkb: wat levert het concreet op?

Een netwerk pentest voor je mkb levert andere dingen op dan de meeste IT-managers verwachten. Geen “alles veilig” stempel, wel een momentopname van wat een aanvaller vandaag in jouw netwerk kan doen, uitgevoerd door iemand die sneller en creatiever is dan een gemiddelde scan. De uitkomst is een rapport dat

Lees verder »
Open notitieboek met pen op een bureau, als visuele metafoor voor voorbereiding en continuiteit na ransomware

Business continuity plan mkb ransomware stappenplan

Je opent maandagochtend je laptop en de bestanden op de fileserver zijn versleuteld. De telefoon staat roodgloeiend, de productieplanning is onbereikbaar. In dat moment valt het kwartje: een business continuity plan voor ransomware is geen beleidsdocument dat in een la ligt. Het is het verschil tussen een bedrijf dat binnen

Lees verder »