Ransomware

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Ransomware, in het Nederlands gijzelsoftware, versleutelt uw bestanden en systemen waarna er losgeld wordt geëist. Voor de meeste organisaties is dit het scenario met de grootste kans én de grootste schade tegelijk, en het is daarmee vaak het belangrijkste risico in de risicoanalyse.

Hoe aanvallers binnenkomen

RouteWat het isWat helpt
Gestolen inloggegevenseen wachtwoord dat elders is gelekt of geradenmeervoudige authenticatie
Kwetsbaarheid in van buiten bereikbare softwareeen bekend lek dat niet is verholpenupdates binnen een afgesproken termijn
Phishingeen medewerker die inloggegevens afgeefttraining en meldcultuur
Via een leverancierde beheerpartij wordt geraakt, u via hemleveranciersbeoordeling en meldafspraken

In vrijwel alle gevallen zit er weken tussen het binnenkomen en het versleutelen. In die periode kijken aanvallers rond, zoeken uw back-ups op en halen gegevens weg. Dat maakt logging en monitoring zo waardevol: daar is de aanval te zien voordat hij toeslaat.

Wat echt helpt

  • Back-ups die niet vanuit uw omgeving te wissen zijn. Aanvallers zoeken ze actief op en versleutelen ze mee.
  • Meervoudige authenticatie, vooral op beheeraccounts en op alles wat van buiten bereikbaar is.
  • Netwerksegmentatie, zodat één besmette werkplek niet direct bij alles kan.
  • Beheerrechten beperken, zodat een verkeerde klik niet meteen de hele omgeving raakt.
  • Snel patchen van wat van buiten bereikbaar is.

De eerste uren

  1. Isoleer, zet niet uit. Trek de netwerkverbinding eruit maar laat systemen aan; uitzetten vernietigt sporen in het geheugen.
  2. Schakel hulp in. Uw verzekeraar of een forensisch specialist, direct.
  3. Meld binnen 24 uur bij het CSIRT en binnen 72 uur bij de Autoriteit Persoonsgegevens als er gegevens bij zijn.
  4. Controleer uw back-ups voordat u begint met herstellen, en of ze schoon zijn.
  5. Communiceer via een kanaal dat losstaat van uw eigen omgeving.

Wel of niet betalen

Betalen is in Nederland niet verboden, maar het is zelden verstandig. Er is geen garantie dat u de sleutel krijgt, de ontsleuteling gaat vaak traag en onvolledig, en betaalde slachtoffers worden vaker opnieuw benaderd. Bovendien is uw gegevensdiefstal er niet mee opgelost: de kopie die zij hebben blijft bestaan.

Neem deze beslissing niet op het moment zelf. Bepaal vooraf, in uw continuïteitsplan, wie hierover gaat en welke afweging u maakt.

Wat de Cyberbeveiligingswet hiervan vraagt

Een ransomware-aanval die uw dienstverlening ernstig verstoort is een significant incident, met de meldplicht van 24 uur. De maatregelen hierboven vallen onder de zorgplicht, met name continuïteit, toegangsbeheer en het beheren van kwetsbaarheden.

Veelgestelde vragen

Dekt mijn verzekering ransomware?

Herstelkosten en bedrijfsschade doorgaans wel, losgeld verschilt per polis. Zie cyberverzekering.

Moet ik systemen uitzetten bij een aanval?

Nee, isoleren van het netwerk is beter. Uitzetten vernietigt bewijs dat u nodig heeft om te bepalen hoe ze binnenkwamen.

Hoe weet ik of mijn back-up schoon is?

Kijk naar het moment waarop de aanval begon, niet naar het moment van versleutelen. Herstel vanaf een punt daarvoor en scan voordat u aansluit.

Moet ik een aanval melden bij de politie?

Aangifte is niet verplicht maar wel aan te raden, en soms een voorwaarde in uw polis.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.